如何通过专用连接将Time Series Insight连接到Azure IoT Hub
Azure IoT Hub(公共访问受限)与Time Series Insight专用对接解决方案
你之前仅为TSI创建专用终结点不生效的核心原因是方向不匹配:给TSI创建的专用终结点是用于其他服务通过专用链路访问TSI的入站访问,而TSI拉取IoT Hub数据属于出站调用,需要配置TSI的出站网络走专用链路才能访问到受限的IoT Hub。
正确配置步骤
- 确认IoT Hub的基础网络配置
首先确保IoT Hub的公共网络访问已设置为禁用,且已在你要使用的虚拟网络(VNet)中为IoT Hub创建专用终结点,完成对应私有DNS区域配置,确保该VNet内的资源可通过专用IP正常访问IoT Hub。 - 配置TSI的VNet集成与托管标识
- 进入TSI实例的「网络」页面,切换到「出站访问」选项卡,启用VNet集成,选择部署了IoT Hub专用终结点的VNet和对应子网,让TSI所有出站流量走该VNet链路
- 进入TSI实例的「标识」页面,启用系统分配的托管标识
- 为TSI托管标识授予IoT Hub访问权限
进入IoT Hub的「访问控制(IAM)」页面,添加角色分配,给上一步创建的TSI系统托管标识分配IoT Hub数据读取者角色,保存后等待3-5分钟让权限生效。 - 重新配置TSI的IoT Hub事件源
进入TSI实例的「事件源」页面,删除原有IoT Hub事件源后重新添加:- 选择目标IoT Hub实例,认证方式选择
系统分配的托管标识 - 选择你专门为TSI预留、未被其他服务占用的IoT Hub消费者组
- 保存配置后等待10-15分钟,查看TSI「监视」页面的入口事件指标,确认数据流入正常。
- 选择目标IoT Hub实例,认证方式选择
常见排错点
- 检查VNet关联的私有DNS区域
privatelink.azure-devices.net中,是否存在对应IoT Hub的A记录指向其专用终结点IP - 确认TSI VNet集成所用的子网,没有配置NSG规则阻止到443端口的出站流量
- 确认你使用的是为TSI单独预留的消费者组,避免与其他服务抢占分区导致数据读取失败
- 若你使用的是TSI Gen2实例,且配套冷存储账户也配置了专用访问限制,需要同步给TSI托管标识授予存储账户的
存储 blob 数据参与者权限,同时确保TSI可通过VNet访问存储账户的专用终结点。
内容的提问来源于stack exchange,提问作者Indrajeet Singh
相关产品推荐
相关产品推荐

