SAS-tokens maken voor opslagcontainers

Deze inhoud is van toepassing op:🟩v4.0 (GA)🟩v3.1 (GA)🟥v3.0 (buiten gebruik stellen)🟥v2.1 (buiten gebruik stellen)

In dit artikel leert u hoe u gebruikersdelegering, SAS-tokens (Shared Access Signature) maakt met behulp van de Azure-portal of Azure Storage Explorer. SAS-tokens voor gebruikersdelegering worden beveiligd met Microsoft Entra referenties. SAS-tokens bieden beveiligde, gedelegeerde toegang tot resources in uw Azure-opslagaccount.

Schermopname van opslag-URI met een SAS-token toegevoegd.

Op hoog niveau werken SAS-tokens als volgt:

  • Eerst verzendt uw toepassing het SAS-token naar Azure Storage als onderdeel van een REST API-aanvraag.

  • Als de opslagservice vervolgens controleert of de SAS geldig is, wordt de aanvraag geautoriseerd. Als het SAS-token ongeldig wordt geacht, wordt de aanvraag geweigerd en wordt de foutcode 403 (Verboden) geretourneerd.

Azure Blob Storage biedt drie resourcetypen:

  • Storage-accounts bieden een unieke naamruimte in Azure voor uw gegevens.
  • Gegevensopslagcontainers bevinden zich in opslagaccounts en groeperen sets blobs.
  • Blobs bevinden zich in containers en slaan tekst en binaire gegevens op, zoals bestanden, tekst en afbeeldingen.

Wanneer gebruikt u een SAS-token?

  • Aangepaste modellen trainen. Uw samengestelde set trainingsdocumenten moet worden geüpload naar een Azure Blob Storage-container. U kunt ervoor kiezen om een SAS-token te gebruiken om toegang te verlenen tot uw trainingsdocumenten.

  • Opslagcontainers gebruiken met openbare toegang. U kunt ervoor kiezen om een SAS-token te gebruiken om beperkte toegang te verlenen tot uw opslagbronnen die openbare leestoegang hebben.

    Belangrijk

    • Als uw Azure-opslagaccount wordt beveiligd door een virtueel netwerk of een firewall, kunt u geen toegang verlenen met een SAS-token. U moet een beheerde identiteit gebruiken om toegang te verlenen tot uw opslagresource.

    • Managed identity ondersteunt zowel privé- als openbaar toegankelijke Azure Blob Storage accounts.

    • SAS-tokens verlenen machtigingen voor opslagbronnen en moeten op dezelfde manier worden beveiligd als een accountsleutel.

    • Bewerkingen die gebruikmaken van SAS-tokens moeten alleen worden uitgevoerd via een HTTPS-verbinding en SAS-URI's mogen alleen worden gedistribueerd op een beveiligde verbinding, zoals HTTPS.

Voorwaarden

U hebt het volgende nodig om aan de slag te gaan:

Uw documenten uploaden

  1. Meld u aan bij de Azure-portal.

    • Selecteer uw opslagaccountGegevensopslagContainers.

    Schermafbeelding met het menu Gegevensopslag in de Azure portal.

  2. Selecteer een container in de lijst.

  3. Selecteer Uploaden in het menu bovenaan de pagina.

    Schermafbeelding met de knop Container uploaden in de Azure portal.

  4. Het venster Blob uploaden wordt weergegeven. Selecteer uw bestanden die u wilt uploaden.

    Schermafbeelding van het venster Upload blob in de Azure Portal.

    Opmerking

    De REST API maakt standaard gebruik van documenten die zich in de hoofdmap van uw container bevinden. U kunt ook gegevens gebruiken die zijn geordend in submappen, indien opgegeven in de API-aanroep. Zie Uw gegevens ordenen in submappen voor meer informatie.

SAS-tokens genereren

Zodra aan de vereisten is voldaan en u uw documenten uploadt, kunt u nu SAS-tokens genereren. Er zijn twee paden die u hier kunt nemen; een met behulp van de Azure-portal en de andere met behulp van de Azure Storage Explorer. Selecteer tussen de twee volgende tabbladen voor meer informatie.

De Azure-portal is een webconsole waarmee u uw Azure abonnement en resources kunt beheren met behulp van een grafische gebruikersinterface (GUI).

  1. Meld u aan bij de Azure-portal.

  2. Navigeer naar uw opslagaccount>containers>uw container.

  3. Selecteer SAS genereren in het menu boven aan de pagina.

  4. Selecteer de ondertekeningsmethodeDelegeringssleutel van de gebruiker.

  5. Definieer machtigingen door het juiste selectievakje in of uit te schakelen.

    • Zorg ervoor dat de machtigingen Lezen, Schrijven, Verwijderen en Lijst zijn geselecteerd.

    Schermafbeelding met de SAS-machtigingsvelden in de Azure portal.

    Belangrijk

  6. Geef de begin - enverlooptijden van de ondertekende sleutel op.

    • Wanneer u een SAS-token maakt, is de standaardduur 48 uur. Na 48 uur moet u een nieuw token maken.
    • Overweeg om een langere tijdperiode in te stellen voor de tijd dat u uw opslagaccount gebruikt voor Document Intelligence Service-bewerkingen.
    • De waarde van de verlooptijd wordt bepaald door of u een accountsleutel of methode voor ondertekening van gebruikersdelegeringssleutelsgebruikt:
      • Accountsleutel: geen opgelegde maximale tijdslimiet; het wordt echter aanbevolen om een verloopbeleid in te stellen om het interval te beperken en het risico op compromis te minimaliseren. Configureer een verloopbeleid voor handtekeningen voor gedeelde toegang.
      • Sleutel voor gebruikersdelegering: de waarde voor de verlooptijd is maximaal zeven dagen na het maken van het SAS-token. De SAS is ongeldig nadat de gebruikersdelegatiesleutel is verlopen, dus een SAS met een verlooptijd van meer dan zeven dagen is nog steeds slechts zeven dagen geldig. Voor meer informatie, zie gebruik Microsoft Entra-referenties om een SAS te beveiligen.
  7. Het veld Toegestane IP-adressen is optioneel en geeft een IP-adres of een bereik van IP-adressen op waaruit aanvragen moeten worden geaccepteerd. Als het IP-adres van de aanvraag niet overeenkomt met het IP-adres of het adresbereik dat is opgegeven in het SAS-token, mislukt de autorisatie. Het IP-adres of een bereik van IP-adressen moeten openbare IP-adressen zijn, niet privé. Zie Specificeer een IP-adres of IP-bereik voor meer informatie.

  8. Het veld Toegestane protocollen is optioneel en geeft het protocol op dat is toegestaan voor een aanvraag die is gemaakt met het SAS-token. De standaardwaarde is HTTPS.

  9. Selecteer SAS-token en URL genereren.

  10. De querytekenreeks voor het Blob SAS-token en de BLob-SAS-URL worden weergegeven in het onderste gedeelte van het venster. Als u het Blob SAS-token wilt gebruiken, voegt u dit toe aan een opslagservice-URI.

  11. Kopieer en plak de waarden van het Blob SAS-token en de BLob-URL op een veilige locatie. De waarden worden slechts eenmaal weergegeven en kunnen niet worden opgehaald nadat het venster is gesloten.

  12. Als u een SAS-URL wilt maken, voegt u het SAS-token (URI) toe aan de URL voor een opslagservice.