You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

已启用VNet集成时,限制仅特定Azure函数访问存储账户专用端点

可以实现,以下是几种可行方案:

方案1:RBAC权限+存储防火墙限制(无需额外网络组件)

既然两个函数网络层面都能到达存储账户,可通过权限控制实现访问隔离:

  • 在存储账户的防火墙设置中,保留仅允许来自函数所在VNet子网的流量规则;
  • 为函数A的系统分配托管标识授予存储账户所需的RBAC权限(比如存储Blob数据参与者或更细粒度的权限);
  • 确保函数B的托管标识(包括App Service Plan的标识)没有任何该存储账户的访问权限。
    这样即使函数B的网络流量能到达存储账户,也会因权限不足被拒绝。

方案2:Azure Firewall 细粒度流量过滤

如果需要严格从网络层面阻断函数B的流量:

  1. 在VNet中部署Azure Firewall,并将函数所在子网的默认路由指向Firewall的私网IP;
  2. 在Firewall中创建网络规则:
    • 允许源为函数A的专属出站IP(注:如果是Premium或Isolated计划,可通过配置NAT网关给函数A分配固定出站IP;若为Consumption计划,可使用出站IP前缀)访问存储账户的专用端点私网IP;
    • 拒绝所有其他源(包括函数B的流量)访问该存储IP;
  3. 确保存储账户的防火墙仅允许来自Azure Firewall子网的流量。

方案3:拆分到不同App Service Plan(需调整架构)

将函数A和函数B分别部署到独立的App Service Plan,并为每个Plan配置不同的VNet集成子网:

  • 在存储账户的防火墙中,仅允许函数A所在子网的流量;
  • 函数B所在子网的流量会被存储防火墙直接阻断。

内容的提问来源于stack exchange,提问作者user1809753

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.28 16:22:17