Azure Front Door与APIM、Azure Web App的连接方案选型咨询
Azure Front Door + App Service + 私有APIM 连接方案分析
1. 是否需要让Azure Front Door同时连接App Service和APIM?
不需要,这个方案既没必要,还可能增加不必要的安全风险:
- 你的核心需求是APIM不对外暴露,仅供Web App内部调用。如果让Front Door连接APIM,就必须给APIM配置公网访问入口(哪怕做了访问控制,也多了一层不必要的公网暴露面),违背了你的初衷。
- Front Door的定位是Web App的公网流量入口,负责处理外部用户到Web App的请求,APIM是Web App的后端依赖,完全不需要通过Front Door中转。
2. 仅让Azure Front Door连接App Service,再由App Service连接APIM是否可行?
完全可行,这是最贴合你需求的最优方案,具体实现思路:
- Front Door配置:作为公网唯一入口,接收外部用户请求,通过路由规则转发到Web App,同时借助Front Door的WAF、CDN、全局负载均衡能力优化访问体验和安全性。
- Web App与APIM的私有连接:
- 给APIM部署私有端点,将其纳入你的虚拟网络(VNet)中,确保APIM没有公网IP,彻底隔离公网访问。
- 给Web App开启VNet集成,让Web App的出站流量直接进入VNet,访问APIM的私有端点。
- 额外加固:在APIM的IP防火墙规则中,仅允许Web App的出站IP地址或VNet内的流量访问,进一步确保只有Web App能调用APIM。
内容的提问来源于stack exchange,提问作者Harish
相关产品推荐
相关产品推荐

