
Opublikowałem na LinkedIn artykuł Microsoft Foundry – komunikacja sieciowa między agentem a wewnętrznym API, w którym opisuję, co może pójść nie tak, gdy agent w Microsoft Foundry ma wywołać API dostępne tylko w sieci prywatnej.
Artykuł opisuje trzy przypadki:
- DNS, który nie jest problemem DNS –
Name or service not knownmoże oznaczać, że ruch danego narzędzia (MCP, OpenAPI, A2A) w ogóle nie przechodzi przez VNet dla danego typu agenta. Zanim zmienimy DNS czy firewall, warto sprawdzić tabelę wsparcia narzędzi w izolacji sieciowej. - Lista dozwolonych domen – przy włączonym
restrictOutboundNetworkAccesslistaallowedFqdnListmusi zawierać dokładną nazwę hosta bramy APIM. Zmiana zaczyna działać do 15 minut po zapisie. - Błąd 424 – to opakowana odpowiedź 403 z APIM. Przyczynę widać w polu
innerReasonPhrase, u mnie był tox-api-index mismatch, czyli niezgodna wartość nagłówkax-api-index.
Na końcu artykułu jest lista kroków diagnostycznych: od nslookup i curl --resolve z maszyny w tym samym VNet, przez trace w APIM, po tabelę genAIContent w Application Insights.
Mam nadzieję, że artykuł przyda się przy debugowaniu podobnych problemów. Miłej lektury :)