如何配置Azure要求Office 365登录访问Blob存储中的私有PDF
实现Azure Blob私有容器PDF的Office 365登录访问方案
可以实现,无需构建自定义应用,通过配置Azure服务即可让用户凭Office 365(Azure AD)账户登录后直接访问私有容器内的PDF,以下是两种可行方案:
方案一:Azure AD身份验证直接访问Blob
- 分配数据权限:在Azure存储账户的「访问控制(IAM)」中,给目标用户或Azure AD组分配「存储Blob数据读取者」角色(注意是数据权限角色,而非管理角色),确保用户仅拥有读取Blob的权限。
- 直接使用Blob URL:构造格式为
https://<存储账户名>.blob.core.windows.net/<容器名>/<PDF文件名>的URL,用户访问该链接时,会自动跳转至Office 365登录页面,完成身份验证后即可打开PDF文件。 - 注意:主流浏览器均支持该身份验证流程,用户需持有有效的Azure AD(Office 365)账户。
方案二:静态网站+Azure AD身份验证(统一入口场景)
如果需要更统一的访问入口,可结合存储账户的静态网站功能:
- 启用静态网站:在存储账户的「静态网站」设置中启用该功能,将存放PDF的私有容器设为源容器。
- 配置Azure AD身份验证:进入存储账户的「安全性 + 网络」>「身份验证」,启用Azure AD身份验证,并配置允许访问的用户或组。
- 访问静态网站URL:用户访问格式为
https://<存储账户名>.z13.web.core.windows.net/<PDF文件名>的链接,会触发Office 365登录流程,验证通过后即可访问PDF。
关键注意事项
- 无需生成SAS令牌,避免了SAS链接泄露导致的安全风险。
- 权限分配需精准,仅给需要访问的用户/组授予对应权限,遵循最小权限原则。
- 可结合存储账户的防火墙规则,限制仅特定IP或虚拟网络内的用户访问,进一步提升安全性。
内容的提问来源于stack exchange,提问作者user14937393
相关产品推荐
相关产品推荐

