Azure Web App与Azure OpenAI虚拟网络整合及内网流量配置问题
Azure OpenAI与Web App网络隔离配置方案
一、修正Azure OpenAI网络配置,激活私有端点
- 进入Azure OpenAI资源的「网络」>「防火墙和虚拟网络」页面,切换为**「允许从选定的网络和专用端点访问」**
- 确认已创建的Azure OpenAI私有端点状态正常,且关联到目标虚拟网络的子网
- 清除所有公网访问权限,仅保留:
- 已创建的私有端点访问权限
- 若需兼容服务端点,可添加Web App所在子网的
Microsoft.CognitiveServices服务端点授权(优先推荐私有端点路径)
二、调整Web App的VNet集成与访问配置
1. 正确配置区域VNet集成
- 为Web App启用区域VNet集成(非网关集成),关联至Azure OpenAI私有端点所在虚拟网络的独立子网(注意:该子网不能与应用网关子网重叠,且需预留足够IP地址)
- 移除之前配置的
Microsoft.CognitiveServices服务端点,优先通过私有端点访问Azure OpenAI
2. 配置Web App私有端点(可选,实现完全入口隔离)
- 为Web App创建私有端点,关联至同一虚拟网络的子网
- 更新应用网关后端池:添加Web App的私有IP或私有DNS记录,确保应用网关通过VNet内部流量访问Web App,而非公网域名
3. 修复DNS解析问题
- 检查虚拟网络是否已关联
privatelink.openai.azure.com私有DNS区域(创建Azure OpenAI私有端点时默认自动创建并关联) - 若Web App未自动继承私有DNS配置,在Web App的「网络」>「VNet集成」>「DNS」中手动关联该私有DNS区域,确保Web App能解析Azure OpenAI的私有IP
三、严格限制Azure OpenAI访问范围
- 若使用私有端点:无需添加子网白名单,仅保留私有端点的访问权限即可
- 若使用服务端点:在Azure OpenAI网络设置的「允许的虚拟网络」中仅添加Web App所在子网的CIDR
- 关闭「允许从所有网络访问测试控制台」选项,避免公网测试流量
四、验证流量隔离效果
- 在Web App的应用日志中检查Azure OpenAI请求的目标IP,确认是私有端点的私有IP
- 通过Azure Monitor的网络流量日志,验证Web App与Azure OpenAI之间的流量完全在虚拟网络内部流转,未进入公网
内容的提问来源于stack exchange,提问作者edo
相关产品推荐
相关产品推荐

