чтобы App Service был в винете, и управлялся файрволами всякими надо ASE
у App Service есть Vnet integration и поидее он должен видеть ресурсы Vnet а Service Point вроде как ресурс сети, даже если Service Point не подходит то Private Link точно получает VNet IP
Тогда вам сначала надо подписку целиком переместить в другой тенант (Azure AD) и потом уже мигрировать виртуалку между подписками. В подписку проваливаетесь и жмете Change Directory