You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

PowerBI访问带防火墙的ADLS Gen2时IP来源异常导致连接失败问题

PowerBI直连带防火墙的ADLS Gen2异常问题解决方案

内网来源IP的根因定位

你遇到的请求走内网的情况通常由以下两类配置变更触发:

  • PowerBI租户侧启用了VNet注入或专用链路访问Azure资源开关,开启后PowerBI服务请求会走微软内部内网链路,不再从公开的PowerQuery公网IP段出口,自然匹配不到你提前配置的公网IP白名单
  • ADLS Gen2侧如果配置了私有端点,或是PowerBI与存储账户属于同一Azure区域,Azure默认会将同区域服务间的流量通过内部主干网转发,不会流出到公网,请求IP就会显示为内网网段
  • 你提供的日志中来源IP 10.2.0.230 属于标准内网保留段,UA标识为Microsoft.Data.Mashup确认是Power Query官方请求,可排除身份仿冒的可能,本质就是路由链路从公网切换到内网导致的白名单不匹配。

可用解决方案

方案1:恢复原有公网访问链路(无需额外网络配置,最快恢复)

  • 进入PowerBI租户管理中心的网络设置页,关闭「使用专用链接访问Azure资源」开关,如果使用的是Premium容量,同步确认容量未开启VNet注入配置,修改后等待15分钟生效再测试刷新即可
  • 检查ADLS Gen2的防火墙设置,确保已开启「允许公共网络访问」,且规则设置为从选定IP段放行,确保公网流量可以正常匹配你之前添加的PowerQuery公网白名单。

方案2:适配内网访问链路(长期安全性更高)

如果后续可以配置网络互联,推荐用该方案替代公网白名单:

  • 给PowerBI Premium容量配置VNet注入,将PowerBI算力部署到指定的VNet子网中
  • 将该VNet子网直接添加到ADLS Gen2防火墙的虚拟网络放行列表中,无需配置IP白名单即可正常访问
  • 也可以为ADLS Gen2配置私有端点,将私有端点接入PowerBI可访问的私有链路,全程无公网暴露风险。

方案3:通过PowerBI网关转发请求(不调整现有租户/存储配置的临时方案)

  • 部署PowerBI本地数据网关(可部署在本地服务器或Azure虚拟机上),固定网关的出口公网IP
  • 将该出口IP添加到ADLS Gen2的防火墙白名单中
  • 修改PowerBI数据集的连接配置,指定通过该网关访问ADLS Gen2,即可恢复正常刷新。

内容的提问来源于stack exchange,提问作者Murray Foxcroft

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.01 06:15:05