Criar tokens SAS para contêineres de armazenamento

Esse conteúdo se aplica a:🟩v4.0 (GA)🟩v3.1 (GA)🟥v3.0 (desativação)🟥v2.1 (desativação)

Neste artigo, saiba como criar a delegação de usuário, tokens sas (assinatura de acesso compartilhado), usando o portal Azure ou Gerenciador de Armazenamento do Azure. Os tokens SAS de delegação de usuário são protegidos com credenciais de Microsoft Entra. Os tokens SAS fornecem acesso seguro e delegado aos recursos em sua conta de armazenamento Azure.

Captura de tela do URI de armazenamento com o token SAS acrescentado.

Em um alto nível, veja como os tokens SAS funcionam:

  • Primeiro, seu aplicativo envia o token SAS para Armazenamento do Azure como parte de uma solicitação de API REST.

  • Em seguida, se o serviço de armazenamento verificar se a SAS é válida, a solicitação será autorizada. Se o token SAS for considerado inválido, a solicitação será recusada e o código de erro 403 (Proibido) será retornado.

Armazenamento de Blobs do Azure oferece três tipos de recurso:

  • Storage contas fornecem um namespace exclusivo em Azure para seus dados.
  • Os contêineres de armazenamento de dados estão localizados em contas de armazenamento e organizam conjuntos de blobs.
  • Os blobs estão localizados em contêineres e armazenam dados binários e de texto, como arquivos, texto e imagens.

Quando usar um token SAS

  • Treinar modelos personalizados. Seu conjunto montado de documentos de treinamento deve ser carregado em um contêiner do Armazenamento de Blobs do Azure. Você pode optar por usar um token SAS para conceder acesso aos seus documentos de treinamento.

  • Usando contêineres de armazenamento com acesso público. Você pode optar por usar um token SAS para conceder acesso limitado aos recursos de armazenamento que têm acesso de leitura público.

    Importante

    • Se sua conta de armazenamento Azure estiver protegida por uma rede virtual ou firewall, você não poderá conceder acesso com um token SAS. Você precisará usar uma identidade gerenciada para conceder acesso ao recurso de armazenamento.

    • Identidade gerenciada dá suporte a contas de Armazenamento de Blobs do Azure privadas e publicamente acessíveis.

    • Os tokens SAS concedem permissões aos recursos de armazenamento e devem ser protegidos da mesma maneira que uma chave de conta.

    • As operações que usam tokens SAS devem ser executadas somente em uma conexão HTTPS, e as URIs SAS só devem ser distribuídas em uma conexão segura, como HTTPS.

Pré-requisitos

Para começar, você precisa:

  • Uma conta Azure ativa. Se você não tiver uma, poderá criar uma conta gratuita.

  • Um recurso de Inteligência de Documentos ou multi-serviço.

  • Uma conta de Armazenamento de Blobs do Azure com desempenho padrão. Você precisa criar contêineres para armazenar e organizar seus dados de blob em sua conta de armazenamento. Se você não souber como criar uma conta de armazenamento Azure com um contêiner de armazenamento, siga estes guias de início rápido:

    • Crie uma conta de armazenamento. Ao criar sua conta de armazenamento, selecione Desempenho padrão no campo Detalhes da instância>Desempenho.
    • Crie um contêiner. Ao criar seu contêiner, defina o nível de acesso público como Contêiner (acesso de leitura anônimo para contêineres e blobs) na janela Novo Contêiner .

Carregar seus documentos

  1. Entre no portal Azure.

    • Selecione sua conta de armazenamentoarmazenamento de dadoscontêineres.

    Screenshot que mostra o menu Armazenamento de dados no portal Azure.

  2. Selecione um contêiner na lista.

  3. Selecione Carregar no menu na parte superior da página.

    Screenshot que mostra o botão Carregar contêiner no portal Azure.

  4. A janela Carregar blob é exibida. Selecione seus arquivos para carregar.

    Captura de tela que mostra a janela Carregar blob no portal do Microsoft Azure.

    Nota

    Por padrão, a API REST usa documentos localizados na raiz do contêiner. Você também pode usar dados organizados em subpastas se especificados na chamada à API. Para obter mais informações, consulte Organizar seus dados em subpastas.

Gerando tokens SAS

Assim que os pré-requisitos forem atendidos e você carregar seus documentos, poderá gerar tokens SAS. Há dois caminhos que você pode tomar a partir daqui; um usando o portal Azure e o outro usando o gerenciador de armazenamento Azure. Selecione entre as duas guias a seguir para obter mais informações.

O portal Azure é um console baseado na Web que permite que você gerencie sua assinatura de Azure e recursos usando uma GUI (interface gráfica do usuário).

  1. Entre no portal Azure.

  2. Navegue até sua conta de armazenamento>contêineres>seu contêiner.

  3. Selecione Gerar SAS no menu próximo à parte superior da página.

  4. Selecione método de assinaturachave de delegação do usuário.

  5. Defina permissões selecionando ou desmarcando a caixa de seleção apropriada.

    • Verifique se as permissões Leitura, Gravação, Exclusão e Lista estão selecionadas.

    Screenshot que mostra os campos de permissão SAS no portal Azure.

    Importante

  6. Especifique os horários de início e expiração da chave assinada.

    • Quando você cria um token SAS, a duração padrão é de 48 horas. Após 48 horas, você precisará criar um novo token.
    • Considere definir um período de duração mais longo para o tempo que você está usando sua conta de armazenamento para operações do Serviço de Inteligência de Documento.
    • O valor do tempo de expiração é determinado se você está usando uma chave de conta ou uma chave de delegação do usuáriométodo de assinatura:
      • Chave da conta: sem limite de tempo máximo imposto; no entanto, as práticas recomendadas recomendaram que você configure uma política de expiração para limitar o intervalo e minimizar o comprometimento. Configure uma política de expiração para assinaturas de acesso compartilhado.
      • Chave de delegação do usuário: o valor para o tempo de expiração é um máximo de sete dias a partir da criação do token SAS. A SAS é inválida após a expiração da chave de delegação do usuário, portanto, uma SAS com um tempo de expiração maior que sete dias ainda será válida apenas por sete dias. Para mais informações, consulteUsar credenciais do Microsoft Entra para proteger um SAS.
  7. O campo Endereços IP permitidos é opcional e especifica um endereço IP ou um intervalo de endereços IP dos quais aceitar solicitações. Se o endereço IP da solicitação não corresponder ao endereço IP ou ao intervalo de endereços especificado no token SAS, a autorização falhará. O endereço IP ou um intervalo de endereços IP devem ser IPs públicos, não privados. Para obter mais informações, consulte especifique um endereço IP ou intervalo de IP.

  8. O campo Protocolos permitidos é opcional e especifica o protocolo permitido para uma solicitação feita com o token SAS. O valor padrão é HTTPS.

  9. Selecione Gerar token SAS e URL.

  10. A cadeia de consulta de token SAS do Blob e a URL SAS do Blob aparecem na área inferior da janela. Para usar o token SAS do Blob, acrescente-o a um URI do serviço de armazenamento.

  11. Copie e cole o token SAS do Blob e os valores de URL SAS do Blob em um local seguro. Os valores são exibidos apenas uma vez e não podem ser recuperados após o fechamento da janela.

  12. Para construir uma URL SAS, acrescente o URI (token SAS) à URL de um serviço de armazenamento.