Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wenn Sie über das Azure-Portal auf Blob-Daten zugreifen, stellt das Portal Anfragen an Azure Storage in Ihrem Namen. Sie können eine Anfrage an Azure Storage autorisieren, indem Sie entweder Ihr Microsoft Entra-Konto oder den Zugangsschlüssel des Speicherkontos verwenden. Das Portal zeigt, welche Methode du verwendest, und wenn du die richtigen Berechtigungen hast, kannst du zwischen den beiden Methoden wechseln.
Für den Zugriff auf Blobdaten benötigte Berechtigungen
Du brauchst spezifische Berechtigungen, je nachdem, wie du Zugriff auf Blob-Daten im Azure-Portal autorisieren möchtest. In den meisten Fällen stellt Azure RBAC diese Berechtigungen bereit. Weitere Informationen zu Azure RBAC finden Sie unter Was ist azure role-based access control (Azure RBAC)?
Verwenden des Kontozugriffsschlüssels
Um mithilfe des Kontozugriffsschlüssels auf Blob-Daten zuzugreifen, muss Ihnen eine Azure-Rolle zugewiesen sein, die die Azure RBAC-Aktion Microsoft.Storage/storageAccounts/listkeys/action enthält. Diese Azure-Rolle kann eine integrierte Rolle oder eine benutzerdefinierte Rolle sein.
Die folgenden integrierten Rollen, die nach dem Umfang ihrer Berechtigungen von gering bis hoch sortiert sind, unterstützen Microsoft.Storage/storageAccounts/listkeys/action:
- Lese- und Datenzugriff
- Speicherkonto-Mitwirkender
- Azure Resource Manager Mitwirkender
- Azure Resource Manager Besitzer
Wenn Sie versuchen, im Azure-Portal auf Blobdaten zuzugreifen, wird im Portal zunächst geprüft, ob Ihnen eine Rolle mit Microsoft.Storage/storageAccounts/listkeys/action zugewiesen wurde. Wenn du eine Rolle mit dieser Aktion hast, verwendet das Portal den Kontoschlüssel, um auf Blob-Daten zuzugreifen. Wenn du bei dieser Aktion keine Rolle hast, versucht das Portal, über dein Microsoft Entra-Konto auf Daten zuzugreifen.
Wichtig
Wenn ein Speicherkonto mit ReadOnly in Azure Resource Manager gesperrt ist, ist der Vorgang Schlüssel auflisten für dieses Speicherkonto nicht zulässig. Schlüssel auflisten ist ein POST-Vorgang, und alle POST-Vorgänge werden verhindert, wenn die Sperre ReadOnly für das Konto festgelegt wurde. Wenn das Konto mit ReadOnly gesperrt ist, müssen Benutzer aus diesem Grund Microsoft Entra-Anmeldeinformationen verwenden, um auf Blob-Daten im Portal zuzugreifen. Weitere Informationen zum Zugreifen auf Blob-Daten im Portal mit Microsoft Entra ID finden Sie unter Verwenden Ihres Microsoft Entra-Kontos.
Hinweis
Die klassischen Abonnementadministratorrollen Dienstadministrator und Co-Administrator beinhalten das Äquivalent der Azure Resource Manager-Rolle Besitzer. Die Rolle des Eigentümers umfasst alle Aktionen, einschließlich des Microsoft. Storage/storageAccounts/listkeys/action, sodass ein Benutzer mit einer dieser administrativen Rollen ebenfalls auf Blob-Daten mit dem Kontoschlüssel zugreifen kann. Weitere Informationen finden Sie unter Azure-Rollen, Microsoft Entra-Rollen und Administratorrollen für klassische Abonnements.
Verwenden Sie Ihr Microsoft Entra-Konto
Um über Ihr Microsoft Entra-Konto auf Blob-Daten aus dem Azure-Portal zuzugreifen, müssen beide folgenden Aussagen für Sie zutreffen:
- Ihnen wird entweder eine integrierte oder benutzerdefinierte Rolle zugewiesen, die den Zugriff auf Blobdaten ermöglicht. Eingebaute Datenzugriffsrollen umfassen Storage Blob Data Reader, Storage Blob Data Contributor und Storage Blob Data Owner.
- Ihnen wurde die Azure Resource Manager-Rolle Leser mindestens bis zur Ebene des Speicherkontos oder höher zugewiesen. Die Rolle Leser erteilt die am stärksten eingeschränkten Berechtigungen. Eine andere Azure Resource Manager-Rolle, die den Zugriff auf Ressourcen zur Verwaltung von Speicherkonten gewährt, ist jedoch ebenfalls akzeptabel.
Die Azure Resource Manager Reader-Rolle ist eine Management-Plane-Rolle, die es Ihnen ermöglicht, Speicherkonto-Ressourcen anzuzeigen, aber sie nicht zu verändern. Es gewährt nur Zugriff auf Kontoverwaltungsressourcen, nicht auf Daten in Azure Storage. Die Rolle Leser ist notwendig, damit Sie im Azure-Portal zu Blob-Containern navigieren können, aber sie autorisiert keinen Zugriff auf Blob-Daten. Um Blob-Daten zu lesen oder zu schreiben, benötigen Sie außerdem eine Data-Plane-Rolle wie Storage Blob Data Reader oder Storage Blob Data Contributor.
Informationen zu den integrierten Rollen, die den Zugriff auf Blob-Daten unterstützen, finden Sie unter Autorisieren des Zugriffs auf Blob-Daten mithilfe von Microsoft Entra ID.
Benutzerdefinierte Rollen können verschiedene Kombinationen der von den integrierten Rollen gebotenen Berechtigungen unterstützen. Weitere Informationen zum Erstellen benutzerdefinierter Azure-Rollen finden Sie unter Benutzerdefinierte Azure-Rollen und Grundlegendes zu Rollendefinitionen für Azure-Ressourcen.
Navigieren zu Blobs im Azure-Portal
Um Blob-Daten im Portal anzuzeigen, verwenden Sie einen der folgenden Pfade:
- Wählen Sie auf der Seite Übersicht des Speicherkontos auf der Registerkarte Eigenschaften die Kachel Blobs aus.
- Im linken Menü des Speicherkontos erweitern Sie Datenspeicher und wählen Sie dann Container aus.
Bestimmen der aktuellen Authentifizierungsmethode
Wenn Sie zu einem Container navigieren, wird im Azure-Portal angezeigt, ob Sie zur Authentifizierung derzeit den Kontozugriffsschlüssel oder Ihr Microsoft Entra-Konto verwenden.
Authentifizieren mit dem Kontozugriffsschlüssel
Wenn Sie sich mit dem Kontozugangsschlüssel authentifizieren, sehen Sie im Portal den Access Key als Authentifizierungsmethode angegeben:
Um zum Microsoft Entra-Konto zu wechseln, wählen Sie den im vorherigen Bild hervorgehobenen Link. Wenn deine zugewiesenen Azure-Rollen die entsprechenden Berechtigungen erteilen, kannst du fortfahren. Wenn Sie nicht über die richtigen Berechtigungen verfügen, wird eine Fehlermeldung angezeigt, und in der Liste werden keine Blobs angezeigt.
Klicken Sie auf den Link Zum Zugriffsschlüssel wechseln, um erneut den Zugriffsschlüssel für die Authentifizierung zu nutzen.
Authentifizieren mit Ihrem Microsoft Entra-Konto
Wenn Sie sich mit Ihrem Microsoft Entra-Konto authentifizieren, sehen Sie im Portal das Microsoft Entra-Benutzerkonto als Authentifizierungsmethode angegeben:
Um zum Konto-Zugangsschlüssel zu wechseln, wählen Sie den im vorherigen Bild hervorgehobenen Link. Wenn du Zugriff auf den Kontoschlüssel hast, kannst du fortfahren. Wenn Sie keinen Zugriff auf den Kontoschlüssel haben, wird eine Fehlermeldung angezeigt, und in der Liste werden keine Blobs angezeigt.
Klicken Sie auf den Link Zum Microsoft Entra-Benutzerkonto wechseln, um erneut das Microsoft Entra-Konto für die Authentifizierung zu nutzen.
Microsoft Entra-Autorisierung im Azure-Portal standardmäßig festlegen
Wenn Sie ein neues Speicherkonto erstellen, können Sie angeben, dass im Azure-Portal standardmäßig die Autorisierung mit Microsoft Entra ID verwendet wird, wenn ein Benutzer zu Blobdaten navigiert. Sie können diese Einstellung auch für ein vorhandenes Speicherkonto konfigurieren. Diese Einstellung spezifiziert nur die Standard-Autorisierungsmethode, sodass ein Benutzer diese Einstellung überschreiben und den Datenzugriff mit dem Kontoschlüssel autorisieren kann.
Um das Portal standardmäßig mit Microsoft Entra-Autorisierung zu verbinden, wenn Sie ein Speicherkonto erstellen, folgen Sie diesen Schritten:
Befolgen Sie zum Erstellen eines neuen Speicherkontos die Anweisungen zum Erstellen eines Speicherkontos.
Aktivieren Sie auf der Registerkarte Erweitert im Abschnitt Sicherheit das Kontrollkästchen neben Standardmäßig Microsoft Entra-Autorisierung im Azure-Portal.
Wählen Sie die Schaltfläche Überprüfen + erstellen aus, um die Überprüfung durchzuführen und das Konto zu erstellen.
Führen Sie die folgenden Schritte aus, um diese Einstellung für ein vorhandenes Speicherkonto zu aktualisieren:
Navigieren Sie zur Kontoübersicht im Azure-Portal.
Klicken Sie unter Einstellungen auf Konfiguration.
Legen Sie Standardmäßig Microsoft Entra-Autorisierung im Azure-Portal auf Aktiviert fest.
Die Eigenschaft defaultToOAuthAuthentication eines Speicherkontos ist standardmäßig nicht festgelegt und gibt erst dann einen Wert zurück, wenn Sie sie explizit festgelegt haben.