You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何限制云服务(扩展支持)部署包Blob所在存储账户的访问?

解决云服务(扩展支持)部署时存储账户网络限制导致的API访问失败问题

以下是针对你遇到的问题的具体解决方法:

  • 添加Azure Resource Manager服务标签到存储账户防火墙
    调用management.azure.com的API时,实际是Azure Resource Manager(ARM)服务需要访问你的Blob存储来获取部署包。ARM服务不在默认的"受信任服务列表"中,所以需要手动将AzureResourceManager服务标签添加到存储账户的防火墙允许规则里:

    1. 进入存储账户的"网络"设置页面
    2. 在"允许访问的网络"下,选择"选定的网络"
    3. 在"防火墙"的"地址范围"中,点击"添加服务标签"
    4. 选择AzureResourceManager标签,保存设置
  • 验证SAS令牌的配置
    确保生成的SAS令牌具备以下条件:

    • 包含读取权限(至少需要r权限)
    • 有效期覆盖部署执行的时间窗口
    • 如果SAS设置了IP限制,需确保ARM服务的IP范围(对应AzureResourceManager服务标签的IP)被包含在内,或者直接不限制SAS的IP范围(在存储账户防火墙已做限制的前提下,安全性有保障)
  • 启用存储服务端点(针对云服务VNet)
    如果你已经允许云服务专用VNet/子网访问存储账户,需确认该子网已启用Microsoft.Storage服务端点:

    1. 进入对应VNet的子网设置
    2. 找到"服务端点"选项,添加Microsoft.Storage服务端点并保存
  • 使用托管身份替代SAS(更安全的方案)
    可以避免使用SAS令牌,改用托管身份让ARM服务访问存储账户:

    1. 给你的DevOps管道使用的服务主体(或托管身份)分配存储Blob数据读取者角色到目标存储账户或特定Blob容器
    2. 在ARM模板中,直接引用Blob的URL,不需要附加SAS令牌,ARM会自动使用托管身份进行认证访问

内容的提问来源于stack exchange,提问作者Aleks G

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.05 12:40:27