Uso di Rete per la distribuzione di contenuti di Azure con SAS

Importante

Rete CDN di Azure Standard da Microsoft (classic) andrà in pensione il 30 settembre 2027. Poiché il servizio sta andando in pensione, non supporta più la creazione di profili, l'onboarding di nuovi domini o i certificati gestiti. Per evitare interruzioni del servizio, migrate per Frontdoor di Azure Standard o Premium. Per altre informazioni, vedere ⁠Ritiro della Rete CDN di Azure Standard da Microsoft (versione classica).

Quando si configura un account di archiviazione per Rete per la distribuzione di contenuti di Azure da usare per memorizzare il contenuto nella cache, per impostazione predefinita chiunque conosca gli URL per i contenitori di archiviazione può accedere ai file che sono stati caricati. Per proteggere i file nell'account di archiviazione, è possibile impostare l'accesso dei contenitori di archiviazione da pubblico a privato. In questa caso, tuttavia, nessuno può accedere ai file.

Se si vuole concedere l'accesso limitato ai contenitori di archiviazione privati, è possibile usare la funzionalità di firma di accesso condiviso dell'account di archiviazione di Azure. Una firma di accesso condiviso (SAS) è un URI che concede permessi di accesso limitati alle risorse di Archiviazione Azure senza esporre la chiave dell'account. È possibile fornire una firma di accesso condiviso (SAS) ai client ai quali non si affida la propria chiave dell'account di archiviazione ma ai quali si vuole delegare l'accesso a determinate risorse dell'account di archiviazione. Distribuendo un URI di firma di accesso condiviso a tali client, si concede loro l'accesso a una risorsa per un periodo di tempo specificato.

La firma di accesso condiviso (SAS) consente di definire vari parametri di accesso a un BLOB, come l'ora di inizio e di scadenza, le autorizzazioni (lettura/scrittura) e gli intervalli IP. Questo articolo descrive come utilizzare SAS con la rete di distribuzione dei contenuti di Azure. Per altre informazioni sulla firma di accesso condiviso, incluse le procedure per crearla e le opzioni dei parametri, vedere Uso delle firme di accesso condiviso.

Configurazione della rete per la distribuzione dei contenuti di Azure per l'uso della firma di accesso condiviso di archiviazione

Si consigliano le seguenti due opzioni per utilizzare la firma di accesso condiviso (SAS) con la Rete di Distribuzione di Contenuti di Azure. Per tutte le opzioni, si presuppone che sia stata già creata una firma di accesso condiviso (vedere prerequisiti).

Prerequisiti

Per iniziare, creare un account di archiviazione dati e quindi generare un SAS per l'asset. È possibile generare due tipi di firme di accesso condiviso: una firma di accesso condiviso del servizio o una firma di accesso condiviso dell'account. Per altre informazioni, vedere Tipi di firme di accesso condiviso.

Dopo aver generato un token SAS, è possibile accedere al file di blob storage aggiungendo ?sv=<SAS token> all'URL. Questo URL ha il formato seguente:

https://<account name>.blob.core.windows.net/<container>/<file>?sv=<SAS token>

Ad esempio:

https://democdnstorage1.blob.core.windows.net/container1/demo.jpg?sv=2017-07-29&ss=b&srt=co&sp=r&se=2038-01-02T21:30:49Z&st=2018-01-02T13:30:49Z&spr=https&sig=QehoetQFWUEd1lhU5iOMGrHBmE727xYAbKJl5ohSiWI%3D

Per altre informazioni sull'impostazione dei parametri, vedere Considerazioni sui parametri SAS e Parametri della firma di accesso condiviso.

Uso di firma di accesso condiviso con pass-through all'archiviazione di BLOB dalla rete per la distribuzione dei contenuti di Azure.

Questa opzione è la più semplice e usa un singolo token SAS, che viene passato da Rete per la distribuzione di contenuti di Azure al server di origine.

  1. Selezionare un endpoint, fare clic su Regole di memorizzazione nella cache, quindi selezionare Memorizza nella cache tutti gli URL univoci dall'elenco Query string caching (Memorizzazione nella cache della stringa di query).

    Screenshot che mostra le regole di memorizzazione nella cache della rete per la distribuzione di contenuti.

  2. Dopo aver configurato la firma di accesso condiviso (SAS) nell'account di archiviazione, è necessario utilizzare il token SAS insieme agli URL dell'endpoint della rete di distribuzione dei contenuti e del server di origine per accedere al file.

    L'URL dell'endpoint della rete per la distribuzione di contenuti risultante ha il formato seguente: https://<endpoint hostname>.azureedge.net/<container>/<file>?sv=<SAS token>

    Ad esempio:

    https://demoendpoint.azureedge.net/container1/demo.jpg?sv=2017-07-29&ss=b&srt=c&sp=r&se=2027-12-19T17:35:58Z&st=2017-12-19T09:35:58Z&spr=https&sig=kquaXsAuCLXomN7R00b8CYM13UpDbAHcsRfGOW3Du1M%3D

  3. Specificare la durata della cache tramite le regole di memorizzazione nella cache o aggiungendo intestazioni Cache-Control al server di origine. Poiché Rete di distribuzione dei contenuti di Azure considera il token SAS come una stringa di query semplice, si consiglia di configurare la durata della memorizzazione nella cache affinché scada alla stessa ora o prima della scadenza del token SAS. In caso contrario, se un file viene memorizzato nella cache per un periodo più lungo di quello in cui la firma di accesso condiviso è attiva, una volta scaduta la firma di accesso condiviso, il file potrebbe essere accessibile dal server di origine di Rete per la distribuzione di contenuti di Azure. In questo caso, se si desidera rendere inaccessibile il file memorizzato nella cache, è necessario eseguire un'operazione di ripulitura sul file per cancellarlo dalla cache. Per informazioni sull'impostazione della durata della cache in Rete per la distribuzione di contenuti di Azure, vedere Controllare il comportamento di memorizzazione nella cache di Rete per la distribuzione di contenuti di Azure con regole di memorizzazione nella cache.

Considerazioni sui parametri SAS

Poiché i parametri della firma di accesso condiviso (SAS) non sono visibili alla Rete per la distribuzione di contenuti di Azure, essa non può modificare il suo comportamento di distribuzione in base a tali parametri. Le restrizioni dei parametri definite si applicano solo alle richieste effettuate da Rete per la distribuzione di contenuti di Azure al server di origine e non alle richieste dal client a Rete per la distribuzione di contenuti di Azure. È importante tenere presente questa distinzione quando si impostano i parametri SAS.

Nome del parametro SAS Descrizione
Inizio L'ora in cui la Rete di distribuzione dei contenuti di Azure può iniziare ad accedere al file blob. A causa dello sfasamento del clock (quando un segnale di clock perviene in momenti diversi per i diversi componenti), scegliere un'ora con 15 minuti di anticipo se si vuole che l'asset sia immediatamente disponibile.
Fine L'ora dopo la quale Rete per la distribuzione di contenuti di Azure non può più accedere al file BLOB. I file precedentemente memorizzati nella cache in Rete per la distribuzione di contenuti di Azure sono ancora accessibili. Per controllare l'ora di scadenza dei file, impostare l'ora di scadenza appropriata nel token di sicurezza di Rete per la distribuzione di contenuti di Azure o rimuovere l'asset.
Indirizzi IP consentiti Facoltativo.
Protocolli consentiti I protocolli consentiti per una richiesta effettuata con la firma di acceso condiviso dell'account. È consigliabile usare l'impostazione HTTPS.

Passaggi successivi

Per ulteriori informazioni su SAS, vedere gli articoli seguenti:

Per altre informazioni sulla configurazione dell'autenticazione basata su token, vedere Protezione di asset della rete per la distribuzione di contenuti (CDN) di Azure con l'autenticazione basata su token.