You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

咨询:无需服务主体,跨租户Azure SQL DB与ADF的连接方案

跨租户ADF连接Azure SQL DB的替代方案(非服务主体)

针对你需要连接另一租户、且禁用SQL身份验证的Azure SQL Database到Azure Data Factory的需求,除了服务主体,还有这些可行方案:

  • Azure AD托管标识跨租户授权(修正之前的配置问题)
    你之前尝试的系统/用户托管标识失效,大概率是没在目标租户完成授权配置:

    1. 在目标租户的Azure AD中,将ADF所在租户的托管标识(系统/用户)添加为外部身份;
    2. 登录目标SQL Database,执行T-SQL创建对应外部用户并分配权限:
      CREATE USER [你的ADF托管标识名称] FROM EXTERNAL PROVIDER;
      ALTER ROLE db_datareader ADD MEMBER [你的ADF托管标识名称];
      -- 根据需求调整权限,比如db_datawriter等
      

    完成后ADF即可用该托管标识建立跨租户连接。

  • Azure AD B2B协作来宾用户
    在目标租户的Azure AD中,邀请ADF所在租户的用户(或托管标识对应的主体)作为B2B来宾用户:

    • 邀请完成后,在目标SQL DB中为该来宾用户创建登录和数据库用户,分配必要权限;
    • ADF连接时选择Azure AD用户身份验证,使用该来宾用户的凭据即可。
  • Private Link + 跨租户VNet对等
    如果双方租户都有虚拟网络,可通过网络层面打通实现连接:

    1. 在目标租户为SQL DB创建Private Endpoint;
    2. 配置ADF所在租户的VNet与目标租户的VNet建立跨租户对等连接;
    3. 回到目标SQL DB,给ADF的托管标识授权(同第一个方案的T-SQL操作);
    4. ADF使用托管标识通过Private Link访问SQL DB,全程走内网连接,安全性更高。
  • Azure AD应用程序代理(适配网络隔离场景)
    如果目标SQL DB处于严格的网络隔离环境,可通过Azure AD应用程序代理发布SQL DB端点:

    • 在目标租户部署应用程序代理,将SQL DB的访问端点发布为内部应用;
    • ADF使用Azure AD用户身份验证,通过代理端点访问SQL DB,适合无法直接打通VNet的场景。

内容的提问来源于stack exchange,提问作者J-V-D-A

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.31 01:54:22