You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Azure Storage设置安全策略,限制订阅贡献者访问存储数据?

问题解答:限制订阅贡献者访问特定存储账户数据

可以实现,Azure的RBAC权限体系中,拒绝分配的优先级高于允许权限,所以即便Team1拥有订阅贡献者权限,也能通过在存储层面设置拒绝策略来阻止他们查看Storage1的数据。具体操作如下:

  • 创建针对Team1的拒绝权限分配

    1. 登录Azure门户,定位到Storage1存储账户,进入「访问控制(IAM)」页面;
    2. 点击「添加」→「添加拒绝分配」;
    3. 在「角色」选项中,选择需要拒绝的具体权限:
      • 若仅需阻止查看Blob数据,选择「存储Blob数据读取者」角色;
      • 若要完全禁止所有数据操作(读/写/删),可选择「存储Blob数据参与者」,或者直接指定细粒度权限如Microsoft.Storage/storageAccounts/blobServices/containers/blobs/read;
    4. 在「分配访问权限至」中选择「Azure AD用户、组或服务主体」,找到Team1对应的AD组并添加;
    5. 确认配置后完成拒绝分配的创建。
  • 验证权限效果
    用Team1的成员账号登录Azure门户,尝试访问Storage1内的Blob或容器数据,会收到权限不足的提示;同时Team1仍能正常行使订阅贡献者的管理权限(比如创建其他资源、管理订阅层面的设置),仅无法访问Storage1的敏感数据。

  • 额外注意事项

    • 拒绝分配仅作用于指定的存储资源(或容器),不会影响Team1在订阅内其他资源的权限;
    • 遵循最小权限原则,只拒绝必要的数据访问权限,避免过度限制Team1的日常管理工作;
    • 如果需要更精准的控制(比如仅拒绝特定容器的数据访问),可以在目标容器的「访问控制(IAM)」页面执行相同的拒绝分配操作。

内容的提问来源于stack exchange,提问作者AskMe

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.11 04:40:40