Azure中Frontend与API应用服务专用端点及VNet集成失败求助
排查指导:Frontend调用API报403 Ip Forbidden
一、检查API应用服务的访问限制规则
- 确认是否将Frontend所在的outbound-subnet子网CIDR或Frontend的出站IP地址添加到API的访问允许列表
- 操作路径:API应用服务 → 网络 → 入站流量 → 访问限制
- 启用Private Endpoint后,API默认拒绝所有公网IP请求,必须手动添加允许Frontend来源的规则
- 由于Frontend启用了VNet集成,出站流量从outbound-subnet的子网IP发出,优先添加该子网的CIDR到允许规则
二、验证Private Endpoint配置
- 检查API的Private Endpoint状态是否为已批准,且正确关联到inbound-subnet
- 操作路径:API应用服务 → 网络 → 私有端点连接
- 确认Frontend所在虚拟网络已关联API Private Endpoint对应的Azure Private DNS区域
- 若未关联,Frontend无法解析API的私有域名,导致请求走公网触发403
三、检查Frontend的VNet集成有效性
- 确认Frontend的VNet集成已成功关联到outbound-subnet,子网无资源冲突(IP范围充足、未被其他服务占用)
- 操作路径:Frontend应用服务 → 网络 → 出站流量 → VNet集成
- 虚拟网络内子网默认互通,但需确保outbound-subnet到inbound-subnet无自定义路由表限制流量
四、排查网络安全组(NSG)规则
- 检查inbound-subnet的NSG入站规则,是否允许来自outbound-subnet的流量访问API的80/443端口
- 操作路径:inbound-subnet → 关联的网络安全组 → 入站安全规则
- 添加规则:源设为outbound-subnet的CIDR,目标端口80/443,动作允许
- 检查outbound-subnet的NSG出站规则,确保未拒绝到inbound-subnet的流量(默认NSG允许所有出站,若有自定义规则需确认)
五、确认API调用地址正确性
- 确保Frontend调用的是API的私有端点域名(格式如
{api-name}.privatelink.azurewebsites.net) - 若使用API的公网域名调用,会触发Private Endpoint的公网访问限制,直接返回403
内容的提问来源于stack exchange,提问作者CodeBreaker
相关产品推荐
相关产品推荐

