You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

求助:Azure App Service无法通过私有端点连接Azure App Configuration

解决Azure App Service通过私有端点访问Azure App Configuration的403问题

以下是逐步排查和解决的方法:

  • 确认私有端点DNS解析配置
    禁用公网访问后,App Configuration的端点需通过私有DNS解析到私有IP:

    1. 检查Azure App Configuration的私有端点,确认已关联privatelink.azconfig.io私有DNS区域,且区域内存在对应端点的A记录(指向私有IP)。
    2. 确保Azure App Service已启用虚拟网络集成,并配置使用VNet的DNS服务器(而非默认公共DNS)——这样App Service才能正确解析私有端点的域名到私有IP。
  • 修正NSG规则方向
    你之前仅更新了NSG入站规则,但App Service访问App Configuration属于出站流量,需配置NSG出站规则:

    1. 找到App Service所在VNet的NSG,添加出站规则,允许目标地址为App Configuration私有IP、端口为443(HTTPS)的流量。
    2. 确保该出站规则优先级高于任何拒绝所有出站流量的规则。
  • 验证私有端点与权限配置

    1. 检查App Configuration的私有端点状态为已批准,若处于“待批准”状态需手动批准。
    2. 若使用托管标识访问App Configuration,确认App Service的系统/用户托管标识已被授予App Configuration数据读取者IAM角色;若使用连接字符串,确保连接字符串未过期且权限正确(无需修改连接字符串,DNS会自动解析到私有IP)。
  • 正确测试连通性
    本地环境不在VNet内,无法访问私有端点,因此本地出现403属于正常现象。应在App Service内测试:

    1. 打开App Service的Kudu控制台,运行nslookup <你的App Configuration端点域名>,确认解析结果为私有IP(而非公网IP)。
    2. 运行curl -v https://<你的App Configuration端点域名>/kv?api-version=2023-10-01,根据返回结果进一步排查:
      • 若解析到公网IP:DNS配置有误,回到第一步检查私有DNS关联。
      • 若超时:NSG出站规则或VNet集成配置有误。
      • 若仍403:检查IAM权限或连接字符串有效性。

内容的提问来源于stack exchange,提问作者AJ31

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.25 21:22:45