You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置仅允许Azure Static Web App访问关联的Azure Function

可行实现方案

以下方案均兼容bring your own function的使用场景,同时保留Function App IP白名单供第三方调用的能力:

  • 请求头校验方案(最轻量实现)
    Azure Static Web App(SWA)转发请求到关联的Function App时,会自动注入不可伪造的Azure内部请求头X-MS-STATIC-WEB-APP-ID,头值为当前SWA的唯一资源ID。你可以在Function App中添加全局拦截中间件,所有请求先校验该头值是否与你指定的SWA ID匹配,匹配成功才放行业务逻辑,不匹配直接返回403状态码。
    该方案无需调整网络配置,开发成本极低。
  • 访问限制规则方案(网络层管控)
    你可以在Function App的「网络-访问限制」配置页中分层配置规则:
    1. 高优先级规则放行你指定的第三方API调用IP段
    2. 次优先级规则放行对应SWA的所有出站IP(可在SWA门户的「属性」页查询完整出站IP列表)
    3. 最低优先级配置默认拒绝所有其他来源的访问
      该方案从网络层面直接阻断未授权访问,安全性更高,无需修改Function代码。
  • Azure AD身份校验方案(高安全级生产场景)
    为Function App启用内置的Easy Auth身份验证功能,配置访问权限仅允许你的SWA的托管身份调用。SWA发起请求时携带托管身份的访问令牌,Function App会自动完成令牌有效性校验,未携带有效令牌的请求直接被拦截返回403。
    该方案适合对接口安全要求极高的生产环境,支持更细粒度的权限管控。

注意:如果选择请求头校验方案,建议同时搭配基础的访问限制规则,禁止公网直接访问Function App的原始域名,避免恶意用户尝试伪造请求头绕过校验。

内容的提问来源于stack exchange,提问作者Nick Kalfas

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.04 16:15:00