You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

禁用匿名访问后,无需Azure Front Door如何访问Azure Blob存储?

内网应用访问Azure Blob存储的替代方案(无需Azure Front Door)

以下是几个适配内网场景的方案,可根据实际需求选择:

  • 应用端直接生成并追加SAS令牌
    在内网应用中集成Azure Storage SDK,根据Blob访问需求生成对应权限的SAS令牌,再拼接至Blob URL发起请求。比如用Azure.Storage.Blobs SDK里的BlobSasBuilder类,设置读写权限、过期时间、目标容器/Blob等参数,生成SAS串后拼接到URL即可。注意将生成SAS所需的存储账户密钥或托管标识凭据存放在Azure Key Vault中,禁止硬编码到应用代码里。这种方案适合单应用、逻辑简单的场景,无需额外部署服务。

  • 内网自建反向代理服务
    在内网环境部署NGINX、Traefik这类反向代理服务,由代理负责SAS令牌的生成与追加逻辑。应用只需请求代理的内网地址,代理拿到请求后生成SAS,再转发至Azure Blob存储。如果有多个内网应用需要访问Blob,该方案可统一管控SAS的权限与生命周期,减少重复开发。需注意给代理服务做好权限控制,避免未授权请求接入。

  • Azure Private Link + 托管标识授权
    为Azure Blob存储配置Private Link专用端点,让内网应用通过虚拟网络的专用通道访问Blob,无需走公网。同时给应用启用托管标识,为该标识分配Blob存储的RBAC角色(比如Storage Blob Data Contributor),应用直接通过托管标识认证访问,完全无需手动处理SAS令牌。该方案安全性最高,权限由RBAC统一管理,适合长期运行的生产级内网应用。

  • 内网部署Azure API Management私有实例
    若需API层面的管控(如限流、日志、权限校验),可在内网部署APIM的私有实例。将APIM作为中间层,应用调用APIM的内网接口,APIM通过内置策略或自定义逻辑生成SAS令牌,再转发请求至Blob存储。该方案兼顾了API管理与内网访问需求,适合多应用、需要统一API入口的场景。

内容的提问来源于stack exchange,提问作者Lakshay Dulani

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.25 17:42:15