Rutina Set-AzStorageAccount upraví účet Azure Storage.
Pomocí této rutiny můžete upravit typ účtu, aktualizovat doménu zákazníka nebo nastavit značky v účtu úložiště.
Příkaz nastaví vlastní doménu a značky pro účet úložiště.
Příklad 5: Nastavení šifrovacího zdroje klíčů na keyvault
Set-AzStorageAccount -ResourceGroupName "MyResourceGroup" -Name "mystorageaccount" -AssignIdentity
$account = Get-AzStorageAccount -ResourceGroupName "MyResourceGroup" -Name "mystorageaccount"
$keyVault = New-AzKeyVault -VaultName "MyKeyVault" -ResourceGroupName "MyResourceGroup" -Location "EastUS2"
$key = Add-AzKeyVaultKey -VaultName "MyKeyVault" -Name "MyKey" -Destination 'Software'
Set-AzKeyVaultAccessPolicy -VaultName "MyKeyVault" -ObjectId $account.Identity.PrincipalId -PermissionsToKeys wrapkey,unwrapkey,get
# In case to enable key auto rotation, don't set KeyVersion
Set-AzStorageAccount -ResourceGroupName "MyResourceGroup" -Name "mystorageaccount" -KeyvaultEncryption -KeyName $key.Name -KeyVersion $key.Version -KeyVaultUri $keyVault.VaultUri
# In case to enable key auto rotation after set keyvault properties with KeyVersion, can update account by set KeyVersion to empty
Set-AzStorageAccount -ResourceGroupName "MyResourceGroup" -Name "mystorageaccount" -KeyvaultEncryption -KeyName $key.Name -KeyVersion "" -KeyVaultUri $keyVault.VaultUri
Tento příkaz nastavil šifrovací zdroj klíčů s novou vytvořenou službou Keyvault.
Pokud chcete povolit automatické obměně klíčů, nenastavujte funkci keyversion při prvním nastavení vlastností služby Keyvault nebo ji znovu vyčistíte nastavením vlastností služby keyvault s použitím keyversion jako prázdné.
Příklad 6: Nastavte zdroj šifrovacích klíčů na Microsoft. Úložiště"
Příklad 11: Aktualizace účtu úložiště povolením ověřování služby Files Doména služby Active Directory Service a následným zobrazením nastavení ověřování na základě identity souboru
Příkaz aktualizuje účet úložiště povolením ověřování služby Azure Files Doména služby Active Directory a poté zobrazí nastavení ověřování na základě identity souboru.
Příklad 12: Nastavení MinimumTlsVersion, AllowBlobPublicAccess a AllowSharedKeyAccess
Tento příkaz aktualizuje účet úložiště nastavením RoutingPreference: PublishMicrosoftEndpoint jako false, PublishInternetEndpoint jako true a RoutingChoice jako MicrosoftRouting.
Příklad 14: Aktualizace účtu úložiště pomocí KeyExpirationPeriod a SasExpirationPeriod pomocí SasExpirationAction
Tento příkaz aktualizuje účet úložiště pomocí keyExpirationPeriod a SasExpirationPeriod pomocí SasExpirationAction a pak zobrazí aktualizované vlastnosti související s účtem.
Příklad 15: Aktualizace účtu úložiště na šifrování služby Keyvault a přístup ke službě Keyvault pomocí identity přiřazené uživatelem
# Create KeyVault (no need if using exist keyvault)
$keyVault = New-AzKeyVault -VaultName $keyvaultName -ResourceGroupName $resourceGroupName -Location eastus2euap -EnablePurgeProtection
$key = Add-AzKeyVaultKey -VaultName $keyvaultName -Name $keyname -Destination 'Software'
# create user assigned identity and grant access to keyvault (no need if using exist user assigned identity)
$userId = New-AzUserAssignedIdentity -ResourceGroupName $resourceGroupName -Name $userIdName
Set-AzKeyVaultAccessPolicy -VaultName $keyvaultName -ResourceGroupName $resourceGroupName -ObjectId $userId.PrincipalId -PermissionsToKeys get,wrapkey,unwrapkey -BypassObjectIdValidation
$useridentityId= $userId.Id
# Update Storage account with Keyvault encryption and access Keyvault with user assigned identity, then show properties
$account = Set-AzStorageAccount -ResourceGroupName $resourceGroupName -Name $storageAccountName `
-IdentityType UserAssigned -UserAssignedIdentityId $useridentityId `
-KeyVaultUri $keyVault.VaultUri -KeyName $keyname -KeyVaultUserAssignedIdentityId $useridentityId
$account.Encryption.EncryptionIdentity.EncryptionUserAssignedIdentity
/subscriptions/{subscription-id}/resourceGroups/myresourcegroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/myuserid
$account.Encryption.KeyVaultProperties
KeyName : wrappingKey
KeyVersion :
KeyVaultUri : https://mykeyvault.vault.azure.net:443
CurrentVersionedKeyIdentifier : https://mykeyvault.vault.azure.net/keys/wrappingKey/8e74036e0d534e58b3bd84b319e31d8f
LastKeyRotationTimestamp : 4/12/2021 8:17:57 AM
Tento příkaz nejprve vytvoří službu keyvault a identitu přiřazenou uživatelem a pak aktualizuje účet úložiště pomocí šifrování služby Keyvault, přístupového klíče k úložišti pomocí identity přiřazené uživatelem.
Příklad 16: Aktualizace šifrovaného účtu úložiště služby Keyvault z přístupu ke službě Keyvault s identitou přiřazenou uživatelem pro přístup ke službě Keyvault pomocí identity přiřazené systémem
# Assign System identity to the account, and give the system assigned identity access to the keyvault
$account = Set-AzStorageAccount -ResourceGroupName $resourceGroupName -Name $storageAccountName -IdentityType SystemAssignedUserAssigned
Set-AzKeyVaultAccessPolicy -VaultName $keyvaultName -ResourceGroupName $resourceGroupName -ObjectId $account.Identity.PrincipalId -PermissionsToKeys get,wrapkey,unwrapkey -BypassObjectIdValidation
# Update account from access Keyvault with user assigned identity to access Keyvault with system assigned identity
$account = Set-AzStorageAccount -ResourceGroupName $resourceGroupName -Name $storageAccountName -IdentityType SystemAssignedUserAssigned -KeyName $keyname -KeyVaultUri $keyvaultUri -KeyVaultUserAssignedIdentityId ""
# EncryptionUserAssignedIdentity is empty, so the account access keyvault with system assigned identity
$account.Encryption.EncryptionIdentity
EncryptionUserAssignedIdentity
------------------------------
$account.Encryption.KeyVaultProperties
KeyName : wrappingKey
KeyVersion :
KeyVaultUri : https://mykeyvault.vault.azure.net:443
CurrentVersionedKeyIdentifier : https://mykeyvault.vault.azure.net/keys/wrappingKey/8e74036e0d534e58b3bd84b319e31d8f
LastKeyRotationTimestamp : 4/12/2021 8:17:57 AM
Tento příkaz nejprve přiřadí systémovou identitu k účtu a udělí systému přiřazené identitě přístup ke službě keyvault; pak aktualizuje účet úložiště tak, aby přistupoval ke službě Keyvault pomocí identity přiřazené systémem.
Příklad 17: Aktualizace služby Keyvault i identity přiřazené uživatelem pro přístup ke službě keyvault
# Update to another user assigned identity
$account = Set-AzStorageAccount -ResourceGroupName $resourceGroupName -Name $storageAccountName -IdentityType SystemAssignedUserAssigned -UserAssignedIdentityId $useridentity2 -KeyVaultUserAssignedIdentityId $useridentity2
# Update to encrypt with another keyvault
$account = Set-AzStorageAccount -ResourceGroupName $resourceGroupName -Name $storageAccountName -KeyVaultUri $keyvaultUri2 -KeyName $keyname2 -KeyVersion $keyversion2
Tento příkaz nejprve aktualizuje identitu přiřazenou uživatelem pro přístup ke službě keyvault a pak aktualizuje službu keyvault pro šifrování.
Abychom mohli aktualizovat jak keyvault, tak identitu přiřazenou uživatelem, potřebujeme aktualizaci pomocí výše uvedených 2 kroků.
Příklad 18: Aktualizace účtu úložiště pomocí AllowCrossTenantReplication
Příkaz aktualizuje vlastnosti zásad neměnnosti na úrovni účtu u existujícího účtu úložiště a zobrazí výsledek.
Účet úložiště musí být vytvořen s povolením neměnnosti na úrovni účtu při správě verzí.
Zásady neměnnosti na úrovni účtu se zdědí a použijí na objekty, které nemají explicitní zásadu neměnnosti na úrovni objektu.
Příklad 20: Aktualizace účtu úložiště povolením Sftp a místního uživatele
Tento příkaz aktualizuje účet úložiště povolením Sftp a localuser.
Pokud chcete příkaz úspěšně spustit, účet úložiště by už měl povolit hierarchický obor názvů.
Příklad 21: Aktualizace účtu úložiště pomocí služby Keyvault z jiného tenanta (přístup ke službě Keyvault pomocí FederatedClientId)
Tento příkaz aktualizuje účet úložiště nastavením zóny na hodnotu 1 a ZonePlacementPolicy na hodnotu Any a pak zobrazí aktualizované vlastnosti související s účtem.
Příklad 24: Povolení replikace geografické priority objektů blob v účtu úložiště
Tento příkaz povolí replikaci geografické priority objektů blob v účtu úložiště.
Příklad 25: Aktualizace účtu úložiště s povolenou možností AllowedCopyScope nastavenou na Vše
$account = Set-AzStorageAccount -ResourceGroupName "MyResourceGroup" -Name "mystorageaccount" -AllowedCopyScope All
Tento příkaz aktualizuje účet úložiště nastavením AllowedCopyScope na Vše, což umožňuje operace kopírování z libovolného zdroje.
Parametry
-AccessTier
Určuje úroveň přístupu účtu úložiště, kterou tato rutina upraví.
Přijatelné hodnoty pro tento parametr jsou: Horká a Studená.
Pokud změníte úroveň přístupu, může to mít za následek další poplatky. Další informace najdete v tématu Azure Blob Storage: Horká a studená úroveň úložiště.
Pokud má účet úložiště kind jako StorageV2 nebo BlobStorage, můžete zadat parametr AccessTier .
Pokud má účet Storage hodnotu Kind jako Storage, nezadávejte parametr AccessTier .
Specifikuje bezpečnostní identifikátor (SID) pro Azure Storage. Tento parametr musí být nastaven při nastavení -EnableActiveDirectoryDomainServicesForFile na hodnotu true.
Určuje primární doménu, pro kterou je server AD DNS autoritativní. Tento parametr musí být nastaven při nastavení -EnableActiveDirectoryDomainServicesForFile na hodnotu true.
Specifikuje les, který služba Active Directory má získat. Tento parametr musí být nastaven při nastavení -EnableActiveDirectoryDomainServicesForFile na hodnotu true.
Nastavte omezení kopírování do a z účtů úložiště v rámci tenanta Microsoft Entra nebo pomocí privátních propojení do stejné virtuální sítě. Mezi možné hodnoty patří: PrivateLink, AAD, All.
Určuje, jestli účet úložiště umožňuje autorizovat žádosti s přístupovým klíčem účtu prostřednictvím sdíleného klíče. Pokud je false, musí být všechny žádosti, včetně sdílených přístupových podpisů, autorizované s Microsoft Entra ID. Výchozí hodnota je null, což odpovídá hodnotě true.
Označuje, jestli je pro účet úložiště povolená replikace s geografickou prioritou objektů blob.
Tato funkce poskytuje vylepšenou geografickou replikaci se smlouvou o úrovni služeb pro prioritní replikaci za účelem zlepšení časových cílů obnovení (RTO).
K dispozici pouze pro geograficky redundantní typy účtů úložiště (GRS, GZRS, RAGRS, RAGZRS).
Určuje, jestli může účet úložiště podporovat velké sdílené složky s více než 5 kapacitami TiB.
Po povolení účtu není možné tuto funkci zakázat.
V současné době se podporuje pouze pro typy replikace LRS a ZRS, takže převody účtů na geograficky redundantní účty by nebylo možné.
Další informace najdete v článku https://go.microsoft.com/fwlink/?linkid=2086047
Doba neměnnosti objektů blob v kontejneru od vytvoření zásady ve dnech.
Tuto vlastnost lze změnit pouze při vytvoření účtu s parametrem -EnableAccountLevelImmutability.
Režim zásady. Mezi možné hodnoty patří: Unlocked(Odemknuto), Locked (Uzamčeno), Disabled (Zakázáno).
Zakázaný stav zásad zakáže.
Odemknuté stav umožňuje zvýšit a snížit dobu uchovávání neměnnosti a také umožňuje přepnutí vlastnosti allowProtectedAppendWrites.
Uzamčený stav umožňuje pouze zvýšení doby uchovávání neměnnosti.
Zásady je možné vytvořit pouze ve stavu Zakázáno nebo Odemknuté a lze je přepínat mezi těmito dvěma stavy. Pouze zásada v odemknutém stavu může přejít do uzamčeného stavu, který nelze vrátit zpět.
Tuto vlastnost lze změnit pouze při vytvoření účtu s parametrem -EnableAccountLevelImmutability.
Určuje, jestli se má při použití šifrování služby Storage použít Microsoft KeyVault pro šifrovací klíče.
Pokud jsou všechny hodnoty KeyName, KeyVersion a KeyVaultUri nastavené, nastaví se keySource na Microsoft. Keyvault bez ohledu na to, jestli je tento parametr nastavený, nebo ne.
Nastavte ClientId víceklientská aplikace, která se má používat ve spojení s identitou přiřazenou uživatelem pro šifrování na straně serveru spravovaného zákazníkem napříč tenanty.
Nastavte ID prostředku pro identitu přiřazenou uživatelem, která se používá pro přístup k Azure keyVault pro šifrování účtu úložiště, id musí být v id účtu úložiště UserAssignIdentityId.
NetworkRuleSet se používá k definování sady konfiguračních pravidel pro brány firewall a virtuální sítě a také k nastavení hodnot pro vlastnosti sítě, jako jsou služby povolené obejít pravidla a jak zpracovávat požadavky, které neodpovídají žádnému z definovaných pravidel.
Akce, která se má provést při porušení sasExpirationPeriod. Akci Protokol lze použít pro účely auditu a akci Blokovat je možné použít k blokování a zamítnutí použití tokenů SAS, které nedodržují období vypršení platnosti zásad SAS.
Standard_RAGZRS – geograficky redundantní zónově redundantní úložiště jen pro čtení.
StandardV2_LRS – místně redundantní úložiště pro zřizování souborů v2.
StandardV2_GRS – geograficky redundantní úložiště pro zřízení souboru v2.
StandardV2_ZRS – zónově redundantní úložiště pro zřizování souborů v2.
StandardV2_GZRS – geograficky redundantní zónově redundantní úložiště pro zřízení souboru v2.
PremiumV2_LRS – místně redundantní úložiště Premium pro zřízení souboru v2.
PremiumV2_ZRS – zónově redundantní úložiště úrovně Premium pro zřízení souborů v2.
Typy Standard_ZRS a Premium_LRS nemůžete změnit na jiné typy účtů.
Jiné typy účtů nemůžete změnit na Standard_ZRS ani Premium_LRS.
Nastavte ID prostředků pro novou identitu přiřazenou uživatelem účtu úložiště. Identita se bude používat se službami pro správu klíčů, jako je Azure KeyVault.
Tato rutina podporuje běžné parametry: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction a -WarningVariable. Další informace najdete v about_CommonParameters.
Zdroj tohoto obsahu najdete na GitHubu, kde můžete také vytvářet a kontrolovat problémy a žádosti o přijetí změn. Další informace najdete v našem průvodci pro přispěvatele.