You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何阻止用户通过Azure查询编辑器查看Azure SQL数据库表

Azure SQL数据库:限制Azure门户查询编辑器访问特定表及Entra管理员权限说明

能否阻止用户通过Azure门户查询编辑器查看特定表?

可以实现。Azure门户的查询编辑器本质是通过用户的身份(SQL账号或Microsoft Entra账号)连接数据库,权限控制逻辑和SSMS完全一致。之前出现SSMS生效但门户未生效的情况,大概率是权限配置未正确覆盖到用户的门户访问身份,可通过以下方式配置:

  • 针对目标用户/角色,直接拒绝特定表的查询权限,执行SQL语句:
    DENY SELECT ON [schema_name].[table_name] TO [user_or_role_name];
  • 注意:如果用户属于具备数据库级查询权限的角色(如db_datareader),DENY语句会优先于角色的GRANT权限生效,确保单表限制生效。
  • 确认用户在门户使用的身份(如Entra账号)与SSMS配置权限的身份一致,避免因身份差异导致权限不匹配。

为什么SSMS能限制但门户查询编辑器不行?

常见原因包括:

  • 身份不一致:SSMS使用SQL账号,而门户查询编辑器默认使用当前登录的Entra账号,两者权限未同步配置。
  • 权限继承未覆盖:用户通过Entra组继承了数据库级查询权限,未针对该组或用户单独执行DENY语句。
  • 权限缓存延迟:Azure门户的权限同步可能存在短时间延迟,配置后需等待数分钟或重新登录门户验证。

Entra管理员组用户是否始终能通过查询编辑器查看表?

这个观点不完全正确:

  • 默认情况下,被设置为Azure SQL服务器的Microsoft Entra管理员(用户或组)会自动获得服务器级sysadmin角色权限,此时确实可以查看所有数据库表。
  • 但如果手动撤销该管理员组的sysadmin权限,或在数据库级别拒绝其对特定表的查询权限,该组用户也无法查看对应表。不过这种操作不推荐,因为Entra管理员是服务器的核心管理身份,权限过严会影响日常运维。

内容的提问来源于stack exchange,提问作者Patterson

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.03 04:06:04