排查专用终结点连接问题

连接到配置了专用终结点的 Azure 机器学习工作区时,可能会遇到 403 错误或指示禁止访问的消息。 本文介绍了如何检查导致此错误的常见配置问题。

提示

使用本文中的步骤之前,请尝试 Azure 机器学习工作区诊断 API。 它可以帮助识别工作区的配置问题。 有关详细信息,请参阅如何使用工作区诊断。

DNS 配置

DNS 配置的问题排查步骤因使用的是 Azure DNS 还是自定义 DNS 而异。 使用以下步骤确定您使用的是哪一种:

  1. 在 Azure 门户中,选择Azure 机器学习工作区的专用终结点。

  2. 在“概述”页中,选择“网络接口”链接。

    专用终结点概述的屏幕截图,其中突出显示了网络接口链接。

  3. 在“设置”下,选择“IP 配置”,然后选择“虚拟网络”链接。

    IP 配置的屏幕截图,其中突出显示了虚拟网络链接。

  4. 在页面左侧的“设置”部分,选择“DNS 服务器”条目。

    DNS 服务器配置的屏幕截图。

    • 如果此值为 Default(Azure提供的)或 168.63.129.16,则虚拟网络将使用Azure提供的 DNS。 验证受影响的客户端的网络接口是否未覆盖此设置,然后继续Azure DNS故障排除。
    • 如果列出了其他 IP 地址,虚拟网络将使用自定义 DNS。 验证受影响的客户端是否使用该解析程序,然后继续 执行自定义 DNS 故障排除。

自定义 DNS 问题排查

使用以下步骤验证自定义 DNS 解决方案是否正确将名称解析为 IP 地址:

  1. 在已正常连接到专用终结点的虚拟机、笔记本电脑、台式机或其他计算资源上,打开 Web 浏览器。 在浏览器中,使用 Azure 区域的 URL:

    Azure 区域 URL
    由世纪互联运营的 Azure https://portal.azure.cn/?feature.privateendpointmanagedns=false
  1. 在门户中,选择工作区的专用终结点。 列出为专用终结点列出的 FQDN。

    专用终结点的屏幕截图,其中突出显示了自定义 DNS 设置。

  2. 打开命令提示符、PowerShell 或其他命令行,并针对上一步返回的每个 FQDN 运行以下命令。 每次运行命令时,验证返回的 IP 地址是否与门户中列出的 FQDN 的 IP 地址一致:

    nslookup <fqdn>

    例如,运行 nslookup a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1.workspace.eastus.api.azureml.ms 命令会返回类似于以下文本的值:

    Server: yourdnsserver
    Address: yourdnsserver-IP-address
    
    Name: a0a0a0a0-bbbb-cccc-dddd-e1e1e1e1e1e1.workspace.eastus.api.azureml.ms
    Address: 10.3.0.5
    
  3. nslookup如果命令返回错误,或返回与门户中显示的 IP 地址不同的 IP 地址,则未正确配置自定义 DNS 解决方案。 有关详细信息,请参阅如何将工作区与自定义 DNS 服务器结合使用。

    验证 DNS 服务器是否有条件地转发方案所需的Azure 机器学习 DNS 区域。 对于商业Azure,这些区域包括api.azureml.ms、notebooks.chinacloudapi.cn和instances.ml.azure.msaznbcontent.net。 使用托管联机终结点时,请包含 inference.studio.ml.azure.cn。 此外,请验证所使用的工作区依赖项的专用终结点和 DNS 记录。 有关云特定区域和托管联机终结点的通配符记录,请参阅 如何将工作区与自定义 DNS 服务器配合使用。

Azure DNS 问题排查

使用 Azure DNS 进行名称解析时,请使用以下步骤验证是否已正确配置专用 DNS 集成:

  1. 在专用终结点上,选择“DNS 配置”。 对于“专用 DNS 区域”列中的每个条目,“DNS 区域组”列中也应该有一个条目。

    DNS 配置的屏幕截图,其中突出显示了专用 DNS 区域和组。

    • 如果专用 DNS区域条目没有 DNS 区域组条目,请验证专用终结点连接是否已获得批准,以及private DNS区域名称、记录和 DNS 区域组配置是否正确。 尽可能在不删除专用终结点的情况下添加或更正 DNS 区域组。

    • 如果“DNS 区域组”不为空,请选择“专用 DNS 区域”条目的链接。

      在专用 DNS 区域中,选择“虚拟网络链接”。 为必须解析专用终结点的每个客户端虚拟网络和适用的对等互连虚拟网络添加链接。 验证区域是否包含预期的专用 DNS 记录。

      专用 DNS 区域的虚拟网络链接的屏幕截图。

  2. 对专用 DNS 区域条目的其余部分重复上述步骤。

浏览器配置(基于 HTTPS 的 DNS)

检查是否在 Web 浏览器中启用了通过 HTTPS 的 DNS。 通过 HTTPS 的 DNS 可以绕过操作系统或公司 DNS 解析程序,并返回公共 IP 地址,而不是专用终结点地址。

  • Mozilla Firefox:有关详细信息,请参阅在 Firefox 中禁用基于 HTTPS 的 DNS。

  • Microsoft Edge:

    1. 选择右上角的“...”,然后选择“设置”。

    2. 在“设置”中搜索“DNS”,然后禁用“使用安全 DNS 指定如何查找网站的网络地址”。

      Microsoft Edge 中“使用安全 DNS”设置的屏幕截图。

    对于托管设备,请将 DnsOverHttpsMode 策略 设置为 off。

代理配置

如果使用代理,它可能会阻止与受保护工作区的通信。 要进行测试,请使用以下任一选项:

  • 暂时禁用代理设置,查看是否可以连接。
  • 创建 代理自动配置(PAC) 文件,允许直接访问工作区方案所需的专用终结点 FQDN 和依赖资源终结点。 使用 配置入站和出站网络流量来验证所需终结点。
  • 为 DNS 转发器或Azure DNS专用解析程序中所需的专用 DNS 区域配置条件转发。 对于本地 DNS,请通过 DNS 转发器转发请求,或Azure DNS虚拟网络中托管的专用解析程序转发请求。 不要将 HTTP 或 HTTPS 代理配置为将 DNS 请求转发到 168.63.129.16。