You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为Azure Synapse Analytics配置公网静态IP实现固定单IP出站

Azure Synapse Analytics 配置单固定公网IP出站方案

要实现SFTP访问统一走单个固定公网IP,核心是把Synapse的出站流量统一路由到绑定了静态公网IP的网关上做源地址转换,原生Synapse公共出口用的是区域共享IP池,IP会动态变化,根本无法满足第三方的IP白名单要求,具体可落地的配置方案如下:

推荐方案:托管VNet + NAT网关(无额外运维成本)

这个方案是全托管的,不需要自己维护虚拟机,稳定性最高。

  • 前置检查
    • 确认你的Synapse工作区已经启用托管虚拟网络,未启用的话先在工作区网络设置页开启,开启后Synapse的所有计算资源(集成运行时、Spark池等)都会部署在专属的隔离VNet内,支持自定义出站路由。
    • 提前在Synapse同区域下创建1个标准SKU的静态公网IP资源,这个IP就是后续对外访问SFTP的固定源IP。
  • 配置步骤
    1. 在同资源组、同区域下新建标准SKU的NAT网关资源,在出站IP配置项里绑定你提前创建好的静态公网IP,不需要配置任何入站规则。
    2. 回到Synapse工作区的网络设置页,找到托管VNet的子网配置,将该子网关联到刚创建的NAT网关。关联后托管VNet内所有资源发起的公网出站请求,都会自动经过NAT网关做SNAT转换,对外显示的源IP就是你绑定的固定公网IP。
    3. 配置SFTP对应的链接服务时,必须选择部署在托管VNet内的Azure集成运行时,不要选默认的公共集成运行时,否则流量会走公共出口导致IP不固定。
  • 验证方式
    配置完成后跑一次测试连接,让第三方平台从SFTP访问日志里查请求来源IP,确认和你绑定的静态公网IP一致即可。

备选方案:自托管集成运行时(适合无法启用托管VNet的场景)

如果现有Synapse工作区因为兼容性问题没法启用托管VNet,可以用这个方案:

  • 部署1台和Synapse同区域的Azure虚拟机,给虚拟机绑定静态公网IP。
  • 在虚拟机上安装自托管集成运行时,将所有SFTP相关的复制活动、链接服务都绑定到这个自托管IR上。
  • 所有访问SFTP的流量都会从虚拟机发出,对外源IP就是虚拟机绑定的固定公网IP。

注意:这个方案需要你自行维护虚拟机的系统补丁、运行可用性,运维成本比托管方案高,仅作为过渡方案使用。

避坑提示

  • 不要直接用Synapse区域公开的出站IP段做白名单,这些是整个区域的共享IP池,Synapse资源重启、扩容时IP都会在池内变动,根本达不到单固定IP的要求。
  • 如果你的Synapse开了公网访问,一定要确认SFTP链路用的是托管VNet内的IR,不要混用公共IR,否则会出现部分请求IP不固定的问题。
  • NAT网关默认的SNAT端口数足够支撑常规的SFTP并发传输,如果你的同步并发量特别大,可以在NAT网关配置里增加绑定的公网IP数量扩容端口,一般单IP就能满足绝大多数场景需求。

内容的提问来源于stack exchange,提问作者James

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.30 09:27:14