修复 Azure Blob 存储身份验证错误 — NetDrive
昨天还能用的 Azure Blob 驱动器现在在 NetDrive 中身份验证失败。本文讲解 SAS 令牌过期、账户密钥轮换以及存储防火墙规则的排查方法。
一个上周还能正常挂载的 Azure Blob 驱动器现在拒绝重新连接——资源管理器显示的是带有身份验证错误的盘符,而不是你的构建产物,而且流水线里什么都没改动。这几乎总是以下三种情况之一:SAS 令牌过期、NetDrive 尚未获知的账户密钥轮换,或是存储账户防火墙规则开始阻止该机器的公网 IP。

将 Azure Blob 存储挂载为本地驱动器
NetDrive 让 Google Drive、OneDrive、S3、SFTP、WebDAV 等在 Windows 和 macOS 上显示为本地驱动器 — 无需同步,无需完整下载。
- 使用账户密钥或限定范围的 SAS 令牌进行连接
- 文件浏览器可在挂载前测试容器访问权限
- 后台上传让大文件写入不阻塞关键路径
免费试用。提供终身与订阅方案。
为什么原本正常的 Azure Blob 驱动器会突然身份验证失败
与密码错误不同,Azure Blob 身份验证失败很少是”从一开始就不对”。NetDrive 支持两种 Azure Blob 存储的凭据类型:存储账户的主要或次要账户密钥,或是限定容器范围的**共享访问签名(SAS)**令牌。两者都以不同方式具有时效性——SAS 令牌在生成时会带有一个硬性过期日期,而账户密钥会一直有效,直到有人在 Azure 门户中重新生成它,这会立即使所有仍在使用旧值的连接失效。
第三个原因完全在凭据之外:存储账户的网络防火墙。如果 Networking → Firewalls and virtual networks 被设置为”Selected networks”而非”All networks”,Azure 会在检查凭据之前就拒绝请求——由此产生的错误看起来可能和密钥错误一模一样。

检查 1:SAS 令牌过期或账户密钥轮换
从这里开始——它能解决大多数”昨天还能用,今天不行了”的情况。
- 在 Azure Portal 中打开你的存储账户,查看该驱动器配置时使用的是哪种凭据类型。
- 如果你使用的是 SAS 令牌:前往 Security + networking → Shared access signature,确认你生成该令牌时设置的 Expiry date 尚未过期。SAS 令牌通常设置为 30、90 或 365 天后过期——这个值在设置时看起来可能很宽裕。
- 如果你使用的是账户密钥:前往 Security + networking → Access keys,检查 key1 或 key2 是否最近被重新生成过。重新生成密钥会立即使所有仍在使用旧值的客户端(包括 NetDrive)失效。
- 生成一个新的 SAS 令牌(至少要在容器上拥有
Read、Write、Delete、List、Add、Create权限),或者复制当前的账户密钥。 - 打开 NetDrive → 点击受影响的 Azure Blob 驱动器上的齿轮图标以打开其连接设置,然后将新凭据粘贴到 Authentication 字段中。
- 点击 Save,然后重新连接该驱动器。
检查 2:存储账户防火墙规则
如果凭据是最新的,但驱动器仍然无法完成身份验证,接下来就该查看存储账户的网络规则了。
- 在 Azure 门户中,为该存储账户打开 Networking → Firewalls and virtual networks。
- 如果该设置为 Enabled from selected virtual networks and IP addresses,那么除非该机器的公网 IP 被明确允许,否则 NetDrive 的请求都会被拒绝。
- 查找该机器当前的公网 IP——通过浏览器搜索或命令行工具都很容易查到,而且值得直接确认一下,而不是想当然地认为它没有变化。

- 在 Firewall → Address range 下添加该 IP,或者如果你的配置不需要基于 IP 的限制,可以将规则切换为允许所有网络。
- 在 Azure 中保存网络规则更改——这可能需要一两分钟才能生效——然后在 NetDrive 中重试连接。
使用动态 IP 的家庭或办公网络连接是这里常见的“惯犯”:防火墙规则在添加时是正确的,后来 ISP 分配了一个新地址。
确认修复结果
更新凭据或防火墙规则后,重新连接该驱动器,并确认它确实在提供数据,而不只是在驱动器列表中显示”Connected”。

在资源管理器或 Finder 中打开已挂载的驱动器,列出一个你认识其中文件的文件夹。如果目录列表能正常加载,且文件能无错误打开,那么说明凭据和网络路径都工作正常。
总结
在 NetDrive 中,Azure Blob 身份验证失败追根溯源,远比最初设置时的拼写错误更常见的原因是 SAS 令牌过期、账户密钥轮换,或是存储账户防火墙规则。先检查凭据,因为排除起来更快,然后再转向网络问题。有关初始连接的完整演练,请参阅 在 Windows 上使用 NetDrive 挂载 Azure Blob 存储;如果你的存储账户使用的是 Azure File Storage 而非 Blob,在 Windows 上挂载 Azure File Storage 涵盖了相应的设置方法。
— Alex, NetDrive