You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Logic App工作流连接EventHub时报SSL连接无法建立错误如何解决?

错误原因分析

报错内容:BadRequest. Http request failed as there is an error: 'The SSL connection could not be established, see inner exception.'

  • 网络层SSL中间人拦截:若Logic App部署在VNet内,或所在网络存在企业防火墙、代理服务器,可能会对出站到EventHub的HTTPS请求做SSL拦截,替换服务端证书,导致EventHub连接器不信任拦截后的证书,无法建立SSL链路。
  • TLS版本不匹配:Azure EventHub要求最低使用TLS 1.2版本建立连接,若Logic App连接器或运行环境配置的TLS版本低于1.2,会被EventHub拒绝握手,触发SSL连接失败报错。
  • 根证书信任缺失:如果使用自托管集成运行时(IR)部署Logic App,运行环境未预装微软官方根证书,或根证书过期、被篡改,会导致无法验证EventHub服务端证书的有效性。
  • 自定义域名配置异常:若给EventHub配置了自定义域名,出现证书过期、域名与证书绑定信息不匹配,或Logic App连接器填写的Endpoint地址与证书绑定域名不一致的情况,都会触发SSL校验失败。
  • 访问权限限制:EventHub配置IP防火墙白名单后,未放行Logic App出站IP或自托管IR的公网出口IP,部分场景下服务端会直接中断TCP握手,也可能表现为SSL连接建立失败的报错。
对应解决办法
  • 排查SSL拦截问题:在Logic App运行环境(自托管IR直接登录服务器操作)访问EventHub对应的Endpoint地址(国内Azure为https://<你的EventHub命名空间>.servicebus.chinacloudapi.cn,全球Azure为https://<你的EventHub命名空间>.servicebus.windows.net),检查返回的证书颁发机构是否为微软官方,确认是否存在网络拦截。如果存在拦截,需将EventHub服务域名加入代理/防火墙的SSL拦截白名单,不做中间人证书替换。
  • 修正TLS版本配置:检查Logic App全局配置,确保TLS版本设置为1.2及以上;自托管IR场景需在运行服务器的系统级别开启TLS 1.2支持,禁用TLS 1.0、TLS 1.1等旧版本。
  • 修复证书信任问题:自托管IR环境下确认服务器已安装微软官方根证书,若证书缺失可手动导入,定期校验根证书有效期避免过期。
  • 校验自定义域名配置:使用自定义域名访问EventHub时,先确认证书在有效期内,且证书的SAN字段包含所使用的自定义域名;同时检查Logic App EventHub连接器填写的Endpoint地址与证书绑定域名完全一致,不要用IP或临时别名代替。
  • 放行访问权限:检查EventHub命名空间的防火墙配置,将Logic App的所有出站IP(消费级Logic App可在工作流属性页查看)、自托管IR的公网出口IP加入白名单;VNet接入场景需确认私有端点配置正确,没有网络安全组限制443端口的出站访问。

内容的提问来源于stack exchange,提问作者SSR

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.26 07:36:07