You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

ADF通过注册应用链接ADLS Gen2配置CIDR防火墙报24200错误

ADF连接ADLS Gen2报24200 Forbidden错误修复方案

故障定位

你当前的故障特征非常明确:

  • 服务主体已授予Storage Blob 参与者RBAC角色,权限配置无问题
  • ADLS Gen2开启全公网访问时连接正常,说明认证链路本身连通
  • 开启CIDR防火墙、勾选「允许受信任服务列表中的Azure服务访问此账户」后连接失败
    核心原因是你对存储防火墙的受信任服务豁免规则存在配置误解,且IP白名单未覆盖ADF集成运行时的所有出站IP段。

关键误区:勾选「允许受信任服务列表中的Azure服务访问此账户」不会自动放行所有ADF流量。该豁免仅对使用托管身份认证、且在存储防火墙中显式配置了对应资源实例规则的服务生效,你当前使用服务主体认证、走公网集成运行时连接的模式,必须经过存储防火墙的IP白名单校验,不会触发自动豁免。

具体报错信息参考:

ADLS Gen2 operation failed for: Storage operation '' on container 'testconnection' get failed with 'Operation returned an invalid status code 'Forbidden''. Possible root causes: (1). It's possible because the service principal or managed identity don't have enough permission to access the data. (2). It's possible because some IP address ranges of Azure Data Factory are not allowed by your Azure Storage firewall settings. Account: 'dlsisrdatapoc001'. ErrorCode: 'AuthorizationFailure'. Message: 'This request is not authorized to perform this operation.'.

修复步骤

  • 确认集成运行时部署区域
    进入ADF管理中心的「集成运行时」页面,找到链接服务绑定的Azure集成运行时,记录其部署的Azure区域,IP白名单必须匹配该区域的对应段,跨区域添加IP段无效。
  • 补全IP白名单规则
    查询对应区域Azure集成运行时的所有出站IP段,全部添加到ADLS Gen2的防火墙CIDR规则中。注意不要遗漏该区域数据移动专用的备用出站IP段,仅添加部分公开IP段会出现随机连接失败的问题。
  • (可选)切换为受信任服务免白名单模式
    如果不想长期维护IP白名单,可以调整认证和规则配置,走受信任服务内部通道,不需要添加任何公网IP:
    1. 在ADF属性页开启系统分配托管标识
    2. 在ADLS Gen2的IAM配置页,给ADF的系统托管标识授予Storage Blob 参与者角色
    3. 进入ADLS Gen2网络设置页,在「资源实例」规则板块选择资源类型为Microsoft.DataFactory/factories,下拉选中你使用的ADF实例后保存规则
  • 等待规则生效后验证
    存储防火墙规则最长需要15分钟完成全区域同步,配置完成后不要立刻测试,等待同步完成后再验证ADF链接服务的连通性。

避坑提示

  • 不要在配置规则后反复开关全公网访问,该操作会重置防火墙规则缓存,延长同步生效时间
  • 如果你的ADF使用了托管VNET集成运行时,需要单独将托管VNET的出站公网IP加入白名单,默认Azure集成运行时的IP段对托管VNET IR不生效
  • 不要给服务主体额外授予存储账户级别的所有者/读者权限,最小权限原则下Storage Blob 参与者已经完全满足ADF读写ADLS Gen2的需求,多余权限不会解决连接问题

内容的提问来源于stack exchange,提问作者Sam T

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.28 11:03:25