Azure存储账户:为Readers组配置Blob与容器只读权限遇阻
解决Azure存储账户Readers组无法查看存储账户及Blob只读访问的问题
我来帮你梳理下问题根源和解决步骤——你之前只分配了Storage Blob Data Reader角色,这个角色属于数据平面权限,仅能授权用户访问Blob数据,但没有赋予他们在Azure门户中查看存储账户本身的权限(这属于管理平面权限范畴),所以组内用户才会看不到存储账户。
要实现「能看到存储账户 + 只读访问所有Blob和容器」的需求,需要给Readers组组合分配两个角色,具体步骤如下:
权限分配操作步骤
1. 先分配管理平面的Reader角色(让用户能看到存储账户)
- 登录Azure门户,定位到你的目标存储账户
- 进入账户左侧菜单的「访问控制 (IAM)」页面
- 点击页面顶部的「添加」→「添加角色分配」
- 在「角色」搜索框中查找并选择Reader(这个角色属于管理平面权限,允许用户查看资源但无法修改)
- 在「分配访问权限至」选项中选择「Azure AD用户、组或服务主体」,然后选中你的「Readers」用户组
- 点击「保存」完成角色分配
2. 再分配数据平面的Storage Blob Data Reader角色(让用户能读取Blob数据)
- 回到存储账户的「访问控制 (IAM)」页面,再次点击「添加」→「添加角色分配」
- 在「角色」搜索框中查找并选择Storage Blob Data Reader(这个角色专门用于授予Blob容器及内部数据的只读访问权限)
- 同样在「分配访问权限至」中选择「Azure AD用户、组或服务主体」,选中「Readers」组
- 点击「保存」完成角色分配
权限验证
分配完成后,让组内用户重新登录Azure门户,就能看到该存储账户,并且可以正常访问所有容器和Blob内容,但无法执行修改、删除、上传等写操作,完全符合你的只读需求。
内容的提问来源于stack exchange,提问作者Jeffrey
相关产品推荐
相关产品推荐

