You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨租户下Azure托管Grafana连接ADX集群超时问题排查

跨租户下Grafana托管标识连接Azure Data Explorer(ADX)超时问题排查

问题背景

我在租户A部署了Azure Data Explorer(ADX)集群,试图从租户B的Grafana UI中将该集群添加为新数据源。已通过应用ID和租户ID,在ADX集群数据库执行命令 .add database Grafana viewers ('aadapp=<客户端ID>;<租户ID>') 为应用配置了Viewer权限,且权限列表已显示该应用。但使用托管标识认证在Grafana UI保存并测试连接时出现超时,无法成功连接。想咨询:

  1. 跨租户场景下是否不支持使用托管标识进行Viewer访问?
  2. 是否必须使用带客户端密钥的应用注册认证?团队不倾向该方案,除非托管标识无可行解决路径。

可能的原因及排查方向

  • 跨租户权限链不完整
    托管标识是租户B中的服务主体,仅在ADX数据库配置Viewer权限不够,还需确保租户A的ADX集群所在订阅/资源组,通过Azure RBAC授予该托管标识Azure Data Explorer Data Reader角色。跨租户身份验证需要同时满足数据库层级和资源层级的权限要求。

  • 网络连通性受阻
    超时问题优先排查网络:检查ADX集群的防火墙规则,确认是否允许租户B中Grafana部署环境的公网IP/虚拟网络访问;可通过telnet <集群域名> 443或nc -zv <集群域名> 443测试端口连通性,若不通则需调整防火墙或虚拟网络对等配置。

  • 跨租户访问策略未配置
    租户A需在Azure AD的「跨租户访问设置」中,将租户B设为信任租户,并启用对ADX资源的访问权限。未配置该策略时,租户B的托管标识无法发起跨租户身份验证请求。

  • Grafana配置细节错误
    确认Grafana中选择的托管标识是否对应租户B的目标服务主体;检查ADX数据源配置的集群URI格式是否正确(应为https://<集群名>.<区域>.kusto.windows.net),数据库名称是否与ADX端完全一致。


关于跨租户托管标识支持性

跨租户场景下用托管标识访问ADX是可行的,但需完成完整的权限、网络、跨租户策略配置,并非仅数据库层面的Viewer权限就能生效。

是否必须使用客户端密钥

不需要强制使用带客户端密钥的应用注册认证。只要修正上述配置问题,托管标识方案可以正常工作。仅当所有托管标识的配置路径均无法走通时,再考虑使用客户端密钥方案。

内容的提问来源于stack exchange,提问作者Sai

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.27 11:02:11