Azure消费计划下Function App与存储账户的安全持久连接咨询
无需虚拟网络的安全持久连接方案
针对消费计划Azure Function与高安全级别独立存储账户的连通问题,以下是两个无需依赖虚拟网络的可靠解决方案:
方案1:启用存储账户的受信任Microsoft服务访问权限
- 在存储账户的防火墙设置中,开启允许受信任的Microsoft服务访问此存储账户选项。使用托管标识认证的Azure Function属于微软受信任服务范畴,开启后可直接绕过IP防火墙限制访问存储账户。
- 配合你已配置的托管标识权限(确保Function的托管标识拥有存储账户所需的操作权限,如
Storage Blob Data Contributor),即可实现身份验证+IP层面的双重安全控制,无需维护动态出站IP。
方案2:添加Function的固定出站IP段到存储账户防火墙
- 消费计划的Azure Function虽有动态出站IP,但你可在Function App的「属性」页面获取出站IP地址和可能的出站IP地址列表,这些IP段属于该Function所属区域的消费计划固定IP池,不会随意变更。
- 将这些IP段全部添加到存储账户的防火墙允许列表中,即可稳定实现Function对存储账户的访问,解决动态IP无法持久放行的问题。
关键注意点
- 两种方案都需确保托管标识的权限配置正确,避免出现权限不足的访问报错。
- 方案1操作更简便,无需维护IP列表,推荐优先采用;方案2适合需要更精细化IP访问控制的场景。
内容的提问来源于stack exchange,提问作者user20063348
相关产品推荐
相关产品推荐

