Azure虚拟网络中App Service连接Storage Account问题排查求助
排查Azure App Service同VNet内连接Blob Storage失败的网络设置要点
确认存储账户的子网授权配置
检查存储账户网络设置中“允许访问的虚拟网络和子网”列表,确保添加的是App Service所在的子网1,而非存储账户自身的子网2,同时确认选择的虚拟网络与App Service集成的VNet完全一致。验证App Service的VNet集成状态
- 查看App Service“网络”->“VNet集成”页面,确认状态为已集成,若为“正在集成”或“失败”需重新完成集成操作。
- 若使用Premium SKU的App Service,优先使用区域VNet集成,避免经典VNet集成的功能限制(如无法通过服务端点访问同VNet内存储账户)。
- 确认App Service所在子网1的NSG出站规则中,没有优先级更高的拒绝规则覆盖已配置的AllowAny规则。
检查服务端点/专用端点配置
- 若使用服务端点:确保App Service所在的子网1已启用Microsoft.Storage服务端点,存储账户的网络设置中依赖该端点实现VNet内流量的专属路由。
- 若使用专用端点:确认存储账户的专用端点部署在子网2,且VNet已关联对应的私有DNS区域(如privatelink.blob.core.windows.net),保证App Service能正确解析存储账户的私有IP。
排查路由表(Route Table)配置
- 检查子网1的关联路由表,确认没有自定义路由将前往存储账户的流量导向防火墙、NVA等第三方设备,覆盖VNet内部的系统路由。
- 检查子网2的关联路由表,确认存在允许子网1流量进入的路由规则,无阻止类自定义路由。
细化NSG规则检查
- 确认AllowAny规则的优先级数值足够小(优先级更高),避免被默认的DenyAll规则或其他拒绝规则覆盖。
- 子网2的NSG入站规则需明确允许来自子网1 IP范围的443端口流量(Blob Storage使用HTTPS通信)。
- 子网1的NSG出站规则需明确允许前往子网2 IP范围或Microsoft.Storage服务标签的443端口流量。
检查存储账户的信任服务设置
在存储账户网络设置中,确认勾选“允许受信任的Microsoft服务访问此存储账户”,确保App Service作为Microsoft托管服务能通过VNet集成正常访问存储账户。执行连通性测试
通过App Service的Kudu高级工具(CMD/PowerShell)运行命令:Test-NetConnection <你的存储账户名>.blob.core.windows.net -Port 443根据测试结果(如超时、连接拒绝)定位具体的网络阻塞点。
内容的提问来源于stack exchange,提问作者Nguyen Tung Son
相关产品推荐
相关产品推荐

