You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Azure VNet中配置Web服务互连及与其他各类资源的连通

之前Service Endpoint配置失败的核心原因

仅给子网和PostgreSQL开启Service Endpoint无法让App Service的流量路由到VNet内,缺少App Service侧的出站VNet集成配置,同时PostgreSQL的Service Endpoint需绑定正确的服务类型,两类配置配对才能生效。

各组件对接逻辑梳理
  • 数据库管理Web App访问VNet内资源:依赖App Service的出站VNet集成能力,将App的所有出站请求转发到VNet指定子网,才能访问VNet内的机器学习容器实例
  • 数据库管理Web App访问Azure PostgreSQL:可通过Private Endpoint走内网链路访问,或通过Service Endpoint限制PostgreSQL仅接受指定VNet子网的公网请求
  • 前端App访问限制:通过App Service入站访问规则控制公网源IP的访问权限,实现仅最终用户可访问
分步配置方案

1. 配置数据库管理App的出站VNet集成

  • 在现有VNet中新建一个专用子网,子网最小为/28网段,为该子网开启Microsoft.Web服务终结点
  • 进入数据库管理App的「网络」面板,找到「出站流量」分类下的「VNet集成」选项,选择刚创建的子网完成集成
  • 配置完成后,该App的所有出站流量都会从VNet子网发出,可直接访问VNet内机器学习容器实例的内网IP/域名

2. 配置数据库管理App到PostgreSQL的连通

两种方案二选一即可,优先推荐Private Endpoint方案:

方案A:Private Endpoint(内网访问,安全性更高)

  • 进入PostgreSQL资源的「网络」面板,选择「专用访问」模式,新建Private Endpoint
  • 绑定到现有VNet的任意子网(可与机器学习容器同子网,也可单独创建数据库专用子网),DNS配置选择自动集成Azure私有DNS区域
  • 配置完成后,数据库管理App用原有PostgreSQL公网域名访问时,会自动解析到内网Private Endpoint IP,无需修改业务连接串

方案B:Service Endpoint(适配你之前的配置尝试,补充缺漏项)

  • 确认数据库管理App集成的子网已开启Microsoft.Sql服务终结点(PostgreSQL属于Microsoft.Sql服务类别,服务类型选择错误会直接导致连通失败)
  • 进入PostgreSQL的「网络」面板,关闭「允许来自Azure服务的公共访问」选项,添加VNet访问规则,绑定数据库管理App集成的子网,允许该子网的访问请求
  • 该方案走公网链路,但PostgreSQL仅接受指定VNet子网的请求,安全性略低于Private Endpoint方案

3. 配置前端App的访问限制

  • 进入前端App的「网络」面板,找到「入站流量」分类下的「访问限制」选项
  • 删除默认的全量允许入站规则,添加自定义规则:优先级设为100,源IP段填写允许的最终用户公网IP段,若面向所有公网用户开放则填0.0.0.0/0,目标端口选择80/443,动作设为允许
  • 保留优先级为2147483647的默认拒绝规则,确保未授权的源IP无法访问前端App
连通性验证步骤
  • 进入数据库管理App的「开发工具」-「控制台」,执行tcpping <机器学习容器内网IP>:<端口>验证到VNet内资源的连通性
  • 同样在控制台执行tcpping <PostgreSQL域名>:5432验证到数据库的连通性
  • 用非允许的IP访问前端App,确认返回403错误,验证访问限制生效

内容的提问来源于stack exchange,提问作者Hkni

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.01 01:00:04