Opublikowałem na LinkedIn artykuł Microsoft Foundry – komunikacja sieciowa między agentem a wewnętrznym API, w którym opisuję, co może pójść nie tak, gdy agent w Microsoft Foundry ma wywołać API dostępne tylko w sieci prywatnej.

Artykuł opisuje trzy przypadki:

  • DNS, który nie jest problemem DNS – Name or service not known może oznaczać, że ruch danego narzędzia (MCP, OpenAPI, A2A) w ogóle nie przechodzi przez VNet dla danego typu agenta. Zanim zmienimy DNS czy firewall, warto sprawdzić tabelę wsparcia narzędzi w izolacji sieciowej.
  • Lista dozwolonych domen – przy włączonym restrictOutboundNetworkAccess lista allowedFqdnList musi zawierać dokładną nazwę hosta bramy APIM. Zmiana zaczyna działać do 15 minut po zapisie.
  • Błąd 424 – to opakowana odpowiedź 403 z APIM. Przyczynę widać w polu innerReasonPhrase, u mnie był to x-api-index mismatch, czyli niezgodna wartość nagłówka x-api-index.

Na końcu artykułu jest lista kroków diagnostycznych: od nslookup i curl --resolve z maszyny w tym samym VNet, przez trace w APIM, po tabelę genAIContent w Application Insights.

Mam nadzieję, że artykuł przyda się przy debugowaniu podobnych problemów. Miłej lektury :)