Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för: ✔️ SMB-fildelningar
Den här artikeln beskriver hur du auktoriserar åtkomst till Azure Files data när du bläddrar i filresurser i Azure portalen. Det omfattar inte konfiguration av identitetsbaserad autentisering för SMB-åtkomst till filresurser. Mer information finns i Översikt över Azure Files identitetsbaserad autentisering.
När du kommer åt fildata med hjälp av Azure portalen skickar portalen begäranden till Azure Files-tjänsten. Du kan auktorisera åtkomst till fildata i Azure-portalen genom att antingen använda ditt Microsoft Entra-konto (rekommenderas) eller åtkomstnyckeln för lagringskontot (mindre säker). Portalen visar vilken metod du använder och låter dig växla mellan de två metoderna om du har rätt behörighet. Som standard använder portalen den metod som du redan använder för att auktorisera alla fildelningar. Du kan ändra den här inställningen för enskilda filöverföringsoperationer.
Varning
Åtkomst till en filresurs med hjälp av storage kontonycklar har inneboende säkerhetsrisker. Autentisera alltid med hjälp av Microsoft Entra när det är möjligt. Information om hur du skyddar och hanterar dina nycklar finns i Hantera åtkomstnycklar för lagringskonton.
Hämta behörigheter för att komma åt fildata
Beroende på hur du vill auktorisera access fildata i Azure portal behöver du specifika behörigheter. I de flesta fall får du dessa behörigheter via Azure rollbaserad åtkomstkontroll (Azure RBAC).
| Autentiseringsmetod | Obligatorisk roll | Ytterligare behörigheter |
|---|---|---|
| Microsoft Entra konto (rekommenderas) | Storage File Data Privileged Reader eller Storage File Data Privileged Contributor, plus Azure Resource Manager Reader |
readFileBackupSemantics och writeFileBackupSemantics åtgärder |
| Åtkomstnyckel för lagringskonto | Valfri roll med Microsoft.Storage/storageAccounts/listkeys/action |
Ingen |
Använda ditt Microsoft Entra-konto (rekommenderas)
Om du vill få åtkomst till fildata via Azure-portalen med hjälp av ditt Entra-konto måste båda följande påståenden vara sanna:
- Du tilldelas antingen en inbyggd eller anpassad roll som ger access till fildata.
- Du har tilldelats rollen Azure Resource Manager Reader, som minst begränsad till nivån för storage-kontot eller högre. Rollen Läsare ger de mest begränsade behörigheterna, men en annan Azure Resource Manager-roll som ger åtkomst till lagringskontohanteringsresurser är också acceptabel.
Rollen Azure Resource Manager-läsare tillåter användare att visa lagringskontoresurser, men inte ändra dem. Den ger inte läsbehörighet till data i Azure Storage, utan endast till kontohanteringsresurser. Rollen Läsare är nödvändig så att användarna kan gå till filresurser i Azure-portalen.
Två inbyggda roller har de behörigheter som krävs för att komma åt fildata med hjälp av OAuth.
Information om inbyggda roller som stöder åtkomst till fildata finns i Åtkomst till Azure-filresurser med Microsoft Entra ID och Azure Files OAuth via REST.
Anteckning
Rollen Storage File Data Privileged Contributor har behörighet att läsa, skriva, ta bort och ändra ACL:er/NTFS-behörigheter för filer och kataloger i Azure-filresurser. Det går inte att ändra ACL:er/NTFS-behörigheter via Azure-portalen.
Anpassade roller kan stödja olika kombinationer av samma behörigheter som de inbyggda rollerna ger. Mer information finns i Azure anpassade roller och Förstå rolldefinitioner för Azure-resurser.
Använd lagringskontots åtkomstnyckel (rekommenderas inte)
Om du vill komma åt fildata med hjälp av åtkomstnyckeln för lagringskontot måste du ha en Azure-roll tilldelad till dig som innehåller Azure RBAC-åtgärden Microsoft.Storage/storageAccounts/listkeys/action. Den här Azure-rollen kan byggas in eller anpassas.
Följande inbyggda roller stöder Microsoft.Storage/storageAccounts/listkeys/action. De visas i ordning från minst till största behörigheter.
- Läsare och dataåtkomst
- Lagringskontomedverkare
- Azure Resource Manager Medverkande
- Azure Resource Manager-ägare
När du försöker komma åt fildata i Azure-portalen kontrollerar portalen först om du har en roll med Microsoft.Storage/storageAccounts/listkeys/action. Om du har en roll med den här åtgärden använder portalen lagringskontonyckeln för att komma åt fildata. Om du inte har någon roll med den här åtgärden försöker portalen komma åt data med hjälp av ditt Microsoft Entra konto.
Viktigt!
När du låser ett lagringskonto med hjälp av ett Resource Manager-lås ReadOnly kan du inte utföra åtgärden listKeys för lagringskontot . Åtgärden listKeys är en POST åtgärd och alla POST åtgärder förhindras när ett ReadOnly lås har konfigurerats för kontot.
Därför måste du använda ditt Microsoft Entra-konto för att komma åt fildata i portalen när du låser kontot med hjälp av ett ReadOnly lås. Information om hur du kommer åt fildata i Azure portal med hjälp av Microsoft Entra ID finns i Använd ditt Microsoft Entra-konto.
De klassiska prenumerationsadministratörsrollerna Tjänstadministratör och medadministratör innehåller motsvarigheten till rollen Azure Resource Manager-ägare. Rollen Ägare innehåller alla åtgärder, inklusive åtgärden Microsoft.Storage/storageAccounts/listkeys/action . Om du har tilldelats någon av dessa administrativa roller kan du också komma åt fildata med hjälp av lagringskontonyckeln. Mer information finns i Azure roller, Microsoft Entra-roller och klassiska administratörsroller för prenumerationer.
Ange hur åtgärder ska auktoriseras för en specifik fildelning
Du kan ändra autentiseringsmetoden för enskilda fildelningar. Portalen använder som standard den aktuella autentiseringsmetoden. Följ dessa steg för att fastställa den aktuella autentiseringsmetoden:
I Azure-portalen går du till ditt lagringskonto.
På tjänstmenyn går du till Datalagring och väljer Klassiska filresurser.
Välj en fildelning.
Välj Bläddra.
Autentiseringsmetoden visar om du för närvarande använder åtkomstnyckeln för lagringskontot eller ditt Entra-konto för att autentisera och auktorisera filresursåtgärder.
Om du för närvarande autentiserar med hjälp av åtkomstnyckeln för lagringskontot anges åtkomstnyckeln som autentiseringsmetod, enligt följande bild. Om du autentiserar med ditt Entra-konto anges Microsoft Entra-användarkontot i stället.
Autentisera med ditt Microsoft Entra-konto (rekommenderas)
Om du vill använda ditt Microsoft Entra konto väljer du Växla till Microsoft Entra användarkonto. Om du har rätt behörigheter via dina tilldelade Azure roller kan du fortsätta. Om du saknar nödvändiga behörigheter visas ett felmeddelande om att du inte har behörighet att visa en lista över data med hjälp av ditt användarkonto med Microsoft Entra ID.
Ditt Microsoft Entra-konto behöver också två ytterligare RBAC-behörigheter:
Microsoft.Storage/storageAccounts/fileServices/readFileBackupSemantics/actionMicrosoft.Storage/storageAccounts/fileServices/writeFileBackupSemantics/action
Med de här behörigheterna kan Azure portalen bläddra bland filresursinnehållet. De ingår inte i rollerna Storage File Data Privileged Reader eller Contributor, så du måste tilldela dem separat.
Inga fildelningar visas i listan om ditt Entra-konto saknar behörighet att visa dem.
Autentisera med hjälp av lagringskontots åtkomstnyckel (det rekommenderas inte)
Om du vill växla till att använda kontoåtkomstnyckeln väljer du länken som säger Växla till åtkomstnyckel. Om du har åtkomst till lagringskontonyckeln kan du fortsätta. Om du inte har åtkomst till kontonyckeln visas ett felmeddelande om att du inte har behörighet att använda åtkomstnyckeln för att visa data.
Inga fildelningar visas i listan om du inte har åtkomst till lagringskontots åtkomstnyckel.
Standardinställning för Microsoft Entra-auktorisering i Azure-portalen
När du skapar ett nytt lagringskonto kan du ange att Azure-portalen som standard använder auktorisering via Microsoft Entra ID när du får åtkomst till fildata. Du kan också konfigurera den här inställningen för ett befintligt storage konto. Den här inställningen anger endast standardauktoriseringsmetoden. Du kan åsidosätta den här inställningen och välja att auktorisera dataåtkomst med hjälp av lagringskontonyckeln.
Så här anger du att portalen använder Entra-auktorisering som standard för data access när du skapar ett storage konto:
Skapa ett nytt lagringskonto genom att följa anvisningarna i Skapa ett Azure-lagringskonto.
På fliken Avancerat går du till avsnittet Säkerhet och markerar kryssrutan Standard till Microsoft Entra-auktorisering i Azure-portalen .
Välj Review + create för att köra verifieringen och skapa storage-kontot.
Följ dessa steg om du vill uppdatera den här inställningen för ett befintligt storage konto:
Gå till storage-kontoöversikten i Azure portal.
Under Inställningar väljer du Konfiguration.
Ange Standard till Microsoft Entra-auktorisering i Azure-portalen till Aktiverad.