Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Este conteúdo aplica-se a:🟩v4.0 (GA)🟩v3.1 (GA)🟥v3.0 (em descontinuação)🟥v2.1 (em descontinuação)
Neste artigo, aprenda como criar tokens de delegação de utilizadores, assinatura de acesso partilhado (SAS), utilizando o portal Azure ou o Explorador de Armazenamento do Azure. Os tokens SAS de delegação de utilizadores são protegidos com credenciais Microsoft Entra. Os tokens SAS fornecem acesso seguro e delegado a recursos na sua conta de armazenamento Azure.
De forma geral, aqui está como funcionam os tokens SAS:
Primeiro, a sua aplicação submete o token SAS ao Armazenamento do Azure como parte de um pedido de API REST.
De seguida, se o serviço de armazenamento verificar que o SAS é válido, o pedido é autorizado. Se o token SAS for considerado inválido, o pedido é recusado e o código de erro 403 (Proibido) é devolvido.
Armazenamento de Blobs do Azure oferece três tipos de recursos:
- As contas Storage fornecem um namespace único em Azure para os seus dados.
- Os contentores de armazenamento de dados localizam-se em contas de armazenamento e organizam conjuntos de blobs.
- Os blobs estão localizados em contentores e armazenam texto e dados binários, como ficheiros, texto e imagens.
Quando usar um token SAS
Treinar modelos personalizados. O conjunto de documentos de treino que reuniu tem de ser carregado para um contentor do Armazenamento de Blobs do Azure. Pode optar por usar um token SAS para conceder acesso aos seus documentos de formação.
Usar contentores de armazenamento com acesso público. Pode optar por usar um token SAS para conceder acesso limitado aos seus recursos de armazenamento que têm acesso público de leitura.
Importante
Se a sua conta de armazenamento Azure estiver protegida por uma rede virtual ou firewall, não pode conceder acesso com um token SAS. Terás de usar uma identidade gerida para conceder acesso ao teu recurso de armazenamento.
Managed identity suporta contas de Armazenamento de Blobs do Azure tanto privadas como publicamente acessíveis.
Os tokens SAS concedem permissões a recursos de armazenamento e devem ser protegidos da mesma forma que uma chave de conta.
As operações que utilizam tokens SAS devem ser realizadas apenas através de uma ligação HTTPS, e os URIs SAS devem ser distribuídos apenas numa ligação segura como HTTPS.
Pré-requisitos
Para começar, precisa de:
Uma conta ativa Azure. Se não tiveres uma, podes criar uma conta gratuita.
Um recurso Document Intelligence ou multi-serviço.
Uma conta desempenho padrãode Armazenamento de Blobs do Azure. Precisas de criar contentores para armazenar e organizar os teus dados de blob dentro da tua conta de armazenamento. Se não sabe como criar uma conta de armazenamento Azure com um contentor de armazenamento, siga estes quickstarts:
- Crie uma conta de armazenamento. Ao criar a sua conta de armazenamento, selecione Desempenho Padrão no campo Detalhes> daInstância.
- Crie um recipiente. Quando criar o seu contentor, defina o nível de acesso público para Container (acesso anónimo de leitura para containers e blobs) na janela de Novo Container.
Carregue os seus documentos
Inicie sessão no portal Azure.
- Selecione a sua conta de armazenamento → Armazenamento de Dados → Contentores.
Selecione um contentor da lista.
Selecione Carregar no menu no topo da página.
A janela de Upload blob aparece. Selecione os seus ficheiros para carregar.
Nota
Por defeito, a API REST utiliza documentos localizados na raiz do seu contentor. Também pode usar dados organizados em subpastas, se especificado na chamada à API. Para mais informações, consulte Organizar os seus dados em subpastas.
Geração de tokens SAS
Depois de cumpridos os pré-requisitos e carregar os seus documentos, pode agora gerar tokens SAS. Há dois caminhos que podes seguir a partir daqui; um usando o portal do Azure e o outro usando o explorador de armazenamento do Azure. Selecione entre os dois separadores seguintes para mais informações.
O portal Azure é uma consola web que lhe permite gerir a sua subscrição e recursos do Azure através de uma interface gráfica (GUI).
Inicie sessão no portal Azure.
Navegue para a sua conta de armazenamento>contentores>o seu contentor.
Selecione Gerar SAS no menu perto do topo da página.
Selecione método de assinatura → chave de delegação de utilizador.
Defina permissões selecionando ou desmarcando a caixa de seleção apropriada.
- Certifique-se de que as permissões de Ler, Escrever, Eliminar e Listar estão selecionadas.
Importante
Se receber uma mensagem semelhante à seguinte, também terá de atribuir acesso aos dados do blob na sua conta de armazenamento:
Azure controlo de acesso baseado em papéis (Azure RBAC) é o sistema de autorização utilizado para gerir o acesso a recursos da Azure. O Azure RBAC ajuda-o a gerir o acesso e as permissões para os seus recursos do Azure.
Atribuir uma função Azure para acesso a dados de blob para atribuir uma função que conceda permissões de leitura, escrita e eliminação para o seu Azure contentor de armazenamento. Ver Contribuidor de Dados de Blob de Armazenamento.
Especifique os tempos de Início e Expiração da chave assinada.
- Quando crias um token SAS, a duração padrão é de 48 horas. Após 48 horas, terá de criar um novo token.
- Considere definir um período de duração mais longo para o tempo em que utiliza a sua conta de armazenamento para operações do Serviço de Inteligência de Documentos.
- O valor do tempo de expiração é determinado se está a usar uma chave de Conta ou uma chave de delegação de utilizadorMétodo de assinatura:
- Chave da conta: Sem limite máximo de tempo imposto; No entanto, as melhores práticas recomendam configurar uma política de expiração para limitar o intervalo e minimizar compromissos. Configure uma política de expiração para assinaturas de acesso partilhado.
- Chave de delegação do utilizador: O valor para o tempo de expiração é um máximo de sete dias a partir da criação do token SAS. O SAS torna-se inválido após expirar a chave de delegação do utilizador, por isso um SAS com tempo de expiração superior a sete dias continuará válido apenas por sete dias. Para mais informações, vejaUtilize credenciais de Microsoft Entra para garantir um SAS.
O campo Permitidos endereços IP é opcional e especifica um endereço IP ou um intervalo de endereços IP a partir do qual aceitar pedidos. Se o endereço IP do pedido não corresponder ao endereço IP ou ao intervalo de endereços especificado no token SAS, a autorização falha. O endereço IP ou um intervalo de endereços IP deve ser um IP público, não privado. Para mais informações, veja, Especificar um endereço IP ou intervalo de IP.
O campo Protocolos Permitidos é opcional e especifica o protocolo permitido para um pedido feito com o token SAS. O valor padrão é HTTPS.
Selecione Gerar token SAS e URL.
A cadeia de consulta do token SAS do Blob e a URL SAS do Blob aparecem na área inferior da janela. Para usar o token Blob SAS, anexe-o a um URI de serviço de armazenamento.
Copie e cole os valores do token SAS do Blob e URL SAS do Blob num local seguro. Os valores são exibidos apenas uma vez e não podem ser recuperados depois de a janela estar fechada.
Para construir uma URL SAS, anexe o token SAS (URI) à URL de um serviço de armazenamento.