You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨订阅复制文件共享数据:目标存储账户在虚拟网络且禁公网访问

解决跨Azure订阅复制文件共享至禁用公网存储账户的403权限问题

针对你遇到的403权限错误,结合目标存储账户禁用公网访问、已配置专用终结点的跨订阅场景,按以下步骤排查修复:

1. 确保使用托管虚拟网络集成运行时

  • 必须将数据工厂的集成运行时(IR)部署在托管虚拟网络中,只有这样才能通过专用终结点访问禁用公网的存储账户。
  • 不要使用普通Azure IR或未部署在目标虚拟网络内的自托管IR。

2. 为目标存储的文件服务创建数据工厂专用终结点

  • 在数据工厂的托管虚拟网络中,为目标存储账户的File服务创建专用终结点(文件共享复制依赖File服务的专用链路,需与Blob/Queue等服务的专用终结点区分开)。
  • 跨订阅场景下,创建专用终结点时需完成目标订阅的权限授权,确保数据工厂所在订阅能访问目标存储的虚拟网络资源。

3. 配置数据工厂托管标识的文件权限

  • 将数据工厂的系统分配托管标识添加到目标存储账户的**存储文件数据参与者(Storage File Data Contributor)**角色中,作用域需覆盖目标文件共享。
  • 直接为托管标识分配权限,避免通过Azure AD组间接分配(可能存在权限生效延迟),分配后等待5-10分钟让权限生效。

4. 修正目标存储链接服务配置

  • 目标存储的链接服务必须使用托管标识进行身份验证,禁用账户密钥或SAS验证方式(这类方式在禁用公网后无法通过专用终结点正常工作)。
  • 链接服务配置中不要手动指定公网访问参数,让数据工厂自动通过托管虚拟网络的专用终结点路由流量。

5. 验证网络连通性

  • 检查目标存储所在虚拟网络的NSG规则,允许来自数据工厂托管虚拟网络专用终结点子网的443端口流量(Azure文件服务使用HTTPS)。
  • 在数据工厂门户中编辑目标存储链接服务,点击「测试连接」,确认能成功连接目标文件共享。

错误信息回顾

ErrorCode=UserErrorInvalidCredential,'Type=Microsoft.DataTransfer.Common.Shared.HybridDeliveryException,
Message=Fail to connect to https://targetstorageacc.file.core.windows.net/targetfs1:
Error Message: This request is not authorized to perform this operation.
(ErrorCode: 403, Detail: This request is not authorized to perform this operation.,

  1. Please check storage network setting whether public network access is disabled.
    If disabled, use Managed Virtual Network IR and create Private Endpoint to access.
  2. Make sure the credential provided is valid.,Source=Microsoft.DataTransfer.ClientLibrary,''Type=Microsoft.DataTransfer.Common.Shared.HybridDeliveryException,
    Message=The file is forbidden to access:

内容的提问来源于stack exchange,提问作者Vaishnavi Vaishu

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.25 18:52:41