You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure中Frontend与API应用服务专用端点及VNet集成失败求助

排查指导:Frontend调用API报403 Ip Forbidden

一、检查API应用服务的访问限制规则

  • 确认是否将Frontend所在的outbound-subnet子网CIDR或Frontend的出站IP地址添加到API的访问允许列表
    • 操作路径:API应用服务 → 网络 → 入站流量 → 访问限制
    • 启用Private Endpoint后,API默认拒绝所有公网IP请求,必须手动添加允许Frontend来源的规则
    • 由于Frontend启用了VNet集成,出站流量从outbound-subnet的子网IP发出,优先添加该子网的CIDR到允许规则

二、验证Private Endpoint配置

  • 检查API的Private Endpoint状态是否为已批准,且正确关联到inbound-subnet
    • 操作路径:API应用服务 → 网络 → 私有端点连接
  • 确认Frontend所在虚拟网络已关联API Private Endpoint对应的Azure Private DNS区域
    • 若未关联,Frontend无法解析API的私有域名,导致请求走公网触发403

三、检查Frontend的VNet集成有效性

  • 确认Frontend的VNet集成已成功关联到outbound-subnet,子网无资源冲突(IP范围充足、未被其他服务占用)
    • 操作路径:Frontend应用服务 → 网络 → 出站流量 → VNet集成
  • 虚拟网络内子网默认互通,但需确保outbound-subnet到inbound-subnet无自定义路由表限制流量

四、排查网络安全组(NSG)规则

  • 检查inbound-subnet的NSG入站规则,是否允许来自outbound-subnet的流量访问API的80/443端口
    • 操作路径:inbound-subnet → 关联的网络安全组 → 入站安全规则
    • 添加规则:源设为outbound-subnet的CIDR,目标端口80/443,动作允许
  • 检查outbound-subnet的NSG出站规则,确保未拒绝到inbound-subnet的流量(默认NSG允许所有出站,若有自定义规则需确认)

五、确认API调用地址正确性

  • 确保Frontend调用的是API的私有端点域名(格式如{api-name}.privatelink.azurewebsites.net)
  • 若使用API的公网域名调用,会触发Private Endpoint的公网访问限制,直接返回403

内容的提问来源于stack exchange,提问作者CodeBreaker

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.10 08:35:17