You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Azure Data Factory托管标识调用Azure存储账户REST API

使用ADF托管标识调用Blob Containers Create REST API的解决方案

关键前提修正

你已为ADF托管标识分配Storage Blob Data Contributor角色,但需注意:Blob Containers Create属于Azure存储管理平面(Storage Resource Provider)API,该类API的权限依赖Azure RBAC管理角色,而非数据平面角色。需额外为托管标识分配存储账户的Contributor角色(或更细粒度的Microsoft.Storage/storageAccounts/blobServices/containers/write权限)。

Web活动配置步骤

无需手动请求Bearer令牌,ADF Web活动支持通过托管标识自动获取并注入令牌,具体配置如下:

  • 切换至Web活动的Authentication选项卡,选择Managed Identity
  • 设置Resource为https://management.azure.com/(此为存储管理API对应的Azure AD资源URI,必须准确填写,否则令牌无效)

构造API请求

按照端点要求配置请求参数:

  • 请求方法:PUT
  • 请求URL:https://management.azure.com/subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/Microsoft.Storage/storageAccounts/{storageAccountName}/blobServices/default/containers/{containerName}?api-version=2023-01-01
  • 请求头:添加Content-Type: application/json(Authorization头由托管标识自动生成)
  • 请求体:按需定义容器属性,示例:
{
  "properties": {
    "publicAccess": "None"
  }
}

常见问题排查

  • 权限不足错误:确认托管标识的管理角色(如Contributor)已分配至存储账户层级,而非仅数据角色。
  • 令牌无效错误:检查Resource参数是否严格为https://management.azure.com/,管理API与数据API的资源URI不同,不可混用。

内容的提问来源于stack exchange,提问作者Bhushan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.02 09:34:58