Azure容器应用与不同VNet中App Services安全互联方案咨询
后续需执行的操作清单
基于你已完成VNet对等连接的前提,为实现完全内部化的Azure Container Apps环境,需完成以下操作:
一、配置Container Apps环境的网络隔离(确保仅内部访问)
- 将Container Apps环境部署至已对等VNet的专用子网中,创建时选择内部访问模式,禁用公网IP分配。此配置会让容器应用仅能通过VNet内资源访问,不会暴露到公网。
- 在Container Apps所在子网关联网络安全组(NSG):
- 入站规则:仅允许来自App Services所在VNet子网的流量(指定对应子网的IP范围),拒绝所有公网入站请求。
- 出站规则:仅允许访问目标内部资源的IP范围(如App Services子网、其他内部服务),若无需访问公网则直接拒绝所有互联网出站流量。
二、实现FQDN服务发现与动态IP适配
- 创建并关联Azure私有DNS区域:
- 创建名为
privatelink.azurecontainerapps.io的私有DNS区域,将Container Apps所在VNet和App Services所在VNet都关联到该区域。 - 此配置会自动将容器应用的内部FQDN注册到私有DNS,跨VNet的App Services可直接通过FQDN解析访问,无需关注动态IP变化。
- 创建名为
- 为每个Container App启用内部访问端点:在应用配置中开启内部访问,系统会生成格式为
<app-name>.<environment-name>.privatelink.azurecontainerapps.io的FQDN,该域名会自动同步到上述私有DNS区域。
三、完善出站流量管控(可选,若需完全隔离公网)
- 若容器应用无需访问任何公网资源,配置Container Apps环境的出站流量通过Azure Firewall或NAT网关,并在防火墙规则中仅允许内部资源的出站请求,彻底阻断公网访问路径。
- 若需访问Azure PaaS服务(如Azure SQL、Storage),为这些服务创建私有端点,并将其部署到对等VNet中,确保容器应用通过内部链路访问,不走公网。
四、验证与测试
- 从App Services所在VNet的测试虚拟机或已集成VNet的App Service中,尝试访问Container Apps的内部FQDN,确认连通性正常。
- 测试出站限制:让容器应用尝试访问公网地址(如
8.8.8.8),确认请求被阻断;同时访问目标内部资源,确认正常连通。 - 检查私有DNS解析:在App Services所在VNet的虚拟机上执行
nslookup <container-app-fqdn>,确认解析结果为容器应用的内部IP。
内容的提问来源于stack exchange,提问作者Nikitha Koshy
相关产品推荐
相关产品推荐

