You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

App Service VNet集成Azure存储服务端点遇403错误,需调整哪些设置?

解决Web App通过VNet集成访问Storage(Service Endpoint)的403问题

我之前帮朋友排查过几乎一模一样的问题,咱们一步步核对配置,应该能搞定这个403错误:

1. 确认Storage关联子网的Service Endpoint状态

  • 打开Storage Account的Firewall and networking面板,进入Virtual networks区域,检查你选中的VNet子网是否已经启用了Microsoft.Storage类型的Service Endpoint。要是没启用,子网旁会有明显提示,点击启用就行——这是最容易遗漏的点,门户预配置VNet时不会自动帮你开启对应服务的Endpoint。
  • 务必确认这个子网就是Web App VNet Integration所连接的那个,别选错子网导致匹配不上。

2. 核对Web App的VNet Integration配置

  • 进入Web App的Networking面板,找到VNet integration选项,确认连接的子网和Storage关联的子网是同一个。
  • 注意:Web App的VNet集成仅支持同区域VNet,而且不能连接Gateway子网,每个WebApp需要独占一个子网(或者子网有足够的IP配额,不能和其他WebApp共享)。

3. 检查Storage防火墙的规则细节

  • 如果你之前测试过用非VNet内地址访问Storage,别忽略Storage防火墙默认是拒绝所有请求的。但针对Web App的访问,要确保没有误加限制规则。
  • 可以暂时勾选Allow trusted Microsoft services to access this storage account选项测试一下——虽然VNet集成方式下这个选项不是必须的,但能帮你排除是否是可信服务权限的问题。

4. 验证子网NSG的出站流量规则

  • 找到Web App连接的子网对应的Network Security Group(NSG),检查出站规则里有没有拒绝Microsoft.Storage服务的条目。如果有,需要调整为允许。
  • 也可以用Web App的Diagnose and solve problems面板里的网络诊断工具,查看出站流量是否正常到达Storage服务。

5. 确认Web App的连接字符串正确性

  • 别忽略基础检查:确保Web App配置的Storage连接字符串是正确的,使用的是标准的存储端点(比如Blob的https://<account>.blob.core.windows.net),没有用错误的密钥或者公网受限的自定义域名。

我当时排查的案例里,就是子网没启用Microsoft.Storage的Service Endpoint,启用之后马上就正常访问了,你可以先重点检查这个点。

内容的提问来源于stack exchange,提问作者robjam

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.21 06:49:42