如何将Dynamics 365 FO API端点的访问限制至指定IP地址?
能否限制Microsoft Dynamics 365 FO API端点的IP访问?
可以通过两种核心方式实现Dynamics 365 Finance and Operations (FO) API端点的IP访问限制,以此强化凭证泄露后的安全防护:
方式1:利用Azure Active Directory (AAD) 条件访问策略
这是云端托管D365 FO环境最推荐的方式,直接针对用于API认证的AAD应用程序进行限制:
- 登录Azure门户,定位到对应D365 FO API的AAD应用注册(即你当前使用的应用ID所属的注册)
- 进入条件访问模块,创建新策略:
- 目标资源:选择该AAD应用程序作为"云应用或操作"的目标对象
- 用户/组分配:按需选择允许访问的用户或组(若需进一步缩小访问范围)
- 访问控制:选择"需要满足所有控制",添加位置控制项
- 在位置设置中,选择"允许特定位置",手动添加需放行的IP地址或CIDR格式的IP范围
- 启用策略并保存,生效后非白名单IP的请求即使凭证正确也会被拦截
方式2:通过网络层IP限制(适用于特定部署场景)
- 自托管或VNet集成的D365 FO环境:配置Azure虚拟网络的网络安全组(NSG),添加入站规则,仅允许指定IP访问443端口(API默认使用HTTPS)
- 部分云端托管环境:可通过Dynamics 365管理中心配置IP白名单——进入目标环境的设置页面,找到"网络安全"选项,添加允许的IP范围(该功能需确认环境所在区域是否支持)
关键注意事项
- 配置AAD条件访问时,建议先将策略设置为"仅报告"模式验证规则效果,避免误锁合法访问
- NSG规则需与D365 FO环境的网络拓扑匹配,云端托管环境需确认是否支持自定义NSG配置
- IP限制生效后,所有来自非授权IP的API请求,无论凭证是否有效,都会被拒绝访问
内容的提问来源于stack exchange,提问作者TravelingFox
相关产品推荐
相关产品推荐

