AzureBlobSAS令牌生成与签名问题解决
在使用 Azure Blob 存储时,开发者经常会遇到 SAS (共享访问签名) 令牌签名不匹配的问题。本文档旨在帮助开发者排查并解决 JavaScript 生成 Azure Blob SAS 令牌时遇到的签名错误,确保成功访问 Azure Blob 存储资源。我们将深入理解 Azure SAS 令牌的原理,分析签名不匹配的常见原因,例如签名字符串构建错误、Canonicalized Resource 错误、权限和资源类型不匹配以及存储帐户密钥错误等。通过提供的 JavaScript 代码示例和详细解释,您将学会如何正确构建签名字符串,生成有效的 SAS 令牌。此外,本文还提供了实用的调试技巧,例如检查 Canonicalized Resource 格式、比较客户端和服务端签名、检查时间同步以及使用 Azure 存储资源管理器,助您快速定位并解决问题,保障 Azure Blob 存储访问的安全性。

本文档旨在帮助开发者解决在使用 JavaScript 生成 Azure Blob 存储的共享访问签名 (SAS) 令牌时遇到的签名不匹配问题。通过本文,你将了解如何正确构建签名字符串,并生成有效的 SAS 令牌,从而成功访问 Azure Blob 存储资源。
理解 Azure SAS 令牌
Azure 共享访问签名 (SAS) 令牌是一种安全地委托对 Azure 存储资源的访问权限的机制。它允许你授予对特定资源的有限访问权限,而无需共享你的存储帐户密钥。SAS 令牌包含访问资源所需的全部信息,包括权限、有效期和签名。
签名不匹配问题分析
当你在使用 SAS 令牌访问 Azure Blob 存储资源时,如果遇到 "Signature did not match" 错误,这通常意味着生成的 SAS 令牌的签名与 Azure 存储服务计算的签名不一致。 这可能是由于以下原因造成的:
- 签名字符串构建错误: 签名字符串的格式必须完全符合 Azure 存储服务的预期。任何细微的差异,例如换行符、空格或字符编码错误,都会导致签名不匹配。
- Canonicalized Resource 错误: Canonicalized Resource 部分必须正确表示要访问的资源。对于 Blob 存储,它应该以 /blob 开头,后跟帐户名称和资源路径。
- 权限和资源类型不匹配: SAS 令牌的权限 (sp) 和资源类型 (sr) 必须与你实际要执行的操作和访问的资源类型相匹配。
- 存储帐户密钥错误: 用于生成签名的存储帐户密钥必须是正确的。
- 时间同步问题: 客户端和服务器的时间差异过大也可能导致签名验证失败。
解决方案:正确生成 SAS 令牌
以下是一个使用 JavaScript 生成 Azure Blob 存储 SAS 令牌的示例代码,并详细解释了关键步骤:
var CryptoJS = require("crypto-js");
var blobAccount = 'YOUR_ACCOUNT_NAME'; // 替换为你的存储帐户名称
var blobContainer = 'YOUR_CONTAINER_NAME/YOUR_FILE_PATH'; // 替换为你的容器名称和文件路径
var storageAccountKey = 'YOUR_ACCOUNT_KEY'; // 替换为你的存储帐户密钥
// 计算过期时间
var currentDate = new Date();
var expiration = new Date(currentDate.getTime() + (24 * 60 * 60 * 1000)); // 设置为 24 小时后过期
var st = currentDate.toISOString().slice(0, 19) + 'Z'; // 开始时间 (UTC)
var se = expiration.toISOString().slice(0, 19) + 'Z'; // 结束时间 (UTC)
var sv = '2018-11-09'; // 存储服务版本
var sp = 'r'; // 权限 (read)
var sr = 'c'; // 资源类型 (container)
// 构建 Canonicalized Resource
var canonicalizedResource = "/blob/" + blobAccount + "/" + blobContainer;
// 构建签名字符串
var stringToSign = sp + '\n' +
st + '\n' +
se + '\n' +
canonicalizedResource + '\n' +
sv + '\n' +
sr + '\n' +
'\n' + '\n' + '\n' + '\n' + '\n' + '\n' + '\n';
// 计算签名
var signature = CryptoJS.HmacSHA256(stringToSign, CryptoJS.enc.Base64.parse(storageAccountKey)).toString(CryptoJS.enc.Base64);
// 构建 SAS 令牌
var sasToken = "sig=" + encodeURIComponent(signature) +
"&st=" + st.replaceAll(':', '%3A') +
"&se=" + se.replaceAll(':', '%3A') +
"&sv=" + sv +
"&sp=" + sp +
"&sr=" + sr;
// 构建完整的 URL
var url = "https://" + blobAccount + ".blob.core.windows.net/" + blobContainer + "?" + sasToken;
console.log("SAS Token:", sasToken);
console.log("URL:", url);代码解释:
- 引入 CryptoJS 库: 用于计算 HMAC-SHA256 签名。
- 设置变量: 替换 YOUR_ACCOUNT_NAME,YOUR_CONTAINER_NAME/YOUR_FILE_PATH 和 YOUR_ACCOUNT_KEY 为你的实际值。
- 计算过期时间: 设置 SAS 令牌的过期时间。建议使用相对较短的过期时间,以提高安全性。
- 构建 Canonicalized Resource: 这部分非常重要。对于访问 Blob 容器,必须以 /blob/ 开头。 如果访问的是Blob,则路径应包含Blob名称。
- 构建签名字符串: 按照 Azure 存储服务的规定格式构建签名字符串。 确保换行符 (\n) 和顺序正确。
- 计算签名: 使用 CryptoJS 库的 HmacSHA256 函数,使用存储帐户密钥对签名字符串进行哈希计算。
- 构建 SAS 令牌: 将签名和其他参数 (st, se, sv, sp, sr) 组合成 SAS 令牌字符串。
- 构建完整的 URL: 将 SAS 令牌附加到 Blob 存储资源的 URL。
关键注意事项:
- 资源类型 (sr):
- b 表示 Blob。
- c 表示 Container。
- 请根据实际访问的资源类型设置 sr 的值。
- 时间格式: st 和 se 必须使用 UTC 时间,并且格式为 YYYY-MM-DDTHH:mm:ssZ。
- URL 编码: 使用 encodeURIComponent 对签名进行编码,并使用 replaceAll(':', '%3A') 对时间字符串中的冒号进行编码。
- 存储服务版本 (sv): 建议使用较新的存储服务版本,以获得更好的安全性和功能。
- 安全性: 永远不要将存储帐户密钥硬编码到代码中。 使用更安全的方法来管理和访问密钥,例如 Azure Key Vault。
调试 SAS 令牌问题
如果仍然遇到签名不匹配问题,可以尝试以下调试步骤:
- 检查 Canonicalized Resource: 确保 Canonicalized Resource 的格式正确,并且与你要访问的资源类型匹配。
- 检查签名字符串: 仔细检查签名字符串的每个部分,确保顺序和格式正确。可以使用在线工具或调试器来检查字符串的内容。
- 比较客户端和服务端签名: 在错误消息中,Azure 存储服务会返回服务端计算的签名字符串。 将客户端生成的签名字符串与服务端生成的签名字符串进行比较,找出差异。
- 检查时间同步: 确保客户端和服务器的时间同步。 如果时间差异过大,可能会导致签名验证失败。
- 使用 Azure 存储资源管理器: Azure 存储资源管理器可以帮助你生成 SAS 令牌,并验证其有效性。
总结
生成正确的 Azure Blob 存储 SAS 令牌需要仔细构建签名字符串,并确保所有参数都正确设置。 通过理解 SAS 令牌的工作原理,并遵循本文档中的步骤,你可以成功生成有效的 SAS 令牌,并安全地访问 Azure Blob 存储资源。 记住,安全性至关重要,请务必采取适当的措施来保护你的存储帐户密钥。
到这里,我们也就讲完了《AzureBlobSAS令牌生成与签名问题解决》的内容了。个人认为,基础知识的学习和巩固,是为了更好的将其运用到项目中,欢迎关注golang学习网公众号,带你了解更多关于的知识点!
AI数据恢复工具搭配豆包使用教程
- 上一篇
- AI数据恢复工具搭配豆包使用教程
- 下一篇
- HTML插入音频详细教程
-
- 文章 · 前端 | 1小时前 | javascript · JavaScript Fetch AbortController 取消请求 AbortSignal.any AbortSignal.timeout
- JavaScript AbortSignal.any 怎么组合多个取消来源
- 174浏览 收藏
-
- 文章 · 前端 | 4小时前 |
- JavaScript scheduler.yield 怎么让长任务主动让出主线程
- 255浏览 收藏
-
- 文章 · 前端 | 6小时前 |
- View Transition API 怎么给跨文档导航添加过渡
- 181浏览 收藏
-
- 文章 · 前端 | 8小时前 | css · CSS 自定义属性 container query
- CSS Style Container Query 怎么按自定义属性切换样式
- 440浏览 收藏
-
- 文章 · 前端 | 11小时前 | typescript · 前端工程 · VUE shallowRef 第三方实例 triggerRef markRaw
- Vue shallowRef 管理第三方实例的响应式边界
- 246浏览 收藏
-
- 文章 · 前端 | 12小时前 | React useTransition startTransition 并发渲染
- React useTransition 区分交互更新与后台渲染
- 112浏览 收藏
-
- 文章 · 前端 | 15小时前 | vite 前端缓存 Vite依赖预构建 optimizeDeps node_modules/.vite
- Vite 依赖预构建缓存失效时的排查步骤
- 451浏览 收藏
-
- 文章 · 前端 | 1天前 |
- 表单 aria-describedby 关联错误提示的可访问设计
- 349浏览 收藏
-
- 文章 · 前端 | 2天前 | 前端 · css · 组合选择器 CSS :is specificity :where 级联层
- CSS :is 组合选择器时的 specificity 控制
- 327浏览 收藏
-
- 文章 · 前端 | 2天前 | javascript · DNS耗时 PerformanceResourceTiming TLS耗时
- PerformanceResourceTiming 拆分 DNS 与 TLS 耗时
- 108浏览 收藏
-
- 文章 · 前端 | 5天前 | 前端 · websocket ·
- WebSocket 重连退避与页面卸载的收尾
- 381浏览 收藏
-
- 文章 · 前端 | 5天前 |
- Fetch keepalive 处理页面卸载前的小请求
- 291浏览 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 485次学习
-
- PubMedQA
- 深入了解PubMedQA生物医学问答数据集,涵盖其核心功能、使用方法及在临床决策、药物研发等场景的应用,助力提升NLP模型性能。
- 325次使用
-
- H2O EvalGPT
- H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
- 382次使用
-
- LMArena
- LMArena是加州大学伯克利分校推出的AI模型匿名评测平台。通过盲测投票机制,用户可对比不同大模型回答并生成实时排行榜,助力开发者优化模型及用户选择最佳AI工具。
- 376次使用
-
- HELM
- 深入了解斯坦福推出的HELM(Holistic Evaluation of Language Models)大模型评测体系。本文解析其核心功能、安装配置步骤及应用场景,涵盖准确性、公平性、鲁棒性等多维度指标,助力开发者全面优化语言模型性能。
- 342次使用
-
- MMBench
- MMBench是由上海人工智能实验室等机构联合推出的多模态基准测试平台,提供细粒度能力评估、大规模数据集及VLMEvalKit工具。本文详细介绍其核心功能、安装使用方法及应用场景,助力开发者全面评估多模态模型性能。
- 167次使用
-
- JavaScript函数定义及示例详解
- 2025-05-11 502浏览
-
- 智能体安全引领产业升级——国内AI安全产品市场深度分析
- 2026-08-21 501浏览
-
- CSS变量简化按钮悬停效果技巧
- 2026-05-31 501浏览
-
- JavaScript符号类型详解与应用
- 2026-05-31 501浏览
-
- HTML剪贴板复制粘贴怎么用
- 2026-05-26 501浏览

