You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置Azure要求Office 365登录访问Blob存储中的私有PDF

实现Azure Blob私有容器PDF的Office 365登录访问方案

可以实现,无需构建自定义应用,通过配置Azure服务即可让用户凭Office 365(Azure AD)账户登录后直接访问私有容器内的PDF,以下是两种可行方案:

方案一:Azure AD身份验证直接访问Blob

  • 分配数据权限:在Azure存储账户的「访问控制(IAM)」中,给目标用户或Azure AD组分配「存储Blob数据读取者」角色(注意是数据权限角色,而非管理角色),确保用户仅拥有读取Blob的权限。
  • 直接使用Blob URL:构造格式为 https://<存储账户名>.blob.core.windows.net/<容器名>/<PDF文件名> 的URL,用户访问该链接时,会自动跳转至Office 365登录页面,完成身份验证后即可打开PDF文件。
  • 注意:主流浏览器均支持该身份验证流程,用户需持有有效的Azure AD(Office 365)账户。

方案二:静态网站+Azure AD身份验证(统一入口场景)

如果需要更统一的访问入口,可结合存储账户的静态网站功能:

  • 启用静态网站:在存储账户的「静态网站」设置中启用该功能,将存放PDF的私有容器设为源容器。
  • 配置Azure AD身份验证:进入存储账户的「安全性 + 网络」>「身份验证」,启用Azure AD身份验证,并配置允许访问的用户或组。
  • 访问静态网站URL:用户访问格式为 https://<存储账户名>.z13.web.core.windows.net/<PDF文件名> 的链接,会触发Office 365登录流程,验证通过后即可访问PDF。

关键注意事项

  • 无需生成SAS令牌,避免了SAS链接泄露导致的安全风险。
  • 权限分配需精准,仅给需要访问的用户/组授予对应权限,遵循最小权限原则。
  • 可结合存储账户的防火墙规则,限制仅特定IP或虚拟网络内的用户访问,进一步提升安全性。

内容的提问来源于stack exchange,提问作者user14937393

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.16 04:40:59