You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

APIM无法通过专用终结点路由流量至Azure App Service问题排查

排查:APIM与Azure App Service通过专用终结点通信失败

目标

通过专用终结点(Private Endpoint)实现APIM与Azure App Service私有通信,避免公网暴露。

当前配置

  • 资源环境:APIM Standard stv2实例与禁用公网访问的Azure App Service均部署在西欧区域,二者的专用终结点位于同一子网A中。
  • DNS配置:已为App Service创建专用DNS区域并关联至虚拟网络,虚拟网络DNS服务器设为默认。
  • 网络配置:子网A关联的NSG已放行入站、出站的443、80、8080端口(源为任意*),且子网已启用专用终结点通信。
  • APIM配置:尝试使用App Service默认链接及专用链接,均无法正常通信。

问题

从APIM访问App Service时持续收到禁止访问错误,无法建立私有通信。

配置截图

  • A类型DNS记录:A类型DNS记录截图
  • 网络关联:网络关联截图
  • DNS服务器设置:DNS服务器设置截图
  • APIM中App Service链接配置:APIM链接配置截图
  • 子网专用终结点通信配置:子网通信配置截图

排查思路与解决方案

1. 验证DNS解析正确性

  • 在虚拟网络内部署测试VM,执行nslookup <你的App Service域名>,确认是否解析到App Service专用终结点的私有IP。若解析失败,检查专用DNS区域与虚拟网络的关联状态,或手动添加A记录绑定专用IP。
  • 确保APIM实例继承虚拟网络的DNS配置,使用Azure默认DNS时需确认专用DNS区域关联已生效。

2. 检查App Service访问限制

  • 确认App Service的访问限制规则已添加允许APIM专用终结点IP或子网A的条目。即使禁用公网访问,仍需显式配置私有访问规则。
  • 检查App Service专用终结点的状态是否为「已批准」,确保资源关联正常。

3. 验证APIM后端配置

  • 在APIM后端配置中选择专用链接方式,确认已选中正确的App Service专用终结点资源,且连接状态为「已批准」。
  • 临时改用App Service专用IP作为后端地址测试,排除DNS解析问题干扰。

4. 检查NSG与路由规则

  • 子网A的NSG入站规则需允许APIM专用IP发起的443端口请求(建议将源设为APIM专用IP而非任意*,同时验证规则生效)。
  • 检查虚拟网络路由表,确认无自定义路由将专用终结点流量导向公网,确保流量在虚拟网络内部流转。

5. 确认APIM网络模式

  • 确保APIM Standard stv2实例已配置为内部模式或完成VNet集成,只有加入虚拟网络的APIM才能直接访问子网内的专用终结点。外部模式的APIM即使配置专用终结点,也可能存在网络路径障碍。

内容的提问来源于stack exchange,提问作者bouthayna hamdi

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.21 06:12:07