You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何为Azure存储Blob特定容器启用PIM权限(指定数据角色)

分步配置Azure Blob容器的PIM按需访问权限(遵循最小权限原则)

前提条件

你需要拥有以下权限之一:

  • 全局管理员/Privileged Role Administrator
  • 目标存储账户的Owner角色
  • 目标存储账户的Access Control (IAM) Administrator角色

步骤1:创建可分配角色的安全组(推荐,简化用户管理)

  • 进入Azure AD门户,选择组 > 新建组
  • 组类型选安全,勾选Microsoft Entra角色可分配(必须勾选,否则无法在PIM中配置激活)
  • 填写组名称、描述,添加需要访问容器的用户/用户组,完成创建

步骤2:为目标容器分配限定范围的RBAC角色

这一步是核心,确保权限仅作用于特定容器:

  • 进入目标Azure存储账户,找到需要授权的Blob容器
  • 选择访问控制(IAM) > 添加 > 添加角色分配
  • 在角色列表中选择Storage Blob Data Reader或Storage Blob Data Contributor
  • 在成员中选择步骤1创建的安全组(或直接选择单个用户)
  • 在范围下拉框中选择此容器(不要选整个存储账户)
  • 点击查看+分配完成角色分配

步骤3:在PIM中配置角色激活规则

  • 进入Azure门户的Privileged Identity Management服务
  • 左侧导航选择Azure资源,找到目标存储账户(容器的RBAC角色归属存储账户资源层级)
  • 选择角色,找到刚才分配的Storage Blob Data Reader/Storage Blob Data Contributor角色
  • 点击角色名称进入详情页,选择分配 > 添加分配
  • 选择步骤1的安全组(或目标用户),配置激活参数:
    • 激活时长:设置合理的临时访问时长(比如1小时,遵循最小权限原则)
    • 要求多重身份验证(MFA):推荐开启,提升安全性
    • 要求业务理由:可选但建议开启,便于审计
    • 审批:如果需要额外管控,可添加审批人;无需则跳过
  • 点击保存完成PIM配置

步骤4:用户激活权限的操作流程

  • 用户登录Azure门户,进入Privileged Identity Management > 我的角色 > Azure资源
  • 找到对应角色(备注会显示权限范围为目标容器),点击激活
  • 按要求完成MFA验证(如果开启),输入业务理由(如果要求)
  • 激活成功后,即可访问指定Blob容器;权限到期后自动回收

可选:用访问包批量管理用户生命周期

如果需要管控用户的访问生命周期(比如入职/离职自动调整权限):

  • 进入Azure AD门户的访问包服务,创建新访问包
  • 在资源角色中选择目标容器对应的Storage Blob Data Reader/Storage Blob Data Contributor角色
  • 配置分配策略:指定允许申请的用户/组,设置审批规则
  • 回到PIM,按照步骤3为访问包分配的角色配置激活规则

关键注意事项

  • 必须将RBAC角色的范围限定到单个容器,否则用户激活后会获得整个存储账户的权限,违反最小权限原则
  • 只有可分配角色的安全组才能在PIM中配置激活规则,普通安全组不支持
  • 激活时长建议设置为完成任务所需的最短时间,避免权限长期有效

内容的提问来源于stack exchange,提问作者AskMe

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.25 06:24:22