启用Data Exfiltration Protection的Synapse Workspace认证超时问题咨询
问题原因
启用Synapse数据外泄保护后,工作区的出站网络访问会被严格管控,默认规则下不允许直接访问公网中的Entra ID认证端点(login.microsoftonline.com),这就是你使用ClientSecretCredential时出现连接超时的核心原因。未启用该保护的工作区没有这类网络限制,因此可以正常连接。
解决方案
添加允许访问Entra ID端点的网络规则
登录Azure门户进入目标Synapse工作区,导航到「网络安全」>「数据外泄保护」页面,在「允许的目标资源」或「允许的FQDN」板块中添加login.microsoftonline.com,保存设置后等待几分钟让规则生效即可。改用托管标识认证
如果不想开放公网端点访问,直接用Synapse的托管标识替代客户端密钥认证,认证请求会通过Azure内部私有链路完成,完全适配数据外泄保护的网络限制:from azure.identity import ManagedIdentityCredential # 使用系统分配托管标识 credential = ManagedIdentityCredential() # 若使用用户分配托管标识,替换为你的标识客户端ID # credential = ManagedIdentityCredential(client_id="your-managed-identity-client-id")配置私有链路访问Entra ID(进阶方案)
若需要更严格的网络隔离,可为login.microsoftonline.com创建私有端点,将其关联到Synapse工作区所在的虚拟网络,同时调整Synapse的DNS配置确保能正确解析私有端点的IP,让所有认证流量都走私有网络。
内容的提问来源于stack exchange,提问作者Bertrand Pons
相关产品推荐
相关产品推荐

