跨订阅复制文件共享数据:目标存储账户在虚拟网络且禁公网访问
解决跨Azure订阅复制文件共享至禁用公网存储账户的403权限问题
针对你遇到的403权限错误,结合目标存储账户禁用公网访问、已配置专用终结点的跨订阅场景,按以下步骤排查修复:
1. 确保使用托管虚拟网络集成运行时
- 必须将数据工厂的集成运行时(IR)部署在托管虚拟网络中,只有这样才能通过专用终结点访问禁用公网的存储账户。
- 不要使用普通Azure IR或未部署在目标虚拟网络内的自托管IR。
2. 为目标存储的文件服务创建数据工厂专用终结点
- 在数据工厂的托管虚拟网络中,为目标存储账户的File服务创建专用终结点(文件共享复制依赖File服务的专用链路,需与Blob/Queue等服务的专用终结点区分开)。
- 跨订阅场景下,创建专用终结点时需完成目标订阅的权限授权,确保数据工厂所在订阅能访问目标存储的虚拟网络资源。
3. 配置数据工厂托管标识的文件权限
- 将数据工厂的系统分配托管标识添加到目标存储账户的**存储文件数据参与者(Storage File Data Contributor)**角色中,作用域需覆盖目标文件共享。
- 直接为托管标识分配权限,避免通过Azure AD组间接分配(可能存在权限生效延迟),分配后等待5-10分钟让权限生效。
4. 修正目标存储链接服务配置
- 目标存储的链接服务必须使用托管标识进行身份验证,禁用账户密钥或SAS验证方式(这类方式在禁用公网后无法通过专用终结点正常工作)。
- 链接服务配置中不要手动指定公网访问参数,让数据工厂自动通过托管虚拟网络的专用终结点路由流量。
5. 验证网络连通性
- 检查目标存储所在虚拟网络的NSG规则,允许来自数据工厂托管虚拟网络专用终结点子网的443端口流量(Azure文件服务使用HTTPS)。
- 在数据工厂门户中编辑目标存储链接服务,点击「测试连接」,确认能成功连接目标文件共享。
错误信息回顾
ErrorCode=UserErrorInvalidCredential,'Type=Microsoft.DataTransfer.Common.Shared.HybridDeliveryException,
Message=Fail to connect to https://targetstorageacc.file.core.windows.net/targetfs1:
Error Message: This request is not authorized to perform this operation.
(ErrorCode: 403, Detail: This request is not authorized to perform this operation.,
- Please check storage network setting whether public network access is disabled.
If disabled, use Managed Virtual Network IR and create Private Endpoint to access.- Make sure the credential provided is valid.,Source=Microsoft.DataTransfer.ClientLibrary,''Type=Microsoft.DataTransfer.Common.Shared.HybridDeliveryException,
Message=The file is forbidden to access:
内容的提问来源于stack exchange,提问作者Vaishnavi Vaishu
相关产品推荐
相关产品推荐

