Azure Data Factory Gen2与MS 365对接:服务主体身份验证问题
解决Azure Data Lake Storage Gen2服务主体身份验证找不到对应企业应用的问题
核心认知纠正
ADLS Gen2本身没有自带的专属企业应用/服务主体,你看到的自动创建的MS应用并非对应ADLS Gen2的服务主体,正确的服务主体需要通过Azure AD手动注册应用来创建。
步骤1:创建用于ADLS Gen2的服务主体(Azure AD应用注册)
- 登录Azure门户,进入Azure Active Directory → 应用注册 → 新注册
- 填写应用名称(例如
ADLSGen2-Pipeline-SP),选择账户类型(根据场景选择,如「仅限此组织目录中的账户」),重定向URI可留空,点击「注册」 - 注册完成后,在应用概述页复制应用程序(客户端)ID,这就是所需的Service Principal ID
- 进入证书和密码 → 客户端密码 → 新客户端密码,设置描述和过期时间,点击「添加」后复制生成的密码值(仅显示一次,务必保存),此为Service Principal Key
步骤2:为服务主体分配ADLS Gen2权限
- 进入你的ADLS Gen2存储账户 → 访问控制(IAM) → 添加 → 添加角色分配
- 选择匹配需求的角色,如存储Blob数据参与者(支持读写操作),点击「下一步」
- 选择「用户、组或服务主体」,搜索刚创建的应用名称并选中,完成角色分配
步骤3:在管道中配置验证信息
- 将复制的应用程序(客户端)ID、客户端密码分别填入Service Principal ID & Key字段
- 补充填写租户ID(可在Azure AD的概述页面获取)
排查新建应用失败问题
- 若创建Azure AD应用注册失败,检查当前账户权限:需拥有
Application Developer或更高权限才能注册应用 - 权限不足时,联系Azure AD管理员申请授权
内容的提问来源于stack exchange,提问作者Naßah
相关产品推荐
相关产品推荐

