0

0

Azure Blob 存储 SAS 令牌生成及签名不匹配问题排查

DDD

DDD

发布时间:2025-07-20 18:28:01

|

814人浏览过

|

来源于php中文网

原创

azure blob 存储 sas 令牌生成及签名不匹配问题排查

本文档旨在帮助开发者解决在使用 JavaScript 生成 Azure Blob 存储的共享访问签名 (SAS) 令牌时遇到的签名不匹配问题。通过本文,你将了解如何正确构建签名字符串,并生成有效的 SAS 令牌,从而成功访问 Azure Blob 存储资源。

理解 Azure SAS 令牌

Azure 共享访问签名 (SAS) 令牌是一种安全地委托对 Azure 存储资源的访问权限的机制。它允许你授予对特定资源的有限访问权限,而无需共享你的存储帐户密钥。SAS 令牌包含访问资源所需的全部信息,包括权限、有效期和签名。

签名不匹配问题分析

当你在使用 SAS 令牌访问 Azure Blob 存储资源时,如果遇到 "Signature did not match" 错误,这通常意味着生成的 SAS 令牌的签名与 Azure 存储服务计算的签名不一致。 这可能是由于以下原因造成的:

  • 签名字符串构建错误: 签名字符串的格式必须完全符合 Azure 存储服务的预期。任何细微的差异,例如换行符、空格或字符编码错误,都会导致签名不匹配。
  • Canonicalized Resource 错误: Canonicalized Resource 部分必须正确表示要访问的资源。对于 Blob 存储,它应该以 /blob 开头,后跟帐户名称和资源路径。
  • 权限和资源类型不匹配: SAS 令牌的权限 (sp) 和资源类型 (sr) 必须与你实际要执行的操作和访问的资源类型相匹配。
  • 存储帐户密钥错误: 用于生成签名的存储帐户密钥必须是正确的。
  • 时间同步问题: 客户端和服务器的时间差异过大也可能导致签名验证失败。

解决方案:正确生成 SAS 令牌

以下是一个使用 JavaScript 生成 Azure Blob 存储 SAS 令牌的示例代码,并详细解释了关键步骤:

var CryptoJS = require("crypto-js");

var blobAccount = 'YOUR_ACCOUNT_NAME'; // 替换为你的存储帐户名称
var blobContainer = 'YOUR_CONTAINER_NAME/YOUR_FILE_PATH'; // 替换为你的容器名称和文件路径
var storageAccountKey = 'YOUR_ACCOUNT_KEY'; // 替换为你的存储帐户密钥

// 计算过期时间
var currentDate = new Date();
var expiration = new Date(currentDate.getTime() + (24 * 60 * 60 * 1000)); // 设置为 24 小时后过期

var st = currentDate.toISOString().slice(0, 19) + 'Z'; // 开始时间 (UTC)
var se = expiration.toISOString().slice(0, 19) + 'Z'; // 结束时间 (UTC)
var sv = '2018-11-09'; // 存储服务版本
var sp = 'r'; // 权限 (read)
var sr = 'c'; // 资源类型 (container)

// 构建 Canonicalized Resource
var canonicalizedResource = "/blob/" + blobAccount + "/" + blobContainer;

// 构建签名字符串
var stringToSign = sp + '\n' +
    st + '\n' +
    se + '\n' +
    canonicalizedResource + '\n' +
    sv + '\n' +
    sr + '\n' +
    '\n' + '\n' + '\n' + '\n' + '\n' + '\n' + '\n';

// 计算签名
var signature = CryptoJS.HmacSHA256(stringToSign, CryptoJS.enc.Base64.parse(storageAccountKey)).toString(CryptoJS.enc.Base64);

// 构建 SAS 令牌
var sasToken = "sig=" + encodeURIComponent(signature) +
    "&st=" + st.replaceAll(':', '%3A') +
    "&se=" + se.replaceAll(':', '%3A') +
    "&sv=" + sv +
    "&sp=" + sp +
    "&sr=" + sr;

// 构建完整的 URL
var url = "https://" + blobAccount + ".blob.core.windows.net/" + blobContainer + "?" + sasToken;

console.log("SAS Token:", sasToken);
console.log("URL:", url);

代码解释:

易可图
易可图

电商人都在用的设计平台

下载
  1. 引入 CryptoJS 库: 用于计算 HMAC-SHA256 签名。
  2. 设置变量: 替换 YOUR_ACCOUNT_NAME,YOUR_CONTAINER_NAME/YOUR_FILE_PATH 和 YOUR_ACCOUNT_KEY 为你的实际值。
  3. 计算过期时间: 设置 SAS 令牌的过期时间。建议使用相对较短的过期时间,以提高安全性。
  4. 构建 Canonicalized Resource: 这部分非常重要。对于访问 Blob 容器,必须以 /blob/ 开头。 如果访问的是Blob,则路径应包含Blob名称。
  5. 构建签名字符串: 按照 Azure 存储服务的规定格式构建签名字符串。 确保换行符 (\n) 和顺序正确。
  6. 计算签名: 使用 CryptoJS 库的 HmacSHA256 函数,使用存储帐户密钥对签名字符串进行哈希计算。
  7. 构建 SAS 令牌: 将签名和其他参数 (st, se, sv, sp, sr) 组合成 SAS 令牌字符串。
  8. 构建完整的 URL: 将 SAS 令牌附加到 Blob 存储资源的 URL。

关键注意事项:

  • 资源类型 (sr):
    • b 表示 Blob。
    • c 表示 Container。
    • 请根据实际访问的资源类型设置 sr 的值。
  • 时间格式: st 和 se 必须使用 UTC 时间,并且格式为 YYYY-MM-DDTHH:mm:ssZ。
  • URL 编码: 使用 encodeURIComponent 对签名进行编码,并使用 replaceAll(':', '%3A') 对时间字符串中的冒号进行编码。
  • 存储服务版本 (sv): 建议使用较新的存储服务版本,以获得更好的安全性和功能。
  • 安全性: 永远不要将存储帐户密钥硬编码到代码中。 使用更安全的方法来管理和访问密钥,例如 Azure Key Vault。

调试 SAS 令牌问题

如果仍然遇到签名不匹配问题,可以尝试以下调试步骤:

  1. 检查 Canonicalized Resource: 确保 Canonicalized Resource 的格式正确,并且与你要访问的资源类型匹配。
  2. 检查签名字符串: 仔细检查签名字符串的每个部分,确保顺序和格式正确。可以使用在线工具或调试器来检查字符串的内容。
  3. 比较客户端和服务端签名: 在错误消息中,Azure 存储服务会返回服务端计算的签名字符串。 将客户端生成的签名字符串与服务端生成的签名字符串进行比较,找出差异。
  4. 检查时间同步: 确保客户端和服务器的时间同步。 如果时间差异过大,可能会导致签名验证失败。
  5. 使用 Azure 存储资源管理器 Azure 存储资源管理器可以帮助你生成 SAS 令牌,并验证其有效性。

总结

生成正确的 Azure Blob 存储 SAS 令牌需要仔细构建签名字符串,并确保所有参数都正确设置。 通过理解 SAS 令牌的工作原理,并遵循本文档中的步骤,你可以成功生成有效的 SAS 令牌,并安全地访问 Azure Blob 存储资源。 记住,安全性至关重要,请务必采取适当的措施来保护你的存储帐户密钥。

相关专题

更多
js获取数组长度的方法
js获取数组长度的方法

在js中,可以利用array对象的length属性来获取数组长度,该属性可设置或返回数组中元素的数目,只需要使用“array.length”语句即可返回表示数组对象的元素个数的数值,也就是长度值。php中文网还提供JavaScript数组的相关下载、相关课程等内容,供大家免费下载使用。

558

2023.06.20

js刷新当前页面
js刷新当前页面

js刷新当前页面的方法:1、reload方法,该方法强迫浏览器刷新当前页面,语法为“location.reload([bForceGet]) ”;2、replace方法,该方法通过指定URL替换当前缓存在历史里(客户端)的项目,因此当使用replace方法之后,不能通过“前进”和“后退”来访问已经被替换的URL,语法为“location.replace(URL) ”。php中文网为大家带来了js刷新当前页面的相关知识、以及相关文章等内容

416

2023.07.04

js四舍五入
js四舍五入

js四舍五入的方法:1、tofixed方法,可把 Number 四舍五入为指定小数位数的数字;2、round() 方法,可把一个数字舍入为最接近的整数。php中文网为大家带来了js四舍五入的相关知识、以及相关文章等内容

756

2023.07.04

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

479

2023.09.01

JavaScript转义字符
JavaScript转义字符

JavaScript中的转义字符是反斜杠和引号,可以在字符串中表示特殊字符或改变字符的含义。本专题为大家提供转义字符相关的文章、下载、课程内容,供大家免费下载体验。

534

2023.09.04

js生成随机数的方法
js生成随机数的方法

js生成随机数的方法有:1、使用random函数生成0-1之间的随机数;2、使用random函数和特定范围来生成随机整数;3、使用random函数和round函数生成0-99之间的随机整数;4、使用random函数和其他函数生成更复杂的随机数;5、使用random函数和其他函数生成范围内的随机小数;6、使用random函数和其他函数生成范围内的随机整数或小数。

1091

2023.09.04

如何启用JavaScript
如何启用JavaScript

JavaScript启用方法有内联脚本、内部脚本、外部脚本和异步加载。详细介绍:1、内联脚本是将JavaScript代码直接嵌入到HTML标签中;2、内部脚本是将JavaScript代码放置在HTML文件的`<script>`标签中;3、外部脚本是将JavaScript代码放置在一个独立的文件;4、外部脚本是将JavaScript代码放置在一个独立的文件。

659

2023.09.12

Js中Symbol类详解
Js中Symbol类详解

javascript中的Symbol数据类型是一种基本数据类型,用于表示独一无二的值。Symbol的特点:1、独一无二,每个Symbol值都是唯一的,不会与其他任何值相等;2、不可变性,Symbol值一旦创建,就不能修改或者重新赋值;3、隐藏性,Symbol值不会被隐式转换为其他类型;4、无法枚举,Symbol值作为对象的属性名时,默认是不可枚举的。

554

2023.09.20

c++ 根号
c++ 根号

本专题整合了c++根号相关教程,阅读专题下面的文章了解更多详细内容。

45

2026.01.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 7.8万人学习

Excel 教程
Excel 教程

共162课时 | 13.4万人学习

PHP基础入门课程
PHP基础入门课程

共33课时 | 2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号