You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Function App网络配置求助:限制VNet/子网访问遇403错误

Azure Function App 限制VNet/子网访问后出现403的解决方法

基础配置检查

  • 确认目标子网已开启Microsoft.Web服务端点:Azure Function属于Microsoft.Web类资源,必须在要允许访问的子网中开启对应服务端点,否则VNet内的流量无法被识别为来自该子网,会触发403拦截。
  • 检查Function App定价层:仅高级(Premium)或专用(Dedicated)计划支持VNet访问限制配置,消费计划不兼容该功能,强行配置会导致规则失效或出现403错误。

访问规则排查

  • 规则优先级:访问限制规则按优先级从上到下匹配,确保允许指定VNet的规则优先级高于拒绝类规则(若存在)。默认拒绝所有规则优先级最低,若手动添加了其他拒绝规则,需调整顺序让允许规则先匹配。
  • 子网CIDR准确性:确认添加的子网网段无输入错误,CIDR范围需与目标子网的配置完全一致。
  • 临时测试IP:配置过程中可先将自身公网IP加入允许列表,避免配置期间无法访问Function App,验证完成后再移除该规则。

正确配置步骤

  1. 配置子网服务端点
    • 进入Azure门户,找到目标VNet及子网
    • 在子网设置的「服务端点」选项中,勾选Microsoft.Web并保存配置
  2. 设置Function App访问限制
    • 进入Function App的「网络」→「访问限制」页面
    • 点击「添加规则」,选择「虚拟网络」类型,关联对应订阅、VNet和子网,设置较高优先级(例如100)
    • 若需临时保留公网测试入口,可添加允许自身公网IP的规则,优先级设为90(高于VNet规则)
    • 将页面底部的「默认访问」设置为「拒绝」,确保未匹配规则的流量全部被拦截
  3. 验证配置效果
    • 从指定子网内的虚拟机访问Function URL,确认可正常响应
    • 从公网或非授权子网访问,确认返回403错误

特殊场景注意事项

  • 若使用Premium计划,需确认Function App未被错误配置为禁止VNet流量(部分集成场景可能影响规则生效)
  • 检查子网或Function App关联的NSG规则:确保NSG允许目标子网与Function App之间的443端口流量(Function默认使用HTTPS访问)

内容的提问来源于stack exchange,提问作者Ramabadran Sampathkumar

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.15 19:05:22