为Azure BLOBs配置托管标识:角色分配相关咨询
问题解答
关于Web应用托管标识的角色分配
分配Storage Blob Data Contributor角色是完全正确的,该角色可以覆盖你提到的全部需求:
- 能够创建(及删除)存储账户下的Blob容器,满足容器初始化需求
- 拥有Blob的完整CRUD操作权限,同时支持设置Blob元数据
- 具备生成私有Blob读取访问SAS的权限,因为生成SAS需要对应的Blob数据操作权限支撑
拥有全部操作权限的用户角色配置
如果用户需要存储账户的全部操作权限,可以根据场景选择以下角色:
作业职能角色(聚焦存储账户相关操作)
- Storage Blob Data Owner:Blob数据层面的最高权限角色,除了所有Blob/容器的数据操作外,还能管理容器和Blob的访问控制列表(ACL),适合需要完全管控Blob数据的用户
- Storage Account Contributor:存储账户管理层面的全权限角色,可对存储账户本身进行所有配置操作(如修改账户参数、设置防火墙、配置复制策略等),同时具备Blob数据的读写权限
特权管理员角色(覆盖更广范围资源)
- Owner:资源组或订阅级别的最高权限角色,拥有所有资源的完全控制权,包括存储账户的管理、数据操作,以及资源的所有权和访问权限配置
- Contributor:资源组或订阅级别的管理角色,可对所有资源进行管理操作(除了修改访问控制权限),完全覆盖存储账户的所有管理和数据操作
内容的提问来源于stack exchange,提问作者David Thielen
相关产品推荐
相关产品推荐

