You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何将公网CNAME记录指向Azure Service Bus私有端点

问题解答与实现思路

核心结论

不能直接在公网DNS区域配置CNAME记录指向私有DNS条目(mysb.privatelink.servicebus.windows.net)。原因是私有DNS区域的记录仅在你关联的Azure私有网络内部可解析,公网DNS服务器无法查询到这些私有域名记录,外部PaaS应用(如SAP CRM)尝试解析时会失败,无法获取私有端点的IP地址。

可行实现思路

思路1:开启公网访问+Azure AD身份验证替代IP白名单

放弃IP白名单限制,改为通过身份验证管控访问:

  • 重新启用服务总线的公网访问,在服务总线的**访问控制(IAM)**中配置权限,仅允许SAP CRM使用的服务主体(或托管身份)拥有发送/接收消息的权限。
  • 在服务总线的网络设置中,设置公网访问为“允许选定的网络”,同时勾选“允许Azure服务访问此资源”(确保Azure AD身份验证请求能正常到达),并关闭匿名访问。
  • 配置SAP CRM使用Azure AD OAuth2.0认证方式连接服务总线(需SAP CRM支持该认证方式)。此方式无需依赖固定IP,通过身份凭证确保访问安全。

思路2:使用Azure DNS Private Resolver实现跨网络DNS解析

若SAP CRM的DNS配置可自定义,可通过Resolver让外部应用解析私有域名:

  • 在你的Azure订阅中创建DNS Private Resolver,配置出站端点(分配公网IP),并将Resolver与服务总线的私有DNS区域关联。
  • 要求SAP CRM的DNS管理员将mysb.privatelink.servicebus.windows.net的解析请求转发到Resolver的公网IP,这样SAP CRM就能获取私有端点的IP地址并访问服务总线。
  • 服务总线的网络设置仅允许来自SAP CRM的流量(若SAP有固定出口IP段可加白名单,或结合Azure AD身份验证双重管控)。

思路3:用Application Gateway作为公网到私有端点的中转

通过网关实现公网流量到私有端点的安全转发:

  • 在你的私有网络内部署Application Gateway,配置公网前端IP,后端池指向服务总线的私有端点IP(或私有域名)。
  • 在网关配置路由规则,将AMQP/HTTP流量转发到服务总线,并启用访问控制:比如添加SAP CRM的已知出口IP段到白名单,或配置Azure AD身份验证(若网关支持)。
  • 在公网DNS中配置CNAME记录,将SAP CRM使用的服务总线域名(如mysb.servicebus.windows.net)指向Application Gateway的公网FQDN。
  • 服务总线的网络设置仅允许来自Application Gateway所在子网的流量,确保只有经过网关中转的请求能访问服务总线。

内容的提问来源于stack exchange,提问作者Jananath Banuka

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.25 13:53:27