Criar tokens SAS para contentores de armazenamento

Este conteúdo aplica-se a:🟩v4.0 (GA)🟩v3.1 (GA)🟥v3.0 (em descontinuação)🟥v2.1 (em descontinuação)

Neste artigo, aprenda como criar tokens de delegação de utilizadores, assinatura de acesso partilhado (SAS), utilizando o portal Azure ou o Explorador de Armazenamento do Azure. Os tokens SAS de delegação de utilizadores são protegidos com credenciais Microsoft Entra. Os tokens SAS fornecem acesso seguro e delegado a recursos na sua conta de armazenamento Azure.

Captura de ecrã do URI de armazenamento com token SAS anexado.

De forma geral, aqui está como funcionam os tokens SAS:

  • Primeiro, a sua aplicação submete o token SAS ao Armazenamento do Azure como parte de um pedido de API REST.

  • De seguida, se o serviço de armazenamento verificar que o SAS é válido, o pedido é autorizado. Se o token SAS for considerado inválido, o pedido é recusado e o código de erro 403 (Proibido) é devolvido.

Armazenamento de Blobs do Azure oferece três tipos de recursos:

  • As contas Storage fornecem um namespace único em Azure para os seus dados.
  • Os contentores de armazenamento de dados localizam-se em contas de armazenamento e organizam conjuntos de blobs.
  • Os blobs estão localizados em contentores e armazenam texto e dados binários, como ficheiros, texto e imagens.

Quando usar um token SAS

  • Treinar modelos personalizados. O conjunto de documentos de treino que reuniu tem de ser carregado para um contentor do Armazenamento de Blobs do Azure. Pode optar por usar um token SAS para conceder acesso aos seus documentos de formação.

  • Usar contentores de armazenamento com acesso público. Pode optar por usar um token SAS para conceder acesso limitado aos seus recursos de armazenamento que têm acesso público de leitura.

    Importante

    • Se a sua conta de armazenamento Azure estiver protegida por uma rede virtual ou firewall, não pode conceder acesso com um token SAS. Terás de usar uma identidade gerida para conceder acesso ao teu recurso de armazenamento.

    • Managed identity suporta contas de Armazenamento de Blobs do Azure tanto privadas como publicamente acessíveis.

    • Os tokens SAS concedem permissões a recursos de armazenamento e devem ser protegidos da mesma forma que uma chave de conta.

    • As operações que utilizam tokens SAS devem ser realizadas apenas através de uma ligação HTTPS, e os URIs SAS devem ser distribuídos apenas numa ligação segura como HTTPS.

Pré-requisitos

Para começar, precisa de:

  • Uma conta ativa Azure. Se não tiveres uma, podes criar uma conta gratuita.

  • Um recurso Document Intelligence ou multi-serviço.

  • Uma conta desempenho padrãode Armazenamento de Blobs do Azure. Precisas de criar contentores para armazenar e organizar os teus dados de blob dentro da tua conta de armazenamento. Se não sabe como criar uma conta de armazenamento Azure com um contentor de armazenamento, siga estes quickstarts:

    • Crie uma conta de armazenamento. Ao criar a sua conta de armazenamento, selecione Desempenho Padrão no campo Detalhes> daInstância.
    • Crie um recipiente. Quando criar o seu contentor, defina o nível de acesso público para Container (acesso anónimo de leitura para containers e blobs) na janela de Novo Container.

Carregue os seus documentos

  1. Inicie sessão no portal Azure.

    • Selecione a sua conta de armazenamentoArmazenamento de DadosContentores.

    Captura de ecrã que mostra o menu de armazenamento de dados no portal Azure.

  2. Selecione um contentor da lista.

  3. Selecione Carregar no menu no topo da página.

    Captura de ecrã que mostra o botão Upload do contentor no portal Azure.

  4. A janela de Upload blob aparece. Selecione os seus ficheiros para carregar.

    Captura de ecrã que mostra a janela de carregamento do blob no portal Azure.

    Nota

    Por defeito, a API REST utiliza documentos localizados na raiz do seu contentor. Também pode usar dados organizados em subpastas, se especificado na chamada à API. Para mais informações, consulte Organizar os seus dados em subpastas.

Geração de tokens SAS

Depois de cumpridos os pré-requisitos e carregar os seus documentos, pode agora gerar tokens SAS. Há dois caminhos que podes seguir a partir daqui; um usando o portal do Azure e o outro usando o explorador de armazenamento do Azure. Selecione entre os dois separadores seguintes para mais informações.

O portal Azure é uma consola web que lhe permite gerir a sua subscrição e recursos do Azure através de uma interface gráfica (GUI).

  1. Inicie sessão no portal Azure.

  2. Navegue para a sua conta de armazenamento>contentores>o seu contentor.

  3. Selecione Gerar SAS no menu perto do topo da página.

  4. Selecione método de assinaturachave de delegação de utilizador.

  5. Defina permissões selecionando ou desmarcando a caixa de seleção apropriada.

    • Certifique-se de que as permissões de Ler, Escrever, Eliminar e Listar estão selecionadas.

    Captura de ecrã que mostra os campos de permissões SAS no portal Azure.

    Importante

    • Se receber uma mensagem semelhante à seguinte, também terá de atribuir acesso aos dados do blob na sua conta de armazenamento:

      Captura de ecrã que mostra o aviso de ausência de permissões.

    • Azure controlo de acesso baseado em papéis (Azure RBAC) é o sistema de autorização utilizado para gerir o acesso a recursos da Azure. O Azure RBAC ajuda-o a gerir o acesso e as permissões para os seus recursos do Azure.

    • Atribuir uma função Azure para acesso a dados de blob para atribuir uma função que conceda permissões de leitura, escrita e eliminação para o seu Azure contentor de armazenamento. Ver Contribuidor de Dados de Blob de Armazenamento.

  6. Especifique os tempos de Início e Expiração da chave assinada.

    • Quando crias um token SAS, a duração padrão é de 48 horas. Após 48 horas, terá de criar um novo token.
    • Considere definir um período de duração mais longo para o tempo em que utiliza a sua conta de armazenamento para operações do Serviço de Inteligência de Documentos.
    • O valor do tempo de expiração é determinado se está a usar uma chave de Conta ou uma chave de delegação de utilizadorMétodo de assinatura:
  7. O campo Permitidos endereços IP é opcional e especifica um endereço IP ou um intervalo de endereços IP a partir do qual aceitar pedidos. Se o endereço IP do pedido não corresponder ao endereço IP ou ao intervalo de endereços especificado no token SAS, a autorização falha. O endereço IP ou um intervalo de endereços IP deve ser um IP público, não privado. Para mais informações, veja, Especificar um endereço IP ou intervalo de IP.

  8. O campo Protocolos Permitidos é opcional e especifica o protocolo permitido para um pedido feito com o token SAS. O valor padrão é HTTPS.

  9. Selecione Gerar token SAS e URL.

  10. A cadeia de consulta do token SAS do Blob e a URL SAS do Blob aparecem na área inferior da janela. Para usar o token Blob SAS, anexe-o a um URI de serviço de armazenamento.

  11. Copie e cole os valores do token SAS do Blob e URL SAS do Blob num local seguro. Os valores são exibidos apenas uma vez e não podem ser recuperados depois de a janela estar fechada.

  12. Para construir uma URL SAS, anexe o token SAS (URI) à URL de um serviço de armazenamento.