Azure Storage Explorer指定容器的私有访问权限配置
仅允许指定用户访问Azure存储容器的权限配置步骤
一、清理多余的继承/现有权限
所有成员能访问容器,大概率是存储账户或容器的IAM角色分配中,给全员组(比如Azure AD里的全体成员组)配置了可访问Blob的权限。
- 打开Azure Storage Explorer或Azure门户,找到目标容器的「Access control (IAM)」→「角色分配」
- 筛选出所有成员所在的组、泛用用户组,删除这些组对应的允许角色(比如Storage Blob Data Reader、Storage Account Contributor这类能查看容器内容的角色)
- 若存在上层资源组/订阅的权限继承,可选择关闭继承,或在容器级别覆盖这些宽权限。
二、为指定用户添加精准查看权限
在容器的「Access control (IAM)」中新增角色分配:
- 角色选择「Storage Blob Data Reader」(该角色仅允许查看Blob内容,完全匹配需求)
- 直接指定需要授权的两个用户,完成添加操作。
三、检查容器访问策略(可选)
如果之前给容器配置过Access Policy并生成了SAS令牌,需确认这些策略未被无关人员获取:
- 进入容器的「访问策略」设置,删除权限过宽或无用的策略;若无需使用SAS访问,直接清空所有策略即可(优先通过IAM权限管控更安全)。
四、验证权限生效情况
用非指定用户的账号登录Azure Storage Explorer,尝试访问容器,确认无法查看内容;再用指定的两个账号登录,确认可正常查看,确保权限配置符合预期。
内容的提问来源于stack exchange,提问作者Ronika
相关产品推荐
相关产品推荐

