You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何创建带VNet集成的Azure标准逻辑应用,跨订阅访问存储账户?

跨Azure订阅虚拟网络下标准逻辑应用访问存储账户的实现步骤

一、前置准备

  • 确认dev订阅具备创建标准逻辑应用的权限,prod订阅具备配置存储账户防火墙、私有端点的权限
  • 记录核心资源信息:两个订阅ID、dev-virtual-nw和prod-virtual-nw的资源ID、两个存储账户的名称及所属资源组

二、在dev订阅创建标准逻辑应用

  • 登录Azure门户,切换至dev订阅,创建标准逻辑应用(注意:消耗型逻辑应用不支持VNet集成,必须选标准型)
  • 创建时选择与dev-virtual-nw相同的区域,在「托管环境」选项中选择「专用托管环境」(若创建时未配置,后续可在逻辑应用的「网络」设置中补关联)

三、为标准逻辑应用配置VNet集成(连接dev-virtual-nw)

  • 进入dev订阅下的标准逻辑应用,左侧导航栏选择「网络」
  • 切换到「VNet集成」标签页,点击「添加」,选择dev-virtual-nw内的子网(建议为逻辑应用单独创建子网,避免IP资源冲突)
  • 完成配置后,逻辑应用将通过该子网的IP访问VNet内及授权的外部资源

四、配置prod存储账户的只读访问权限

方案1:私有端点(推荐,安全级别更高)

  • 在prod订阅的prod-virtual-nw中,为prod存储账户创建私有端点,关联需要访问的存储服务(如Blob、File)
  • 配置私有DNS区域,确保逻辑应用能通过私有IP正确解析prod存储账户
  • 在prod存储账户的防火墙设置中,启用「允许受信任的Microsoft服务访问」
  • 进入Azure RBAC权限设置,为dev订阅下标准逻辑应用的托管标识分配存储Blob数据读取者角色(作用范围选prod存储账户)

方案2:防火墙IP白名单

  • 获取dev逻辑应用VNet集成子网的公网出口IP段
  • 在prod存储账户的防火墙设置中,将该IP段加入允许列表
  • 同样为逻辑应用托管标识分配存储Blob数据读取者RBAC角色

五、配置dev存储账户的写入访问权限

  • 在dev存储账户的防火墙设置中,将逻辑应用所在的dev-virtual-nw子网加入允许列表,或直接启用「允许VNet和专用端点访问」
  • 为逻辑应用的托管标识分配存储Blob数据参与者RBAC角色(作用范围选dev存储账户)

六、逻辑应用内配置存储连接器

  • 打开标准逻辑应用的设计器,添加Azure存储连接器:
    • 针对prod存储账户,选择「获取Blob内容」等只读操作,认证方式选择「托管标识」
    • 针对dev存储账户,选择「创建Blob」等写入操作,同样使用「托管标识」认证
  • 测试连接器连接状态,确认能正常读写目标存储账户

内容的提问来源于stack exchange,提问作者Python coder

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.25 10:20:15