組み込みのエンタープライズ向けセキュリティ、監視、およびガバナンスを備え、AI モデル、AI エージェント、および AI アプリケーションを作成し管理するための統合 Azure プラットフォーム
補足となりますが、上記の通り AI Foundry ではプライベートエンドポイントの利用は可能である一方、現時点(2026年1月時点)では AI Studio の GUI から直接構成することはできず、ARM/Bicep や Azure CLI / REST API を用いた構成が前提となります。
また、実際に閉域ネットワーク構成を実現するためには、プライベートエンドポイントの作成に加えて、VNet への統合(networkProfile / vnetProfile の設定)やサブネット設計、Private DNS の設定などを組み合わせた構成が一般的です。
以下、実際の構成パターンの一例としてご参考いただければ幸いです。
■ VNet およびサブネット設計
- Foundry のコントロールプレーン用に専用サブネットを作成(例:「foundry-subnet」)
- プライベートエンドポイント用に別サブネットを作成(例:「pe-subnet」)
- Foundry 用サブネットを Microsoft.App/environments に委任(エージェントホスティングに必須)
- 両サブネットを Foundry リソースと同一リージョンに配置
■ ARM/Bicep(または az cli)による Foundry リソースのデプロイ(VNet インジェクション付き)
- テンプレート/CLI にて workspace の networkProfile(または vnetProfile)を設定し、foundry-subnet を指定
- これによりコントロールプレーンが VNet 内に配置され、Studio からの通信もプライベートネットワーク経由となります
■ AI Foundry 用プライベートエンドポイントの作成
※上記ご案内と一部内容は重複しますが、構成全体の流れとして補足いたします
- Microsoft.Network/privateEndpoints を使用
- privateLinkServiceConnections → privateLinkServiceId に Foundry リソースを指定
- groupId は通常「account」または「studio」(利用可能な groupId はドキュメントをご参照ください)
- プライベートエンドポイントを pe-subnet に配置し、対応する Private DNS ゾーン(privatelink.azure.com)を設定
■ DNS / ファイアウォールの検証および強化
- VNet にリンクされた DNS により、Azure AI Foundry の privatelink エンドポイント名が解決できることを確認
- 必要な FQDN のみアウトバウンド通信を許可(必要に応じて Azure Firewall / NVA を利用)
■(Agent Service を利用する場合)
- VNet/プライベートエンドポイントの設定はリソース作成時に実施する必要があり、後からの変更はサポートされていません
- テンプレートには aiServicesConnections ブロックおよび適切なサブネット委任設定を含める必要があります
■補足
これらの ARM プロパティは現時点では Studio UI 上に公開されていないため、AI Studio ポータル上に「Private endpoint」タブは表示されません。 そのため、現状はコード(ARM/Bicep)または CLI / REST API を利用した構成が前提となります。補足となりますが、上記の通り AI Foundry ではプライベートエンドポイントの利用は可能である一方、現時点(2026年1月時点)では AI Studio の GUI から直接構成することはできず、ARM/Bicep や Azure CLI / REST API を用いた構成が前提となります。
また、実際に閉域ネットワーク構成を実現するためには、プライベートエンドポイントの作成に加えて、VNet への統合(networkProfile / vnetProfile の設定)やサブネット設計、Private DNS の設定などを組み合わせた構成が一般的です。
(実際の構成パターンの一例としてご参考ください)
■ VNet およびサブネット設計
- Foundry のコントロールプレーン用に専用サブネットを作成(例:「foundry-subnet」)
- プライベートエンドポイント用に別サブネットを作成(例:「pe-subnet」)
- Foundry 用サブネットを Microsoft.App/environments に委任(エージェントホスティングに必須)
- 両サブネットを Foundry リソースと同一リージョンに配置
■ ARM/Bicep(または az cli)による Foundry リソースのデプロイ(VNet インジェクション付き)
- テンプレート/CLI にて workspace の networkProfile(または vnetProfile)を設定し、foundry-subnet を指定
- これによりコントロールプレーンが VNet 内に配置され、Studio からの通信もプライベートネットワーク経由となります
■ AI Foundry 用プライベートエンドポイントの作成
※上記ご案内と一部内容は重複しますが、構成全体の流れとして補足いたします
- Microsoft.Network/privateEndpoints を使用
- privateLinkServiceConnections → privateLinkServiceId に Foundry リソースを指定
- groupId は通常「account」または「studio」(利用可能な groupId はドキュメントをご参照ください)
- プライベートエンドポイントを pe-subnet に配置し、対応する Private DNS ゾーン(privatelink.azure.com)を設定
■ DNS / ファイアウォールの検証および強化
- VNet にリンクされた DNS により、Azure AI Foundry の privatelink エンドポイント名が解決できることを確認
- 必要な FQDN のみアウトバウンド通信を許可(必要に応じて Azure Firewall / NVA を利用)
■(Agent Service を利用する場合)
- VNet/プライベートエンドポイントの設定はリソース作成時に実施する必要があり、後からの変更はサポートされていません
- テンプレートには aiServicesConnections ブロックおよび適切なサブネット委任設定を含める必要があります
■補足
これらの ARM プロパティは現時点では Studio UI 上に公開されていないため、AI Studio ポータル上に「Private endpoint」タブは表示されません。
そのため、現状はコード(ARM/Bicep)または CLI / REST API を利用した構成が前提となります。
■参考ドキュメント