You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

禁用Azure存储账户公网访问后配置相关服务的问题求助

解决Azure存储账户公网访问禁用后策略阻止的配置问题

1. 定位触发的Azure Policy规则

  • 打开Azure门户,进入目标存储账户的活动日志,找到失败的「更新防火墙和虚拟网络设置」操作,查看关联的策略ID与名称,明确是哪条策略阻止了配置
  • 也可以用Azure CLI快速查询相关策略:
    az policy assignment list --query "[?contains(displayName,'Storage')].{name:displayName, id:id, policyDefinitionId:policyDefinitionId}"
    
    找到对应策略后,查看其规则细节——多数S360相关策略会强制要求使用专用端点,而非普通VNET防火墙允许列表

2. 按策略要求配置合规访问方式

如果策略强制要求专用端点:

  • 为存储账户创建专用端点,关联到你已创建的VNET子网
  • 配置Function App的VNET集成,使其加入能访问该专用端点的子网;若用ADF,要么启用ADF的VNET集成,要么部署自托管集成运行时到目标VNET内
  • 确保专用端点的DNS配置正确(自动创建的专用DNS区域需关联到VNET),避免出现域名解析问题

如果策略允许使用VNET防火墙规则:

  • 确认目标子网已启用Microsoft.Storage服务端点
  • 检查子网的NSG规则,未阻止443端口(存储服务的HTTPS端口)
  • 确保存储账户的防火墙规则中,已正确添加该子网,且Function App、ADF的网络流量都来自这个允许的子网

3. 临时豁免(仅紧急场景)

若需快速恢复服务,且符合内部合规流程,可给存储账户添加策略豁免:

  • 进入Azure Policy的分配页面,找到阻止配置的那条策略
  • 添加豁免,选择目标存储账户,设置有效期与合规理由

4. 验证Function App与ADF的访问配置

  • Function App:启用VNET集成后,将应用设置WEBSITE_VNET_ROUTE_ALL设为1,强制所有流量走VNET
  • ADF:若用云端运行时,需启用VNET集成;若用自托管运行时,确保其部署在能访问存储账户的VNET内,且网络连通性正常

内容的提问来源于stack exchange,提问作者user25201005

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.23 12:36:02