如何为Azure AD中的守护程序应用授予Blob存储权限?
问题原因
- Azure 存储的 Azure AD 应用程序权限本身就不支持在「API 权限」页直接配置,你没有操作错误,这是 Azure 存储的权限设计限制,存储类资源的应用级访问权限不需要通过 AAD 应用注册的 API 权限菜单分配。
正确授权操作步骤
- 进入你要访问的Blob存储账户/特定容器/特定Blob的访问控制(IAM)页面
- 点击「添加角色分配」,在角色列表中选择适配你业务需求的存储相关角色:
- 仅需要读Blob:选「存储Blob数据读取者」
- 需要读写Blob:选「存储Blob数据参与者」
- 需要完整存储管理权限:选「存储Blob数据所有者」
- 在「分配访问权限到」的对象选择栏,搜索你之前注册的AAD应用的名称,选中后完成角色分配
- 等待1-2分钟权限生效后,就可以用客户端凭据流申请scope为
https://storage.azure.com/.default的访问令牌,调用Blob存储接口完成鉴权
补充说明
- 你之前看到的「委托权限」确实不适用于无用户登录的守护程序场景,不需要配置该类权限
- 客户端凭据流请求令牌时必须使用
.default后缀的scope,不能自定义其他存储权限scope
内容的提问来源于stack exchange,提问作者Rashid Kashafutdinov
相关产品推荐
相关产品推荐

