如何为Azure外部系统/用户授予ADLS Gen2容器内指定文件夹的读写权限?
针对ADLS Gen2特定文件夹的权限授予解决方案
以下是几种可行的方案,可实现仅为外部系统/用户授予datafactory容器下Test/Inbound/Bauer_Test/AsRun/Landing文件夹的读写权限,且限制其访问容器内其他内容:
方案一:文件夹层级Azure RBAC授权
- 登录Azure门户,定位到目标ADLS Gen2存储账户
- 依次进入
数据存储→容器→datafactory容器,逐层导航至Test/Inbound/Bauer_Test/AsRun/Landing文件夹 - 点击文件夹的访问控制(IAM),选择
添加角色分配:- 角色选择
存储Blob数据参与者(满足读写权限需求) - 成员选择需要授权的外部用户/服务主体
- 确保该用户/主体未被授予容器或更高层级的其他权限,避免越权访问
- 角色选择
方案二:文件夹级SAS令牌授权
- 在存储账户的
共享访问签名页面,配置以下参数:- 资源类型选择
对象 - 指定Blob路径为
datafactory/Test/Inbound/Bauer_Test/AsRun/Landing - 权限勾选
读和写,设置合理的过期时间
- 资源类型选择
- 将生成的SAS令牌提供给外部系统,结合存储账户名称和目标文件夹路径,即可实现仅访问该文件夹的读写操作,无法访问容器内其他内容
方案三:Azure AD服务主体+文件夹RBAC
- 为外部系统创建Azure AD服务主体(客户端ID+客户端密钥+租户ID)
- 在目标文件夹的**访问控制(IAM)**中,为该服务主体分配
存储Blob数据参与者角色,范围限定为当前文件夹 - 外部系统通过服务主体身份验证,即可访问指定文件夹,且无法访问容器内其他资源
内容的提问来源于stack exchange,提问作者Vivek
相关产品推荐
相关产品推荐

