Azure ML工作区无法向VNet后的关联存储账户上传数据求助
排查Azure ML工作区VNet后存储账户上传失败的遗漏配置
以下是你可能遗漏的关键配置项,按优先级排查:
存储权限不足:你给工作区分配的是
Storage Blob Data Reader权限,这个权限仅支持读取操作,上传数据需要写入权限,需替换为Storage Blob Data Contributor或Storage Blob Data Writer权限,确保工作区的系统分配托管标识拥有该权限。存储账户的受信任服务访问开关:检查存储账户的防火墙设置,确认已开启"允许受信任的Microsoft服务访问此存储账户"选项,Azure ML工作区属于受信任服务,关闭此选项会导致工作区无法通过服务端点访问存储。
子网NSG出站规则:查看子网关联的网络安全组(NSG),确认存在允许出站到
Azure Storage服务的规则,或允许目标端口443(HTTPS)的出站流量,即使启用了服务端点,NSG拒绝规则会直接阻断请求。存储账户的子网允许列表:确认存储账户的"允许的网络"中已添加当前工作区和VM所在的子网,即使同区域同VNet,未将子网加入允许列表会被存储防火墙拦截。
VM代理与DNS配置:检查访问工作区的VM是否启用了本地代理,代理可能拦截到存储账户的请求;同时确认VM的DNS设置能正确解析存储账户的FQDN,服务端点依赖正确的DNS解析来路由流量。
Azure ML工作区的VNet集成验证:在工作区的"网络"设置中,确认已启用虚拟网络隔离,且数据存储的访问路径设置为通过虚拟网络,避免工作区绕过VNet直接访问存储(如果配置错误会导致权限不匹配)。
内容的提问来源于stack exchange,提问作者Walmikk
相关产品推荐
相关产品推荐

