Menetapkan peran Azure untuk akses ke data blob

Tetapkan peran Azure untuk akses ke data blob dengan menggunakan kontrol akses berbasis peran Azure (Azure RBAC) dan Microsoft Entra ID. Azure Storage peran bawaan dan kustom membantu Anda memberikan akses hak istimewa paling sedikit kepada pengguna, grup, dan aplikasi.

Saat Anda menetapkan peran Azure ke prinsipal keamanan Microsoft Entra, Anda memberikan akses ke sumber daya tersebut untuk prinsipal keamanan tersebut. Perwakilan keamanan Microsoft Entra dapat berupa pengguna, grup, perwakilan layanan aplikasi, atau identitas terkelola untuk sumber daya Azure.

Untuk mempelajari selengkapnya tentang menggunakan ID Microsoft Entra untuk mengotorisasi akses ke data blob, lihat Mengotorisasi akses ke blob menggunakan ID Microsoft Entra.

Saat membuat akun Azure Storage, Anda tidak secara otomatis menetapkan izin untuk mengakses data melalui ID Microsoft Entra. Anda harus secara eksplisit menetapkan peran Azure untuk Azure Storage kepada diri Anda sendiri. Anda dapat menetapkannya di tingkat langganan, grup sumber daya, akun penyimpanan, atau kontainer.

Artikel ini memperlihatkan cara menetapkan peran Azure untuk akses ke data blob di akun penyimpanan. Untuk mempelajari tentang menetapkan peran untuk operasi manajemen di Azure Storage, lihat Menggunakan penyedia sumber daya Azure Storage untuk mengakses sumber daya manajemen.

Catatan

Anda dapat membuat peran Azure RBAC kustom untuk akses terperinci ke data blob. Untuk informasi selengkapnya, lihat Peran kustom Azure.

Menetapkan peran Azure

Anda dapat menggunakan portal Microsoft Azure, PowerShell, Azure CLI, atau templat Azure Resource Manager untuk menetapkan peran bagi akses data.

  1. Pertama, putuskan peran mana yang ingin Anda tetapkan. Untuk menemukan daftar peran akses data blob, lihat peran bawaan Azure untuk blob.

    Catatan

    Untuk mengakses data blob di portal Azure dengan menggunakan kredensial Microsoft Entra, pengguna harus memiliki peran Azure Resource Manager Reader setidaknya, selain peran akses data seperti Storage Blob Data Reader atau Storage Blob Data Contributor. Lihat Akses Data dari portal Azure.

  2. Tetapkan peran kepada pengguna. Untuk menetapkan peran Azure, lihat Menetapkan peran Azure menggunakan portal Azure. Meskipun artikel tersebut tidak spesifik untuk Azure Storage, langkah-langkah untuk menetapkan peran konsisten untuk semua layanan Azure.

Saat Anda menetapkan peran atau menghapus penetapan peran, diperlukan waktu hingga 10 menit agar perubahan diterapkan. Jika Anda menetapkan peran di cakupan grup manajemen, itu bisa memakan waktu lebih lama. Lihat Penundaan propagasi pengesahan peran untuk akses data blob.

Catatan

Jika akun penyimpanan dikunci dengan kunci hanya-baca Azure Resource Manager, maka kunci tersebut mencegah penetapan peran Azure pada akun penyimpanan atau kontainer.

Langkah berikutnya