Välj hur du vill auktorisera åtkomst till blobbdata i Azure Portal

När du får tillgång till blobdata via Azure-portalen gör portalen förfrågningar till Azure Storage åt dig. Du kan godkänna en begäran till Azure Storage genom att använda antingen ditt Microsoft Entra-konto eller åtkomstnyckeln till lagringskontot. Portalen visar vilken metod du använder, och om du har rätt behörigheter kan du byta mellan de två metoderna.

Behörigheter som krävs för åtkomst till blobdata

Du behöver specifika behörigheter beroende på hur du vill godkänna åtkomst till blobdata i Azure-portalen. I de flesta fall tillhandahåller Azure RBAC dessa behörigheter. Mer information om Azure RBAC finns i Vad är rollbaserad åtkomstkontroll i Azure (Azure RBAC)?

Använda kontoåtkomstnyckeln

För att komma åt blobdata med hjälp av kontons åtkomstnyckel måste du ha en Azure-roll tilldelad som inkluderar Azure RBAC-åtgärden Microsoft. Storage/storageAccounts/listkeys/action. Den här Azure-rollen kan vara en inbyggd roll eller en anpassad roll.

Följande inbyggda roller, som listas från minst till största behörigheter, stöder Microsoft.Storage/storageAccounts/listkeys/action:

När du försöker komma åt blobdata i Azure-portalen kontrollerar portalen först om du är tilldelad en roll hos Microsoft. Storage/storageAccounts/listkeys/action. Om du har en roll med denna åtgärd använder portalen kontonyckeln för att komma åt blobdata. Om du inte har en roll med denna åtgärd försöker portalen komma åt data via ditt Microsoft Entra-konto.

Viktigt!

När ett lagringskonto är låst med ett ReadOnly-lås i Azure Resource Manager tillåts inte åtgärden Listnycklar för lagringskontot. Listnycklar är en POST-åtgärd och alla POST-åtgärder förhindras när ett ReadOnly-lås har konfigurerats för kontot. Därför måste användarna använda Microsoft Entra-autentiseringsuppgifter för att komma åt blobdata i portalen när kontot är låst med ett ReadOnly-lås . Information om hur du kommer åt blobdata i portalen med Microsoft Entra-ID finns i Använda ditt Microsoft Entra-konto.

Kommentar

De klassiska prenumerationsadministratörsrollerna Tjänstadministratör och medadministratör innehåller motsvarigheten till rollen Azure Resource Manager-ägare. Ägarrollen inkluderar alla åtgärder, inklusive Microsoft. Storage/storageAccounts/listkeys/action, så en användare med en av dessa administrativa roller kan också komma åt blob-data genom att använda kontonyckeln. Mer information finns i Azure-roller , Microsoft Entra-roller och klassiska prenumerationsadministratörsroller.

Använda ditt Microsoft Entra-konto

För att komma åt blobdata från Azure-portalen med ditt Microsoft Entra-konto måste båda följande påståenden vara sanna för dig:

  • Du tilldelas antingen en inbyggd eller anpassad roll som ger åtkomst till blobdata. Inbyggda dataåtkomstroller inkluderar Storage Blob Data Reader, Storage Blob Data Contributor och Storage Blob Data Owner.
  • Du har tilldelats rollen Azure Resource Manager Läsare, på minst nivån av lagringskontot eller högre. Rollen Läsare beviljar den mest restriktiva behörigheten, men en annan Azure Resource Manager-roll som ger åtkomst till resurser för hantering av lagringskonton kan också användas.

Azure Resource Manager Reader-rollen är en managementplan-roll som låter dig se lagringskontoresurser utan att ändra dem. Den ger endast tillgång till kontohanteringsresurser, inte till data i Azure Storage. Läsarrollen är nödvändig för att du ska kunna navigera till blob-containrar i Azure-portalen, men den ger inte behörighet till blob-data på egen hand. För att läsa eller skriva blobdata behöver du också en dataplansroll, såsom Storage Blob Data Reader eller Storage Blob Data Contributor.

Information om inbyggda roller som stöder åtkomst till blobdata finns i Auktorisera åtkomst till blobar med hjälp av Microsoft Entra-ID.

Anpassade roller kan stödja olika kombinationer av samma behörigheter som tillhandahålls av de inbyggda rollerna. Mer information om hur du skapar anpassade Azure-roller finns i Anpassade Azure-roller och Förstå rolldefinitioner för Azure-resurser.

För att visa blobdata i portalen, använd någon av följande vägar:

  • På sidan Översikt över lagringskontot, välj Blobs-rutan i fliken Egenskaper .
  • I vänstra menyn på lagringskontot, öppna Datalagring och välj sedan Behållare.

Skärmdump av hur man navigerar till blobdata i Azure-portalen.

Fastställa den aktuella autentiseringsmetoden

När du navigerar till en container anger Azure Portal om du för närvarande använder kontoåtkomstnyckeln eller ditt Microsoft Entra-konto för att autentisera.

Autentisera med kontoåtkomstnyckeln

Om du autentiserar dig med kontons åtkomstnyckel ser du åtkomstnyckeln specificerad som autentiseringsmetoden i portalen:

Skärmdump av användaren som för närvarande använder containrar med kontonyckeln.

För att byta till Microsoft Entra-kontot, välj länken som markeras i föregående bild. Om dina tilldelade Azure-roller ger rätt behörigheter kan du fortsätta. Om du inte har rätt behörigheter visas ett felmeddelande och inga blobar visas i listan.

Välj länken Växla till åtkomstnyckel för att använda åtkomstnyckeln för autentisering igen.

Autentisera med ditt Microsoft Entra-konto

Om du autentiserar dig med ditt Microsoft Entra-konto ser du Microsoft Entra-användarkonto angivet som autentiseringsmetod i portalen:

Skärmdump av användaren som för närvarande använder containrar med Microsoft Entra-kontot.

För att byta till kontons åtkomstnyckel, välj länken som markeras i föregående bild. Om du har tillgång till kontonyckeln kan du fortsätta. Om du inte har åtkomst till kontonyckeln visas ett felmeddelande och inga blobar visas i listan.

Välj länken Växla till Microsoft Entra-användarkonto för att använda ditt Microsoft Entra-konto för autentisering igen.

Använd Microsoft Entra-autorisering som standard i Azure-portalen

När du skapar ett nytt lagringskonto kan du ange att Azure-portalen som standard använder auktorisering med Microsoft Entra-ID när en användare navigerar till blobdata. Du kan också konfigurera den här inställningen för ett befintligt lagringskonto. Denna inställning specificerar endast standardbehörighetsmetoden, så en användare kan åsidosätta denna inställning och välja att auktorisera dataåtkomst med kontonyckeln.

För att få portalen att använda Microsoft Entra-auktorisation som standard när du skapar ett lagringskonto, följ dessa steg:

  1. Skapa ett nytt lagringskonto enligt anvisningarna i Skapa ett lagringskonto.

  2. På fliken Avancerat går du till avsnittet Säkerhet och markerar kryssrutan bredvid Standard för Microsoft Entra-auktorisering i Azure Portal.

    Skärmdump av hur man konfigurerar standardauktorisation för Microsoft Entra i Azure portal för ett nytt konto.

  3. Välj knappen Granska + skapa för att köra verifieringen och skapa kontot.

Följ dessa steg för att uppdatera den här inställningen för ett befintligt lagringskonto:

  1. Gå till kontoöversikten i Azure Portal.

  2. Under Inställningar väljer du Konfiguration.

  3. Ange Standardvärdet för Microsoft Entra-auktorisering i Azure-portalen till Aktiverad.

    Skärmdump av hur man konfigurerar standardauktorisering av Microsoft Entra i Azure-portalen för ett befintligt konto.

Egenskapen defaultToOAuthAuthentication för ett lagringskonto anges inte som standard och returnerar inte ett värde förrän du uttryckligen anger det.

Nästa steg