Conceito e mecanismo
Uma regra de rede deve ser interpretada com direção, protocolo, portas, origem, destino e prioridade. Numa NSG sem outros controlos de precedência, o menor número de prioridade é avaliado primeiro e o primeiro match decide. O estado de ligações existentes também importa: remover uma regra não termina automaticamente sessões já estabelecidas. Um private endpoint fornece um caminho privado para um serviço, mas não bloqueia automaticamente o endpoint público. Valida esse controlo separadamente. Os clientes devem resolver o nome normal do serviço para o endereço privado adequado; DNS próprio ou híbrido pode exigir configuração adicional antes do corte.
Aplicação guiada
No App Service, VNet integration permite chamadas de saída para dependências; entrada privada da aplicação exige configuração própria. Um service endpoint clássico também não equivale a uma interface Private Endpoint para consumidores on-premises. Para entrega pública, WAF em Detection observa regras sem o bloqueio de Prevention. Analisa falsos positivos e exceções específicas antes de promover a política. A confidencialidade exige outra distinção: ExpressRoute não cifra por defeito só por usar ligação privada; MACsec tem âmbito ExpressRoute Direct e não é uma propriedade automática de qualquer circuito. No projeto, testa caminhos permitidos e negados e conserva evidência de resolução e origem efetivamente usadas.
O worker continua a resolver Blob para IP público depois do Private Link. Corrige DNS e valida acesso privado antes de interpretar403 como falta de role.
Armadilhas comuns
IP privado como prova de público bloqueado; VNet integration como inbound; circuito privado como cifrado.
Tópicos relacionados: Identidade e privilégio temporário · Computação e acesso operacional · Proteção e utilização dos dados
Prova cada fronteira do caminho e mantém os seus efeitos distintos.
Referência: Storage private endpoints DNS and public access · AZ-500 objectives2026-01-22; retired2026-08-31