禁用公共访问后无法访问App Insights日志,求解决方案
问题排查:VNet外通过Azure门户访问App Insights日志失败(已配置私有链接+仅专用访问模式)
已完成配置
- 在应用VNet内创建Private Endpoint并关联Azure Monitor Private Link Scope(AMPLS)
- 将目标App Insights和Log Analytics Workspace(LAW)添加至AMPLS,且AMPLS访问模式设为仅专用
- 创建Network Security Perimeter(NSP)并关联LAW:入站规则限定为指定订阅,出站规则包含AMPLS对应的5个私有链接
- 配置专用DNS区域并与VNet建立虚拟网络链接,禁用自动注册与互联网回退
- 未配置网络安全组(NSG)
当前症状
- VNet内机器通过Azure门户可正常访问App Insights日志和LAW,但VNet外通过Azure门户访问时,App Insights日志无法加载,报错:
Failed to establish private link connection to app insight workspace. Check the workspaces's network settings and the azure monitor private link scope. Access to resource is only permitted through a private link.
- 执行
nslookup workspace-id.ods.opinsights.azure.com返回服务器未知,附带私有IP地址与非权威响应 - 曾出现LAW IP访问错误,目前可查看用量
排查与解决步骤
1. 验证客户端网络的访问路径
当从VNet外通过Azure门户访问时,门户流量需通过私有链接到达资源:
- 在VNet外的机器上执行
nslookup workspace-id.ods.opinsights.azure.com和nslookup app-insights-id.in.applicationinsights.azure.com,确认返回私有IP(而非公网IP)。若解析失败,需配置DNS转发,让客户端DNS服务器指向Azure专用DNS区域,或部署Azure Private DNS Resolver实现跨网络DNS解析。 - 确保客户端网络已通过VPN/ExpressRoute与目标VNet打通,否则VNet外流量无法直接访问私有链接端点。
2. 检查AMPLS与LAW的访问配置
- 确认AMPLS的访问模式确实为“仅专用”,同时在AMPLS的「访问控制(IAM)」中为你的用户/服务主体分配足够权限(如Monitoring Reader、Log Analytics Reader等),权限不足会导致访问拦截。
- 进入LAW的「网络」选项,确认“允许从专用终结点访问”已启用,无额外公网访问例外规则。
3. 排查Network Security Perimeter(NSP)规则
- 检查NSP出站规则是否包含所有必要私有链接资源:除AMPLS的5个链接外,需确认是否包含App Insights对应的私有链接(若单独创建)。
- 调整NSP入站规则:Azure门户流量来自Microsoft管理网络,需允许来自
Microsoft.Services的访问,避免仅限制为订阅内部流量。
4. 验证DNS配置完整性
- 确认已创建所有必需的专用DNS区域:
privatelink.ods.opinsights.azure.com(LAW数据引入)privatelink.oms.opinsights.azure.com(LAW查询)privatelink.applicationinsights.azure.com(App Insights)
每个区域需与目标VNet建立虚拟网络链接,且禁用互联网回退,确保解析仅指向私有IP。
5. 检查私有链接端点状态
- 进入Private Endpoint资源页,确认「连接状态」为“已批准”,无“待批准”或“已拒绝”状态。
- 验证Private Endpoint是否关联至正确的AMPLS与VNet子网,子网未启用NSG或路由表拦截流量。
内容的提问来源于stack exchange,提问作者Matthew
相关产品推荐
相关产品推荐

