You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为Azure外部系统/用户授予ADLS Gen2容器内指定文件夹的读写权限?

针对ADLS Gen2特定文件夹的权限授予解决方案

以下是几种可行的方案,可实现仅为外部系统/用户授予datafactory容器下Test/Inbound/Bauer_Test/AsRun/Landing文件夹的读写权限,且限制其访问容器内其他内容:

方案一:文件夹层级Azure RBAC授权

  • 登录Azure门户,定位到目标ADLS Gen2存储账户
  • 依次进入数据存储→容器→datafactory容器,逐层导航至Test/Inbound/Bauer_Test/AsRun/Landing文件夹
  • 点击文件夹的访问控制(IAM),选择添加角色分配:
    • 角色选择存储Blob数据参与者(满足读写权限需求)
    • 成员选择需要授权的外部用户/服务主体
    • 确保该用户/主体未被授予容器或更高层级的其他权限,避免越权访问

方案二:文件夹级SAS令牌授权

  • 在存储账户的共享访问签名页面,配置以下参数:
    • 资源类型选择对象
    • 指定Blob路径为datafactory/Test/Inbound/Bauer_Test/AsRun/Landing
    • 权限勾选读和写,设置合理的过期时间
  • 将生成的SAS令牌提供给外部系统,结合存储账户名称和目标文件夹路径,即可实现仅访问该文件夹的读写操作,无法访问容器内其他内容

方案三:Azure AD服务主体+文件夹RBAC

  • 为外部系统创建Azure AD服务主体(客户端ID+客户端密钥+租户ID)
  • 在目标文件夹的**访问控制(IAM)**中,为该服务主体分配存储Blob数据参与者角色,范围限定为当前文件夹
  • 外部系统通过服务主体身份验证,即可访问指定文件夹,且无法访问容器内其他资源

内容的提问来源于stack exchange,提问作者Vivek

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.19 03:10:02