You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过NSG入站规则隔离Azure Search的访问流量?

如何隔离Azure Search的访问流量

你的问题核心是想限制只有指定的AppService能访问Azure Search,或者控制Search的访问范围,但NSG的入站规则确实没法直接针对Azure Search服务来配置——因为NSG是作用在你的VNET子网/网卡上的,它的目标IP只能是具体的IP段或VNET,没法直接选Azure PaaS服务。下面给你几个实用的解决方案,按安全性和易用性排序:

方案一:使用Azure Search的IP防火墙(最快实现)

这是最直接的方式,直接在Azure Search服务层面限制允许访问的IP:

  • 先去你的AppService后台,找到「属性」页面,复制所有出站IP地址(AppService的出站流量会从这些IP发出)
  • 打开Azure Search的「网络」设置,切换到「公网访问」标签,选择「选定的网络」
  • 在「允许的IP地址」里添加刚才复制的AppService出站IP列表,保存配置
  • 这样一来,只有你的AppService能通过公网访问这个Search服务,其他外部IP都会被拒绝

方案二:配置Azure Search专用端点(最安全,VNET内部访问)

如果想完全不走公网,把Search服务接入到你的VNET里,专用端点是最佳选择:

  • 在Azure Search的「网络」设置里,切换到「专用端点连接」标签,点击「+ 专用端点」
  • 选择你的AppService所在的VNET和子网,完成专用端点的创建
  • 之后AppService可以通过VNET内部的私有IP访问Search服务,同时你可以在Search的「公网访问」设置里选择「禁用」,彻底关闭公网访问
  • 此时还可以在AppService所在子网的NSG里配置出站规则,只允许到Search专用端点IP的流量,进一步收紧权限

方案三:通过NSG出站规则控制AppService的访问范围

如果一定要用NSG来控制,那应该配置出站规则(因为流量是从AppService流向Azure Search,属于出站方向):

  • 先通过nslookup <你的Search服务域名>获取Search的公网IP地址
  • 打开AppService所在子网的NSG,切换到「出站规则」标签,点击「+ 添加」
  • 设置规则优先级(要高于默认的允许规则),目标IP地址范围填Search的公网IP,协议选HTTPS(端口443),动作选「允许」
  • 然后可以调整默认的出站规则为「拒绝」,但要注意:AppService可能需要其他必要的出站流量(比如健康检查、日志上传到Azure Monitor等),所以要提前把这些必要的IP/服务添加到允许规则里,避免影响AppService正常运行

注意:NSG的入站规则主要是控制外部流量进入你的VNET子网,而你要限制的是对Azure Search的访问,所以入站规则并不适用这个场景,出站规则或者Search自身的访问控制才是正确的方向。

内容的提问来源于stack exchange,提问作者webber

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.20 08:15:47