Azure App Service自定义备份至启用防火墙存储账户异常原因咨询
问题原因分析
- 备份流量的发起主体并非App Service所在VNet内的资源:执行App Service备份的是Azure后台的备份服务组件,它并非从你的App Service已集成的VNet内部发起存储访问请求,而是使用App Service的出站公网IP地址来访问目标存储账户。
Backup/restore over virtual network选项的实际作用被误解:这个选项的功能是限制备份/恢复操作仅能访问已被App Service VNet规则允许的存储账户,而非让备份流量通过VNet集成的私有通道传输。它并没有改变备份请求的发起源IP范围。- 存储账户防火墙的VNet规则不覆盖公网IP流量:你配置的存储账户防火墙允许VNet访问的规则,仅对来自该VNet内部的私有IP流量生效。而备份服务发出的公网IP请求不在这个规则的允许范围内,因此被拦截返回403 Forbidden错误。
- 添加出站IP至白名单的作用:将App Service的所有出站IP加入存储账户防火墙白名单后,备份服务的公网请求被纳入允许范围,因此可以正常访问存储账户完成备份。
内容的提问来源于stack exchange,提问作者Ajinkya Bapat
相关产品推荐
相关产品推荐

