PowerBI访问带防火墙的ADLS Gen2时IP来源异常导致连接失败问题
PowerBI直连带防火墙的ADLS Gen2异常问题解决方案
内网来源IP的根因定位
你遇到的请求走内网的情况通常由以下两类配置变更触发:
- PowerBI租户侧启用了VNet注入或专用链路访问Azure资源开关,开启后PowerBI服务请求会走微软内部内网链路,不再从公开的PowerQuery公网IP段出口,自然匹配不到你提前配置的公网IP白名单
- ADLS Gen2侧如果配置了私有端点,或是PowerBI与存储账户属于同一Azure区域,Azure默认会将同区域服务间的流量通过内部主干网转发,不会流出到公网,请求IP就会显示为内网网段
- 你提供的日志中来源IP
10.2.0.230属于标准内网保留段,UA标识为Microsoft.Data.Mashup确认是Power Query官方请求,可排除身份仿冒的可能,本质就是路由链路从公网切换到内网导致的白名单不匹配。
可用解决方案
方案1:恢复原有公网访问链路(无需额外网络配置,最快恢复)
- 进入PowerBI租户管理中心的网络设置页,关闭「使用专用链接访问Azure资源」开关,如果使用的是Premium容量,同步确认容量未开启VNet注入配置,修改后等待15分钟生效再测试刷新即可
- 检查ADLS Gen2的防火墙设置,确保已开启「允许公共网络访问」,且规则设置为从选定IP段放行,确保公网流量可以正常匹配你之前添加的PowerQuery公网白名单。
方案2:适配内网访问链路(长期安全性更高)
如果后续可以配置网络互联,推荐用该方案替代公网白名单:
- 给PowerBI Premium容量配置VNet注入,将PowerBI算力部署到指定的VNet子网中
- 将该VNet子网直接添加到ADLS Gen2防火墙的虚拟网络放行列表中,无需配置IP白名单即可正常访问
- 也可以为ADLS Gen2配置私有端点,将私有端点接入PowerBI可访问的私有链路,全程无公网暴露风险。
方案3:通过PowerBI网关转发请求(不调整现有租户/存储配置的临时方案)
- 部署PowerBI本地数据网关(可部署在本地服务器或Azure虚拟机上),固定网关的出口公网IP
- 将该出口IP添加到ADLS Gen2的防火墙白名单中
- 修改PowerBI数据集的连接配置,指定通过该网关访问ADLS Gen2,即可恢复正常刷新。
内容的提问来源于stack exchange,提问作者Murray Foxcroft
相关产品推荐
相关产品推荐

