Escolher como autorizar o acesso a dados de blob no portal do Azure

Quando você acessa dados de blob usando o portal do Azure, o portal faz requisições para o Armazenamento do Azure em seu nome. Você pode autorizar uma solicitação para o Armazenamento do Azure usando sua conta Microsoft Entra ou a chave de acesso da conta de armazenamento. O portal mostra qual método você está usando e, se você tiver as permissões corretas, pode alternar entre os dois métodos.

Permissões necessárias para acessar dados de blob

Você precisa de permissões específicas dependendo de como deseja autorizar o acesso a dados de blob no portal do Azure. Na maioria dos casos, o Azure RBAC fornece essas permissões. Para obter mais informações sobre o RBAC do Azure, consulte O que é o RBAC (controle de acesso baseado em função) do Azure?

Use a chave de acesso da conta

Para acessar dados de blob usando a chave de acesso da conta, você deve ter uma função do Azure atribuída a você que inclua a ação RBAC do Azure Microsoft.Storage/storageAccounts/listkeys/action. Essa função do Azure pode ser uma função interna ou uma função personalizada.

As seguintes funções internas, listadas de permissões mínimas para máximas, dão suporte a Microsoft.Storage/storageAccounts/listkeys/action:

Quando você tenta acessar dados de blob no portal do Azure, o portal primeiro verifica se você tem uma função atribuída com Microsoft.Storage/storageAccounts/listkeys/action. Se você tiver uma função para essa ação, o portal usará a chave da conta para acessar os dados de Blob. Se você não tiver participação nessa ação, o portal tenta acessar os dados usando sua conta Microsoft Entra.

Importante

Quando uma conta de armazenamento é bloqueada com um bloqueio ReadOnly do Azure Resource Manager, a operação Listar chaves não é permitida nessa conta de armazenamento. List Keys é uma operação POST e todas as operações POST são impedidas quando um bloqueio ReadOnly é configurado na conta. Por esse motivo, quando a conta é bloqueada com um bloqueio ReadOnly, os usuários devem usar as credenciais do Microsoft Entra para acessar dados de blob no portal. Para obter informações sobre como acessar dados de blob no portal com o Microsoft Entra ID, consulte Usar sua conta do Microsoft Entra.

Observação

Os papéis de administrador de assinatura clássica, Administrador de Serviço e Co-administrador, incluem o equivalente à função de Proprietário do Azure Resource Manager. A função Proprietário inclui todas as ações, incluindo a ação Microsoft.Storage/storageAccounts/listkeys/action, portanto, um usuário com uma dessas funções administrativas também pode acessar dados de blob usando a chave de acesso da conta. Para obter mais informações, veja Funções do Azure, funções do Microsoft Entra e funções de administrador da assinatura clássico.

Usar sua conta do Microsoft Entra

Para acessar os dados do blob do portal do Azure usando sua conta Microsoft Entra, ambas as seguintes afirmações devem ser verdadeiras para você:

A função Azure Resource Manager Reader é uma função de plano de gerenciamento que permite visualizar recursos da conta de armazenamento, mas não modificá-los. Ele só concede acesso aos recursos de gerenciamento de contas, não aos dados no Armazenamento do Azure. A função Reader é necessária para que você possa navegar até contêineres de blob no portal do Azure, mas, por si só, ela não autoriza o acesso aos dados de blob. Para ler ou escrever dados de blob, você também precisa de um papel de plano de dados, como Leitor de Dados de Blob de Armazenamento ou Contribuidor de Dados de Blob de Armazenamento.

Para obter informações sobre as funções internas que permitem acessar os dados de blob, confira Autorizar o acesso a blobs usando o Microsoft Entra ID.

As funções personalizadas podem dar suporte a diferentes combinações das mesmas permissões fornecidas pelas funções internas. Para obter mais informações sobre como criar funções personalizadas do Azure, consulte Funções personalizadas do Azure e Compreender as definições de função para recursos do Azure.

Para visualizar dados de blobs no portal, use um dos seguintes caminhos:

  • Na página de Visão Geral da conta de armazenamento, selecione o bloco Blobs na aba Proprietários .
  • No menu esquerdo da conta de armazenamento, expanda armazenamento de dados e então selecione Containers.

Captura de tela mostrando como navegar até os dados de blob no portal do Azure.

Determinar o método de autenticação atual

Quando você navega para um contêiner, o portal do Azure indica se você está usando a chave de acesso da conta ou a sua conta do Microsoft Entra para autenticação.

Autenticar-se com a chave de acesso da conta

Se você se autenticar usando a chave de acesso da conta, verá a chave de acesso especificada como o método de autenticação no portal:

Captura de tela do usuário atualmente acessando containers com a chave da conta.

Para mudar para a conta Microsoft Entra, selecione o link destacado na imagem anterior. Se seus papéis atribuídos no Azure concederem as permissões apropriadas, você pode prosseguir. Se você não tiver as permissões certas, verá uma mensagem de erro e nenhum blob aparecerá na lista.

Clique no link Alternar para a chave de acesso para usar a chave de acesso para autenticação novamente.

Autenticar com sua conta do Microsoft Entra

Se você se autenticar usando sua conta Microsoft Entra, verá a Conta de Usuário Microsoft Entra especificada como o método de autenticação no portal:

Captura de tela do usuário atualmente acessando contêineres com a conta Microsoft Entra.

Para mudar para a chave de acesso à conta, selecione o link destacado na imagem anterior. Se você tiver acesso à chave da conta, pode prosseguir. Se você não tiver acesso à chave da conta, verá uma mensagem de erro e nenhum blob aparecerá na lista.

Clique no link Alternar para a conta de usuário do Microsoft Entra para usar a sua conta do Microsoft Entra para autenticação novamente.

Padrão para autorização do Microsoft Entra no portal do Azure

Ao criar uma nova conta de armazenamento, você pode especificar que o portal do Azure será padrão para autorização com o Microsoft Entra ID quando um usuário navegar para os dados do blob. Você também pode configurar essa configuração para uma conta de armazenamento existente. Essa configuração especifica apenas o método padrão de autorização, então o usuário pode sobrescrever essa configuração e optar por autorizar o acesso aos dados com a chave da conta.

Para que o portal use a autorização Microsoft Entra por padrão ao criar uma conta de armazenamento, siga estes passos:

  1. Crie uma nova conta de armazenamento, seguindo as instruções em Criar uma conta de armazenamento.

  2. Na guia Avançado, na seção Segurança, marque a caixa ao lado de Padrão para a autorização do Microsoft Entra no portal do Azure.

    Captura de tela de como configurar a autorização padrão do Microsoft Entra no portal do Azure para uma nova conta.

  3. Selecione o botão Revisar + criar para executar a validação e criar a conta.

Para atualizar essa configuração para uma conta de armazenamento existente, siga estas etapas:

  1. Navegue até a página de visão geral da conta no portal do Azure.

  2. Em Configurações, escolha Configuração.

  3. Defina o Padrão para autorização do Microsoft Entra no portal do Azure como Habilitado.

    Captura de tela de como configurar a autorização padrão do Microsoft Entra no portal do Azure para uma conta existente.

A propriedade defaultToOAuthAuthenticatio de uma conta de armazenamento não é definida por padrão e não retorna um valor até que você a defina explicitamente.

Próximas etapas