配置私有端点后无法访问Azure AI Search,需兼顾安全与门户、本地访问
问题描述
已完成以下Azure AI Search相关配置:
- 创建包含两个子网的虚拟网络,分别用于AI Search和Web App
- 为AI Search创建私有端点,供Web App访问
- 将AI Search的网络访问限制为指定本地IP
当前异常:
Web App可正常访问AI Search,但无法从Azure门户或本地机器(已加入允许IP列表)访问索引、索引器或搜索资源管理器,报错信息如下:
{"message":"Failed to fetch","stack":"TypeError: Failed to fetch\n at https://portal.azure.com/Content/Dynamic/BeUd4hajqUig.js:113:24084","isError":true}
已尝试操作:重新开启公网访问但问题未解决;不愿删除私有端点以保留安全防护。需求是在确保AI Search资源安全(避免公网无限制访问)的同时,保留Azure门户及本地机器的访问权限。
解决方案
方法1:开启Azure门户访问例外规则
Azure AI Search的网络控制中提供了专门的门户访问豁免选项,开启后可让门户管理流量绕过IP限制,同时不影响对公网其他流量的拦截:
- 进入Azure AI Search资源的「网络」配置页面
- 在「公共网络访问」模块选择「选定的网络」
- 勾选「允许Azure门户访问此搜索服务」选项
- 保存配置
方法2:让本地机器接入虚拟网络(彻底规避公网访问)
如果要完全禁用AI Search的公网访问,可通过以下方式让本地机器进入虚拟网络信任范围:
- 新增私有端点:为AI Search额外创建一个私有端点,关联到允许本地访问的子网,本地机器即可通过私有IP访问AI Search
- 搭建VPN/ExpressRoute:将本地网络与Azure虚拟网络建立VPN连接或ExpressRoute专线,本地机器将处于虚拟网络的信任域内,直接访问AI Search的私有端点
方法3:验证IP白名单的准确性
确认本地机器的公网IP是否正确配置到白名单中:
- 访问
https://api.ipify.org获取当前公网IP,确保与AI Search配置中的IP完全一致(单个IP可配置为x.x.x.x/32) - 若本地使用动态IP,可调整为对应网段的IP范围(如
x.x.x.0/24,需根据ISP分配的网段确认),或使用Azure Bastion作为跳板访问AI Search
关键注意事项
- 同时配置私有端点和IP白名单时,AI Search的流量会优先走私有端点,公网IP白名单仅对未通过私有端点的流量生效
- 若开启公网访问后仍无法连接,需检查本地防火墙或Azure网络安全组是否拦截了443端口的流量(AI Search的管理、查询流量均通过HTTPS 443端口传输)
内容的提问来源于stack exchange,提问作者Farrero
相关产品推荐
相关产品推荐

