ADF、Key Vault与ADF Private Endpoint联用配置问题
Azure ADF 托管VNET集成场景下Key Vault凭据检索配置说明
核心结论
你没有遗漏必要配置项,描述的使用场景可以完全正常实现,配置界面未显示Private Endpoint选择入口是产品默认设计,不是配置错误。
配置逻辑说明
- 当你为源/目标系统创建Linked Service并选择「从Key Vault检索凭据」模式时,该Linked Service本身不会直接发起对Key Vault的网络连接:凭据拉取的流量会全部转发给你提前创建好的Azure Key Vault Linked Service处理,网络通道完全复用Key Vault Linked Service已经配置好的托管VNET、Private Endpoint链路,因此不需要在源/目标Linked Service的配置页重复提供Key Vault Private Endpoint的选择入口。
- 你观察到的两个Linked Service配置页差异属于正常现象:
- 能看到Private Endpoint选择入口的页面,是直接对接目标资源的Linked Service配置场景(比如直接连接Key Vault、存储账户、数据库这类需要和资源端建立网络连接的服务),这类服务因为需要自主控制到目标资源的网络链路,才会暴露托管VNET、Private Endpoint关联的配置项。
- 选择从Key Vault拉取凭据的源/目标Linked Service,本身的网络配置只需要负责和自身对接的业务系统(源/目标端)连通即可,和Key Vault的交互完全委托给独立的Key Vault Linked Service,因此不会显示Key Vault相关的网络配置项。
配置有效性验证步骤
你可以按以下步骤确认链路可以正常运行:
- 检查已创建的Key Vault Linked Service配置:打开该Linked Service的编辑页,确认底部选择的集成运行时为启用托管虚拟网络的自动解析集成运行时(Auto Resolve IR),不要选择公网默认IR或自托管IR。点击页面上的「测试连接」,如果返回成功,说明ADF托管VNET到Key Vault的Private Endpoint链路已经正常打通。
- 检查Key Vault侧的访问配置:确认Key Vault的专用终结点已正确关联私有DNS区域,Key Vault防火墙已允许来自ADF托管VNET的专用连接访问,同时已给ADF托管标识授予对应机密的读取权限。
- 配置源/目标Linked Service时,根据源/目标系统的网络环境选择对应集成运行时(如果源/目标也走内网Private Link,同样选择启用托管VNET的Auto Resolve IR即可),选择对应的Key Vault Linked Service并指定要读取的机密名称,直接测试连接即可,不需要额外配置Key Vault相关的网络项。
常见踩坑提示
- 所有需要走托管VNET内网链路的Linked Service,必须统一选择启用托管VNET的Auto Resolve IR,不要混用公网版Auto Resolve IR,否则会出现凭据拉取跨网络环境失败的问题。
- 如果测试连接时提示Key Vault访问失败,优先排查Key Vault Private Endpoint的DNS解析、网络ACL、权限配置,不需要在源/目标Linked Service页面寻找不存在的Private Endpoint配置入口。
内容的提问来源于stack exchange,提问作者Piotr Gaszewski
相关产品推荐
相关产品推荐

