You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为Azure存储账户容器配置有限访问权限(避免匿名访问)

不用开容器公共访问,实现Synapse对ADLS Gen2的受限访问

完全可以不用将容器设为公共访问,在保持Private状态的同时为特定用户/IP开放对应权限,以下是几种可行的实现方式:

1. 通过Azure RBAC给Synapse身份分配权限

  • 给Synapse使用的身份(比如工作区托管标识、专用服务主体)在ADLS Gen2容器上分配Storage Blob Data Contributor(读写权限)或Storage Blob Data Reader(只读权限)角色。配置后Synapse可通过身份验证访问容器,无需依赖匿名访问。
  • 操作路径:Azure门户→目标存储账户→访问控制(IAM)→添加角色分配→选择对应角色→指定Synapse的托管标识/服务主体作为成员。

2. 存储账户防火墙限制IP访问范围

如果需要限定仅特定IP能访问容器:

  • 打开存储账户的「防火墙和虚拟网络」设置,选择“允许从选定的网络访问”,然后添加允许的IP地址段(比如Synapse工作区的出站IP、团队办公IP)。
  • 注意:若Synapse使用了托管虚拟网络,需在存储账户防火墙设置中添加该虚拟网络,或勾选“允许受信任的Microsoft服务访问此存储账户”选项,确保Synapse能正常连接存储资源。

3. 用SAS令牌实现细粒度权限控制

如果要给特定用户临时或受限的访问权限:

  • 在容器或指定Blob上生成SAS令牌,设置有效期、允许的IP范围、具体权限(读/写等),将令牌提供给需要访问的用户或服务即可。
  • Synapse可通过SAS令牌访问ADLS Gen2,无需开启容器公共访问,还能精准控制访问时长和范围。

4. 配置Synapse链接服务的正确身份验证方式

确保Synapse中的ADLS Gen2链接服务使用合适的验证方式:

  • 选择「托管标识」或「服务主体」(对应RBAC方案),或者「SAS令牌」身份验证,不要使用匿名访问。配置完成后,链接服务就能在容器Private的状态下正常读取数据,自动创建视图的流程不受影响。

内容的提问来源于stack exchange,提问作者Mateo Estrada

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.04 13:25:20