【问题标题】:Azure Storage - Allowed Microsoft Service when Firewall is setAzure 存储 - 设置防火墙时允许 Microsoft 服务
【发布时间】:2023-04-03 14:57:01
【问题描述】:

我正在尝试将公共逻辑应用(不是 ISE 环境)连接到限制为 Vnet 的存储帐户。 根据存储帐户文档,应该可以使用系统管理的身份进行访问。

但是我只是尝试了 3 种不同的订阅,结果总是一样的:

    {
    "status": 403,
    "message": "This request is not authorized to perform this operation.\r\nclientRequestId: 2ada961e-e4c5-4dae-81a2-520397f277a6",
    "error": {
    "message": "This request is not authorized to perform this operation."
    },
    "source": "azureblob-we.azconn-we-01.p.azurewebsites.net"
    }

已通过不同的 IAM 角色(包括所有者)提供访问权限。这感觉就像根据文档应该允许的服务不被允许。

允许受信任的 Microsoft 服务... 设置还允许 以下服务的特定实例以访问存储 帐户,如果您将 RBAC 角色显式分配给系统分配的 该资源实例的托管标识。在这种情况下,范围 实例的访问权限对应于分配给的 RBAC 角色 托管标识。

Azure 逻辑应用 Microsoft.Logic/workflows 使逻辑应用能够 访问存储帐户

[https://docs.microsoft.com/en-us/azure/storage/common/storage-network-security#exceptions][1]

我做错了什么?

添加截图:

https://i.stack.imgur.com/CfwJK.png

https://i.stack.imgur.com/tW7k9.png

https://i.stack.imgur.com/Lxyqd.png

https://i.stack.imgur.com/Sp7ZV.png

https://i.stack.imgur.com/Hp9JG.png

https://i.stack.imgur.com/rRbau.png

【问题讨论】:

    标签: azure-storage firewall azure-logic-apps azure-managed-identity azure-storage-account


    【解决方案1】:

    要使用 Azure 逻辑应用中的托管标识对 Azure 资源的访问进行身份验证,您可以关注 the document。 Azure 逻辑应用应与您的存储帐户在同一订阅中注册。如果要访问 Azure 存储容器中的 blob。您可以为存储帐户中的逻辑应用系统标识添加Storage Blob Data Contributor(用于授予对 Blob 存储资源的读/写/删除权限)角色。

    更新

    从您的屏幕截图中,我发现您没有使用系统管理的身份来设计 创建 blob 逻辑,而是使用了 API 连接。

    用于验证将公共逻辑应用连接到启用了Allow trusted Microsoft services... 设置的存储帐户。你可以通过 Azure 门户使用带有触发器或操作的托管标识来设计你的逻辑。要在触发器或操作的基础 JSON 定义中指定托管标识,请参阅 Managed identity authentication。

    输出

    更多详情,请在Authenticate access with managed identity阅读这些步骤。

    【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2011-11-19
    • 1970-01-01
    • 1970-01-01
    • 2021-06-18
    • 2016-05-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多