Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Dotyczy: ✔️ udostępnienia plików SMB
Niezależnie od źródła tożsamości wybranego dla uwierzytelniania opartego na tożsamościach na koncie magazynowym, należy skonfigurować autoryzację i kontrolę dostępu. Usługa Azure Files wymusza autoryzację dostępu użytkownika na poziomie udziału, na poziomie katalogu i na poziomie pliku.
Możesz przypisać uprawnienia na poziomie udziału użytkownikom lub grupom w Microsoft Entra, które są zarządzane przez Azure RBAC. W przypadku Azure RBAC dane uwierzytelniające używane do dostępu do plików muszą być dostępne lub zsynchronizowane z Microsoft Entra ID. Możesz przypisać użytkownikom lub grupom Azure wbudowane role, takie jak Storage File Data, SMB Share Reader w Microsoft Entra ID, aby uzyskać dostęp do udostępnionego pliku.
Na poziomach katalogu i plików usługa Azure Files obsługuje zachowywanie, dziedziczenie i wymuszanie list ACL systemu Windows. Możesz zdecydować się zachować listy ACL systemu Windows podczas kopiowania danych za pośrednictwem protokołu SMB między istniejącym udziałem plików a udziałami plików platformy Azure. Niezależnie od tego, czy planujesz wymusić autoryzację, czy nie, możesz użyć usługi Azure Files do tworzenia kopii zapasowych list ACL wraz z danymi.
Konfiguracja uprawnień na poziomie udziału
Po włączeniu źródła tożsamości na Twoim koncie przechowywania, należy wykonać jedno z następujących zadań w celu uzyskania dostępu do zasobu współdzielonego plików:
- Ustaw domyślne uprawnienie na poziomie udziału , które ma zastosowanie do wszystkich uwierzytelnionych użytkowników i grup.
- Przypisz wbudowane role RBAC platformy Azure do użytkowników i grup.
- Konfiguruj niestandardowe role dla tożsamości Microsoft Entra i przypisz prawa dostępu do udostępnionych plików w swoim koncie pamięci.
Przypisane uprawnienie na poziomie udziału przyznaje tożsamości dostęp tylko do udziału i nic innego, a nawet katalogu głównego. Nadal musisz oddzielnie skonfigurować uprawnienia na poziomie katalogu i na poziomie pliku.
Aby uzyskać więcej informacji, zobacz Przypisywanie uprawnień na poziomie udziału.
Uwaga
Nie można przypisać uprawnień na poziomie udziału do kont komputerów, używając Azure RBAC, ponieważ konta komputerów nie mogą synchronizować się z tożsamością w usłudze Microsoft Entra ID. Jeśli chcesz zezwolić kontu komputera na dostęp do udziałów plików platformy Azure przy użyciu uwierzytelniania opartego na tożsamościach, użyj domyślnego uprawnienia na poziomie udziału lub rozważ użycie konta logowania do usługi.
Konfigurowanie uprawnień na poziomie katalogu i na poziomie pliku
Usługa Azure Files wymusza standardowe listy kontroli dostępu (ACL) systemu Windows zarówno na poziomie katalogu, jak i pliku, w tym katalogu głównego. Uprawnienia na poziomie katalogu lub pliku można skonfigurować zarówno za pośrednictwem protokołu SMB, jak i REST.
Aby uzyskać więcej informacji, zobacz Konfigurowanie uprawnień na poziomie katalogu i na poziomie pliku.
Zachowaj listy ACL katalogów i plików podczas migracji lub kopiowania danych
Usługa Azure Files obsługuje zachowywanie list ACL zarówno na poziomie katalogu, jak i na poziomie plików podczas kopiowania danych do udziałów plikowych Azure. Możesz kopiować ACL z katalogu lub pliku do udostępnień plików Azure, korzystając z Azure File Sync lub popularnych narzędzi do przenoszenia plików. Na przykład możesz użyć narzędzia robocopy z flagą /copy:s, aby skopiować dane i listy ACL do udostępnionego zasobu plikowego Azure. Domyślnie ACL są zachowywane, więc nie trzeba włączać uwierzytelniania opartego na tożsamościach na koncie przechowywania, aby je zachować.