Azure存储账户防火墙限制下,如何配置实现门户访问Blob及文件共享?
Azure存储账户门户访问问题解决方案
首先明确核心原因:Azure门户访问存储账户的Blob/文件共享时,请求是从微软的公共IP段发起的,而你的存储账户仅允许指定虚拟网络和非本机IP,所以门户请求被网络规则拦截。Storage Explorer能访问,大概率是它通过专用端点、内网接入或存储密钥/SAS令牌绕过了IP限制。
针对你的需求,现有规则下可以通过以下配置实现门户访问:
开启微软信任服务访问(最直接方案)
在存储账户的「网络」设置中,找到「允许受信任的微软服务访问此存储账户」选项并开启。Azure门户属于微软官方信任的服务,开启后门户的访问请求会被允许,不需要修改其他权限或AD配置。这个操作风险可控,仅对微软信任的服务开放,不会随意放宽网络权限。配置专用端点+AAD身份验证
如果不想开启信任服务,可以给存储账户配置专用端点,将其关联到已允许的虚拟网络中。之后你通过VPN或ExpressRoute接入该虚拟网络,再用你的管理员身份(已具备权限)通过门户访问——此时请求会通过专用端点走内网,符合存储账户的VNet允许规则。
关于AD DS:存储账户支持AD DS身份验证,但这是用来管控文件共享的访问权限(比如哪些AD用户能读写),无法直接解决网络层面的访问拦截问题,必须先配合专用端点或内网接入打通网络通路。临时方案:使用SAS令牌访问
若只是临时需要门户访问,可以生成Blob容器或文件共享的SAS令牌,在门户中通过SAS URL直接访问资源。这是短期应急方案,不适合长期使用。
内容的提问来源于stack exchange,提问作者Mawerik
相关产品推荐
相关产品推荐

