You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在Azure Function存储账户连接字符串中使用Managed Identity

Durable Functions 使用托管身份连接存储的配置方案

完全支持你需要的无密钥托管身份连接方式,且由Azure Functions运行时基础设施层面完成身份验证,无需在业务代码中做额外适配,同时底层使用Azure.Identity的DefaultAzureCredential链实现身份校验,同时支持本地开发身份与云端托管身份自动切换。

必要前置操作

  • 为你的函数应用托管身份(系统分配或用户分配均可)授予目标存储账户的以下三个RBAC角色:
    • 存储 Blob 数据贡献者
    • 存储队列数据贡献者
    • 存储表数据贡献者
      Durable Functions运行时需要操作存储的Blob、队列、表三类资源,三个角色缺一不可

配置修改步骤

  1. 替换连接字符串配置
    将你配置项中的DurableFunctionsStorageConnectionString值修改为以下无密钥格式:
    BlobEndpoint=https://<你的存储账户名称>.blob.core.windows.net/;QueueEndpoint=https://<你的存储账户名称>.queue.core.windows.net/;TableEndpoint=https://<你的存储账户名称>.table.core.windows.net/;AuthType=aad
    
    如果你的存储部署在非公有云区域,对应端点后缀替换为对应区域的后缀即可
  2. host.json无需调整
    你现有的host.json中指定connectionStringName为DurableFunctionsStorageConnectionString的配置可以直接沿用,不需要做任何修改。

额外配置(仅用户分配托管身份需要)

如果你使用的是用户分配的托管身份而非系统分配托管身份,需要额外添加一个应用配置项:

  • 配置键:DurableFunctionsStorageConnectionString__clientId
  • 配置值:你创建的用户分配托管身份的客户端ID

版本要求

要使用该能力需要满足Durable Functions扩展的版本要求:

  • 进程内模型函数:Microsoft.Azure.WebJobs.Extensions.DurableTask包版本 >= 2.7.0
  • 隔离进程模型函数:Microsoft.Azure.Functions.Worker.Extensions.DurableTask包版本 >= 1.0.0

本地开发适配

这套配置底层默认使用DefaultAzureCredential链鉴权,本地开发时只要你提前在本地环境(Azure CLI/VS/VS Code/PowerShell)登录了有权限的Azure账号,就可以直接调试,不需要修改配置切换到本地存储。

内容的提问来源于stack exchange,提问作者Ilya Chernomordik

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.05 08:54:03