You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure App Service无法拉取ACR最新latest镜像,持续部署失效

问题排查与解决步骤

1. 验证托管身份的ACR权限

  • 确保App Service的系统分配/用户分配托管身份已被授予ACR的AcrPull角色,且作用域覆盖目标ACR(而非仅资源组)。
  • 在ACR的「访问控制(IAM)」中确认该身份存在,且角色为AcrPull。

2. 检查DOCKER_ENABLE_CI配置有效性

  • 确认应用设置DOCKER_ENABLE_CI的值为小写true,保存后需触发App Service重启使其生效。
  • 同步验证门户UI中「容器设置」的「持续部署」开关是否开启,避免配置不同步。

3. 规避latest镜像缓存问题

  • App Service默认会缓存latest标签镜像,即使开启CI也可能不触发拉取:
    • 改用唯一标签(如Git提交哈希、时间戳)替代latest,强制App Service检测更新。
    • 若必须使用latest,添加应用设置DOCKER_PULL_IMAGE_OVERRIDE=true,强制忽略缓存拉取最新镜像。

4. 排查认证流程日志

  • 启用App Service的「日志流」,搜索acr或identity关键字,查看拉取镜像时是否有401/403权限错误。
  • 用Azure CLI验证托管身份与ACR的信任关系:
    az webapp identity show --name <app-name> --resource-group <rg-name>
    az acr login --name <acr-name> --identity
    
    若命令失败,说明身份认证链路存在问题。

5. 重置持续部署触发器

  • 在App Service「容器设置」中点击「触发部署」,手动验证是否能拉取最新镜像。
  • 检查ACR的事件网格订阅:确认是否配置了「镜像推送」事件指向App Service,确保推送事件能触发部署。

内容的提问来源于stack exchange,提问作者Kevvv

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.01 11:00:46