Elección de la forma de autorizar el acceso a los datos de blob en Azure Portal

Cuando accedes a los datos de blob usando el portal de Azure, el portal realiza solicitudes a Azure Storage en tu nombre. Puedes autorizar una solicitud a Azure Storage usando tu cuenta de Microsoft Entra o la clave de acceso de la cuenta de almacenamiento. El portal muestra qué método estás usando y, si tienes los permisos adecuados, puedes cambiar entre los dos métodos.

Permisos necesarios para acceder a datos de blob

Necesitas permisos específicos dependiendo de cómo quieras autorizar el acceso a los datos de blob en el portal de Azure. En la mayoría de los casos, Azure RBAC proporciona estos permisos. Para más información sobre RBAC de Azure, consulte ¿Qué es el control de acceso basado en rol de Azure (RBAC de Azure)?

Uso de la clave de acceso de la cuenta

Para acceder a los datos de blobs mediante la clave de acceso de la cuenta, debes tener asignado un rol de Azure que incluya la acción de Azure RBAC Microsoft.Storage/storageAccounts/listkeys/action. Este rol de Azure puede ser un rol integrado o un rol personalizado.

Los siguientes roles integrados, enumerados de menos a más permisos, admiten Microsoft.Storage/storageAccounts/listkeys/action:

Cuando intentas acceder a datos de blobs en el portal de Azure, el portal primero comprueba si se te ha asignado un rol con Microsoft.Storage/storageAccounts/listkeys/action. Si tienes un papel en esta acción, el portal utiliza la clave de cuenta para acceder a los datos del blob. Si no tienes un papel en esta acción, el portal intenta acceder a los datos usando tu cuenta de Microsoft Entra.

Importante

Cuando una cuenta de almacenamiento está bloqueada con un bloqueo ReadOnly de Azure Resource Manager, no se permite la operación Crear lista de claves para esa cuenta de almacenamiento. Crear lista de claves es una operación POST y todas las operaciones POST se impiden cuando se configura un bloqueo ReadOnly para la cuenta. Por esta razón, cuando la cuenta está bloqueada con un bloqueo ReadOnly, los usuarios deben usar las credenciales de Microsoft Entra para acceder a los datos de blob en el portal. Para obtener información sobre el acceso a datos de blobs en el portal con el identificador de Microsoft Entra ID, consulte Use su cuenta de Microsoft Entra.

Nota:

Los roles clásicos de administrador de suscripciones Administrador del servicio y Coadministrador equivalen al rol Propietario de Azure Resource Manager. El rol Propietario incluye todas las acciones, incluida Microsoft.Storage/storageAccounts/listkeys/action, por lo que un usuario con uno de estos roles administrativos también puede acceder a los datos de blobs mediante la clave de la cuenta. Para obtener más información, consulte Roles de Azure, roles de Microsoft Entra y roles de administrador de suscripción clásicos .

Use su cuenta de Microsoft Entra

Para acceder a los datos de blob desde el portal de Azure usando tu cuenta de Microsoft Entra, ambas afirmaciones deben ser ciertas para ti:

El rol de lector de Azure Resource Manager es un rol de plano de gestión que te permite ver los recursos de la cuenta de almacenamiento, pero no modificarlos. Solo concede acceso a recursos de gestión de cuentas, no a datos en Azure Storage. El rol Reader es necesario para que puedas ir a los contenedores de blobs en el portal de Azure, pero por sí solo no autoriza el acceso a los datos de blobs. Para leer o escribir datos de blobs, también necesitas tener un rol del plano de datos, como Lector de datos de blobs de almacenamiento o Colaborador de datos de blobs de almacenamiento.

Para obtener información sobre los roles integrados que admiten el acceso a los datos de los blobs, consulte Autorización del acceso a blobs mediante Microsoft Entra ID.

Los roles personalizados pueden admitir diferentes combinaciones de los mismos permisos que proporcionan los roles integrados. Para obtener más información sobre cómo crear roles personalizados de Azure, consulte roles personalizados de Azure y entender las definiciones de roles para recursos de Azure.

Para ver los datos de blobs en el portal, use cualquiera de las siguientes rutas:

  • En la página de Resumen de la cuenta de almacenamiento, selecciona la casilla Blobs en la pestaña Propiedades .
  • En el menú izquierdo de la cuenta de almacenamiento, expande almacenamiento de datos y luego selecciona Contenedores.

Captura de pantalla de cómo ir a los datos de blobs en el portal de Azure.

Determinar el método de autenticación actual

Al navegar a un contenedor, Azure Portal indica si actualmente usa la clave de acceso de la cuenta o la cuenta de Microsoft Entra para autenticarse.

Autenticación con la clave de acceso de la cuenta

Si te autenticas usando la clave de acceso de la cuenta, ves la clave de acceso especificada como el método de autenticación en el portal:

Captura de pantalla del usuario accediendo actualmente a contenedores con la clave de cuenta.

Para cambiar a la cuenta de Microsoft Entra, seleccione el enlace resaltado en la imagen anterior. Si los roles asignados en Azure otorgan los permisos adecuados, puedes continuar. Si no tiene los permisos adecuados, verá un mensaje de error y no aparecerá ningún blob en la lista.

Seleccione el vínculo Cambiar a la clave de acceso para volver a usar la clave de acceso para la autenticación.

Autentíquese con su cuenta de Microsoft Entra.

Si te autenticas usando tu cuenta de Microsoft Entra, ves la cuenta de usuario de Microsoft Entra especificada como el método de autenticación en el portal:

Captura de pantalla del usuario accediendo actualmente a contenedores con la cuenta de Microsoft Entra.

Para cambiar a la clave de acceso a la cuenta, selecciona el enlace resaltado en la imagen anterior. Si tienes acceso a la clave de cuenta, puedes continuar. Si no tiene acceso a la clave de cuenta, verá un mensaje de error y no aparecerá ningún blob en la lista.

Seleccione el vínculo Cambiar a la cuenta de usuario de Microsoft Entra para volver a usar la cuenta de Microsoft Entra para la autenticación.

Use Microsoft Entra por defecto como autorización en el portal de Azure

Al crear una cuenta de almacenamiento, puede especificar que Azure Portal realice la autorización con Microsoft Entra ID de forma predeterminada cuando un usuario navegue a los datos de blobs. También puede configurar esta opción para una cuenta de almacenamiento existente. Esta configuración especifica solo el método de autorización por defecto, por lo que un usuario puede anular esta opción y elegir autorizar el acceso a los datos con la clave de cuenta.

Para que el portal utilice la autorización Microsoft Entra por defecto al crear una cuenta de almacenamiento, sigue estos pasos:

  1. Cree una cuenta de almacenamiento; siga las instrucciones de Creación de una cuenta de almacenamiento.

  2. En la pestaña Opciones avanzadas, en la sección Seguridad, marque la casilla situada junto a Autorización predeterminada con Microsoft Entra en Azure Portal.

    Captura de pantalla de cómo configurar la autorización predeterminada de Microsoft Entra en el portal de Azure para una cuenta nueva.

  3. Seleccione el botón Revisar y crear para ejecutar la validación y crear la cuenta.

Para actualizar esta configuración para una cuenta de almacenamiento existente, siga estos pasos:

  1. Vaya a la información general de su cuenta en Azure Portal.

  2. En Configuración, seleccione Configuración.

  3. Establezca Default (Predeterminado) en Autorización de Microsoft Entra en Azure Portal en Habilitado.

    Captura de pantalla de cómo configurar la autorización predeterminada de Microsoft Entra en el portal de Azure para una cuenta existente.

La propiedad defaultToOAuthAuthentication de una cuenta de almacenamiento no se establece de forma predeterminada y no devuelve un valor hasta que se establece explícitamente.

Pasos siguientes