使用Terraform为Azure App Service配置静态公网IP的技术问询
问题解答
1. 将App Service显示的所有IP地址加入Binance API密钥白名单是否可行?
可行,但需留意以下关键点:
- App Service的固定出站IP地址(可通过Azure门户的App Service计划详情页或
az webapp show命令获取)是绑定到你的App Service计划的,只要不修改计划的定价层级(如从Basic升级到Premium)或删除重建计划,这些IP不会发生变动。将所有固定出站IP添加到Binance的白名单后,当前App Service部署的API请求即可正常通过白名单校验。 - 若对App Service计划进行横向缩放(增加实例数量),固定出站IP不会改变;但如果调整计划层级(切换到其他定价层),可能会导致出站IP更新,此时需要重新同步白名单。
- 注意:该配置仅适用于当前的App Service部署,当你切换到AKS编排后,流量的出站IP会变为AKS集群的相关IP,App Service的IP白名单将不再生效,需重新将AKS的出站IP配置到Binance白名单中。
2. 需单一出站IP是否必须使用NAT Gateway?
不是必须,但NAT Gateway是Azure环境中实现单一静态出站IP最可靠、官方推荐的方案,分两种部署场景说明:
App Service场景
- 若要让App Service使用单一出站IP,需通过VNet集成将App Service接入虚拟网络,再为该子网配置NAT Gateway并关联静态公网IP,这样所有出站流量都会通过NAT Gateway的静态IP发送。
- 仅依赖App Service自身的定价层无法实现单一出站IP,即使是Premium层也会分配多个固定出站IP,必须结合VNet和NAT Gateway才能达成单一IP的需求。
AKS场景
- AKS集群默认的出站IP是节点池内节点的公网IP,多节点会对应多个IP。要实现单一出站IP,最常用的方式是为AKS集群的子网配置NAT Gateway并绑定静态公网IP,集群内所有Pod的出站流量都会统一走这个NAT Gateway的IP。
- 也可通过配置LoadBalancer的出站规则来限制出站IP,但NAT Gateway支持更高的流量规模,且管理更便捷,是Azure官方推荐的方案。
内容的提问来源于stack exchange,提问作者nop
相关产品推荐
相关产品推荐

