使用共享专用链接的Azure AI Search调试索引器时出现403错误
问题解决:Azure AI Search调试会话访问Azure OpenAI时403错误
问题描述
已配置Azure AI Search与Azure OpenAI之间的共享专用链接,常规运行索引器时可正常为分块生成向量,但调试会话中出现如下错误:
Could not execute skill because the Web Api request failed. Web Api response status: 'Forbidden', Web Api response details: '{"error":{"code":"403","message": "Access denied due to Virtual Network/Firewall rules."}}'
核心原因
调试会话的请求发起路径与常规索引器运行不同:常规索引器通过已配置的共享专用链接走私有网络访问Azure OpenAI,但调试会话默认从Azure公共调试服务发起请求,未走专用链接,被Azure OpenAI的虚拟网络/防火墙规则拦截。
解决步骤
添加调试服务IP到Azure OpenAI防火墙规则
登录Azure门户,进入Azure OpenAI资源的「网络」设置,在防火墙规则中添加对应区域的Azure AI Search调试服务IP段,保存后重新发起调试会话。强制调试会话走专用链接
进入Azure AI Search的「专用链接」设置,确认关联Azure OpenAI的共享专用链接状态为「已批准」;在调试会话的高级配置中,启用「使用专用链接访问技能」选项,强制请求路由走私有专用链接。检查信任服务权限
在Azure OpenAI的「网络」设置中,开启「允许受信任的Microsoft服务访问此资源」选项,确保Azure调试服务被纳入信任范围。验证规则优先级
确认Azure OpenAI的防火墙规则中,没有优先级更高的拒绝规则覆盖允许专用链接或调试IP的规则,调整规则优先级保证允许规则生效。
临时排查验证
可临时将Azure OpenAI的网络设置改为「允许所有网络访问」,发起调试会话测试。若测试成功,即可确认问题源于网络规则限制,随后恢复原有规则并按上述步骤配置。
内容的提问来源于stack exchange,提问作者Yoo Matsuo
相关产品推荐
相关产品推荐

