非内网VNet/未集成VNet的Azure APIM能否集成应用网关?
APIM与应用网关集成的多场景方案
未集成VNet的APIM
这类APIM直接面向公网,可直接将应用网关部署在公网环境,把APIM的公网地址设为应用网关后端池的目标节点。配置要点:
- 启用应用网关的WAF模块,按需配置防护规则
- 调整APIM的访问控制策略,允许应用网关的IP段访问(或依赖WAF做前置过滤,放开全量访问)
外网VNet集成的APIM
APIM部署在VNet内但保留公网入口,应用网关可部署在同VNet或对等VNet中:
- 将APIM的VNet内部IP(或其关联的内部负载均衡器IP)配置为应用网关后端池目标
- 在APIM的网络访问策略中,允许应用网关所在子网的流量
- 应用网关可根据需求配置公网前端(对外提供访问入口)或内网前端(仅VNet内访问)
可选优化方案
如果需要实现完全流量隔离(所有访问必须经过应用网关,APIM不直接暴露公网),建议将APIM迁移至内网VNet集成模式,此时APIM仅在VNet内可见,所有外部流量必须通过应用网关转发。
通用配置注意事项
- 确保应用网关的健康探测能正常访问APIM的专属健康检查端点(格式为
/status-0123456789abcdef,可在APIM门户的“属性”中查看),否则后端池会被标记为不健康导致流量无法转发
内容的提问来源于stack exchange,提问作者arnold park
相关产品推荐
相关产品推荐

