Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Wanneer je blobdata toegang krijgt via het Azure-portaal, doet het portaal namens jou verzoeken aan Azure Storage. Je kunt een verzoek naar Azure Storage autoriseren door je Microsoft Entra-account of de toegangssleutel van het opslagaccount te gebruiken. Het portaal toont welke methode je gebruikt, en als je de juiste rechten hebt, kun je tussen de twee methoden wisselen.
Machtigingen die nodig zijn voor toegang tot blobgegevens
Je hebt specifieke permissies nodig, afhankelijk van hoe je toegang tot blobdata in het Azure-portaal wilt autoriseren. In de meeste gevallen biedt Azure RBAC deze permissies. Zie Wat is op rollen gebaseerd toegangsbeheer van Azure (Azure RBAC)) voor meer informatie over Azure RBAC?
De toegangssleutel voor het account gebruiken
Om toegang te krijgen tot blobdata met behulp van de toegangssleutel van het account, moet je een Azure-rol toegewezen krijgen die de Azure RBAC-actie Microsoft.Storage/storageAccounts/listkeys/action bevat. Deze Azure-rol kan een ingebouwde rol of een aangepaste rol zijn.
De volgende ingebouwde rollen, vermeld van minst tot grootste machtigingen, ondersteunen Microsoft.Storage/storageAccounts/listkeys/action:
- Lezer en gegevenstoegang
- Inzender voor opslagaccounts
- Inzender voor Azure Resource Manager
- Azure Resource Manager-eigenaar
Wanneer je probeert toegang te krijgen tot blobgegevens in het Azure-portaal, controleert het portaal eerst of aan je een rol is toegewezen met Microsoft.Storage/storageAccounts/listkeys/action. Als je een rol hebt met deze actie, gebruikt het portaal de accountsleutel om toegang te krijgen tot blob-data. Als je geen rol hebt bij deze actie, probeert het portaal toegang te krijgen tot gegevens via je Microsoft Entra-account.
Belangrijk
Wanneer een opslagaccount is vergrendeld met een Azure Resource Manager ReadOnly-vergrendeling , is de bewerking Lijstsleutels niet toegestaan voor dat opslagaccount. Lijstsleutels is een POST-bewerking en alle POST-bewerkingen worden voorkomen wanneer een ReadOnly-vergrendeling is geconfigureerd voor het account. Daarom moeten gebruikers, wanneer het account is vergrendeld met een ReadOnly-vergrendeling , Microsoft Entra-referenties gebruiken om toegang te krijgen tot blobgegevens in de portal. Zie Je Microsoft Entra-account gebruiken voor informatie over het openen van blobgegevens in de portal met Azure AD.
Notitie
De klassieke abonnementsbeheerdersrollen Servicebeheerder en Medebeheerder bevatten het equivalent van de rol Azure Resource Manager-eigenaar. De rol Eigenaar omvat alle acties, inclusief de Microsoft. Storage/storageAccounts/listkeys/action, zodat een gebruiker met een van deze administratieve rollen ook blob-data kan benaderen via de accountsleutel. Zie Azure-rollen, Microsoft Entra-rollen en klassieke abonnementsbeheerdersrollen voor meer informatie.
Uw Microsoft Entra-account gebruiken
Om toegang te krijgen tot blobgegevens vanuit het Azure-portaal met je Microsoft Entra-account, moeten beide volgende uitspraken voor jou waar zijn:
- U krijgt een ingebouwde of aangepaste rol toegewezen die toegang biedt tot blobgegevens. Ingebouwde data-toegangsrollen zijn onder andere Storage Blob Data Reader, Storage Blob Data Contributor en Storage Blob Data Owner.
- Aan u is de rol Azure Resource Manager Reader toegewezen, minimaal op het niveau van het opslagaccount of hoger. De rol Lezer verleent de meest beperkte machtigingen, maar een andere Azure Resource Manager-rol die toegang verleent tot resources voor het beheren van opslagaccounts is ook acceptabel.
De rol Azure Resource Manager Reader is een managementplane-rol waarmee je opslagaccountbronnen kunt bekijken, maar ze niet kunt wijzigen. Het verleent alleen toegang tot accountbeheerbronnen, niet tot data in Azure Storage. De rol Lezer is noodzakelijk zodat je naar blobcontainers kunt navigeren in het Azure-portaal, maar op zichzelf geeft het geen toestemming voor toegang tot blobdata. Om blobdata te lezen of te schrijven, heb je ook een dataplane-rol nodig, zoals Storage Blob Data Reader of Storage Blob Data Contributor.
Zie Toegang tot blobs autoriseren met behulp van Microsoft Entra ID voor informatie over de ingebouwde rollen die ondersteuning bieden voor toegang tot blobgegevens.
Aangepaste rollen kunnen verschillende combinaties van dezelfde machtigingen ondersteunen die worden geboden door de ingebouwde rollen. Zie Aangepaste Azure-rollen en meer informatie over het maken van aangepaste Azure-rollen en Meer informatie over roldefinities voor Azure-resources.
Navigeren naar blobs in Azure Portal
Om blobdata in het portaal te bekijken, gebruik een van de volgende paden:
- Selecteer op de pagina Overzicht van het opslagaccount de tegel Blobs in het tabblad Eigenschappen .
- Vouw in het linkermenu van het opslagaccount Gegevensopslag uit en selecteer vervolgens Containers.
De huidige verificatiemethode bepalen
Wanneer u naar een container navigeert, geeft Azure Portal aan of u momenteel de toegangssleutel voor het account of uw Microsoft Entra-account gebruikt om te verifiëren.
Verifiëren met de accounttoegangssleutel
Als je authenticeert met de toegangssleutel van het account, zie je de toegangssleutel die als authenticatiemethode wordt gespecificeerd in het portaal:
Om over te schakelen naar het Microsoft Entra-account, selecteer je de link die in de voorgaande afbeelding is gemarkeerd. Als je toegewezen Azure-rollen de juiste rechten geven, kun je verdergaan. Als u niet over de juiste machtigingen beschikt, ziet u een foutbericht en worden er geen blobs weergegeven in de lijst.
Selecteer de koppeling Overschakelen naar toegangssleutel om de toegangssleutel opnieuw te gebruiken voor verificatie.
Verifiëren met uw Microsoft Entra-account
Als je authenticeert met je Microsoft Entra-account, zie je het Microsoft Entra gebruikersaccount als authenticatiemethode in het portaal:
Om over te schakelen naar de toegangssleutel van het account, selecteer je de link die in de voorgaande afbeelding is gemarkeerd. Als je toegang hebt tot de accountsleutel, kun je verdergaan. Als u geen toegang hebt tot de accountsleutel, ziet u een foutbericht en worden er geen blobs weergegeven in de lijst.
Selecteer de koppeling Overschakelen naar Microsoft Entra-gebruikersaccount om uw Microsoft Entra-account opnieuw te gebruiken voor verificatie.
Gebruik standaard Microsoft Entra-autorisatie in de Azure portal
Wanneer u een nieuw opslagaccount maakt, kunt u opgeven dat azure Portal standaard wordt geautoriseerd met Microsoft Entra-id wanneer een gebruiker naar blobgegevens navigeert. U kunt deze instelling ook configureren voor een bestaand opslagaccount. Deze instelling specificeert alleen de standaard autorisatiemethode, zodat een gebruiker deze instelling kan overschrijven en ervoor kan kiezen om gegevenstoegang te autoriseren met de accountsleutel.
Om het portaal standaard Microsoft Entra-autorisatie te laten gebruiken wanneer je een opslagaccount aanmaakt, volg je deze stappen:
Maak een nieuw opslagaccount met de instructies in Een opslagaccount maken.
Schakel op het tabblad Geavanceerd, in de sectie Beveiliging, het selectievakje in naast Standaard naar Microsoft Entra-autorisatie in de Azure-portal.
Selecteer de knop Beoordelen en maken om validatie uit te voeren en het account te maken.
Voer de volgende stappen uit om deze instelling voor een bestaand opslagaccount bij te werken:
Navigeer naar het accountoverzicht in Azure Portal.
Selecteer onder Instellingen de optie Configuratie.
Stel standaard in op Microsoft Entra-autorisatie in Azure Portal op Ingeschakeld.
De eigenschap defaultToOAuthAuthentication van een opslagaccount is niet standaard ingesteld en retourneert pas een waarde als u deze expliciet hebt ingesteld.