Azure Frontdoor与存储账户UAT环境配置需求:内网访问及Basic Auth实现
解决方案
针对UAT环境的需求(仅办公网/VPN访问+Basic Auth验证),推荐以下3种落地方案:
方案1:Azure专用版Frontdoor(Private Frontdoor)+ 私有端点
- 核心逻辑:专用版Frontdoor仅面向私有网络提供服务,不会全局暴露,同时保留规则集功能可实现Basic Auth
- 操作步骤:
- 创建专用版Frontdoor实例,将其与办公网/VPN所在的虚拟网络(VNet)集成,开启私有访问
- 为Azure存储账户配置私有端点,关联到Frontdoor所在的VNet,确保流量完全在私有网络内流转
- 在Frontdoor规则集中复用生产环境的Basic Auth配置规则,对指定静态页面做验证
- 优势:完全复用生产环境的Frontdoor规则集配置,无需额外开发;流量全程私有,无全局暴露风险
方案2:Azure CDN(微软版)+ 私有端点 + Azure Functions实现Basic Auth
- 核心逻辑:通过CDN私有端点限制仅内部网络访问,用Azure Functions自定义逻辑实现Basic Auth
- 操作步骤:
- 创建Azure CDN(来自微软)实例,配置存储账户为源,并开启私有端点关联办公网/VPN的VNet
- 编写Azure Functions实现Basic Auth验证逻辑(校验请求头中的
Authorization字段) - 在CDN规则引擎中添加规则:对指定静态页面的请求,先转发到Azure Functions做Auth验证,通过后再回源到存储账户
- 优势:CDN的私有端点配置简单,Functions逻辑灵活可扩展;适合需要自定义Auth规则的场景
方案3:Azure Application Gateway(内部模式)+ 存储账户私有端点
- 核心逻辑:内部模式App Gateway仅在VNet内可见,结合其规则引擎实现Basic Auth,流量完全隔离
- 操作步骤:
- 在办公网/VPN的VNet中部署内部模式Application Gateway
- 为存储账户配置私有端点,关联到App Gateway所在的VNet
- 在App Gateway的规则引擎中添加Basic Auth验证规则:校验请求的
Authorization头,匹配成功后转发到存储账户
- 优势:无需依赖Frontdoor/CDN的全局服务,完全基于内部网络架构;适合对网络隔离要求极高的场景
内容的提问来源于stack exchange,提问作者T Challa
相关产品推荐
相关产品推荐

