You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

启用Data Exfiltration Protection的Synapse Workspace认证超时问题咨询

问题原因

启用Synapse数据外泄保护后,工作区的出站网络访问会被严格管控,默认规则下不允许直接访问公网中的Entra ID认证端点(login.microsoftonline.com),这就是你使用ClientSecretCredential时出现连接超时的核心原因。未启用该保护的工作区没有这类网络限制,因此可以正常连接。

解决方案
  • 添加允许访问Entra ID端点的网络规则
    登录Azure门户进入目标Synapse工作区,导航到「网络安全」>「数据外泄保护」页面,在「允许的目标资源」或「允许的FQDN」板块中添加login.microsoftonline.com,保存设置后等待几分钟让规则生效即可。

  • 改用托管标识认证
    如果不想开放公网端点访问,直接用Synapse的托管标识替代客户端密钥认证,认证请求会通过Azure内部私有链路完成,完全适配数据外泄保护的网络限制:

    from azure.identity import ManagedIdentityCredential
    
    # 使用系统分配托管标识
    credential = ManagedIdentityCredential()
    # 若使用用户分配托管标识,替换为你的标识客户端ID
    # credential = ManagedIdentityCredential(client_id="your-managed-identity-client-id")
    
  • 配置私有链路访问Entra ID(进阶方案)
    若需要更严格的网络隔离,可为login.microsoftonline.com创建私有端点,将其关联到Synapse工作区所在的虚拟网络,同时调整Synapse的DNS配置确保能正确解析私有端点的IP,让所有认证流量都走私有网络。

内容的提问来源于stack exchange,提问作者Bertrand Pons

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.19 16:14:54