You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Runbook执行Get-AzStorageBlob遇权限错误,已配置对应角色及托管标识

排查Azure自动化账户执行Get-AzStorageBlob权限问题
  • 检查角色分配的作用域与有效性
    确认Storage Blob Data Contributor角色是直接分配给自动化账户的系统托管身份,且作用域明确覆盖目标存储账户或具体容器。避免作用域设置为上层资源(如订阅)但存在排除规则导致权限不生效。可在存储账户的「访问控制(IAM)」→「角色分配」中搜索自动化账户名称,核对角色的作用域范围。另外,RBAC角色分配可能需要10-15分钟生效,刚完成分配的话请等待一段时间再测试。

  • 修正存储上下文的创建方式
    自动化账户使用系统托管身份时,不应使用-UseConnectedAccount参数(该参数适用于交互式登录场景),需改用-Identity参数指定身份验证方式:

    $ctx = New-AzStorageContext -StorageAccountName $storageAccountName -Identity
    $blobs = Get-AzStorageBlob -Container $containerName -Context $ctx | Select-Object -Property Name
    

    也可先在Runbook中明确加载身份:

    Connect-AzAccount -Identity
    $ctx = New-AzStorageContext -StorageAccountName $storageAccountName -Identity
    
  • 排查存储账户的网络限制
    若存储账户配置了防火墙或虚拟网络规则,需确认:

    • 是否开启了「允许受信任的Microsoft服务访问此存储账户」选项;
    • 自动化账户所在区域是否被纳入存储账户的允许访问列表。
      可在存储账户的「网络」→「防火墙和虚拟网络」中检查相关设置。
  • 验证容器级权限设置
    确认目标容器未设置特殊的私有访问限制,确保Storage Blob Data Contributor角色的权限能够正常覆盖到该容器。

内容的提问来源于stack exchange,提问作者Narendra

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.21 09:20:05