Azure中能否限制组拥有容器级读者权限?含订阅级参与者组场景
Azure容器权限限制问题解答
1. 能否限制指定组仅拥有容器级别的读者权限?
可以。具体操作方式:
- 找到目标Azure存储账户下的对应容器
- 进入容器的**访问控制(IAM)**页面,添加角色分配
- 选择存储 Blob 数据读者角色(这是针对Blob数据的平面读者权限),指定目标组
- 完成分配后,该组成员仅能读取此容器内的Blob资源,无法执行修改、删除等操作,也无法访问存储账户内的其他容器或管理层面资源
2. 已拥有订阅级参与者权限的组,能否限制为容器级别读者?
可以,需通过**拒绝分配(Deny Assignment)**抵消订阅级权限的影响:
- Azure RBAC权限为累加机制,订阅级参与者默认允许对订阅内所有资源执行管理操作,包括存储容器
- 在目标容器的访问控制(IAM)页面创建拒绝分配,选中目标组,拒绝其在该容器上的写入、修改、删除等相关权限(比如拒绝存储 Blob 数据参与者角色的全部权限)
- 拒绝分配优先级高于允许权限,配置完成后,该组在这个容器范围内仅能执行读者权限允许的操作,订阅级参与者权限在此容器内被阻断
内容的提问来源于stack exchange,提问作者MenorcanOrange
相关产品推荐
相关产品推荐

