配置Private Endpoint后Azure Data Factory仍可公网访问,如何限制至VNET内?
限制Azure Data Factory仅允许VNET内访问的操作步骤
仅创建私有端点不足以阻断公网访问,需要结合以下配置彻底限制:
1. 关闭ADF的公共网络访问入口
- 进入Azure Data Factory资源的「网络」配置页
- 在「公共网络访问」选项中,选择仅允许通过专用终结点访问(或直接选「禁用」,如果不需要任何公网访问)
- 保存设置后,所有非私有端点的公网请求都会被拒绝
2. 确认私有DNS区域的关联正确性
- 检查
privatelink.datafactory.azure.net私有DNS区域是否已正确关联到目标VNET - 确认私有端点对应的DNS记录(格式为
你的ADF名称.privatelink.datafactory.azure.net)已指向私有IP,保证VNET内客户端能解析到私网地址
3. 配置子网NSG加固访问(可选)
- 给私有端点所在子网绑定网络安全组(NSG)
- 添加入站规则:允许来自VNET地址段的流量(目标端口按需设置,比如ADF管理平面用443),拒绝所有其他来源的入站流量
- 这一步作为额外防护,进一步限制非VNET来源的访问
4. 验证配置效果
- 在VNET内的虚拟机上测试ADF访问,确认正常可用
- 用公网环境(如本地设备)尝试访问ADF,确认无法连接
内容的提问来源于stack exchange,提问作者One Developer
相关产品推荐
相关产品推荐

