You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure存储Blob的100,000个用户委托SAS令牌管理及性能咨询

Azure Blob存储:用户委托SAS令牌与大规模单目录Blob部署的问题解答

一、Blob与SAS令牌的数量限制

  • Blob数量:Azure Blob存储没有单个容器/逻辑目录的Blob数量硬限制,单个存储账户最高支持500亿个Blob,所以单容器/目录下放10万+Blob完全没问题。
  • 用户委托SAS令牌:Azure没有明确限制这类SAS的生成数量,但要注意两个点:一是用户委托SAS的最长有效期为7天;二是生成令牌时会调用AD身份验证接口,10万级别的生成请求在默认AD租户配额下不会触发限制,但如果是高频批量生成,建议监控AD的请求状态。

二、单目录部署10万+Blob的性能影响

  • 业务读性能:Blob存储是扁平化架构,逻辑目录只是命名空间的一部分,不影响单Blob的访问性能。不管Blob在单目录还是多目录,单个只读请求的延迟、吞吐量表现一致。只要存储账户的吞吐量配额足够(标准账户默认2万次/秒请求,可按需扩容),高并发场景下也能稳定支撑。
  • 管理操作性能:如果需要批量列出目录下的Blob,当数量超过1万时,List Blobs接口会分页返回(单次最多5000条),批量管理时需要处理分页逻辑,增加少量开发复杂度,但完全不影响终端用户的读访问性能。

三、最优方案设计(用户-Blob一对一只读访问)

针对你的场景,用户委托SAS是适配的,但可以从以下几点优化:

  • 按需生成令牌:别提前生成10万+令牌存起来,用户要访问某个Blob时再实时生成对应的SAS。这样既不用管大量令牌的过期清理,也减少了不必要的AD调用开销。
  • 可选的目录细分:单目录没问题,但如果后续有批量分类管理需求(比如按用户ID、日期分组),可以用前缀式逻辑目录,比如user-images/202405/xxx-xxx.jpg,这样后续批量操作(如清理某时段的图片)更高效,且不影响单Blob的访问性能。
  • 严格控制令牌权限:把SAS的权限锁死为r(只读),有效期设为最短必要时长(比如1小时),降低令牌泄露后的风险。
  • 令牌缓存优化:同一用户短时间内重复访问同一Blob时,缓存有效期内的SAS令牌,减少重复生成的AD调用次数。

四、管理层面的注意事项

  • 令牌生命周期管理:按需生成的话不用管过期问题;如果必须预生成,要做过期监控和自动清理,避免无效令牌堆积。
  • 访问审计:开启Blob存储的日志记录,跟踪SAS令牌的访问行为,方便排查异常访问。
  • 最小权限原则:生成SAS时使用的AD身份主体(服务账号或用户),只赋予对应Blob的只读权限,不要给过高权限。

内容的提问来源于stack exchange,提问作者pluralcloud

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.28 16:39:57