Créer des jetons SAP pour les conteneurs de stockage

Ce contenu s’applique à :🟩v4.0 (GA)🟩v3.1 (GA)🟥v3.0 (mise hors service)🟥v2.1 (mise hors service)

Dans cet article, découvrez comment créer des jetons de délégation d’utilisateur, de signature d’accès partagé (SAP), à l’aide du portail Azure ou de Explorateur Stockage Azure. Les jetons SAP de délégation d’utilisateur sont sécurisés avec des informations d’identification Microsoft Entra. Les jetons SAP fournissent un accès sécurisé et délégué aux ressources dans votre compte de stockage Azure.

Capture d’écran de l’URI de stockage avec le jeton SAP ajouté.

À un niveau élevé, voici comment fonctionnent les jetons SAP :

  • Tout d’abord, votre application envoie le jeton SAP à stockage Azure dans le cadre d’une demande d’API REST.

  • Ensuite, si le service de stockage vérifie que la SAP est valide, la demande est autorisée. Si, le jeton SAP est considéré comme non valide, la demande est refusée et le code d’erreur 403 (Interdit) est retourné.

Stockage Blob Azure offre trois types de ressources :

  • Storage comptes fournissent un espace de noms unique dans Azure pour vos données.
  • Les conteneurs de stockage de données se trouvent dans des comptes de stockage et organisent des groupes de blobs.
  • Les objets blob se trouvent dans des conteneurs et stockent du texte et des données binaires telles que des fichiers, du texte et des images.

Quand utiliser un jeton SAP

  • Formation de modèles personnalisés. Votre ensemble assemblé de documents d’entraînement must être chargé dans un conteneur Stockage Blob Azure. Vous pouvez choisir d’utiliser un jeton SAP pour accorder l’accès à vos documents de formation.

  • Utilisation de conteneurs de stockage avec accès public. Vous pouvez choisir d’utiliser un jeton SAP pour accorder un accès limité à vos ressources de stockage disposant d’un accès en lecture public.

    Important

    • Si votre compte de stockage Azure est protégé par un réseau virtuel ou un pare-feu, vous ne pouvez pas accorder l'accès avec un jeton SAP. Vous devez utiliser une identité managée pour accorder l’accès à votre ressource de stockage.

    • Identité managée prend en charge les comptes Stockage Blob Azure accessibles en privé et publiquement.

    • Les jetons SAP accordent des autorisations aux ressources de stockage et doivent être protégés de la même manière qu’une clé de compte.

    • Les opérations qui utilisent des jetons SAS doivent être effectuées uniquement sur une connexion HTTPS, et les URI SAP ne doivent être distribués que sur une connexion sécurisée telle que HTTPS.

Conditions préalables

Pour commencer, vous avez besoin des éléments suivants :

  • Un compte Azure actif. Si vous n’en avez pas, vous pouvez créer un compte gratuit.

  • Ressource Document Intelligence ou multi-service.

  • Un compte de Stockage Blob Azure de performances standard. Vous devez créer des conteneurs pour stocker et organiser vos données blob dans votre compte de stockage. Si vous ne savez pas comment créer un compte de stockage Azure avec un conteneur de stockage, suivez ces guides de démarrage rapide :

    • Créez un compte de stockage. Lorsque vous créez votre compte de stockage, sélectionnez Performances standard dans le champPerformances des détails > de l’instance.
    • Créez un conteneur. Lorsque vous créez votre conteneur, définissez le niveau d’accès public sur Conteneur (accès en lecture anonyme pour les conteneurs et les objets blob) dans la fenêtre Nouveau conteneur .

Charger vos documents

  1. Connectez-vous au portail Azure.

    • Sélectionnez votre compte de stockagestockage de donnéesconteneurs.

    Screenshot qui affiche le menu stockage des données dans le portail Azure.

  2. Sélectionnez un conteneur dans la liste.

  3. Sélectionnez Charger dans le menu en haut de la page.

    Screenshot qui affiche le bouton Charger le conteneur dans le Azure portal.

  4. La fenêtre Charger un objet blob s’affiche. Sélectionnez vos fichiers à charger.

    Capture d’écran illustrant la fenêtre Charger l’objet blob dans le portail Azure.

    Note

    Par défaut, l’API REST utilise des documents situés à la racine de votre conteneur. Vous pouvez également utiliser des données organisées dans des sous-dossiers si elles sont spécifiées dans l’appel d’API. Pour plus d’informations, consultez Organiser vos données dans les sous-dossiers.

Génération de jetons SAP

Une fois les conditions préalables remplies et que vous chargez vos documents, vous pouvez maintenant générer des jetons SAP. Il y a deux chemins que vous pouvez prendre ici ; l’une utilisant le portail Azure et l’autre à l’aide de l’Explorateur de stockage Azure. Sélectionnez entre les deux onglets suivants pour plus d’informations.

Le portail Azure est une console web qui vous permet de gérer votre abonnement et vos ressources Azure à l’aide d’une interface graphique utilisateur (GUI).

  1. Connectez-vous au portail Azure.

  2. Accédez à votre compte de stockage>conteneurs>votre conteneur.

  3. Sélectionnez Générer une SAP dans le menu en haut de la page.

  4. Sélectionnez la méthode de signatureclé de délégation utilisateur.

  5. Définissez les autorisations en sélectionnant ou en désactivant la case appropriée.

    • Vérifiez que les autorisations Lecture, Écriture, Suppression et Liste sont sélectionnées.

    Screenshot qui affiche les champs d’autorisation SAP dans le portail Azure.

    Important

  6. Spécifiez les heures de début et d’expiration de la clé signée.

    • Lorsque vous créez un jeton SAP, la durée par défaut est de 48 heures. Après 48 heures, vous devrez créer un nouveau jeton.
    • Envisagez de définir une période de durée plus longue pour la durée pendant laquelle vous utilisez votre compte de stockage pour les opérations Document Intelligence Service.
    • La valeur de l’heure d’expiration est déterminée par l’utilisation d’une clé de compte ou d’une méthode de signature de clé de délégation d’utilisateur :
  7. Le champ Adresses IP autorisées est facultatif et spécifie une adresse IP ou une plage d’adresses IP à partir de laquelle accepter les demandes. Si l’adresse IP de la demande ne correspond pas à l’adresse IP ou à la plage d’adresses spécifiée sur le jeton SAP, l’autorisation échoue. L’adresse IP ou une plage d’adresses IP doit être des adresses IP publiques, et non privées. Pour plus d’informations, consultezSpécifier une adresse IP ou une plage d’adresses IP.

  8. Le champ Protocoles autorisés est facultatif et spécifie le protocole autorisé pour une requête effectuée avec le jeton SAP. La valeur par défaut est HTTPS.

  9. Sélectionnez Générer un jeton SAS et une URL.

  10. La chaîne de requête Jeton SAS blob et l’URL SAS blob s’affichent en bas dans la fenêtre. Pour utiliser le jeton SAS Blob, ajoutez-le à un URI de service de stockage.

  11. Copiez et collez les valeurs Jeton SAS blob et URL SAS blob en lieu sûr. Les valeurs ne sont affichées qu’une seule fois et ne peuvent pas être récupérées une fois la fenêtre fermée.

  12. Pour construire une URL SAP, ajoutez le jeton SAS (URI) à l’URL d’un service de stockage.