You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Web App与Azure OpenAI虚拟网络整合及内网流量配置问题

Azure OpenAI与Web App网络隔离配置方案

一、修正Azure OpenAI网络配置,激活私有端点

  • 进入Azure OpenAI资源的「网络」>「防火墙和虚拟网络」页面,切换为**「允许从选定的网络和专用端点访问」**
  • 确认已创建的Azure OpenAI私有端点状态正常,且关联到目标虚拟网络的子网
  • 清除所有公网访问权限,仅保留:
    • 已创建的私有端点访问权限
    • 若需兼容服务端点,可添加Web App所在子网的Microsoft.CognitiveServices服务端点授权(优先推荐私有端点路径)

二、调整Web App的VNet集成与访问配置

1. 正确配置区域VNet集成

  • 为Web App启用区域VNet集成(非网关集成),关联至Azure OpenAI私有端点所在虚拟网络的独立子网(注意:该子网不能与应用网关子网重叠,且需预留足够IP地址)
  • 移除之前配置的Microsoft.CognitiveServices服务端点,优先通过私有端点访问Azure OpenAI

2. 配置Web App私有端点(可选,实现完全入口隔离)

  • 为Web App创建私有端点,关联至同一虚拟网络的子网
  • 更新应用网关后端池:添加Web App的私有IP或私有DNS记录,确保应用网关通过VNet内部流量访问Web App,而非公网域名

3. 修复DNS解析问题

  • 检查虚拟网络是否已关联privatelink.openai.azure.com私有DNS区域(创建Azure OpenAI私有端点时默认自动创建并关联)
  • 若Web App未自动继承私有DNS配置,在Web App的「网络」>「VNet集成」>「DNS」中手动关联该私有DNS区域,确保Web App能解析Azure OpenAI的私有IP

三、严格限制Azure OpenAI访问范围

  • 若使用私有端点:无需添加子网白名单,仅保留私有端点的访问权限即可
  • 若使用服务端点:在Azure OpenAI网络设置的「允许的虚拟网络」中仅添加Web App所在子网的CIDR
  • 关闭「允许从所有网络访问测试控制台」选项,避免公网测试流量

四、验证流量隔离效果

  • 在Web App的应用日志中检查Azure OpenAI请求的目标IP,确认是私有端点的私有IP
  • 通过Azure Monitor的网络流量日志,验证Web App与Azure OpenAI之间的流量完全在虚拟网络内部流转,未进入公网

内容的提问来源于stack exchange,提问作者edo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.14 23:22:39