Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Quando accedi ai dati blob utilizzando il portale Azure, il portale effettua richieste ad Archiviazione di Azure per tuo conto. Puoi autorizzare una richiesta ad Archiviazione di Azure utilizzando sia il tuo account Microsoft Entra sia la chiave di accesso dell'account storage. Il portale mostra quale metodo stai usando e, se hai i permessi giusti, puoi passare tra i due metodi.
Autorizzazioni necessarie per accedere ai dati del BLOB
Servono permessi specifici a seconda di come vuoi autorizzare l'accesso ai dati blob nel portale Azure. Nella maggior parte dei casi, Azure RBAC fornisce questi permessi. Per altre informazioni sul controllo degli accessi in base al ruolo di Azure, vedere Che cos'è il controllo degli accessi in base al ruolo di Azure?
Usare la chiave di accesso dell'account
Per accedere ai dati del BLOB usando la chiave di accesso dell'account, devi avere assegnato un ruolo di Azure che includa l'azione Azure RBAC Microsoft.Storage/storageAccounts/listkeys/action. Questo ruolo di Azure può essere un ruolo predefinito o un ruolo personalizzato.
I ruoli predefiniti seguenti, elencati dal livello minimo al massimo, supportano Microsoft.Storage/storageAccounts/listkeys/action:
- Lettore e accesso ai dati
- Collaboratore account di archiviazione
- Contributore di Azure Resource Manager
- Proprietario di Azure Resource Manager
Quando tenti di accedere ai dati BLOB nel portale di Azure, il portale controlla innanzitutto se ti è stato assegnato un ruolo con Microsoft.Storage/storageAccounts/listkeys/action. Se si dispone di un ruolo con questa azione, il portale utilizza la chiave dell'account per accedere ai dati BLOB. Se non hai un ruolo in questa azione, il portale cerca di accedere ai dati utilizzando il tuo account Microsoft Entra.
Importante
Quando un account di archiviazione è bloccato con modalità ReadOnlydi Azure Resource Manager, l'operazione List Keys non è consentita per tale account. Elenca chiavi è un'operazione POST e tutte le operazioni POST vengono impedite quando viene configurato un blocco ReadOnly per l'account. Per questo motivo, quando l'account è bloccato con un blocco ReadOnly, gli utenti devono usare le credenziali di Microsoft Entra per accedere ai dati BLOB nel portale. Per informazioni sull'accesso ai dati BLOB nel portale con Microsoft Entra ID, vedere Usare l'account Microsoft Entra.
Nota
I ruoli di amministratore della sottoscrizione classica Amministratore del servizio e Coamministratore includono l'equivalente del ruolo di Proprietario di Azure Resource Manager. Il ruolo Proprietario include tutte le azioni, compresa l'azione Microsoft.Storage/storageAccounts/listkeys/action; pertanto, un utente con uno di questi ruoli amministrativi può anche accedere ai dati BLOB utilizzando la chiave dell'account. Per altre informazioni, vedere Ruoli di Azure, ruoli di Microsoft Entra e ruoli di amministratore della sottoscrizione classica.
Usa l'account Microsoft Entra
Per accedere ai dati blob dal portale Azure utilizzando il tuo account Microsoft Entra, entrambe le seguenti affermazioni devono essere vere per te:
- Viene assegnato un ruolo predefinito o personalizzato che fornisce l'accesso ai dati BLOB. I ruoli integrati per l'accesso ai dati includono Lettore di dati di Blob di Stoccaggio, Contributore di Dati di Blob di Stoccaggio e Proprietario dei Dati di Blob di Stoccaggio.
- Ti viene assegnato, come minimo, il ruolo di Lettore di Azure Resource Manager con ambito almeno a livello dell'account di archiviazione o superiore. Il ruolo Lettore concede le autorizzazioni più limitate, ma è accettabile anche un altro ruolo di Azure Resource Manager che conceda l'accesso alle risorse di gestione degli account di archiviazione.
Il ruolo Azure Resource Manager Reader è un ruolo di piano di gestione che ti permette di visualizzare le risorse dell'account di archiviazione, ma senza modificarle. Concede solo accesso alle risorse di gestione dell'account, non ai dati in Archiviazione di Azure. Il ruolo Lettore è necessario per permetterti di navigare verso i contenitori blob nel portale Azure, ma da solo non autorizza l'accesso ai dati blob. Per leggere o scrivere dati BLOB, è anche necessario un ruolo nel piano dati come Lettore dei dati del BLOB di archiviazione o Collaboratore ai dati del BLOB di archiviazione.
Per informazioni sui ruoli predefiniti che supportano l'accesso ai dati BLOB, vedere Autorizzare l'accesso ai BLOB usando Microsoft Entra ID.
I ruoli personalizzati possono supportare combinazioni diverse delle stesse autorizzazioni fornite dai ruoli predefiniti. Per altre informazioni sulla creazione di ruoli personalizzati di Azure, vedere Ruoli personalizzati di Azure e Informazioni sulle definizioni dei ruoli per le risorse di Azure.
Passare ai BLOB nel portale di Azure
Per visualizzare i dati del blob nel portale, utilizzare uno dei seguenti percorsi:
- Nella pagina Panoramica dell'account di archiviazione, seleziona la tessera Blob nella scheda Proprietà .
- Nel menu sinistro dell'account di archiviazione, espandi Archiviazione dati, quindi seleziona Contenitori.
Determinare il metodo di autenticazione corrente
Quando si passa a un contenitore, il portale di Azure indica se si sta usando la chiave di accesso dell'account o l'account Microsoft Entra per l'autenticazione.
Eseguire l'autenticazione con la chiave di accesso dell'account
Se ti autentichi usando la chiave di accesso all'account, vedi la chiave di accesso specificata come metodo di autenticazione nel portale:
Per passare all'account Microsoft Entra, seleziona il link evidenziato nell'immagine precedente. Se i ruoli Azure assegnati concedono i permessi appropriati, puoi procedere. Se non si dispone delle autorizzazioni appropriate, viene visualizzato un messaggio di errore e nessun BLOB appare nell'elenco.
Selezionare il link Passa alla chiave di accesso per usare la chiave di accesso per l'autenticazione di nuovo.
Eseguire l'autenticazione con l'account Microsoft Entra
Se ti autentichi utilizzando il tuo account Microsoft Entra, vedi l'account utente Microsoft Entra specificato come metodo di autenticazione nel portale:
Per passare alla chiave di accesso all'account, seleziona il link evidenziato nell'immagine precedente. Se hai accesso alla chiave dell'account, puoi procedere. Se non si ha accesso alla chiave dell'account, viene visualizzato un messaggio di errore e non vengono visualizzati i BLOB nell'elenco.
Selezionare la voce Passa all'account utente di Microsoft Entra per autenticarti nuovamente con il tuo account Microsoft Entra.
Impostare l'autenticazione Microsoft Entra come predefinita nel portale di Azure
Quando si crea un nuovo account di archiviazione, è possibile specificare che, per impostazione predefinita, l'autorizzazione avvenga tramite Microsoft Entra ID quando un utente accede ai dati BLOB dal portale di Azure. Inoltre è possibile configurare questa impostazione per un account di archiviazione esistente. Questa impostazione specifica solo il metodo di autorizzazione predefinito, così un utente può sovrascrivere questa impostazione e scegliere di autorizzare l'accesso ai dati con la chiave dell'account.
Per far sì che il portale utilizzi di default l'autorizzazione Microsoft Entra quando crei un account di archiviazione, segui questi passaggi:
Creare un nuovo account di archiviazione seguendo le istruzioni riportate in Creare un account di archiviazione.
Nella scheda Avanzate, nella sezione Sicurezza selezionare la casella accanto a Impostare come predefinita l'autorizzazione Microsoft Entra nel portale Azure.
Selezionare il pulsante Rivedi e crea per eseguire la convalida e creare l'account.
Per aggiornare questa impostazione per un account di archiviazione esistente, seguire questa procedura:
Passare alla panoramica dell'account nel portale di Azure.
In Impostazioni selezionare Configurazione.
Impostare l'opzione Impostare come predefinita l'autorizzazione Microsoft Entra nel portale Azure su Abilitato.
La proprietà defaultToOAuthAuthentication di un account di archiviazione non è impostata per impostazione predefinita e non restituisce un valore finché non viene impostata in modo esplicito.