You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

为何Data Factory/Synapse无需Private Endpoint即可访问Blob数据?

关于Data Factory/Synapse访问Blob存储的网络与权限问题解答

1. 无需Private Endpoint即可访问Blob的原因

  • 你的Blob存储账户网络配置可能设置为允许所有网络访问,或者在防火墙规则中添加了Data Factory/Synapse的公共IP地址作为例外。
  • 若存储账户开启了**"信任微软托管的服务"**选项,Data Factory/Synapse这类微软官方托管服务会被默认允许绕过存储防火墙,直接访问数据,无需私有端点。

2. 系统分配的托管标识是否允许该访问行为

是的,但需要满足两个条件:

  • 你已在Blob存储账户的IAM访问控制中,为Data Factory/Synapse的系统分配托管标识授予了相关权限(例如Storage Blob Data Contributor、Storage Blob Data Reader等)。
  • 存储账户的网络策略允许该托管标识对应的服务(Data Factory/Synapse)访问(比如上述的公共网络允许、信任微软服务或IP例外)。

托管标识负责身份认证与权限校验,网络配置负责控制流量路径,两者共同决定是否能成功访问。

3. 如何确保流量路由的安全性

  • 限制存储账户的公共访问:将Blob存储的网络配置改为"仅允许通过专用终结点访问",或"允许从选定的虚拟网络和IP地址访问",同时关闭"信任微软托管的服务"选项(如果不需要)。
  • 部署专用端点:为Data Factory/Synapse和Blob存储分别创建专用端点,让两者通过虚拟网络(VNet)内的私有IP通信,完全避免公网流量。
  • 强制传输加密:在存储账户配置中启用强制使用TLS 1.2版本,确保数据在传输过程中的加密安全。
  • 最小权限原则:定期审查IAM权限,确保托管标识仅拥有完成任务所需的最小权限,避免过度授权带来的风险。

内容的提问来源于stack exchange,提问作者Dave Dave

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.17 22:15:35