當你使用 Azure 入口網站存取 blob 資料時,入口網站會代表你向 Azure 儲存體 提出請求。 你可以使用你的 Microsoft Entra 帳號或儲存帳號存取金鑰來授權對 Azure 儲存體 的請求。 入口網站會顯示你使用的方法是哪種,如果你有正確的權限,可以在兩種方法間切換。
存取 Blob 資料的必要使用權限
你需要根據你想如何授權 Azure 入口網站中對 blob 資料的存取,設定特定的權限。 在大多數情況下,Azure RBAC 提供這些權限。 欲了解更多關於 Azure RBAC 的資訊,請參閱 What is Azure role-based access control (Azure RBAC)?
使用帳戶存取金鑰
若要使用帳戶存取金鑰來存取 Blob 資料,您必須已獲指派包含 Azure RBAC 動作 Microsoft.Storage/storageAccounts/listkeys/action 的 Azure 角色。 這個 Azure 角色可以是內建角色或自訂角色。
下列內建角色,按照許可權從最小到最大排列,支援 Microsoft.Storage/storageAccounts/listkeys/action:
當您嘗試在 Azure 入口網站中存取 Blob 資料時,入口網站會先檢查您是否已被指派具有 Microsoft.Storage/storageAccounts/listkeys/action 的角色。 如果您擁有包含此動作權限的角色,入口網站會使用帳戶金鑰來存取 Blob 資料。 如果您沒有可執行此動作的角色,入口網站會嘗試使用您的 Microsoft Entra 帳戶來存取資料。
重要
使用 Azure Resource Manager ReadOnly 鎖定來鎖定儲存體帳戶時,不允許該儲存體帳戶執行 List Keys 作業。 List Keys 是一個 POST 作業,而在帳戶設定了 ReadOnly 鎖定時,所有 POST 作業都無法執行。 因此,當帳戶受 ReadOnly 鎖定時,使用者必須使用 Microsoft Entra 認證透過入口網站來存取 Blob 數據。 如需使用 Microsoft Entra ID 存取入口網站中 Blob 資料的詳細資訊,請參閱使用您的 Microsoft Entra 帳戶。
備註
傳統訂用帳戶管理員角色「服務管理員」和「共同管理員」含有 Azure Resource Manager 擁有者角色的相等權限。 擁有者角色涵蓋所有行動,包括 Microsoft。Storage/storageAccounts/listkeys/action,因此擁有這些管理角色之一的使用者也能透過帳號金鑰存取 blob 資料。 如需詳細資訊,請參閱 Azure 角色、Microsoft Entra 角色和傳統訂用帳戶管理員角色。
使用您的 Microsoft Entra 帳戶
要使用 Microsoft Entra 帳號存取 Azure 入口網站的 blob 資料,以下兩個陳述必須對你成立:
- 您獲指派內建或自定義角色,以提供 Blob 數據的存取權。 內建的資料存取角色包括 儲存區資料閱讀器、 儲存區資料貢獻者,以及 儲存區資料擁有者。
- 您已獲指派 Azure Resource Manager 讀者角色,最小使用權限範圍是儲存體帳戶層級或更高層級。 讀者角色會授與最受限制的權限,但也可以接受另一個 Azure Resource Manager 角色來授與儲存體帳戶管理資源的存取權。
Azure Resource Manager 讀取器角色是一個管理層角色,允許你查看儲存帳號資源,但無法修改它們。 它只授權存取帳號管理資源,無法存取 Azure 儲存體 中的資料。 需要擁有讀者角色才能在 Azure 入口網站中導覽至 Blob 容器,但僅憑此角色本身並不能授權存取 Blob 資料。 若要讀取或寫入 Blob 資料,您也需要資料平面角色,例如 Storage Blob Data Reader 或 Storage Blob Data Contributor。
如需有關支援對 blob 資料存取的內建角色的詳細資訊,請參閱使用 Microsoft Entra ID 授權存取 blob。
自訂角色可以支援內建角色提供的相同權限所組成的各種組合。 如需建立 Azure 自訂角色的詳細資訊,請參閱 Azure 自訂角色及了解 Azure 資源的角色定義。
在 Azure 入口網站中瀏覽至 Blob。
要在入口網站查看 blob 資料,請使用以下任一路徑:
- 在儲存帳戶總覽頁面,選擇屬性標籤中的Blobs 圖塊。
- 在儲存帳號左側選單中,展開 「資料儲存」,然後選擇 容器。
決定目前的驗證方法
當您流覽至容器時,Azure 入口網站 會指出您目前使用的是帳戶存取密鑰或Microsoft Entra 帳戶進行驗證。
使用帳戶存取金鑰進行驗證
如果你用帳號存取金鑰進行驗證,你會看到入口網站中指定為 存取金鑰 作為認證方式:
要切換到 Microsoft Entra 帳號,請選擇前一張圖片中標示的連結。 如果指派給你的 Azure 角色授與你適當的權限,你就可以繼續。 如果您沒有正確的權限,您會看到錯誤訊息,且清單中沒有顯示 Blob。
選取 [ 切換至存取金鑰 ] 連結,以再次使用存取密鑰進行驗證。
使用您的 Microsoft Entra 帳戶進行驗證
如果你用你的 Microsoft Entra 帳號進行認證,你會在入口網站看到 Microsoft Entra 使用者帳號作為認證方式:
要切換到帳號存取金鑰,請選擇前一張圖片中標示的連結。 如果你有帳號金鑰,就可以繼續。 如果您沒有帳戶金鑰的存取權,您會看到錯誤訊息,而且清單中不會出現任何 Blob。
選取 [ 切換至 Microsoft Entra 使用者帳戶 ] 連結,以再次使用您的 Microsoft Entra 帳戶進行驗證。
在 Azure 入口網站中預設使用 Microsoft Entra 授權
當您建立新的記憶體帳戶時,您可以指定當使用者流覽至 Blob 數據時,Azure 入口網站 預設為使用 Microsoft Entra ID 進行授權。 您也可以為現有的儲存體帳戶指定此設定。 此設定僅指定預設授權方式,使用者可覆寫此設定,選擇以帳號金鑰授權資料存取。
要讓入口網站在建立儲存帳號時預設使用 Microsoft Entra 授權,請遵循以下步驟:
建立新的儲存體帳戶,請依照建立儲存體帳戶中的指示進行。
在 [進階] 索引標籤的 [安全性] 區段中,勾選 [在 Azure 入口網站中預設為 Microsoft Entra 授權] 旁的方塊。
選取 [檢閱 + 建立] 按鈕,以執行驗證並建立帳戶。
若要針對現有儲存體帳戶更新此設定,請遵循下列步驟:
瀏覽至 Azure 入口網站中的帳戶概觀。
在 [設定] 底下,選取 [設定]。
將 Azure 入口網站中的預設為 Microsoft Entra 授權設定為已啟用。
儲存體帳戶的 defaultToOAuthAuthentication 屬性預設不會設定,而且在您明確設定之前不會傳回值。