You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

调用Azure Form Recognizer通过Uri访问Blob Storage报403错误求助

Azure Form Recognizer调用Blob URL报403 OutboundAccessForbidden的解决思路

问题本质

这个OutboundAccessForbidden错误明确指向:Form Recognizer服务自身的出站访问策略拦截了对Blob Storage的请求。和你应用与Form Recognizer的连接无关——毕竟传文件流能正常运行,说明你和Form Recognizer的通信没问题,问题出在Form Recognizer到Storage的链路。

排查与解决步骤

  • 检查Form Recognizer的出站网络规则
    如果你的Form Recognizer配置了虚拟网络(VNet)或出站规则,需确认是否放行目标Storage的访问:

    1. 进入Azure门户的Form Recognizer资源,打开「网络」标签页
    2. 查看「出站规则」,可添加允许访问目标Storage域名的规则,或直接允许Azure Storage服务标签(覆盖所有Storage账户)
    3. 若使用VNet集成,需确保Storage与Form Recognizer在同一VNet、已配置VNet对等,或Storage防火墙放行Form Recognizer所在的VNet
  • 检查Blob Storage的入站防火墙规则
    即使开启了Blob公共访问,Storage账户的防火墙仍可能限制来源:

    1. 进入Storage账户的「网络」标签页
    2. 确认「允许访问的网络」设置为「所有网络」,或已将Form Recognizer的公网IP/所在VNet加入允许列表
    3. 注意:若Storage设为「选定网络」,即便Blob开了公开权限,也会拦截未授权来源的访问,包括Form Recognizer服务
  • 验证托管标识的权限范围
    你已配置「Storage Blob Read」权限,但需确认权限覆盖了目标Blob:

    1. 检查权限是直接分配给Storage账户、目标容器还是具体Blob
    2. 等待几分钟重试——Azure RBAC权限可能存在延迟生效的情况
  • 尝试用SAS URL临时替代
    生成带读取权限的Blob SAS URL,传入AnalyzeDocumentFromUriAsync接口测试:

    • 若SAS URL可用,说明问题仍出在托管标识权限或网络策略上
    • 若SAS URL也报错,基本可确定是Form Recognizer的出站规则拦截了请求

内容的提问来源于stack exchange,提问作者Phil Stenger

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.26 14:42:22