Private Endpoint y Private Link

Compara Private Endpoint, Service Endpoint y Private Link Service: cuándo usar cada uno y la configuración DNS necesaria.

El examen AZ-700 pregunta cómo acceder de forma segura a los servicios PaaS de Azure a través de una red privada, sin exponer el tráfico a internet. Existen varios mecanismos disponibles y el examen evalúa con frecuencia cuándo elegir uno sobre otro. Esta publicación cubre Private Endpoint, Service Endpoint y Private Link Service, sus diferencias, la integración con DNS y los errores más comunes en la práctica.

Private Endpoint: Instalar un Buzón Exclusivo Dentro del Edificio

Imagina que una empresa instala un buzón privativo dentro de un complejo de apartamentos. En lugar de usar el buzón postal público en la acera, el cartero entrega la correspondencia directamente al buzón interno del edificio, sin necesidad de salir a la calle. Private Endpoint funciona exactamente así: crea un canal directo entre tu red y el servicio de Azure, sin pasar por internet.

Cuando creas un Private Endpoint para un servicio PaaS de Azure — como Storage Account, Azure SQL Database o Key Vault — el servicio recibe una NIC (Network Interface Card) dentro de la subred de tu VNet, junto con una dirección IP privada. A partir de ese momento, el tráfico hacia ese servicio nunca toca internet. Puedes deshabilitar completamente el endpoint público en el lado del servicio, y los clientes locales (on-premises) pueden enrutar hacia esta IP privada a través de una conexión VPN o ExpressRoute. Esto convierte a Private Endpoint en la solución preferida para entornos con requisitos de cumplimiento estrictos.

 

Private DNS Zone: La Guía de Direcciones que Resuelve IPs Privadas

En una biblioteca grande, conocer el título del libro no es suficiente — también necesitas el número de la estantería para encontrarlo. Un bibliotecario que mapea títulos a ubicaciones físicas hace exactamente lo que hace Private DNS Zone: asocia el FQDN de un servicio con una dirección IP privada, permitiendo que los clientes encuentren el servicio sin conocer la IP de antemano.

Cuando creas un Private Endpoint, el FQDN del servicio (por ejemplo, mystorageaccount.blob.core.windows.net) es redirigido a privatelink.blob.core.windows.net. Vincular una zona DNS privada (privatelink.{service}.azure.com) a tu VNet garantiza que las VMs dentro de la VNet resuelvan este FQDN a la IP privada de forma automática, sin configuración adicional en cada máquina.

Para entornos locales (on-premises), debes configurar un Conditional Forwarder en tu servidor DNS para reenviar las consultas del dominio privatelink al resolvedor DNS de Azure. Sin este paso, las VMs locales no podrán encontrar la IP privada y la conexión fallará o caerá de vuelta al endpoint público si este aún está activo.

 

Service Endpoint: Presentar una Tarjeta VIP en la Entrada

Piensa en una tarjeta de membresía VIP en un centro comercial. Te permite saltarte la cola general y entrar más rápido por un carril exclusivo, pero sigues accediendo desde fuera del edificio — no te estás mudando adentro ni tienes una entrada completamente privada. Service Endpoint funciona de la misma manera.

Habilitar un Service Endpoint en una subred hace que el tráfico proveniente de esa subred sea enrutado hacia el servicio de Azure a través de la red troncal de Microsoft. El servicio conserva su dirección IP pública, pero el tráfico nunca sale de la red de Microsoft hacia internet abierto. El firewall del lado del servicio debe permitir explícitamente el ID de la VNet para que el acceso se abra; de lo contrario, el tráfico será rechazado aunque el Service Endpoint esté activo.

Una restricción importante es que los clientes locales (on-premises) no pueden usar este camino directamente. Además, el endpoint público del servicio permanece accesible para otras VNets o llamantes externos, lo que puede no cumplir con los requisitos de aislamiento total.

 

Private Link Service: Exponer Tu Propio Servicio de Forma Privada

Una empresa de logística quiere compartir su sistema de gestión de almacenes con un socio comercial sin ponerlo en internet. Necesita un canal privado dedicado que solo ese socio pueda usar, con control sobre quién conecta y cuándo. Private Link Service cumple exactamente este rol.

Private Link Service se usa cuando tú — y no Microsoft — deseas exponer tu propio servicio a las VNets de otros clientes sin hacerlo público. Colocas el servicio detrás de un Standard Load Balancer, creas un recurso de Private Link Service, y los consumidores en otras VNets (incluso en otras suscripciones) pueden acceder a él a través de un Private Endpoint apuntando a tu servicio.

Cada solicitud de conexión pasa por un flujo de aprobación explícito. El consumidor envía una solicitud que queda en estado 'Pending', y el propietario del servicio puede aprobarla o rechazarla individualmente. El tráfico solo fluye una vez que la aprobación es concedida.

 

Private Endpoint vs. Service Endpoint: Cómo Elegir Entre los Dos

Reservar una mesa en un restaurante para tener siempre un asiento garantizado y exclusivo (Private Endpoint) es muy diferente de presentar una tarjeta de fidelidad para entrar más rápido pero usando la entrada pública (Service Endpoint).

| Criterio | Private Endpoint | Service Endpoint | | :-- | :-- | :-- | | IP de acceso | IP privada (NIC en VNet) | IP pública conservada | | Deshabilitar endpoint público | Sí | No | | Enrutamiento on-premises | Sí (VPN/ExpressRoute) | No | | Costo | Por hora + cargos de datos | Gratis | | Integración DNS | Zona DNS privada requerida | No requerida |

Si se requiere seguridad estricta, aislamiento total o acceso desde on-premises, elige Private Endpoint. Para enrutamiento simple por la red troncal dentro de la misma región desde una VNet sin necesidad de bloquear el endpoint público, Service Endpoint es suficiente y gratuito.

!Private Endpoint vs Service Endpoint

Bloquear el Endpoint Público y Escenarios de Acceso On-Premises

Sellar los documentos confidenciales de una empresa para que nadie externo pueda leerlos, mientras se crea un corredor privado exclusivo para los empleados de oficina — esa combinación es exactamente lo que Private Endpoint maneja de forma conjunta en un solo recurso.

Cuando deshabilitas el endpoint público de una Storage Account y creas un Private Endpoint, los clientes en la VNet acceden a través de la IP privada y la ruta de internet queda completamente bloqueada. Las oficinas on-premises conectadas por ExpressRoute también pueden acceder a la Storage Account usando esa misma IP privada, siempre que el DNS esté correctamente configurado con el Conditional Forwarder.

Service Endpoint, en cambio, no puede bloquear el endpoint público y no soporta el enrutamiento on-premises. Si el requisito de cumplimiento establece explícitamente que el tráfico de internet debe bloquearse en el origen, Service Endpoint por sí solo no lo satisface y necesitarás Private Endpoint.

 

Errores Comunes: DNS Mal Configurado y Conexiones Sin Aprobar

Un sistema de navegación del automóvil que no ha sido actualizado no mostrará las nuevas carreteras, aunque el destino exista. De la misma forma, un Private Endpoint perfectamente configurado sin la zona DNS adecuada seguirá enviando el tráfico a la IP pública del servicio, como si el Private Endpoint no existiera.

El error más común es crear un Private Endpoint pero olvidarse de vincular la Private DNS Zone a la VNet. La VM consulta el FQDN, recibe la IP pública y falla al conectarse si el endpoint público también está deshabilitado. Los entornos on-premises tienen el mismo síntoma cuando el Conditional Forwarder no está configurado: el servidor DNS local no reenvía la consulta a Azure y devuelve la IP pública global.

El segundo error involucra la aprobación de Private Link Service: el Private Endpoint del consumidor permanece en 'Pending' hasta que el propietario aprueba la conexión. El tercero es combinar Service Endpoints con reglas NSG sin el ajuste correcto — habilitar un Service Endpoint no abre el camino automáticamente; el NSG también debe permitir la etiqueta de servicio correspondiente.

 

Resumen para el Examen

"Acceder a PaaS de Azure con IP privada dentro de la VNet" -- Private Endpoint "Deshabilitar completamente el endpoint público de una Storage Account" -- Private Endpoint + deshabilitar acceso público "Acceso on-premises a Azure Storage por red privada" -- Private Endpoint + VPN o ExpressRoute "Enrutamiento por red troncal desde VNet, IP pública conservada" -- Service Endpoint "Exponer mi propio servicio a la VNet de otro cliente de forma privada" -- Private Link Service "Solicitud de conexión en Pending, requiere aprobación del propietario" -- Flujo de aprobación de Private Link Service "El FQDN devuelve IP pública aunque exista un Private Endpoint" -- Private DNS Zone no vinculada a la VNet "Los clientes on-premises no resuelven el dominio privatelink" -- Conditional Forwarder no configurado "Service Endpoint habilitado pero el tráfico sigue bloqueado" -- También se debe permitir la etiqueta de servicio en el NSG "Requisito de cumplimiento: bloquear el tráfico de internet en el origen" -- Service Endpoint insuficiente; usar Private Endpoint

Private Endpoint = IP privada, bloquea acceso público, soporta on-premises; Service Endpoint = red troncal, IP pública conservada, gratuito

Volver a la lista del blog