Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy: ✔️ udostępnienia plików SMB
W tym artykule wyjaśniono, jak autoryzować dostęp do danych usługi Azure Files podczas przeglądania udziałów plików w portalu Azure. Nie obejmuje konfigurowania uwierzytelniania opartego na tożsamościach na potrzeby dostępu SMB do udziałów plików. Aby uzyskać te informacje, zobacz Overview of Azure Files identity-based authentication (Omówienie uwierzytelniania opartego na tożsamościach).
Gdy uzyskujesz dostęp do danych plików przy użyciu portalu Azure, portal wysyła żądania do usługi Azure Files. Dostęp do danych plików w portalu Azure można autoryzować przy użyciu konta Microsoft Entra (zalecane) lub klucza dostępu do konta magazynu (mniej bezpieczne). Portal pokazuje, której metody używasz, i umożliwia przełączanie się między dwiema metodami, jeśli masz odpowiednie uprawnienia. Domyślnie portal używa metody, z której już korzystasz, do autoryzowania wszystkich udziałów plików. Można zmieniać to ustawienie dla poszczególnych operacji udostępniania plików.
Ostrzeżenie
Uzyskiwanie dostępu do udziału plików przy użyciu kluczy konta storage ma nieodłączne zagrożenia bezpieczeństwa. Zawsze uwierzytelniaj się przy użyciu usługi Microsoft Entra, jeśli to możliwe. Aby uzyskać informacje na temat ochrony kluczy i zarządzania nimi, zobacz Zarządzanie kluczami dostępu konta magazynu.
Uzyskiwanie uprawnień dostępu do danych plików
W zależności od tego, jak chcesz autoryzować access do plików danych w Azure portal, potrzebne są określone uprawnienia. W większości przypadków te uprawnienia są uzyskiwane za pośrednictwem kontroli dostępu Azure opartej na rolach (Azure RBAC).
| Metoda uwierzytelniania | Wymagana rola | Dodatkowe uprawnienia |
|---|---|---|
| konto Microsoft Entra (zalecane) | Uprzywilejowany Czytelnik danych plików usługi Storage lub Uprzywilejowany współautor danych plików usługi Storage, plus Azure Resource Manager Czytelnik |
readFileBackupSemantics i writeFileBackupSemantics akcje |
| Klucz dostępu do konta przechowywania | Dowolna rola z Microsoft.Storage/storageAccounts/listkeys/action |
Żadne |
Korzystanie z konta Microsoft Entra (zalecane)
Aby uzyskać dostęp do danych z portalu Azure przy użyciu konta Entra, oba następujące twierdzenia muszą mieć wartość prawda:
- Masz przypisaną wbudowaną lub niestandardową rolę, która zapewnia access do danych plików.
- Masz przypisaną rolę Azure Resource Manager Reader, co najmniej na poziomie konta magazynu lub wyższym. Rola Czytelnik przyznaje najbardziej ograniczone uprawnienia, ale inna rola w ramach Azure Resource Manager, która przyznaje dostęp do zasobów zarządzania kontem magazynowym, jest również akceptowalna.
Rola Czytelnik usługi Azure Resource Manager umożliwia użytkownikom wyświetlanie zasobów konta magazynu, ale nie ich modyfikowanie. Nie zapewnia uprawnień do odczytu danych w Azure Storage, lecz tylko do zasobów zarządzania kontami. Rola Czytelnik jest niezbędna, aby użytkownicy mogli przejść do udostępnionych zasobów plików w portalu Azure.
Dwie wbudowane role mają wymagane uprawnienia do uzyskiwania dostępu do danych plików przy użyciu protokołu OAuth.
- Czytelnik uprzywilejowany danych plików magazynowych
- Uprzywilejowany współtwórca danych plików storage
Aby uzyskać informacje o wbudowanych rolach, które wspierają dostęp do danych plików, zobacz Access Azure file shares using Microsoft Entra ID with Azure Files OAuth over REST.
Uwaga
Rola Uprzywilejowanego Współautora Danych Plików Magazynu ma uprawnienia do odczytu, zapisu, usuwania i modyfikowania uprawnień ACL/NTFS na plikach i katalogach w udziałach plikowych Azure. Modyfikacja list ACL ani uprawnień NTFS nie jest obsługiwana za pośrednictwem portalu Azure.
Role niestandardowe mogą obsługiwać różne kombinacje tych samych uprawnień, które zapewniają wbudowane role. Aby uzyskać więcej informacji, zobacz Azure role niestandardowe i Zrozumienie definicji ról dla zasobów Azure.
Użyj klucza dostępu do konta magazynu (niezalecane)
Aby uzyskać dostęp do danych plików przy użyciu klucza dostępu konta magazynu, musisz mieć przypisaną rolę platformy Azure, która zawiera akcję RBAC platformy Azure Microsoft.Storage/storageAccounts/listkeys/action. Ta rola platformy Azure może być wbudowana lub niestandardowa.
Następujące wbudowane role obsługują funkcję Microsoft.Storage/storageAccounts/listkeys/action. Są one wymienione w kolejności od najmniejszych do największych uprawnień.
- Czytelnik i dostęp do danych
- Współpracownik konta magazynowego
- Kontrybutor usługi Azure Resource Manager
- Właściciel usługi Azure Resource Manager
Podczas próby uzyskania dostępu do danych plików w portalu Azure, portal najpierw sprawdza, czy masz rolę obejmującą Microsoft.Storage/storageAccounts/listkeys/action. Jeśli masz rolę obejmującą tę akcję, portal używa klucza konta magazynu, aby uzyskać dostęp do danych plików. Jeśli nie masz roli obejmującej tę akcję, portal próbuje uzyskać dostęp do danych za pomocą Twojego konta Microsoft Entra.
Ważne
W przypadku blokowania konta magazynu przy użyciu blokady usługi Resource Manager ReadOnly nie można wykonać operacji listKeys dla tego konta magazynu. Operacja listKeys jest operacją POST , a wszystkie POST operacje są blokowane po ReadOnly skonfigurowaniu blokady dla konta.
Z tego powodu, gdy zablokujesz konto przy użyciu ReadOnly blokady, musisz użyć konta Microsoft Entra, aby uzyskać dostęp do danych plików w portalu. Aby uzyskać informacje na temat uzyskiwania dostępu do danych plików w Azure portal przy użyciu Microsoft Entra ID, zobacz Użyj konta Microsoft Entra.
Role klasycznego administratora subskrypcji Administrator usługi i Współadministrator obejmują odpowiednik roli właściciela usługi Azure Resource Manager. Rola Właściciel obejmuje wszystkie działania, w tym działanie Microsoft.Storage/storageAccounts/listkeys/action. Jeśli przypisano Ci jedną z tych ról administracyjnych, możesz również uzyskać dostęp do danych plikowych za pomocą klucza konta magazynowego. Aby uzyskać więcej informacji, odwołaj się do ról systemu Azure, ról usługi Microsoft Entra i ról klasycznego administratora subskrypcji.
Określanie sposobu autoryzacji operacji w określonym udziale plików
Możesz zmienić metodę uwierzytelniania dla poszczególnych udziałów plików. Domyślnie portal używa bieżącej metody uwierzytelniania. Aby określić bieżącą metodę uwierzytelniania, wykonaj następujące kroki:
W Azure portal przejdź do swojego konta magazynowego.
W menu usługi w sekcji Magazynowanie danych wybierz pozycję Klasyczne udziały plików.
Wybierz udostępniany zasób plików.
Wybierz przycisk Przeglądaj.
Metoda uwierzytelniania pokazuje, czy obecnie używasz klucza dostępu konta magazynu, czy konta Entra do uwierzytelniania i autoryzacji operacji udziału plików.
Jeśli obecnie uwierzytelniasz się za pomocą klucza dostępu do konta magazynu, klucz dostępu określony jest jako metoda uwierzytelniania, jak pokazano na poniższej ilustracji. Jeśli uwierzytelniasz się przy użyciu konta Entra, zamiast tego zostanie określone konto użytkownika Microsoft Entra .
Uwierzytelnianie przy użyciu konta Microsoft Entra (zalecane)
Aby użyć konta Microsoft Entra, wybierz pozycję Przełącz na konto użytkownika Microsoft Entra. Jeśli masz odpowiednie uprawnienia za pośrednictwem przypisanych Azure ról, możesz kontynuować. Jeśli nie masz niezbędnych uprawnień, komunikat o błędzie informuje, że nie masz uprawnień do wyświetlania listy danych przy użyciu konta użytkownika z Microsoft Entra ID.
Twoje konto Microsoft Entra wymaga również dwóch dodatkowych uprawnień RBAC:
Microsoft.Storage/storageAccounts/fileServices/readFileBackupSemantics/actionMicrosoft.Storage/storageAccounts/fileServices/writeFileBackupSemantics/action
Te uprawnienia umożliwiają portalowi Azure przeglądanie zawartości udziału plików. Nie są one uwzględnione w rolach Czytelnik uprzywilejowanych danych plików usługi Storage ani Współautor uprzywilejowanych danych plików usługi Storage, więc musisz przypisać je osobno.
Na liście nie są wyświetlane żadne udostępnione zasoby plików, jeśli twoje konto Entra nie ma uprawnień do ich wyświetlania.
Uwierzytelnianie przy użyciu klucza dostępu konta magazynu (niezalecane)
Aby przełączyć się na używanie klucza dostępu do konta, wybierz link z komunikatem Przełącz do klucza dostępu. Jeśli masz dostęp do klucza konta przechowywania, możesz kontynuować. Jeśli nie masz dostępu do klucza konta, zostanie wyświetlony komunikat o błędzie informujący, że nie masz uprawnień do używania klucza dostępu do wyświetlania listy danych.
Na liście nie są wyświetlane żadne udziały plików, jeśli nie masz dostępu do klucza dostępu do konta magazynu.
Domyślnie używaj autoryzacji Microsoft Entra w portalu Azure
Podczas tworzenia nowego konta magazynu można określić, że portal Azure domyślnie używa uwierzytelniania za pomocą identyfikatora Microsoft Entra podczas uzyskiwania dostępu do danych plików. To ustawienie można również skonfigurować dla istniejącego konta storage. To ustawienie określa tylko domyślną metodę autoryzacji. Możesz zmienić to ustawienie i wybrać autoryzowanie dostępu do danych za pomocą klucza konta magazynu.
Aby wskazać, że portal domyślnie używa autoryzacji Entra do dostępu do danych podczas tworzenia konta magazynu danych, wykonaj następujące kroki:
Utwórz nowe konto magazynowania, postępując według instrukcji w Tworzenie konta usługi Azure Storage.
Na karcie Zaawansowane w sekcji Zabezpieczenia zaznacz pole wyboru Domyślna autoryzacja Microsoft Entra w portalu Azure.
Wybierz pozycję Przegląd i utwórz aby uruchomić walidację i utworzyć konto storage.
Aby zaktualizować to ustawienie dla istniejącego konta storage, wykonaj następujące kroki:
Przejdź do przeglądu konta magazynowania w portalu Azure.
W obszarze Ustawienia wybierz pozycję Konfiguracja.
Ustaw autoryzację Microsoft Entra jako domyślną w portalu Azure na Włączone.