You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure中使用客户托管密钥加密Blob的疑问:下载为何是明文?

Azure Blob客户托管密钥加密后下载明文的疑问解答

这是预期行为吗?

是的,这完全符合预期。Azure存储的静态加密(包括客户托管密钥加密)仅作用于数据存储在Azure数据中心磁盘上的状态——当你通过Storage Explorer或门户下载Blob时,Azure会自动在服务端解密数据,再将明文传输给你,这样你才能直接使用这些数据。静态加密的核心目的是防范数据在Azure存储介质层面的泄露风险,而非让下载到本地的数据保持加密状态。

如何确保静态数据已加密?

你可以通过以下几种方式验证:

  • 确认Blob的SERVER ENCRYPTED属性为true:这是Azure官方认定的静态加密生效的直接标志,你已经观察到这个结果,说明加密在存储层面已经正常工作。
  • 检查加密范围与密钥状态:确认容器绑定的默认加密范围是你创建的、使用客户托管密钥的范围;同时检查对应的Key Vault密钥处于启用状态,没有过期或被禁用。
  • 使用Azure CLI验证:执行以下命令查看Blob加密状态:
    az storage blob show --account-name <你的存储账户名> --container-name <容器名> --name <Blob名称> --query "properties.serverEncrypted"
    
    返回true即证明静态加密已生效。
  • 查看存储操作日志:通过Azure Monitor查看存储账户的日志,可验证Blob上传时加密流程是否正常执行。

如果需要在数据传输或本地存储阶段也保持加密,你可以额外启用:

  • 强制HTTPS传输(Azure存储默认已强制开启),确保数据在传输过程中加密;
  • 在上传前自行对数据进行客户端加密,下载后再手动解密。

内容的提问来源于stack exchange,提问作者Prabal Rakshit

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.08 12:40:52