You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Front Door跨区域故障转移(含专用终结点)配置疑问

跨区域私有App Service的Front Door故障转移问题解决方案

问题本质

你当前的场景:

  • UKSouth区域的App Service通过本地VNet私有端点提供服务,无公网访问权限
  • UKWest区域部署同构App Service,同样通过本地VNet私有端点运行
  • 计划用Azure Front Door实现UKSouth区域故障时自动切换到UKWest服务,但配置UKWest源时,Front Door强制要求选择UKSouth或目标区域,你担忧UKSouth故障时对应专用终结点失效,导致无法访问UKWest服务——这个担忧是完全正确的。

Front Door私有链接源的工作机制

当为Front Door配置使用Private Link的App Service源时,Front Door会在你指定的区域创建一个专用终结点,该终结点需要与目标App Service所在的VNet建立Private Link连接。如果这个专用终结点部署在UKSouth,一旦UKSouth区域整体中断,该终结点会完全不可用,自然无法路由到UKWest的App Service。

可行解决方案

1. 为UKWest源指定UKWest区域的专用终结点

配置UKWest的App Service源时,不要选择默认提示的UKSouth区域,手动指定UKWest区域创建专用终结点:

  • 该终结点部署在UKWest,直接与UKWest的App Service所在VNet建立Private Link连接
  • 当UKSouth故障时,UKWest的专用终结点不受影响,Front Door可正常将流量路由到UKWest的App Service
  • 注意:每个Front Door源可独立配置专用终结点的区域,无需与Front Door前端区域绑定

2. 混合访问模式(低成本选项)

将UKWest的App Service设置为仅限Front Door IP范围访问(通过App Service的访问限制规则配置),无需配置私有链接:

  • 主用的UKSouth App Service保持全私有访问
  • 备用的UKWest App Service仅允许Front Door的公网IP访问,Front Door可直接通过公网路由到该服务
  • 该方式成本远低于Traffic Manager+AG组合,同时能满足故障转移需求

3. 全私有环境的替代方案(高成本)

如果必须保持两个区域的App Service都无公网访问,可采用Traffic Manager + 区域内Application Gateway架构:

  • 在UKSouth和UKWest各自部署Application Gateway,部署在对应区域的VNet内,直接通过私有IP访问本地App Service
  • 用Azure Traffic Manager做全局DNS级别的故障转移,当UKSouth区域故障时,自动将流量导向UKWest的Application Gateway
  • 该方案能实现全私有环境的跨区域故障转移,但成本较高,适合对安全性要求极高的场景

内容的提问来源于stack exchange,提问作者user2997206

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.15 12:35:12