Разработчики и системные администраторы при работе с API Azure OpenAI столкнулись с ошибкой 403 Forbidden (Resource Blocked). Объясняем причины блокировки эндпоинтов и предлагаем пошаговую инструкцию по восстановлению доступа.
В июле 2026 года в сервисе Azure OpenAI вступили в силу обновленные правила проверки сетевых политик и контроля лимитов. В результате клиенты, использующие устаревшие API-ключи или некорректно настроенные приватные конечные точки (Private Endpoints), начали получать статус HTTP 403 Forbidden с текстом Access denied due to Virtual Network/Firewall rules or Quota restrictions.
Основные причины блокировки
Отказ в доступе с кодом 403 вызывается одной из трех причин:
- Фильтрация IP-адресов межсетевым экраном Azure Cognitive Services.
- Отсутствие обязательной роли RBAC
Cognitive Services OpenAI Userу прикладной учетной записи. - Достижение временного лимита запросов (TPM / RPM) и автоматическое включение защиты ресурса.
Шаг 1. Настройка сетевого экрана (Networking Rules)
Откройте Azure Portal, перейдите в раздел вашего ресурса Azure OpenAI и выберите вкладку Networking. Проверьте следующие параметры:
- Если выбран режим
Selected Networks and Private Endpoints, убедитесь, что публичный IP-адрес вашего сервера добавлен в список доверенных. - При использовании Private Link проверьте корректность сопоставления DNS-записи для узла
*.openai.azure.com. - Для временной диагностики переключите режим на
All Networksи проверьте прохождение тестового запроса.
Шаг 2. Верификация разрешений IAM / RBAC
При использовании управляемых удостоверений (Managed Identity) вместо статических ключей убедитесь, что учетной записи назначен соответствующий доступ. В разделе Access Control (IAM) добавьте роль Cognitive Services OpenAI User. Для обновления прав в токене Entra ID может потребоваться до 15 минут.
Шаг 3. Обновление API-ключа и заголовков
Если для подключения применяется заголовок api-key, сгенерируйте новый ключ управления на вкладке Keys and Endpoint и обновите переменные среды приложения:
export AZURE_OPENAI_KEY="your_new_azure_key"
При выполнении запросов убедитесь, что версия API указана в формате api-version=2026-06-01-preview или более свежем.
Источники
- Microsoft Q&A Support, 2026-07-29
- Microsoft Learn Docs, 2026-07-29
