Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Aplica-se a: ✔️ compartilhamentos de arquivos SMB
Este artigo explica como autorizar o acesso a Arquivos do Azure dados ao procurar compartilhamentos de arquivos no portal Azure. Ele não abrange a configuração da autenticação baseada em identidade para acesso SMB a compartilhamentos de arquivos. Para obter essas informações, consulte Visão geral de Arquivos do Azure autenticação baseada em identidade.
Quando você acessa dados de arquivo usando o portal Azure, o portal faz solicitações para o serviço Arquivos do Azure. Você pode autorizar o acesso a dados de arquivo no portal Azure usando sua conta de Microsoft Entra (recomendado) ou a chave de acesso da conta de armazenamento (menos segura). O portal mostra qual método você está usando e permite alternar entre os dois métodos se você tiver as permissões apropriadas. Por padrão, o portal usa qualquer método que você já esteja usando para autorizar todos os compartilhamentos de arquivos. Você pode alterar essa configuração para operações individuais de compartilhamento de arquivos.
Aviso
Acessar um compartilhamento de arquivos usando as chaves da conta de armazenamento tem riscos inerentes à segurança. Sempre autentique usando o Microsoft Entra quando possível. Para obter informações sobre como proteger e gerenciar suas chaves, consulte Gerenciar chaves de acesso à conta de armazenamento.
Obter permissões para acessar dados de arquivo
Dependendo de como você deseja autorizar acesso a dados de arquivos no Portal do Azure, você precisará de permissões específicas. Na maioria das vezes, você obtém essas permissões por meio do controle de acesso baseado em função do Azure (Azure RBAC).
| Método de autenticação | Função necessária | Permissões adicionais |
|---|---|---|
| conta Microsoft Entra (recomendada) | Insights de Contêiner do Azure Monitor ou Colaborador Privilegiado de Dados de Arquivo de Armazenamento, mais o Leitor do Azure Resource Manager | Ações readFileBackupSemantics e writeFileBackupSemantics |
| Chave de acesso da conta de armazenamento | Qualquer função com Microsoft.Storage/storageAccounts/listkeys/action |
None |
Usar sua conta do Microsoft Entra (recomendado)
Para acessar dados de arquivo no portal Azure usando sua conta Entra, ambas as seguintes declarações devem ser verdadeiras:
- Você recebe uma função interna ou personalizada, que fornece acesso aos dados do arquivo.
- Você é designado a função Leitor do Azure Resource Manager, no mínimo, no escopo do nível da conta de armazenamento ou superior. A função Leitor concede as permissões mais restritas, mas também é possível usar outra função do Azure Resource Manager que conceda acesso aos recursos de gerenciamento da conta de armazenamento.
A função Leitor do Azure Resource Manager permite que os usuários exibam recursos da conta de armazenamento, mas não permite a modificação deles. Ele não fornece permissões de leitura para dados em Armazenamento do Azure, mas apenas para recursos de gerenciamento de conta. A função Leitor é necessária para que os usuários possam acessar compartilhamentos de arquivos no portal do Azure.
Duas funções internas têm as permissões necessárias para acessar dados de arquivo usando o OAuth.
- Leitor Privilegiado de Dados de Arquivo de Armazenamento
- Contribuidor privilegiado de dados de arquivo do Storage
Para obter informações sobre as funções internas que aceitam o acesso a dados de arquivo, confira Acessar o compartilhamento de arquivos do Azure usando o Microsoft Entra ID com o OAuth dos Arquivos do Azure por meio de REST.
Observação
A função Colaborador Privilegiado de Dados de Arquivo de Armazenamento tem permissões para ler, gravar, excluir e modificar permissões ACLs/NTFS em arquivos e diretórios em compartilhamentos de arquivos do Azure. Não há suporte para a modificação de permissões ACLs/NTFS por meio do portal Azure.
As funções personalizadas podem dar suporte a combinações diferentes das mesmas permissões que as funções internas fornecem. Para obter mais informações, consulte Papéis personalizados do Azure e Entenda as definições de papéis para recursos do Azure.
Usar a chave de acesso da conta de armazenamento (não recomendado)
Para acessar os dados de arquivo usando a chave de acesso da conta de armazenamento, você deve ter uma função do Azure atribuída a você que inclua a ação Microsoft.Storage/storageAccounts/listkeys/actionde RBAC do Azure. Essa função do Azure pode ser interna ou personalizada.
As funções internas a seguir são compatíveis com Microsoft.Storage/storageAccounts/listkeys/action. Eles são listados em ordem de permissões mínimas para maiores.
- Acesso a Dados e Leitor
- Colaborador da Conta de Armazenamento
- Colaborador do Azure Resource Manager
- Proprietário do Azure Resource Manager
Quando você tenta acessar dados de arquivo no portal do Azure, o portal verifica primeiro se você tem uma função com Microsoft.Storage/storageAccounts/listkeys/action. Se você tiver uma função com essa ação, o portal usará a chave da conta de armazenamento para acessar os dados do arquivo. Se você não tiver uma função que inclua essa ação, o portal tentará acessar os dados por meio da sua conta Microsoft Entra.
Importante
Quando você bloqueia uma conta de armazenamento usando um bloqueio do Resource Manager ReadOnly , não é possível executar a operação listKeys para essa conta de armazenamento. A operação listKeys é uma operação POST, e todas as operações POST são bloqueadas quando um bloqueio ReadOnly é configurado para a conta.
Por esse motivo, ao bloquear a conta usando um bloqueio ReadOnly, você deve usar sua conta Microsoft Entra para acessar os dados de arquivo no portal. Para obter informações sobre como acessar dados de arquivo no Azure portal usando Microsoft Entra ID, consulte Use sua conta do Microsoft Entra.
Os papéis de administrador de assinatura clássica, Administrador de Serviço e Co-administrador, incluem o equivalente à função de Proprietário do Azure Resource Manager. A função Proprietário inclui todas as ações, incluindo a ação Microsoft.Storage/storageAccounts/listkeys/action . Se você receber uma dessas funções administrativas, também poderá acessar os dados do arquivo usando a chave da conta de armazenamento. Para obter mais informações, consulte funções do Azure, funções do Microsoft Entra e funções de administrador de assinatura clássicas.
Especificar como autorizar operações em um compartilhamento de arquivo específico
Você pode alterar o método de autenticação para compartilhamentos de arquivos individuais. Por padrão, o portal usa o método de autenticação atual. Para determinar o método de autenticação atual, siga estas etapas:
No portal do Microsoft Azure, acesse sua conta de armazenamento.
No menu de serviço, em Armazenamento de dados, selecione compartilhamentos de arquivos clássicos.
Selecione um compartilhamento de arquivos.
Selecione Procurar.
O método de autenticação mostra se você está usando a chave de acesso da conta de armazenamento ou sua conta Entra para autenticar e autorizar as operações de compartilhamento de arquivos.
Se você estiver autenticando usando a chave de acesso da conta de armazenamento, a chave do Access será especificada como o método de autenticação, conforme mostrado na imagem a seguir. Se estiver se autenticando usando sua conta Entra, você verá que a conta de usuário do Microsoft Entra foi especificada.
Autenticar usando sua conta do Microsoft Entra (recomendado)
Para usar sua conta Microsoft Entra, selecione Alternar para Microsoft Entra conta de usuário. Se você tiver as permissões apropriadas por meio de suas funções de Azure atribuídas, poderá continuar. Se você não tiver as permissões necessárias, uma mensagem de erro diz que você não tem permissões para listar os dados usando sua conta de usuário com Microsoft Entra ID.
Sua conta de Microsoft Entra também precisa de duas permissões adicionais de RBAC:
Microsoft.Storage/storageAccounts/fileServices/readFileBackupSemantics/actionMicrosoft.Storage/storageAccounts/fileServices/writeFileBackupSemantics/action
Essas permissões permitem que o portal Azure navegue pelo conteúdo do compartilhamento de arquivos. Eles não estão incluídos nas funções leitor privilegiado de dados de arquivo de armazenamento ou colaborador, portanto, você precisa atribuí-los separadamente.
Nenhum compartilhamento de arquivo aparecerá na lista se sua conta do Entra não tiver permissões para exibi-los.
Autenticar usando a chave de acesso da conta de armazenamento (não recomendado)
Para alternar para usar a chave de acesso da conta, selecione o link que diz Alternar para a chave de acesso. Se você tiver acesso à chave da conta de armazenamento, poderá continuar. Se você não tiver acesso à chave da conta, uma mensagem de erro informa que você não tem permissões para usar a chave de acesso para listar dados.
Nenhum compartilhamento de arquivo aparecerá na lista se você não tiver acesso à chave de acesso da conta de armazenamento.
Defina como padrão a autorização Microsoft Entra no portal do Azure
Ao criar uma nova conta de armazenamento, você pode especificar que o portal do Azure use, por padrão, a autorização com o Microsoft Entra ID ao acessar dados de arquivo. Você também pode definir essa configuração para uma conta de storage existente. Essa configuração especifica apenas o método de autorização padrão. Você pode substituir essa configuração e optar por autorizar o acesso a dados usando a chave da conta de armazenamento.
Para especificar que o portal usa a autorização Entra para acesso aos dados ao criar uma conta de armazenamento por padrão, siga estas etapas:
Crie uma nova conta de armazenamento seguindo as instruções em Criar uma conta de armazenamento do Azure.
Na guia Avançado, na seção Segurança, selecione a caixa de seleção Padronizar para a autorização do Microsoft Entra no portal do Azure.
Selecione Review + create para executar a validação e criar a conta storage.
Para atualizar essa configuração para uma conta de storage existente, siga estas etapas:
Vá para a visão geral da conta storage no Azure portal.
Em Configurações, escolha Configuração.
Defina o Padrão para autorização do Microsoft Entra no portal do Azure como Habilitado.