You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过Azure IAM条件实现仅允许列出Blob而禁止读取?

正确配置Azure存储Blob列表权限的IAM条件方案

需求背景

需要为承包商配置权限:仅允许浏览存储容器、列出Blob及其元数据,禁止下载或编辑Blob内容。已知Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read这个DataAction同时包含列出(对应子操作Blob.List)和读取Blob内容(对应非Blob.List的子操作)两类权限,需通过IAM条件精准限制仅开放Blob.List。

问题分析

直接通过UI生成条件时,默认会生成带否定符!的表达式(排除Blob.List),与需求相反;手动移除!虽能实现权限控制,但会导致IAM条件界面无法正常解析显示,出现UI异常。

正确配置步骤

不要手动修改条件代码,通过UI可视化构建器生成合规条件:

  • 进入角色分配的条件设置页,点击添加条件,选择资源操作作为条件类型
  • 选中目标DataAction:Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read
  • 点击添加子操作筛选器,在子操作列表中仅勾选Blob.List
  • 完成条件配置并保存,此时UI会自动生成正确的条件表达式,不会包含否定符,同时保证界面正常显示

验证方法

用承包商账号执行以下操作验证权限:

  • 确认能正常列出存储容器、Blob及元数据
  • 尝试下载Blob内容时,会收到权限不足的提示,确保无法读取或修改Blob内容

内容的提问来源于stack exchange,提问作者Jason

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.16 06:42:03