Choisir comment autoriser l’accès à des données de blobs dans le portail Azure

Lorsque vous accédez aux données blob en utilisant le portail Azure, le portail effectue des requêtes à stockage Azure en votre nom. Vous pouvez autoriser une requête auprès d’stockage Azure en utilisant soit votre compte Microsoft Entra, soit la clé d’accès du compte de stockage. Le portail indique la méthode que vous utilisez, et si vous avez les bonnes permissions, vous pouvez passer d’une méthode à l’autre.

Autorisations nécessaires pour accéder aux données blob

Il faut des autorisations spécifiques selon la manière dont vous souhaitez autoriser l’accès aux données blob dans le portail Azure. Dans la plupart des cas, Azure RBAC fournit ces permissions. Pour plus d’informations sur Azure RBAC, consultez Qu’est-ce que le contrôle d’accès en fonction du rôle Azure (Azure RBAC) ?

Utiliser la clé d'accès au compte

Pour accéder aux données d’objet blob à l’aide de la clé d’accès du compte, un rôle Azure comprenant l’action Azure RBAC Microsoft.Storage/storageAccounts/listkeys/action doit vous être attribué. Ce rôle Azure peut être un rôle intégré ou un rôle personnalisé.

Les rôles intégrés suivants, répertoriés du moins au plus grand nombre d’autorisations, prennent en charge Microsoft.Storage/storageAccounts/listkeys/action:

Lorsque vous tentez d’accéder aux données d’objet blob dans le portail Azure, celui-ci vérifie d’abord si un rôle comprenant Microsoft.Storage/storageAccounts/listkeys/action vous est attribué. Si vous avez un rôle dans cette action, le portail utilise la clé de compte pour accéder aux données blob. Si vous n'avez pas de rôle dans cette action, le portail tente d'accéder aux données en utilisant votre compte Microsoft Entra.

Important

Quand un compte de stockage est verrouillé à l’aide d’un verrou ReadOnly Azure Resource Manager, l’opération Afficher la liste des clés n’est pas autorisée pour ce compte de stockage. Répertorier les clés est une opération POST, et toutes les opérations POST sont empêchées lorsqu’un verrou ReadOnly est configuré pour le compte. Pour cette raison, lorsque le compte est verrouillé avec un verrou ReadOnly, les utilisateurs doivent utiliser des informations d’identification Microsoft Entra pour accéder aux données de blob dans le portail. Pour plus d’informations sur l’accès aux données blob dans le portail avec Microsoft Entra ID, consultez Utiliser votre compte Microsoft Entra.

Remarque

Les rôles d’administrateur d’abonnement classique Administrateur de service et Co-administrateur incluent l’équivalent du rôle Propriétaire d’Azure Resource Manager. Le rôle de propriétaire inclut toutes les actions, y compris Microsoft. Storage/storageAccounts/listkeys/action, donc un utilisateur ayant l’un de ces rôles administratifs peut aussi accéder aux données blob en utilisant la clé de compte. Pour plus d’informations, consultez Rôles Azure, rôles Microsoft Entra et rôles d’administrateur d’abonnements classiques.

Utiliser votre compte Microsoft Entra

Pour accéder aux données blobs depuis le portail Azure en utilisant votre compte Microsoft Entra, les deux affirmations suivantes doivent être vraies pour vous :

  • Un rôle intégré ou personnalisé qui fournit l’accès aux données d’objet blob vous est attribué. Les rôles intégrés d’accès aux données comprennent Storage Blob Data Reader, Storage Blob Data Contributor et Storage Blob Data Owner.
  • Le rôle Lecteur Azure Resource Manager au minimum vous a été attribué, limité au niveau du compte de stockage ou à un niveau supérieur. Le rôle Lecteur octroie les autorisations les plus restreintes, mais l’utilisation d’un autre rôle Azure Resource Manager accordant l’accès aux ressources de gestion de compte de stockage est également acceptable.

Le rôle Azure Resource Manager Reader est un rôle de plan de gestion qui vous permet de consulter les ressources du compte de stockage, mais sans les modifier. Il ne donne accès qu’aux ressources de gestion du compte, pas aux données dans stockage Azure. Le rôle Reader est nécessaire pour que vous puissiez naviguer vers les conteneurs blob du portail Azure, mais à lui seul il n'autorise pas l'accès aux données blob. Pour lire ou écrire des données d’objet blob, vous avez également besoin d’un rôle de plan de données tel que Lecteur des données Blob du stockage ou Contributeur aux données Blob du stockage.

Pour plus d’informations sur les rôles intégrés qui prennent en charge l’accès aux données blob, consultez Autoriser l’accès aux objets blob avec Microsoft Entra ID.

Les rôles personnalisés peuvent prendre en charge différentes combinaisons des mêmes autorisations fournies par les rôles intégrés. Pour plus d’informations sur la création de rôles Azure personnalisés, consultez Rôles personnalisés Azure et Présentation des définitions de rôles pour les ressources Azure.

Pour visualiser les données de blob dans le portail, utilisez l’un des chemins suivants :

  • Sur la page Aperçu du compte de stockage, sélectionnez la tuile Blobs dans l’onglet Propriétés .
  • Dans le menu de gauche du compte de stockage, déplacez le stockage des données, puis sélectionnez Conteneurs.

Capture d’écran de la navigation vers les données blobs dans le portail Azure.

Déterminer la méthode d’authentification actuelle

Lorsque vous accédez à un conteneur, le portail Azure indique si vous utilisez actuellement la clé d’accès au compte ou votre compte Microsoft Entra pour vous authentifier.

S’authentifier à l’aide de la clé d’accès au compte

Si vous vous authentifiez en utilisant la clé d’accès du compte, vous voyez la clé d’accès spécifiée comme méthode d’authentification dans le portail :

Capture d’écran de l’utilisateur accédant actuellement aux conteneurs avec la clé de compte.

Pour passer au compte Microsoft Entra, sélectionnez le lien surligné sur l’image précédente. Si vos rôles Azure attribués accordent les autorisations appropriées, vous pouvez continuer. Si vous ne disposez pas des autorisations appropriées, vous voyez un message d’erreur et aucun objet blob n’apparaît dans la liste.

Sélectionnez le lien Basculer sur clé d’accès pour utiliser à nouveau la clé d’accès pour l’authentification.

S’authentifier avec son compte Microsoft Entra

Si vous vous authentifiez en utilisant votre compte Microsoft Entra, vous voyez le compte utilisateur Microsoft Entra spécifié comme méthode d’authentification dans le portail :

Capture d’écran d’un utilisateur accédant actuellement aux conteneurs avec un compte Microsoft Entra.

Pour passer à la clé d’accès au compte, sélectionnez le lien surligné sur l’image précédente. Si vous avez accès à la clé de compte, vous pouvez continuer. Si vous n’avez pas accès à la clé de compte, vous voyez un message d’erreur et aucun objet blob n’apparaît dans la liste.

Sélectionnez le lien Basculer sur Compte d’utilisateur Microsoft Entra pour utiliser votre compte Microsoft Entra pour vous authentifier à nouveau.

Autorisation par défaut de Microsoft Entra dans le portail Microsoft Azure

Quand vous créez un compte de stockage, vous allez pouvoir spécifier que l’autorisation par défaut du portail Azure est Microsoft Entra ID lorsqu’un utilisateur navigue vers des données blob. Vous pouvez également configurer ce paramètre pour un compte de stockage existant. Ce paramètre spécifie uniquement la méthode d’autorisation par défaut, afin qu’un utilisateur puisse outrepasser ce paramètre et choisir d’autoriser l’accès aux données avec la clé de compte.

Pour que le portail utilise par défaut l’autorisation Microsoft Entra lors de la création d’un compte de stockage, suivez ces étapes :

  1. Créez un compte de stockage en suivant les instructions de la section Créer un compte de stockage.

  2. Dans l’onglet Avancé, dans la section Sécurité, cochez la case à côté de Autorisation Microsoft Entra par défaut dans le portail Azure.

    Capture d’écran de la configuration de l’autorisation Microsoft Entra par défaut dans le portail Azure pour un nouveau compte.

  3. Sélectionnez le bouton Vérifier + Créer pour exécuter la validation et créer le compte.

Pour mettre à jour ce paramètre pour un compte de stockage existant, effectuez les étapes suivantes :

  1. Accédez à la vue d’ensemble du compte dans le portail Azure.

  2. Sous Paramètres, sélectionnez Configuration.

  3. Définissez Autorisation Microsoft Entra par défaut dans le portail Azure sur Activée.

    Capture d’écran de la façon de configurer l’autorisation Microsoft Entra par défaut dans le portail Azure pour un compte existant.

La propriété defaultToOAuthAuthentication d’un compte de stockage n’est pas définie par défaut, et ne retourne pas de valeur tant que vous ne l’avez pas définie explicitement.

Étapes suivantes