You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure存储通过Microsoft Entra授权配置问题求助

问题排查与解决方案

针对你遇到的Azure存储AD授权访问Blob的权限问题,以下是可能遗漏的配置点:

  • 链接访问方式不兼容AD授权
    关闭匿名访问后,直接使用Blob的原始URL(如https://<storage-account>.blob.core.windows.net/<container>/file)无法触发Azure AD身份验证。浏览器不会自动携带你的AD用户凭证,因此会返回权限错误。你需要改用以下方式访问:

    • 生成带有效期的SAS令牌并附加到Blob URL后;
    • 通过Azure Portal/Storage Explorer登录AD账户后访问Blob;
    • 修改Web应用前端逻辑,在用户AD登录后获取访问令牌,通过带Bearer令牌的请求加载Blob内容,而非直接跳转原始URL。
  • 角色分配的有效性检查

    • 确认Storage Blob Data Contributor角色的分配主体是你当前使用的AD用户,而非服务主体或其他用户;
    • 角色分配需要5-15分钟才能生效,若刚完成分配就测试,需等待一段时间再重试;
    • 检查角色分配的作用域:至少要覆盖目标容器或Blob,若仅分配到存储账户级别也可,但需确保无权限继承冲突。
  • 存储账户AD授权模式配置
    进入存储账户的「配置」→「Azure AD身份验证」页面,确认:

    • 已开启「允许Azure AD身份验证访问存储」;
    • Blob服务的「默认授权模式」设置为「Azure AD」(而非混合模式或仅SAS)。
  • 容器权限与访问策略校验

    • 确认目标容器的权限设置为「专用」,彻底关闭匿名访问;
    • 检查容器是否存在自定义SAS访问策略,避免与AD授权权限产生冲突。

内容的提问来源于stack exchange,提问作者Milad Ild

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.04 20:21:05