You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure Data Explorer未按角色分配限制存储容器访问问题排查

问题分析与解决方案

核心原因

你给存储账号分配的**“Read and Data Access”内置角色**包含了对该存储账号下所有Blob容器及内容的读取权限(数据操作权限Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read),这直接覆盖了你在容器级设置的权限隔离策略,导致用户能看到并访问所有容器。

修复步骤

  1. 移除账号级的过度权限
    • 撤销user-study-a和user-study-b组在study-storage存储账号上的“Read and Data Access”角色分配。
  2. 替换为最小必要的账号级角色
    • 为这两个组分配存储账号级的内置“Reader”角色:该角色仅允许读取存储账号的元数据(满足在Data Explorer中看到存储账号列表的需求),不包含任何Blob数据访问权限。
  3. 保留容器级的权限配置
    • 继续保留user-study-a组在study-a容器、user-study-b组在study-b容器上的“Storage Blob Data Contributor”角色分配,确保用户能对对应容器执行增删操作。

验证与注意事项

  • 角色分配变更通常需要5-15分钟生效,若未立即生效,可让用户退出Data Explorer并重新登录。
  • 使用Azure门户的“检查访问权限”工具,确认用户仅拥有:
    • 存储账号级的Reader权限
    • 对应容器级的Storage Blob Data Contributor权限
  • 排查用户是否从订阅/资源组等更高层级继承了额外的数据访问权限,若有需同步调整。

内容的提问来源于stack exchange,提问作者phanxen

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.13 11:41:09