Przypisz rolę Azure, aby uzyskać dostęp do danych blob

Aby uzyskać dostęp do danych w obiektach blob, przypisz rolę za pomocą Azure kontroli dostępu opartej na rolach (Azure RBAC) i Microsoft Entra ID. Wbudowane i dostosowane role w Azure Storage ułatwiają przyznawanie użytkownikom, grupom i aplikacjom dostępu o minimalnych wymaganych uprawnieniach.

Po przypisaniu roli Azure do podmiotu zabezpieczeń Microsoft Entra udzielasz dostępu do tych zasobów dla tego podmiotu zabezpieczeń. Podmiot zabezpieczeń firmy Microsoft Entra może być użytkownikiem, grupą, jednostką usługi aplikacji lub tożsamością zarządzaną dla zasobów platformy Azure.

Aby dowiedzieć się więcej o korzystaniu z identyfikatora Entra firmy Microsoft w celu autoryzowania dostępu do danych obiektów blob, zobacz Autoryzowanie dostępu do obiektów blob przy użyciu identyfikatora Entra firmy Microsoft.

Podczas tworzenia konta usługi Azure Storage nie masz automatycznie przypisanych uprawnień dostępu do danych za pośrednictwem identyfikatora Entra firmy Microsoft. Musisz jawnie przypisać sobie rolę platformy Azure dla usługi Azure Storage. Można ją przypisać na poziomie subskrypcji, grupy zasobów, konta magazynu lub kontenera.

W tym artykule pokazano, jak przypisać rolę platformy Azure, aby uzyskać dostęp do danych obiektów blob na koncie magazynowym. Aby dowiedzieć się więcej o przypisywaniu ról do operacji zarządzania w usłudze Azure Storage, zobacz Używanie dostawcy zasobów usługi Azure Storage do uzyskiwania dostępu do zasobów zarządzania.

Uwaga

Możesz utworzyć niestandardowe role RBAC platformy Azure w celu uzyskania zróżnicowanego dostępu do danych blob. Aby uzyskać więcej informacji, zobacz Niestandardowe role platformy Azure.

Przypisywanie roli platformy Azure

Aby przypisać rolę dostępu do danych, możesz użyć witryny Azure Portal, programu PowerShell, interfejsu wiersza polecenia platformy Azure lub szablonu usługi Azure Resource Manager.

  1. Najpierw zdecyduj, które role chcesz przypisać. Aby znaleźć listę ról dostępu do danych blob, zobacz wbudowane role Azure dla blobów.

    Uwaga

    Aby uzyskać dostęp do danych obiektów blob w portalu Azure przy użyciu poświadczeń Microsoft Entra, użytkownik musi mieć co najmniej rolę Reader w Azure Resource Manager, oraz rolę dostępu do danych, taką jak Czytnik danych obiektów blob lub Współtwórca danych obiektów blob. Zobacz dostęp do danych z portalu Azure.

  2. Przypisywanie ról do użytkowników. Aby przypisać rolę Azure, zobacz Przypisania ról Azure przy użyciu portalu Azure. Chociaż ten artykuł nie jest specyficzny dla Azure Storage, kroki przypisywania ról są spójne dla wszystkich usług Azure.

Po przypisaniu ról lub usunięciu przypisań ról może upłynąć do 10 minut, aby zmiany zaczęły obowiązywać. Jeśli przypiszesz role w zakresie poziomu grupy zarządzania, procedura może potrwać znacznie dłużej. Zobacz Opóźnienia propagacji przypisania ról na potrzeby dostępu do danych obiektów blob.

Uwaga

Jeśli konto magazynu jest zablokowane za pomocą blokady tylko do odczytu usługi Azure Resource Manager, blokada uniemożliwia przypisanie ról platformy Azure, które są ograniczone do konta magazynu lub kontenera.

Dalsze kroki