You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置ADF对虚拟网络内Blob Storage的安全访问

ADF访问VNet受限Blob Storage的可行配置方案(按安全优先级排序)

方案1:ADF托管VNet + 存储私有端点(生产环境首选,符合零信任安全规范)

这是目前合规性最高、零公网暴露的方案,全程流量走微软内网骨干网,不需要开放任何公网访问规则:

  • 先给ADF开启托管虚拟网络:进入ADF管理面板,找到「托管虚拟网络」选项,开启默认托管VNet,后续ADF的数据集成运行时会部署在和你租户强隔离的专属托管VNet环境中,不会走公网出口。
  • 在ADF侧创建指向目标Blob Storage的托管私有端点:进入ADF的「托管私有端点」配置页,新建端点时选择Azure Blob Storage类型,选中你要访问的目标存储账户提交申请。
  • 去Blob存储账户侧审批连接:进入存储账户的「网络-私有端点连接」页,找到刚才ADF提交的待审批连接,批准即可,此时存储账户不需要开放任何公网白名单,也不需要关联其他外部VNet。
  • 配置访问权限:给ADF的系统分配托管标识,在存储账户的IAM配置页给该标识分配最小必要的RBAC角色(只读场景给「存储Blob数据读取者」,读写场景给「存储Blob数据参与者」),最后在ADF的Blob链接服务里选择「系统分配托管标识」作为认证方式即可连通。

方案2:公网IP白名单(临时/测试场景用,不推荐生产环境长期使用)

如果暂时不想调整VNet配置,可以通过给ADF的出口IP加白名单的方式连通:

  • 先确认你ADF使用的集成运行时类型,如果是默认的Azure全局集成运行时,需要获取ADF所在区域对应的Azure Data Factory服务标签覆盖的公网IP段,注意ADF的出口IP不是固定单IP,是按区域动态调整的IP段。
  • 进入Blob存储的「网络-防火墙和虚拟网络」配置页,保持「选定虚拟网络和IP地址」的选中状态,在IP规则栏把查到的对应区域ADF IP段全部加进允许列表。
  • 注意这个方案的缺陷:流量走公网传输,且同区域其他使用同IP段的Azure服务如果拿到你的存储凭据,存在未授权访问风险,必须搭配托管标识认证,禁止使用长期存储账户密钥直接连通。

方案3:VNet内部署自托管集成运行时(SHIR)

如果你已经在Blob所属的VNet内有运维的虚拟机/虚拟机规模集资源,可以复用现有资源做连通:

  • 在VNet内的虚机上部署自托管集成运行时,将节点注册到你的ADF实例,配置好运行时的高可用(生产环境建议至少2个节点做冗余)。
  • 在Blob存储的网络规则里,把SHIR节点所在的VNet子网加入允许访问的虚拟网络列表,SHIR会直接通过VNet内网访问Blob存储,不需要走公网。
  • 这个方案的额外成本是需要你自行运维SHIR节点的系统补丁、运行状态,没有特殊混合连接需求的话没必要单独部署。

避坑提醒:绝对不要为了临时连通直接把Blob存储的网络规则改成「允许所有网络访问」,会直接把存储暴露在公网攻击面下,极易出现数据泄露、被恶意扫描爆破的风险。所有认证方式优先选托管标识,不要把存储密钥、长期SAS令牌硬编码在链接服务配置里。

内容的提问来源于stack exchange,提问作者user961

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.29 12:31:09