Escolha como autorizar o acesso a dados de blob no portal Azure

Quando acede a dados de blob usando o portal Azure, o portal faz pedidos ao Armazenamento do Azure em seu nome. Pode autorizar um pedido para o Armazenamento do Azure usando a sua conta Microsoft Entra ou a chave de acesso da conta de armazenamento. O portal mostra qual o método que estás a usar e, se tiveres as permissões corretas, podes alternar entre os dois métodos.

Permissões necessárias para aceder a dados de blobs

Precisas de permissões específicas dependendo de como queres autorizar o acesso a dados de blob no portal do Azure. Na maioria dos casos, o Azure RBAC fornece estas permissões. Para mais informações sobre o Azure RBAC, veja O que é o controlo de acesso baseado em papéis do Azure (Azure RBAC)?

Use a chave de acesso da conta

Para aceder aos dados do blob utilizando a chave de acesso da conta, tem de lhe ter sido atribuída uma função do Azure que inclua a ação do Azure RBAC Microsoft.Storage/storageAccounts/listkeys/action. Este papel no Azure pode ser um papel incorporado ou personalizado.

As seguintes funções incorporadas, listadas das menores para as maiores permissões, suportam a Microsoft.Storage/storageAccounts/listkeys/action:

Quando tenta aceder a dados de blobs no portal do Azure, o portal verifica primeiro se lhe foi atribuída uma função que inclua Microsoft.Storage/storageAccounts/listkeys/action. Se tiver um papel com esta ação, o portal usa a chave da conta para aceder aos dados do blob. Se não tiver um papel nesta ação, o portal tenta aceder aos dados usando a sua conta Microsoft Entra.

Importante

Quando uma conta de armazenamento é bloqueada com um bloqueio Somente Leitura do Azure Resource Manager, a operação Listar Chaves não é permitida para essa conta de armazenamento. List Keys é uma operação POST e todas as operações POST são impedidas quando um bloqueio ReadOnly é configurado para a conta. Por esta razão, quando a conta está bloqueada com um bloqueio Só de Leitura, os utilizadores devem usar as credenciais Microsoft Entra para aceder a dados blob no portal. Para informações sobre como aceder a dados de blob no portal pelo Microsoft Entra ID, consulte Usar a sua conta Microsoft Entra.

Nota

As funções clássicas de administrador de subscrição Administrador de Serviços e Coadministrador incluem o equivalente à função de Proprietário do Azure Resource Manager. O papel de Proprietário inclui todas as ações, incluindo a Microsoft. Storage/storageAccounts/listkeys/action, por isso um utilizador com um destes papéis administrativos também pode aceder a dados do blob usando a chave da conta. Para obter mais informações, consulte Funções do Azure, Funções do Microsoft Entra e funções clássicas de administrador de assinatura.

Utilize a sua conta Microsoft Entra

Para aceder a dados de blob a partir do portal Azure usando a sua conta Microsoft Entra, ambas as seguintes afirmações devem ser verdadeiras para si:

O papel Azure Resource Manager Reader é um papel de plano de gestão que permite visualizar os recursos da conta de armazenamento, mas não os modificar. Só concede acesso a recursos de gestão de contas, não a dados no Armazenamento do Azure. O papel Reader é necessário para que possas navegar até contentores de blobs no portal do Azure, mas, por si só, não autoriza o acesso a dados de blobs. Para ler ou escrever dados de blob, também é necessário um papel no plano de dados, como Leitor de Dados de Blob de Armazenamento ou Contribuidor de Dados de Blob de Armazenamento.

Para informações sobre as funções integradas que suportam o acesso a dados de blobs, consulte Autorizar acesso a blobs usando o Microsoft Entra ID.

As funções personalizadas podem oferecer suporte a diferentes combinações das mesmas permissões fornecidas pelas funções internas. Para obter mais informações sobre como criar funções personalizadas do Azure, consulte Funções personalizadas do Azure e Compreender definições de função para recursos do Azure.

Para visualizar dados de blob no portal, utilize um dos seguintes caminhos:

  • Na página Descrição Geral da conta de armazenamento, selecione o mosaico Blobs no separador Propriedades.
  • No menu esquerdo da conta de armazenamento, expande Armazenamento de Dados e depois seleciona Contentores.

Captura de ecrã a mostrar como navegar até aos dados de blobs no portal do Azure.

Determinar o método de autenticação atual

Quando navega para um contentor, o portal Azure indica se está atualmente a usar a chave de acesso à conta ou a sua conta Microsoft Entra para autenticação.

Autenticar com a chave de acesso da conta

Se autenticar usando a chave de acesso à conta, verá a Chave de Acesso especificada como o método de autenticação no portal:

Captura de ecrã do utilizador a aceder atualmente a contentores com a chave da conta.

Para mudar para a conta Microsoft Entra, selecione o link destacado na imagem anterior. Se os seus papéis atribuídos no Azure concederem as permissões apropriadas, pode avançar. Se não tiver as permissões corretas, verá uma mensagem de erro e não aparecem blobs na lista.

Selecione o link Alternar para a chave de acesso para usar a chave de acesso para autenticação novamente.

Autenticar com a sua conta Microsoft Entra

Se se autenticar usando a sua conta Microsoft Entra, verá a Conta de Utilizador Microsoft Entra especificada como método de autenticação no portal:

Captura de ecrã do utilizador a aceder atualmente a contentores com a conta Microsoft Entra.

Para mudar para a chave de acesso à conta, selecione o link destacado na imagem anterior. Se tiveres acesso à chave da conta, podes avançar. Se não tiver acesso à chave da conta, verá uma mensagem de erro e não aparecem blobs na lista.

Selecione o link Mudar para a conta de usuário do Microsoft Entra para usar sua conta do Microsoft Entra para autenticação novamente.

Definir como padrão a autorização do Microsoft Entra no portal do Azure

Quando cria uma nova conta de armazenamento, pode especificar que o portal Azure, por defeito, use a autorização com o Microsoft Entra ID quando um utilizador acede a dados de blob. Você também pode definir essa configuração para uma conta de armazenamento existente. Esta definição especifica apenas o método de autorização predefinido, pelo que o utilizador pode sobrepor esta definição e optar por autorizar o acesso aos dados com a chave da conta.

Para que o portal utilize a autorização Microsoft Entra por defeito ao criar uma conta de armazenamento, siga estes passos:

  1. Crie uma nova conta de armazenamento, seguindo as instruções em Criar uma conta de armazenamento.

  2. Na guia Avançado, na secção Segurança, marque a caixa de verificação ao lado de Definir como padrão a autorização do Microsoft Entra no portal do Azure.

    Captura de ecrã de como configurar a autorização padrão do Microsoft Entra no portal do Azure para uma nova conta.

  3. Selecione o botão Rever + criar para executar a validação e criar a conta.

Para atualizar essa configuração para uma conta de armazenamento existente, siga estas etapas:

  1. Navegue até a visão geral da conta no portal do Azure.

  2. Em Definições, selecione Configuração.

  3. Defina o padrão para autorização do Microsoft Entra no portal do Azure como Ativado.

    Captura de ecrã de como configurar a autorização padrão do Microsoft Entra no portal Azure para uma conta existente.

A propriedade defaultToOAuthAuthentication de uma conta de armazenamento não está definida por defeito e não devolve um valor até que a definas explicitamente.

Próximos passos