Auktorisera åtkomst till fildata i Azure-portalen

Gäller för: ✔️ SMB-fildelningar

Den här artikeln beskriver hur du auktoriserar åtkomst till Azure Files data när du bläddrar i filresurser i Azure portalen. Det omfattar inte konfiguration av identitetsbaserad autentisering för SMB-åtkomst till filresurser. Mer information finns i Översikt över Azure Files identitetsbaserad autentisering.

När du kommer åt fildata med hjälp av Azure portalen skickar portalen begäranden till Azure Files-tjänsten. Du kan auktorisera åtkomst till fildata i Azure-portalen genom att antingen använda ditt Microsoft Entra-konto (rekommenderas) eller åtkomstnyckeln för lagringskontot (mindre säker). Portalen visar vilken metod du använder och låter dig växla mellan de två metoderna om du har rätt behörighet. Som standard använder portalen den metod som du redan använder för att auktorisera alla fildelningar. Du kan ändra den här inställningen för enskilda filöverföringsoperationer.

Varning

Åtkomst till en filresurs med hjälp av storage kontonycklar har inneboende säkerhetsrisker. Autentisera alltid med hjälp av Microsoft Entra när det är möjligt. Information om hur du skyddar och hanterar dina nycklar finns i Hantera åtkomstnycklar för lagringskonton.

Hämta behörigheter för att komma åt fildata

Beroende på hur du vill auktorisera access fildata i Azure portal behöver du specifika behörigheter. I de flesta fall får du dessa behörigheter via Azure rollbaserad åtkomstkontroll (Azure RBAC).

Autentiseringsmetod Obligatorisk roll Ytterligare behörigheter
Microsoft Entra konto (rekommenderas) Storage File Data Privileged Reader eller Storage File Data Privileged Contributor, plus Azure Resource Manager Reader readFileBackupSemantics och writeFileBackupSemantics åtgärder
Åtkomstnyckel för lagringskonto Valfri roll med Microsoft.Storage/storageAccounts/listkeys/action Ingen

Om du vill få åtkomst till fildata via Azure-portalen med hjälp av ditt Entra-konto måste båda följande påståenden vara sanna:

  • Du tilldelas antingen en inbyggd eller anpassad roll som ger access till fildata.
  • Du har tilldelats rollen Azure Resource Manager Reader, som minst begränsad till nivån för storage-kontot eller högre. Rollen Läsare ger de mest begränsade behörigheterna, men en annan Azure Resource Manager-roll som ger åtkomst till lagringskontohanteringsresurser är också acceptabel.

Rollen Azure Resource Manager-läsare tillåter användare att visa lagringskontoresurser, men inte ändra dem. Den ger inte läsbehörighet till data i Azure Storage, utan endast till kontohanteringsresurser. Rollen Läsare är nödvändig så att användarna kan gå till filresurser i Azure-portalen.

Två inbyggda roller har de behörigheter som krävs för att komma åt fildata med hjälp av OAuth.

Information om inbyggda roller som stöder åtkomst till fildata finns i Åtkomst till Azure-filresurser med Microsoft Entra ID och Azure Files OAuth via REST.

Anteckning

Rollen Storage File Data Privileged Contributor har behörighet att läsa, skriva, ta bort och ändra ACL:er/NTFS-behörigheter för filer och kataloger i Azure-filresurser. Det går inte att ändra ACL:er/NTFS-behörigheter via Azure-portalen.

Anpassade roller kan stödja olika kombinationer av samma behörigheter som de inbyggda rollerna ger. Mer information finns i Azure anpassade roller och Förstå rolldefinitioner för Azure-resurser.

Om du vill komma åt fildata med hjälp av åtkomstnyckeln för lagringskontot måste du ha en Azure-roll tilldelad till dig som innehåller Azure RBAC-åtgärden Microsoft.Storage/storageAccounts/listkeys/action. Den här Azure-rollen kan byggas in eller anpassas.

Följande inbyggda roller stöder Microsoft.Storage/storageAccounts/listkeys/action. De visas i ordning från minst till största behörigheter.

När du försöker komma åt fildata i Azure-portalen kontrollerar portalen först om du har en roll med Microsoft.Storage/storageAccounts/listkeys/action. Om du har en roll med den här åtgärden använder portalen lagringskontonyckeln för att komma åt fildata. Om du inte har någon roll med den här åtgärden försöker portalen komma åt data med hjälp av ditt Microsoft Entra konto.

Viktigt!

När du låser ett lagringskonto med hjälp av ett Resource Manager-lås ReadOnly kan du inte utföra åtgärden listKeys för lagringskontot . Åtgärden listKeys är en POST åtgärd och alla POST åtgärder förhindras när ett ReadOnly lås har konfigurerats för kontot.

Därför måste du använda ditt Microsoft Entra-konto för att komma åt fildata i portalen när du låser kontot med hjälp av ett ReadOnly lås. Information om hur du kommer åt fildata i Azure portal med hjälp av Microsoft Entra ID finns i Använd ditt Microsoft Entra-konto.

De klassiska prenumerationsadministratörsrollerna Tjänstadministratör och medadministratör innehåller motsvarigheten till rollen Azure Resource Manager-ägare. Rollen Ägare innehåller alla åtgärder, inklusive åtgärden Microsoft.Storage/storageAccounts/listkeys/action . Om du har tilldelats någon av dessa administrativa roller kan du också komma åt fildata med hjälp av lagringskontonyckeln. Mer information finns i Azure roller, Microsoft Entra-roller och klassiska administratörsroller för prenumerationer.

Ange hur åtgärder ska auktoriseras för en specifik fildelning

Du kan ändra autentiseringsmetoden för enskilda fildelningar. Portalen använder som standard den aktuella autentiseringsmetoden. Följ dessa steg för att fastställa den aktuella autentiseringsmetoden:

  1. I Azure-portalen går du till ditt lagringskonto.

  2. På tjänstmenyn går du till Datalagring och väljer Klassiska filresurser.

  3. Välj en fildelning.

  4. Välj Bläddra.

  5. Autentiseringsmetoden visar om du för närvarande använder åtkomstnyckeln för lagringskontot eller ditt Entra-konto för att autentisera och auktorisera filresursåtgärder.

    Om du för närvarande autentiserar med hjälp av åtkomstnyckeln för lagringskontot anges åtkomstnyckeln som autentiseringsmetod, enligt följande bild. Om du autentiserar med ditt Entra-konto anges Microsoft Entra-användarkontot i stället.

Skärmbild som visar autentiseringsmetoden inställd på åtkomstnyckel.

Om du vill använda ditt Microsoft Entra konto väljer du Växla till Microsoft Entra användarkonto. Om du har rätt behörigheter via dina tilldelade Azure roller kan du fortsätta. Om du saknar nödvändiga behörigheter visas ett felmeddelande om att du inte har behörighet att visa en lista över data med hjälp av ditt användarkonto med Microsoft Entra ID.

Ditt Microsoft Entra-konto behöver också två ytterligare RBAC-behörigheter:

  • Microsoft.Storage/storageAccounts/fileServices/readFileBackupSemantics/action
  • Microsoft.Storage/storageAccounts/fileServices/writeFileBackupSemantics/action

Med de här behörigheterna kan Azure portalen bläddra bland filresursinnehållet. De ingår inte i rollerna Storage File Data Privileged Reader eller Contributor, så du måste tilldela dem separat.

Inga fildelningar visas i listan om ditt Entra-konto saknar behörighet att visa dem.

Om du vill växla till att använda kontoåtkomstnyckeln väljer du länken som säger Växla till åtkomstnyckel. Om du har åtkomst till lagringskontonyckeln kan du fortsätta. Om du inte har åtkomst till kontonyckeln visas ett felmeddelande om att du inte har behörighet att använda åtkomstnyckeln för att visa data.

Inga fildelningar visas i listan om du inte har åtkomst till lagringskontots åtkomstnyckel.

Standardinställning för Microsoft Entra-auktorisering i Azure-portalen

När du skapar ett nytt lagringskonto kan du ange att Azure-portalen som standard använder auktorisering via Microsoft Entra ID när du får åtkomst till fildata. Du kan också konfigurera den här inställningen för ett befintligt storage konto. Den här inställningen anger endast standardauktoriseringsmetoden. Du kan åsidosätta den här inställningen och välja att auktorisera dataåtkomst med hjälp av lagringskontonyckeln.

Så här anger du att portalen använder Entra-auktorisering som standard för data access när du skapar ett storage konto:

  1. Skapa ett nytt lagringskonto genom att följa anvisningarna i Skapa ett Azure-lagringskonto.

  2. På fliken Avancerat går du till avsnittet Säkerhet och markerar kryssrutan Standard till Microsoft Entra-auktorisering i Azure-portalen .

    Skärmbild som visar hur du konfigurerar Microsoft Entra-standardauktorisering i Azure-portalen för ett nytt konto.

  3. Välj Review + create för att köra verifieringen och skapa storage-kontot.

Följ dessa steg om du vill uppdatera den här inställningen för ett befintligt storage konto:

  1. Gå till storage-kontoöversikten i Azure portal.

  2. Under Inställningar väljer du Konfiguration.

  3. Ange Standard till Microsoft Entra-auktorisering i Azure-portalen till Aktiverad.