You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何使用User Delegation SAS或Azure RBAC为Azure AD B2C自定义域名用户授予存储容器权限

Azure AD B2C场景下Blob存储静态HTML的访问权限配置方案

核心适配思路

你已经完成B2C租户的自定义域名、自定义登录页配置,不需要切换到普通Azure AD的授权方案,直接基于现有B2C鉴权体系做前置访问控制即可,完全复用已有的登录配置。

推荐配置步骤(无额外登录逻辑开发量)

  • 第一步先关闭Blob存储的匿名访问权限:将托管HTML的容器访问级别设为私有,禁止所有公网匿名请求直接访问Blob资源,仅允许Azure内部可信服务访问。
  • 第二步部署Azure Front Door作为静态站点的统一接入层:将你正在使用的自定义域名绑定到Front Door实例,和B2C自定义域名保持同根域即可规避跨域问题。
  • 第三步配置Front Door前置身份验证规则:直接关联你现有的B2C租户和登录用户流,用户访问HTML资源时会自动重定向到你已经配置好自定义域名的B2C登录页,仅当用户登录成功并返回有效B2C令牌时,才允许请求进入后端Blob存储。
  • 第四步配置访问授权:为Front Door开启系统分配托管身份,给该身份授予对应Blob容器的存储Blob数据读者权限,无需配置存储访问密钥,也不会将Blob暴露到公网。

轻量自定义备选方案

如果需要额外定制权限逻辑,可以用Azure应用服务做反向代理层:

  • 同样先将Blob容器设为私有访问。
  • 新建应用服务绑定自定义域名,编写极简代理逻辑:所有请求先校验B2C颁发的ID令牌有效性,无效请求直接跳转至你的B2C自定义登录页,校验通过后从Blob存储读取对应HTML文件返回给用户。
  • 给应用服务的托管身份授予Blob存储读取权限即可,开发量极低。

你之前了解到的普通Azure AD外部用户授权方案确实不适配你的需求,普通Azure AD登录页不支持B2C级别的自定义域名、自定义UI配置,已有B2C租户的情况下无需切换方案。

内容的提问来源于stack exchange,提问作者Yash

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.02 12:24:04