Azure VNET子网分段下限制FunctionApps访问CosmosDB私有链接
问题解答:子网分段控制Function Apps访问CosmosDB权限
可行,通过以下几种方案可以精准实现子网B中Function Apps对目标CosmosDB的访问阻断:
配置CosmosDB私有端点的网络ACL
在CosmosDB的私有端点设置中,将子网A的IP地址范围添加至允许列表,同时设置默认规则为拒绝所有未被允许的流量。这样只有子网A的流量能通过私有端点访问CosmosDB,子网B的请求会直接被拦截。给子网B添加NSG出站拒绝规则
为子网B绑定的网络安全组(NSG)添加一条高优先级的出站规则,目标地址指定为CosmosDB私有端点的IP地址,协议选择TCP(对应CosmosDB默认443端口),动作设置为拒绝。该规则会直接阻断子网B内所有资源到目标CosmosDB的流量。配合CosmosDB公网访问禁用
确保CosmosDB的公网访问权限已关闭,仅允许通过私有端点访问。这可以避免子网B的Function Apps通过公网绕过私有端点的限制,进一步加固访问控制。
注意:配置NSG规则时,需确保拒绝规则的优先级高于任何可能存在的允许规则;同时确认子网B的DNS配置能解析到CosmosDB的私有IP,否则需检查私有DNS区域的关联范围,避免流量走公网路径。
内容的提问来源于stack exchange,提问作者user17982071
相关产品推荐
相关产品推荐

