Исправление ошибок аутентификации Azure Blob Storage
Диск Azure Blob, вчера работавший нормально, сегодня не проходит аутентификацию в NetDrive. Разбираем истечение SAS-токена, ротацию ключа доступа и правила брандмауэра хранилища.
Диск Azure Blob, который на прошлой неделе монтировался без проблем, теперь отказывается переподключаться — в Проводнике отображается буква диска с ошибкой аутентификации вместо ваших сборочных артефактов, при этом в пайплайне ничего не менялось. Почти всегда причина одна из трех: истекший SAS-токен, ротация ключа учетной записи, о которой NetDrive еще не знает, либо правило брандмауэра учетной записи хранения, начавшее блокировать публичный IP-адрес машины.

Монтируйте Azure Blob Storage как локальный диск
NetDrive показывает Google Drive, OneDrive, S3, SFTP, WebDAV и другие хранилища как обычные диски в Windows и macOS — без синхронизации и полной загрузки файлов.
- Подключайтесь с помощью ключа учетной записи или ограниченного SAS-токена
- File Browser позволяет проверить доступ к контейнеру перед монтированием
- Фоновая загрузка не блокирует критический путь при передаче больших файлов
Бесплатный пробный период. Доступны бессрочная лицензия и подписка.
Почему рабочий диск Azure Blob вдруг перестает проходить аутентификацию
В отличие от неверного пароля, сбои аутентификации Azure Blob редко бывают «неправильными с самого начала». NetDrive поддерживает два типа учетных данных для Azure Blob Storage: основной или вторичный ключ учетной записи (account key) хранилища, либо токен Shared Access Signature (SAS), ограниченный контейнером. Оба по-разному чувствительны ко времени — у SAS-токена есть жесткая дата истечения, заданная при его создании, а ключ учетной записи остается действительным, пока кто-то в Azure Portal его не пересоздаст, что мгновенно делает недействительным любое подключение, все еще использующее старое значение.
Третья причина вообще не связана с учетными данными: сетевой брандмауэр учетной записи хранения. Если в разделе Networking → Firewalls and virtual networks выбрано «Selected networks» вместо «All networks», Azure отклоняет запрос еще до проверки учетных данных — и итоговая ошибка может выглядеть точно так же, как при неверном ключе.

Проверка 1: истечение SAS-токена или ротация ключа учетной записи
Начните отсюда — это устраняет большинство случаев «вчера работало, сегодня нет».
- В Azure Portal откройте свою учетную запись хранения и проверьте, с каким типом учетных данных был настроен диск.
- Если используется SAS-токен: перейдите в Security + networking → Shared access signature и убедитесь, что Expiry date созданного токена еще не прошла. SAS-токены часто настраивают на истечение через 30, 90 или 365 дней — значение, которое на момент настройки казалось достаточным.
- Если используется ключ учетной записи: перейдите в Security + networking → Access keys и проверьте, не пересоздавался ли недавно key1 или key2. Пересоздание ключа мгновенно делает его недействительным для всех клиентов, все еще использующих старое значение, включая NetDrive.
- Создайте новый SAS-токен (с правами минимум
Read,Write,Delete,List,Add,Createдля контейнера) или скопируйте текущий ключ учетной записи. - Откройте NetDrive → нажмите на иконку шестеренки на нужном диске Azure Blob, чтобы открыть его настройки подключения, и вставьте новые учетные данные в поле Authentication.
- Нажмите Save, затем переподключите диск.
Проверка 2: правила брандмауэра учетной записи хранения
Если учетные данные актуальны, а диск все еще не проходит аутентификацию, следующее, что стоит проверить, — сетевые правила учетной записи хранения.
- В Azure Portal откройте Networking → Firewalls and virtual networks для учетной записи хранения.
- Если установлен параметр Enabled from selected virtual networks and IP addresses, запросы NetDrive будут отклоняться, пока публичный IP-адрес машины не будет явно разрешен.
- Узнайте текущий публичный IP-адрес машины — это легко проверить через поиск в браузере или с помощью команды в терминале, и стоит проверить его напрямую, а не полагаться на предположение, что он не изменился.

- Добавьте этот IP-адрес в Firewall → Address range или переключите правило на разрешение всех сетей, если ограничение по IP не требуется для вашей конфигурации.
- Сохраните изменение сетевого правила в Azure — применение может занять пару минут — затем повторите попытку подключения в NetDrive.
Домашнее или офисное интернет-подключение с динамическим IP — частый повторный виновник: правило брандмауэра было верным на момент добавления, а затем провайдер выдал новый адрес.
Подтверждение исправления
После обновления учетных данных или правил брандмауэра переподключите диск и убедитесь, что он действительно отдает данные, а не просто показывает «Connected» в списке дисков.

Откройте смонтированный диск в Проводнике или Finder и выведите список папки со знакомыми файлами. Если содержимое папки отображается, а файл открывается без ошибок, значит и учетные данные, и сетевой путь работают корректно.
Итог
Сбои аутентификации Azure Blob в NetDrive гораздо чаще связаны с истечением SAS-токена, ротацией ключа учетной записи или правилом брандмауэра учетной записи хранения, чем с опечаткой в исходной настройке. Сначала проверяйте учетные данные — это быстрее, — затем переходите к сети. Пошаговое описание первоначального подключения см. в Mount Azure Blob Storage on Windows with NetDrive; если ваша учетная запись хранения использует Azure File Storage вместо Blob, соответствующую настройку описывает Mount Azure File Storage on Windows.
— Alex, NetDrive