Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Cuando accedes a los datos de blob usando el portal de Azure, el portal realiza solicitudes a Azure Storage en tu nombre. Puedes autorizar una solicitud a Azure Storage usando tu cuenta de Microsoft Entra o la clave de acceso de la cuenta de almacenamiento. El portal muestra qué método estás usando y, si tienes los permisos adecuados, puedes cambiar entre los dos métodos.
Permisos necesarios para acceder a datos de blob
Necesitas permisos específicos dependiendo de cómo quieras autorizar el acceso a los datos de blob en el portal de Azure. En la mayoría de los casos, Azure RBAC proporciona estos permisos. Para más información sobre RBAC de Azure, consulte ¿Qué es el control de acceso basado en rol de Azure (RBAC de Azure)?
Uso de la clave de acceso de la cuenta
Para acceder a los datos de blobs mediante la clave de acceso de la cuenta, debes tener asignado un rol de Azure que incluya la acción de Azure RBAC Microsoft.Storage/storageAccounts/listkeys/action. Este rol de Azure puede ser un rol integrado o un rol personalizado.
Los siguientes roles integrados, enumerados de menos a más permisos, admiten Microsoft.Storage/storageAccounts/listkeys/action:
- Lector y acceso a los datos
- Colaborador de la cuenta de almacenamiento
- Colaborador de Azure Resource Manager
- Propietario de Azure Resource Manager
Cuando intentas acceder a datos de blobs en el portal de Azure, el portal primero comprueba si se te ha asignado un rol con Microsoft.Storage/storageAccounts/listkeys/action. Si tienes un papel en esta acción, el portal utiliza la clave de cuenta para acceder a los datos del blob. Si no tienes un papel en esta acción, el portal intenta acceder a los datos usando tu cuenta de Microsoft Entra.
Importante
Cuando una cuenta de almacenamiento está bloqueada con un bloqueo ReadOnly de Azure Resource Manager, no se permite la operación Crear lista de claves para esa cuenta de almacenamiento. Crear lista de claves es una operación POST y todas las operaciones POST se impiden cuando se configura un bloqueo ReadOnly para la cuenta. Por esta razón, cuando la cuenta está bloqueada con un bloqueo ReadOnly, los usuarios deben usar las credenciales de Microsoft Entra para acceder a los datos de blob en el portal. Para obtener información sobre el acceso a datos de blobs en el portal con el identificador de Microsoft Entra ID, consulte Use su cuenta de Microsoft Entra.
Nota:
Los roles clásicos de administrador de suscripciones Administrador del servicio y Coadministrador equivalen al rol Propietario de Azure Resource Manager. El rol Propietario incluye todas las acciones, incluida Microsoft.Storage/storageAccounts/listkeys/action, por lo que un usuario con uno de estos roles administrativos también puede acceder a los datos de blobs mediante la clave de la cuenta. Para obtener más información, consulte Roles de Azure, roles de Microsoft Entra y roles de administrador de suscripción clásicos .
Use su cuenta de Microsoft Entra
Para acceder a los datos de blob desde el portal de Azure usando tu cuenta de Microsoft Entra, ambas afirmaciones deben ser ciertas para ti:
- Se le asigna un rol integrado o personalizado que proporciona acceso a los datos de blobs. Los roles integrados de acceso a datos incluyen Lector de Datos de Blob de Almacenamiento, Contribuidor de Datos de Blob de Almacenamiento y Propietario de Datos de Blob de Almacenamiento.
- Tiene asignado como mínimo el rol Lector de Azure Resource Manager, con el ámbito establecido en el nivel de la cuenta de almacenamiento o en un nivel superior. El rol Lector concede los permisos más restringidos, pero otro rol de Azure Resource Manager que conceda acceso a los recursos de administración de la cuenta de almacenamiento también es aceptable.
El rol de lector de Azure Resource Manager es un rol de plano de gestión que te permite ver los recursos de la cuenta de almacenamiento, pero no modificarlos. Solo concede acceso a recursos de gestión de cuentas, no a datos en Azure Storage. El rol Reader es necesario para que puedas ir a los contenedores de blobs en el portal de Azure, pero por sí solo no autoriza el acceso a los datos de blobs. Para leer o escribir datos de blobs, también necesitas tener un rol del plano de datos, como Lector de datos de blobs de almacenamiento o Colaborador de datos de blobs de almacenamiento.
Para obtener información sobre los roles integrados que admiten el acceso a los datos de los blobs, consulte Autorización del acceso a blobs mediante Microsoft Entra ID.
Los roles personalizados pueden admitir diferentes combinaciones de los mismos permisos que proporcionan los roles integrados. Para obtener más información sobre cómo crear roles personalizados de Azure, consulte roles personalizados de Azure y entender las definiciones de roles para recursos de Azure.
Desplazamiento a blobs en Azure Portal
Para ver los datos de blobs en el portal, use cualquiera de las siguientes rutas:
- En la página de Resumen de la cuenta de almacenamiento, selecciona la casilla Blobs en la pestaña Propiedades .
- En el menú izquierdo de la cuenta de almacenamiento, expande almacenamiento de datos y luego selecciona Contenedores.
Determinar el método de autenticación actual
Al navegar a un contenedor, Azure Portal indica si actualmente usa la clave de acceso de la cuenta o la cuenta de Microsoft Entra para autenticarse.
Autenticación con la clave de acceso de la cuenta
Si te autenticas usando la clave de acceso de la cuenta, ves la clave de acceso especificada como el método de autenticación en el portal:
Para cambiar a la cuenta de Microsoft Entra, seleccione el enlace resaltado en la imagen anterior. Si los roles asignados en Azure otorgan los permisos adecuados, puedes continuar. Si no tiene los permisos adecuados, verá un mensaje de error y no aparecerá ningún blob en la lista.
Seleccione el vínculo Cambiar a la clave de acceso para volver a usar la clave de acceso para la autenticación.
Autentíquese con su cuenta de Microsoft Entra.
Si te autenticas usando tu cuenta de Microsoft Entra, ves la cuenta de usuario de Microsoft Entra especificada como el método de autenticación en el portal:
Para cambiar a la clave de acceso a la cuenta, selecciona el enlace resaltado en la imagen anterior. Si tienes acceso a la clave de cuenta, puedes continuar. Si no tiene acceso a la clave de cuenta, verá un mensaje de error y no aparecerá ningún blob en la lista.
Seleccione el vínculo Cambiar a la cuenta de usuario de Microsoft Entra para volver a usar la cuenta de Microsoft Entra para la autenticación.
Use Microsoft Entra por defecto como autorización en el portal de Azure
Al crear una cuenta de almacenamiento, puede especificar que Azure Portal realice la autorización con Microsoft Entra ID de forma predeterminada cuando un usuario navegue a los datos de blobs. También puede configurar esta opción para una cuenta de almacenamiento existente. Esta configuración especifica solo el método de autorización por defecto, por lo que un usuario puede anular esta opción y elegir autorizar el acceso a los datos con la clave de cuenta.
Para que el portal utilice la autorización Microsoft Entra por defecto al crear una cuenta de almacenamiento, sigue estos pasos:
Cree una cuenta de almacenamiento; siga las instrucciones de Creación de una cuenta de almacenamiento.
En la pestaña Opciones avanzadas, en la sección Seguridad, marque la casilla situada junto a Autorización predeterminada con Microsoft Entra en Azure Portal.
Seleccione el botón Revisar y crear para ejecutar la validación y crear la cuenta.
Para actualizar esta configuración para una cuenta de almacenamiento existente, siga estos pasos:
Vaya a la información general de su cuenta en Azure Portal.
En Configuración, seleccione Configuración.
Establezca Default (Predeterminado) en Autorización de Microsoft Entra en Azure Portal en Habilitado.
La propiedad defaultToOAuthAuthentication de una cuenta de almacenamiento no se establece de forma predeterminada y no devuelve un valor hasta que se establece explícitamente.