Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Se aplica a: ✔️ recursos compartidos de archivos SMB
En este artículo se explica cómo autorizar el acceso a los datos de Azure Files al explorar los recursos compartidos de archivos en Azure Portal. No cubre la configuración de la autenticación basada en identidades para el acceso SMB a recursos compartidos de archivos. Para obtener esa información, consulte Introducción a la autenticación basada en identidades de Azure Files.
Al acceder a los datos de archivos mediante el portal de Azure, el portal realiza solicitudes al servicio Azure Files. Puede autorizar el acceso a los datos de archivos en el portal de Azure mediante la cuenta de Microsoft Entra (recomendada) o la clave de acceso de la cuenta de almacenamiento (menos segura). El portal muestra qué método usa y le permite cambiar entre los dos métodos si tiene los permisos adecuados. De forma predeterminada, el portal utiliza el método que ya estás utilizando para autorizar todos los compartidos de archivos. Puede cambiar este ajuste para las operaciones individuales de uso compartido de archivos.
Advertencia
El acceso a un recurso compartido de archivos mediante claves de cuenta de almacenamiento tiene riesgos de seguridad inherentes. Autentíquese siempre mediante Microsoft Entra siempre que sea posible. Para obtener información sobre cómo proteger y administrar las claves, consulte Administrar claves de acceso de cuentas de almacenamiento.
Obtención de permisos para acceder a los datos de archivos
En función de cómo quieras autorizar el acceso a los datos de archivo en el portal de Azure, necesitas permisos específicos. En la mayoría de los casos, estos permisos se obtienen a través de Azure access control basado en roles (Azure RBAC).
| Método de autenticación | Rol obligatorio | Permisos adicionales |
|---|---|---|
| Microsoft Entra cuenta (recomendada) | Lector con privilegios de datos de archivos de almacenamiento o Colaborador con privilegios de datos de archivos de almacenamiento, además de Lector de Azure Resource Manager | acciones de readFileBackupSemantics y writeFileBackupSemantics |
| Clave de acceso de la cuenta de almacenamiento | Cualquier rol con Microsoft.Storage/storageAccounts/listkeys/action |
Ninguno |
Usar su cuenta de Microsoft Entra (recomendado)
Para acceder a los datos de archivo desde el portal de Azure mediante su cuenta de Entra, ambas declaraciones deben ser verdaderas.
- Se le asigna un rol integrado o personalizado que proporciona acceso a los datos de archivos.
- Tiene asignado como mínimo el rol Lector de Azure Resource Manager, con el ámbito establecido en el nivel de la cuenta de almacenamiento o en un nivel superior. El rol Lector concede los permisos más restringidos, pero otro rol de Azure Resource Manager que concede acceso a los recursos de administración de cuentas de almacenamiento también es aceptable.
El rol Lector de Azure Resource Manager permite a los usuarios ver los recursos de la cuenta de almacenamiento, pero no modificarlos. No proporciona permisos de lectura a los datos de Azure Storage, sino solo a los recursos de administración de cuentas. El rol Lector es necesario para que los usuarios puedan ir a recursos compartidos de archivos en Azure Portal.
Dos roles integrados tienen los permisos necesarios para acceder a los datos de archivos mediante OAuth.
- Lector privilegiado de datos de archivos de almacenamiento
- Colaborador con privilegios de datos de archivos de Storage
Para obtener información sobre los roles integrados que admiten acceso a los datos de archivos, consulte Acceda a los recursos compartidos de archivos de Azure mediante Microsoft Entra ID con Azure Files OAuth sobre REST.
Nota:
El rol de Colaborador con privilegios para los datos de archivos de almacenamiento tiene permisos para leer, escribir, eliminar y modificar permisos ACL/NTFS en archivos y directorios en comparticiones de archivos de Azure. No se admite la modificación de ACL o permisos NTFS a través del portal de Azure.
Los roles personalizados pueden admitir combinaciones diferentes de los mismos permisos que proporcionan los roles integrados. Para obtener más información, consulte roles personalizados de Azure y Comprender las definiciones de roles para los recursos de Azure.
Use la clave de acceso de la cuenta de almacenamiento (no se recomienda)
Para acceder a los datos de archivo mediante la clave de acceso de la cuenta de almacenamiento, debe tener asignado un rol de Azure que incluya la acción RBAC de Azure Microsoft.Storage/storageAccounts/listkeys/action. Este rol de Azure puede ser incorporado o personalizado.
Los siguientes roles integrados admiten Microsoft.Storage/storageAccounts/listkeys/action. Se muestran en orden de menos a más permisos.
- Lector y acceso a los datos
- Colaborador de la cuenta de almacenamiento
- Colaborador de Azure Resource Manager
- Propietario de Azure Resource Manager
Al intentar acceder a los datos de archivo en Azure Portal, el portal comprueba primero si tiene un rol con Microsoft.Storage/storageAccounts/listkeys/action. Si tiene un rol con esta acción, el portal usa la clave de la cuenta de almacenamiento para acceder a los datos del archivo. Si no tiene un rol con esta acción, el portal intenta acceder a los datos mediante la cuenta de Microsoft Entra.
Importante
Al bloquear una cuenta de almacenamiento mediante un bloqueo de Resource Manager ReadOnly , no puede realizar la operación listKeys para esa cuenta de almacenamiento. La listKeys operación es una POST operación y todas las POST operaciones se impiden cuando se configura un ReadOnly bloqueo para la cuenta.
Por este motivo, cuando bloquee la cuenta mediante un ReadOnly bloqueo, deberá utilizar su cuenta de Microsoft Entra para acceder a los datos de los archivos en el portal. Para obtener información sobre cómo acceder a los datos de archivo en Azure Portal mediante Microsoft Entra ID, consulte Uso de su cuenta de Microsoft Entra.
Los roles clásicos de administrador de suscripciones Administrador del servicio y Coadministrador equivalen al rol Propietario de Azure Resource Manager. El rol Propietario incluye todas las acciones, incluida la Microsoft.Storage/storageAccounts/listkeys/action acción. Si se le asigna uno de estos roles administrativos, también puede acceder a los datos de archivo mediante la clave de la cuenta de almacenamiento. Para obtener más información, consulte roles de Azure, roles de Microsoft Entra y roles de administrador de suscripciones clásicas.
Especificar cómo autorizar operaciones en un recurso compartido de archivos específico
Puede cambiar el método de autenticación para recursos compartidos de archivos individuales. De manera predeterminada, el portal usa el método de autenticación actual. Para determinar el método de autenticación actual, siga estos pasos:
En Azure Portal, vaya a la cuenta de almacenamiento.
En el menú servicio, en Almacenamiento de datos, seleccione Recursos compartidos de archivos clásicos.
Seleccione una compartición de archivos.
Haga clic en Examinar.
El método de autenticación muestra si actualmente usa la clave de acceso de la cuenta de almacenamiento o la cuenta de Entra para autenticar y autorizar las operaciones del recurso compartido de archivos.
Si está autenticando actualmente mediante la clave de acceso de la cuenta de almacenamiento, la clave de acceso se especifica como método de autenticación, como se muestra en la imagen siguiente. Si está autenticándose con su cuenta de Entra, se especifica en su lugar la cuenta de usuario de Microsoft Entra.
Autenticación mediante su cuenta de Microsoft Entra (recomendado)
Para usar la cuenta de Microsoft Entra, seleccione Cambiar a Microsoft Entra cuenta de usuario. Si tiene los permisos adecuados a través de los roles de Azure asignados, puede continuar. Si no tiene los permisos necesarios, un mensaje de error indica que no tiene permisos para enumerar los datos mediante la cuenta de usuario con Microsoft Entra ID.
La cuenta de Microsoft Entra también necesita dos permisos de RBAC adicionales:
Microsoft.Storage/storageAccounts/fileServices/readFileBackupSemantics/actionMicrosoft.Storage/storageAccounts/fileServices/writeFileBackupSemantics/action
Estos permisos permiten al portal de Azure examinar el contenido del recurso compartido de archivos. No están incluidos en los roles Lector con privilegios de datos de archivos de almacenamiento ni Colaborador, por lo que debes asignarlos por separado.
No aparece ningún recurso compartido de archivos en la lista si su cuenta de Entra carece de permisos para visualizarlos.
Autenticación mediante la clave de acceso de la cuenta de almacenamiento (no recomendado)
Para cambiar al uso de la clave de acceso de la cuenta, seleccione el vínculo que indica Cambiar a la clave de acceso. Si tiene acceso a la clave de cuenta de almacenamiento, puede continuar. Si no tiene acceso a la clave de cuenta, un mensaje de error indica que no tiene permisos para usar la clave de acceso para enumerar los datos.
No aparecen recursos compartidos de archivos en la lista si no tiene acceso a la clave de acceso de la cuenta de almacenamiento.
La autorización predeterminada de Microsoft Entra en Azure Portal
Al crear una cuenta de almacenamiento, puede especificar que el portal de Azure tiene como valor predeterminado la autorización mediante Microsoft Entra ID al acceder a los datos del archivo. También puede configurar esta opción para una cuenta de storage existente. Esta configuración especifica solo el método de autorización predeterminado. Puede invalidar esta configuración y elegir autorizar el acceso a datos mediante la clave de la cuenta de almacenamiento.
Para especificar que el portal usa la autorización de Entra de forma predeterminada para el acceso a datos al crear una cuenta de almacenamiento, siga estos pasos:
Cree una cuenta de almacenamiento siguiendo las instrucciones de Creación de una cuenta de Almacenamiento de Azure.
En la pestaña Avanzadas , en la sección Seguridad , active la casilla Predeterminada para la autorización de Microsoft Entra en Azure Portal .
Seleccione Review + create para ejecutar la validación y crear la cuenta de storage.
Para actualizar esta configuración para una cuenta de storage existente, siga estos pasos:
Vaya a la vista general de la cuenta de almacenamiento en Azure portal.
En Configuración, seleccione Configuración.
Establezca Default (Predeterminado) en Autorización de Microsoft Entra en Azure Portal en Habilitado.