Как выбрать разрешённый сетевой путь к Azure Storage при отключённом публичном доступе: private endpoint, DNS, VNet и права данных без ослабления политики.
Примите Disabled как архитектурное ограничение
Официальная документация Microsoft указывает: при отключённом public network access доступ к storage account разрешён только через private endpoint. Поэтому список публичных IP, service endpoint или повторная авторизация не исправляют отсутствие допустимого сетевого пути. Сначала зафиксируйте, где выполняется загрузка: рабочая станция, локальный сервер, CI-агент или Azure VM. Затем укажите, в какой сети находится private endpoint. Не меняйте параметр на Enabled ради быстрой проверки, если ограничение навязано политикой: это ослабит контроль и смешает два состояния.
Выберите разрешённое место выполнения
Самый прямой вариант — запустить операцию на ресурсе в VNet, связанной с private endpoint. Для локального исполнителя нужен частный маршрут в эту сеть, например через согласованное VPN- или ExpressRoute-подключение с private peering. В матрице отметьте источник, маршрут до VNet, применяемые сетевые правила и владельца соединения. Наличие private endpoint само по себе не доказывает, что конкретный клиент достигает его. Если маршрут не принадлежит вашей команде, остановитесь и запросите подтверждённую точку запуска внутри разрешённой сети.
Проверьте DNS раньше прав доступа
Private endpoint требует корректного разрешения имени сервиса на частный адрес для клиента, который выполняет запрос. Сравните результат DNS внутри связанной VNet и на исходной машине, не публикуя адреса. Если имя ведёт на публичный endpoint, исправлять RBAC преждевременно: запрос не идёт по разрешённому пути. Если разрешение частное и TCP-соединение устанавливается, переходите к авторизации. Microsoft отдельно разбирает ошибки портала при отключённом публичном доступе и рекомендует проверять DNS и сетевую связность до оценки ролей.
Отделите сетевой отказ от RBAC
Используйте тестовый контейнер и файл без чувствительных данных. Запустите одну операцию из подтверждённой частной точки и запишите DNS-результат, время, код HTTP и идентификатор запроса в отредактированном виде. Тайм-аут или невозможность установить соединение относится к сети и DNS; ответ 403 после установленного соединения переводит проверку к роли данных и области назначения. Не выдавайте широкую роль владельца ради теста. Остановитесь, если неизвестна область RBAC или политика запрещает создание private endpoint: пакет для эскалации должен содержать матрицу пути, а не секреты доступа.
Материал подготовлен редакцией VOne с применением ИИ для структурирования; технические утверждения вручную сверены с официальной документацией, а форумная ветка использована только как обезличенный сигнал боли.
Источники и проверка
- Microsoft Learn — Configure default public network access проверено 2026-07-31
- Microsoft Learn — Use private endpoints for Azure Storage проверено 2026-07-31
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.