Azure应用网关与Container App配置后出现403错误求助
检查监听器主机名匹配规则
若HTTPS监听器配置了自定义主机名,直接访问网关IP会因Host头不匹配被拒绝——Application Gateway监听器会严格校验请求的Host字段。如需通过IP访问,需单独创建无主机名绑定的HTTP/HTTPS监听器,或在现有监听器中添加网关IP作为允许的主机名(不建议生产环境使用)。验证后端Host头传递配置
Container Apps依赖正确的Host头路由到目标应用,确保Application Gateway的后端HTTP设置中,未强制覆盖Host头,或已设置为Container Apps的默认域名(格式为<应用名>.<区域>.azurecontainerapps.io);若已绑定自定义域名,也可设置为该自定义域名。排查Container Apps的访问限制策略
确认Container Apps未配置IP访问限制,或已将Application Gateway的公网IP加入允许列表。即使健康探测请求能成功,若网关IP未被放行,用户请求仍会被Container Apps返回403。核对路由规则的路径匹配范围
确保路由规则的路径匹配设置正确,若仅配置了特定路径(如/WeatherForecast),访问根路径会触发403。建议先配置匹配所有路径(/*)的路由规则做测试验证。检查HTTPS监听器的证书有效性
使用自定义域名的HTTPS监听器时,需确认证书的SAN字段覆盖了该域名,且客户端访问时使用的域名与证书完全一致。证书不匹配部分场景下会返回403而非SSL错误。分析Application Gateway访问日志
启用网关的访问日志(存储至存储账户或Log Analytics),查看403错误的具体错误码与原因,比如HostMismatch、NoRouteFound等,日志会提供精准的排查方向。
已有大量用户成功完成该官方文档的配置,上述排查点覆盖了绝大多数触发403错误的场景,建议逐一验证。
内容的提问来源于stack exchange,提问作者steveoshima

