Wybierz sposób autoryzowania dostępu do danych obiektów blob w portalu Azure

Gdy uzyskujesz dostęp do danych BLOB za pomocą portalu Azure, portal wysyła żądania do Azure Storage w Twoim imieniu. Możesz autoryzować żądanie do Azure Storage, używając swojego konta Microsoft Entra lub klucza dostępu do konta magazynowego. Portal pokazuje, jakiej metody używasz, a jeśli masz odpowiednie uprawnienia, możesz przełączać się między tymi dwiema.

Uprawnienia wymagane do uzyskiwania dostępu do danych obiektów blob

Potrzebujesz konkretnych uprawnień, w zależności od tego, jak chcesz autoryzować dostęp do danych blob w portalu Azure. W większości przypadków Azure RBAC zapewnia te uprawnienia. Aby uzyskać więcej informacji na temat kontroli dostępu opartej na rolach platformy Azure, zobacz Co to jest kontrola dostępu oparta na rolach platformy Azure (Azure RBAC)?

Korzystanie z klucza dostępu do konta

Aby uzyskać dostęp do danych blob za pomocą klucza dostępu do konta, musisz mieć przypisaną rolę Azure, która obejmuje akcję Azure RBAC Microsoft. Storage/storageAccounts/listkeys/action. Ta rola platformy Azure może być wbudowaną rolą lub rolą niestandardową.

Następujące wbudowane role wymienione od najmniejszych do największych uprawnień obsługują usługę Microsoft.Storage/storageAccounts/listkeys/action:

Gdy próbujesz uzyskać dostęp do danych blobów w portalu Azure, portal najpierw sprawdza, czy przydzielono ci rolę w Microsoft. Storage/storageAccounts/listkeys/action. Jeśli masz rolę w tej akcji, portal korzysta z klucza konta do dostępu do danych blob. Jeśli nie masz udziału w tej akcji, portal próbuje uzyskać dostęp do danych za pomocą Twojego konta Microsoft Entra.

Ważne

Gdy konto magazynu jest zablokowane blokadą usługi Azure Resource Manager ReadOnly, operacja List Keys nie jest dozwolona dla tego konta magazynu. Listy kluczy to operacja POST, a wszystkie operacje POST są blokowane, gdy dla konta skonfigurowana jest blokada ReadOnly. Z tego powodu, gdy konto jest zablokowane za pomocą blokady ReadOnly, użytkownicy muszą zalogować się za pomocą poświadczeń Microsoft Entra, aby uzyskać dostęp do danych obiektów blob w portalu. Aby uzyskać informacje na temat uzyskiwania dostępu do danych obiektów blob w portalu przy użyciu identyfikatora Entra firmy Microsoft, zobacz Use your Microsoft Entra account (Korzystanie z konta Microsoft Entra).

Uwaga

Role klasycznego administratora subskrypcji Administrator usługi i Współadministrator obejmują odpowiednik roli właściciela usługi Azure Resource Manager. Rola Właściciela obejmuje wszystkie działania, w tym Microsoft. Storage/storageAccounts/listkeys/action, więc użytkownik z jedną z tych ról administracyjnych może również uzyskać dostęp do danych blob, korzystając z klucza konta. Aby uzyskać więcej informacji, zobacz Role platformy Azure, Role firmy Microsoft Entra i klasyczne role administratora subskrypcji.

Korzystanie z konta Microsoft Entra

Aby uzyskać dostęp do danych blobów z portalu Azure za pomocą konta Microsoft Entra, oba następujące stwierdzenia muszą być dla Ciebie prawdziwe:

  • Masz przypisaną wbudowaną lub niestandardową rolę, która zapewnia dostęp do danych blob. Wbudowane role dostępu do danych obejmują Storage Blob Data Reader, Storage Blob Data Contributor oraz Storage Blob Data Owner.
  • Przypisano rolę Czytelnik usługi Azure Resource Manager w zakresie co najmniej do poziomu konta magazynu lub wyższego. Rola Czytelnik przyznaje najbardziej ograniczone uprawnienia, ale inna rola usługi Azure Resource Manager, która umożliwia dostęp do zasobów zarządzania kontami magazynu, jest również akceptowalna.

Rola Azure Resource Manager Reader to rola na płaszczyźnie zarządzania, która pozwala przeglądać zasoby konta magazynowego, ale nie modyfikować ich. Udostępnia jedynie zasoby zarządzania kontem, a nie dane w Azure Storage. Rola Reader jest niezbędna, aby można było nawigować do kontenerów blob w portalu Azure, ale sama w sobie nie autoryzuje dostępu do danych blob. Aby czytać lub zapisywać dane blob, potrzebna jest także rola w płaszczyźnie danych, taka jak Storage Blob Data Reader lub Storage Blob Data Contributor.

Aby uzyskać informacje na temat wbudowanych ról, które obsługują dostęp do danych obiektów blob, zobacz Autoryzowanie dostępu do obiektów blob przy użyciu identyfikatora Entra firmy Microsoft.

Role niestandardowe mogą obsługiwać różne kombinacje tych samych uprawnień udostępnianych przez wbudowane role. Aby uzyskać więcej informacji na temat tworzenia ról niestandardowych platformy Azure, zobacz Role niestandardowe platformy Azure i Omówienie definicji ról dla zasobów platformy Azure.

Aby zobaczyć dane blobowe w portalu, użyj jednej z następujących ścieżek:

  • Na stronie Przegląd konta magazynowego wybierz kafelek Bloby w zakładce Właściwości .
  • W lewym menu konta pamięci masowej rozwiń pamięć danych, a następnie wybierz Kontenery.

Zrzut ekranu pokazujący, jak nawigować do danych blob w portalu Azure.

Określanie bieżącej metody uwierzytelniania

Po przejściu do kontenera witryna Azure Portal wskazuje, czy obecnie używasz klucza dostępu do konta, czy konta Microsoft Entra do uwierzytelniania.

Uwierzytelnianie przy użyciu klucza dostępu do konta

Jeśli uwierzytelnisz się za pomocą klucza dostępu do konta, w portalu zobaczysz klucz dostępu określony jako metoda uwierzytelniania:

Zrzut ekranu użytkownika aktualnie korzystającego z kontenerów za pomocą klucza konta.

Aby przełączyć się na konto Microsoft Entra, wybierz link podświetlony na poprzednim obrazku. Jeśli przypisane role Azure dają odpowiednie uprawnienia, możesz kontynuować. Jeśli nie masz odpowiednich uprawnień, zostanie wyświetlony komunikat o błędzie i na liście nie pojawią się żadne bloby.

Wybierz link Przełącz na użycie klucza dostępu, aby ponownie użyć klucza dostępu do uwierzytelniania.

Uwierzytelnianie przy użyciu konta Microsoft Entra

Jeśli uwierzytelnisz się za pomocą konta Microsoft Entra, zobaczysz w portalu określoną metodę uwierzytelniania Microsoft Entra User Account:

Zrzut ekranu użytkownika aktualnie korzystającego z kontenerów za pomocą konta Microsoft Entra.

Aby przejść do klucza dostępu do konta, wybierz link zaznaczony na poprzednim obrazku. Jeśli masz dostęp do klucza do konta, możesz kontynuować. Jeśli nie masz dostępu do klucza konta, zostanie wyświetlony komunikat o błędzie i na liście nie pojawiają się żadne blob.

Wybierz link Przełącz na konto użytkownika Microsoft Entra, aby ponownie użyć konta Microsoft Entra na potrzeby uwierzytelniania.

Domyślne ustawienie autoryzacji Microsoft Entra w portalu Azure

Podczas tworzenia nowego konta magazynu można określić, że w portalu Azure domyślnie stosuje się autoryzację przy użyciu identyfikatora Microsoft Entra ID, gdy użytkownik przechodzi do danych obiektów blob. To ustawienie można również skonfigurować dla istniejącego konta magazynowego. To ustawienie określa tylko domyślną metodę autoryzacji, dzięki czemu użytkownik może ją nadpisać i zdecydować się na autoryzację dostępu do danych za pomocą klucza konta.

Aby portal domyślnie korzystał z autoryzacji Microsoft Entra przy tworzeniu konta magazynowego, postępuj zgodnie z następującymi krokami:

  1. Utwórz nowe konto magazynowe, postępując zgodnie z instrukcjami w Tworzenie konta magazynowego.

  2. Na karcie Zaawansowane w sekcji Zabezpieczenia zaznacz pole wyboru obok pozycji Domyślne do autoryzacji Microsoft Entra w witrynie Azure Portal.

    Zrzut ekranu pokazujący, jak skonfigurować domyślną autoryzację Microsoft Entra w portalu Azure dla nowego konta.

  3. Wybierz przycisk Przejrzyj i utwórz, aby uruchomić walidację i utworzyć konto.

Aby zaktualizować to ustawienie dla istniejącego konta magazynu, wykonaj następujące kroki:

  1. Przejdź do przeglądu konta w witrynie Azure Portal.

  2. W obszarze Ustawienia wybierz pozycję Konfiguracja.

  3. Ustaw Domyślne na Microsoft Entra authorization w portalu Azure na Włączone.

    Zrzut ekranu pokazujący konfigurację domyślnej autoryzacji Microsoft Entra w portalu Azure dla istniejącego konta.

Właściwość defaultToOAuthAuthentication konta magazynowania nie jest domyślnie ustawiona i nie zwraca wartości, dopóki nie zostanie wyraźnie ustawiona.

Dalsze kroki