You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Service Principal访问令牌通过PostMan访问DataLake失败

解决建议
  • 检查访问令牌的受众是否正确
    获取令牌时必须指定ADLS Gen2对应的资源/范围:

    • Azure AD v1端点:resource参数设为https://storage.azure.com/
    • Azure AD v2端点:scope参数设为https://storage.azure.com/.default
      用jwt.ms解析令牌,查看aud字段是否匹配上述值。受众错误会直接导致认证失败,需重新获取令牌并修正参数。
  • 补充配置RBAC角色权限
    ADLS Gen2的访问需要ACL+RBAC的组合权限,仅设置ACL不足以完成授权。在存储账户的IAM页面,给该Service Principal分配数据操作类RBAC角色,比如Storage Blob Data Contributor或Storage Blob Data Reader,注意不要使用管理类角色(如Storage Account Contributor)。

  • 验证请求的认证头格式
    调用API时,Authorization头必须严格遵循Bearer <访问令牌>格式,确保Bearer与令牌之间有且仅有一个空格,无多余字符或换行。

  • 排查存储账户的网络限制
    如果存储账户配置了防火墙规则,确认发起请求的客户端IP在允许列表内,或者开启了“允许受信任的Azure服务访问此存储账户”选项,避免因网络拦截导致的认证报错。

  • 确认ACL配置的有效性
    用Azure CLI命令检查目标路径的实际生效ACL:

    az storage fs access show --account-name <存储账户名> --file-system <容器名> --path <目标路径> --auth-mode login
    

    确保Service Principal的Object ID出现在权限列表中,且拥有所需的操作权限(如读r、写w、执行x),同时检查目录ACL的继承设置是否正确。

  • 检查令牌的有效性
    用jwt.ms解析令牌,确认exp字段(过期时间)未过期,且令牌签名有效。若令牌过期,重新获取新的访问令牌。

内容的提问来源于stack exchange,提问作者surya prakash

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.26 08:15:39