You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何启用VNet内部模式Azure APIM与Power Platform的通信

VNet内部模式Azure APIM与Power Platform连通方案

内部VNet模式部署的APIM默认仅开放私网访问入口,公网路由无法直接触达,这是Power Apps自定义连接器调用失败、内网环境Postman/开发者门户可正常调用的核心原因。以下是经生产验证的三类打通方案,可根据自身网络架构选择:

方案一:本地数据网关(OPDG)转发(最推荐,无需暴露APIM到公网)

  • 前置要求:准备一台与APIM所在VNet网络连通的Windows Server虚机/物理机,机器可正常访问APIM的443端口
  • 配置流程:
    1. 在准备好的Windows机器上安装Power Platform本地数据网关,安装完成后绑定到目标Power Platform环境所属的租户账号
    2. 提前在网关机器上配置APIM私网域名解析:可通过内网DNS解析、或直接修改hosts文件,将APIM的网关域名映射到APIM的私网负载均衡IP,用Test-NetConnection <你的APIM网关域名> -Port 443验证连通性
    3. 编辑Power Apps中的自定义连接器,在网关配置栏选择已部署完成的网关实例,连接器后端地址直接填APIM的私网访问地址即可,无需额外配置公网入口
  • 注意事项:如果APIM使用企业内部CA签发的SSL证书,需要将根证书导入到网关机器的「受信任的根证书颁发机构」存储,避免TLS握手失败。

方案二:Application Gateway前置白名单放通

  • 前置要求:可接受给APIM配置受控的公网访问入口,不想维护额外的网关虚机
  • 配置流程:
    1. 在APIM所在VNet内部署Azure Application Gateway,将APIM配置为后端池,配置端到端SSL加密
    2. 开启Application Gateway的WAF功能,配置IP白名单规则,仅放通你所用Power Platform环境对应区域的官方出口IP段,禁止公网任意地址访问
    3. 自定义连接器后端地址填Application Gateway的公网监听地址即可,无需绑定本地数据网关
  • 注意事项:不要直接给内部模式APIM分配公网IP,所有公网访问必须经过WAF做访问控制和流量防护。

方案三:Azure Relay混合连接转发

  • 前置要求:不想维护OPDG虚机,也不想开放公网入口,API调用量较小
  • 配置流程:
    1. 在APIM所在VNet内部署Azure Relay混合连接,配置转发规则指向APIM的443端口
    2. 在Power Platform自定义连接器中绑定对应的混合连接实例,所有流量会通过加密隧道直接转发到VNet内部的APIM
  • 注意事项:该方案会产生Azure Relay实例费用,调用量较大时成本会高于前两种方案。
常见排错点
  • 报DNS解析错误:内部VNet模式下APIM默认的公网域名不会解析到私网地址,不要直接使用默认公网域名做私网调用,必须自行配置私网DNS解析记录
  • 报403权限错误:检查APIM的网络ACL规则、API对应的产品订阅密钥配置,确认来自连接器的请求未被APIM侧规则拦截
  • 报超时错误:检查VNet的网络安全组规则,确认对应流量路径的443端口未被拦截。

内容的提问来源于stack exchange,提问作者Ershad Nozari

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.29 18:15:57