You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure VNET子网分段下限制FunctionApps访问CosmosDB私有链接

问题解答:子网分段控制Function Apps访问CosmosDB权限

可行,通过以下几种方案可以精准实现子网B中Function Apps对目标CosmosDB的访问阻断:

  • 配置CosmosDB私有端点的网络ACL
    在CosmosDB的私有端点设置中,将子网A的IP地址范围添加至允许列表,同时设置默认规则为拒绝所有未被允许的流量。这样只有子网A的流量能通过私有端点访问CosmosDB,子网B的请求会直接被拦截。

  • 给子网B添加NSG出站拒绝规则
    为子网B绑定的网络安全组(NSG)添加一条高优先级的出站规则,目标地址指定为CosmosDB私有端点的IP地址,协议选择TCP(对应CosmosDB默认443端口),动作设置为拒绝。该规则会直接阻断子网B内所有资源到目标CosmosDB的流量。

  • 配合CosmosDB公网访问禁用
    确保CosmosDB的公网访问权限已关闭,仅允许通过私有端点访问。这可以避免子网B的Function Apps通过公网绕过私有端点的限制,进一步加固访问控制。

注意:配置NSG规则时,需确保拒绝规则的优先级高于任何可能存在的允许规则;同时确认子网B的DNS配置能解析到CosmosDB的私有IP,否则需检查私有DNS区域的关联范围,避免流量走公网路径。

内容的提问来源于stack exchange,提问作者user17982071

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.29 04:28:09