String koneksi Storage

Beralih layanan menggunakan daftar drop-down Versi . Pelajari selengkapnya tentang navigasi.
Berlaku untuk: ✅ Microsoft Fabric ✅ Azure Data Explorer

Layanan Kusto dapat berinteraksi dengan layanan penyimpanan eksternal. Misalnya, Anda dapat membuat tabel eksternal Azure Storage untuk mengkueri data yang disimpan di penyimpanan eksternal.

Jenis layanan penyimpanan eksternal berikut ini didukung:

  • Azure Blob Storage (blob blok untuk baca/tulis, tambahkan blob untuk dibaca)
  • Azure Data Lake Storage Gen2
  • Azure Data Lake Storage Gen1
  • OneLake (Microsoft Fabric)
  • Amazon S3

Setiap jenis penyimpanan memiliki format string koneksi terkait yang digunakan untuk menjelaskan sumber daya penyimpanan dan cara mengaksesnya. Format URI digunakan untuk menjelaskan sumber daya penyimpanan ini dan properti yang diperlukan untuk mengaksesnya, seperti kredensial keamanan.

Catatan

Dukungan layanan web HTTP terbatas pada pengambilan sumber daya dari layanan web HTTP arbitrer. Operasi lain, seperti menulis sumber daya, tidak didukung.

Template string koneksi penyimpanan

Setiap jenis penyimpanan memiliki format string koneksi yang berbeda. Lihat tabel berikut untuk template string koneksi untuk setiap jenis penyimpanan.

Jenis Penyimpanan Skema Template URI
Azure Blob Storage https:// https:// StorageAccountName.blob.core.windows.net/Container[/BlobName][CallerCredentials]
Azure Data Lake Storage Gen2 https:// https:// StorageAccountName.dfs.core.windows.net/Filesystem[/PathToDirectoryOrFile][CallerCredentials]
Azure Data Lake Storage Gen2 abfss:// abfss:// Sistem file@StorageAccountName.dfs.core.windows.net/[PathToDirectoryOrFile][CallerCredentials]
Azure Data Lake Storage Gen1 adl:// adl:// StorageAccountName.azuredatalakestore.net/PathToDirectoryOrFile[CallerCredentials]
OneLake (Microsoft Fabric) - Titik Akhir ADLS Gen2 https:// https://onelake.dfs.fabric.microsoft.com/ Workspace/Item[/PathToDirectoryOrFile][CallerCredentials]
OneLake (Microsoft Fabric) - Titik Akhir ADLS Gen2 abfss:// abfss:// Ruang@onelake.dfs.fabric.microsoft.com/ kerjaItem[/PathToDirectoryOrFile][CallerCredentials]
OneLake (Microsoft Fabric) - Titik Akhir Blob https:// https://onelake.blob.fabric.microsoft.com/ Workspace/Item[/PathToDirectoryOrFile][CallerCredentials]
Amazon S3 https:// https:// BucketName.s3.RegionName.amazonaws.com/ObjectKey[CallerCredentials]
Layanan web HTTP https:// https:// Nama/Host PathAndQuery

Untuk OneLake, Ruang Kerja adalah nama ruang kerja Microsoft Fabric atau GUID, dan Item adalah nama item dengan akhiran jenisnya (misalnya, MyLakehouse.Lakehouse) atau GUID item. Saat Anda menggunakan GUID, tentukan untuk ruang kerja dan item dan hilangkan akhiran jenis, misalnya https://onelake.dfs.fabric.microsoft.com/<WorkspaceGuid>/<ItemGuid>/Files/data.

Important

Skema Azure Data Lake Storage Gen1 (adl://) tidak didukung oleh operator externaldata atau oleh .create/.alter/.create-or-altertabel eksternal Azure Storage (termasuk tabel eksternal delta). Untuk skenario tersebut, gunakan string koneksi Azure Blob Storage atau Azure Data Lake Storage Gen2.

Catatan

Untuk mencegah rahasia muncul dalam jejak, gunakan literal string yang dikaburkan.

Metode autentikasi penyimpanan

Untuk berinteraksi dengan penyimpanan eksternal nonpublik, Anda harus menentukan sarana autentikasi sebagai bagian dari string koneksi penyimpanan eksternal. string koneksi menentukan sumber daya untuk diakses dan informasi autentikasinya.

Berikut adalah metode autentikasi yang didukung:

Autentikasi yang didukung berdasarkan jenis penyimpanan

Tabel berikut ini meringkas metode autentikasi yang tersedia untuk berbagai jenis penyimpanan eksternal.

Metode autentikasi Tersedia di penyimpanan Blob? Tersedia di Azure Data Lake Storage Gen 2? Tersedia di Azure Data Lake Storage Gen 1? Tersedia di OneLake? Tersedia pada Amazon S3? Kapan sebaiknya Anda menggunakan ini?
Penyamaran ✔️ ✔️ ✔️ ✔️ Gunakan untuk alur berpengawasan saat Anda memerlukan kontrol akses yang kompleks atas penyimpanan eksternal. Misalnya, dalam alur ekspor berkelanjutan. Anda juga dapat membatasi akses penyimpanan di tingkat pengguna.
Identitas terkelola ✔️ ✔️ ✔️ ✔️ Gunakan dalam alur yang tidak diawasi, di mana tidak ada perwakilan Microsoft Entra yang dapat diturunkan untuk menjalankan kueri dan perintah. Identitas terkelola adalah satu-satunya solusi autentikasi.
Kunci Akses Bersama (SAS) ✔️ ✔️ Token SAS memiliki waktu kedaluwarsa. Gunakan saat mengakses penyimpanan untuk waktu yang terbatas.
Token akses Microsoft Entra ✔️ ✔️ ✔️ ✔️ Token Microsoft Entra memiliki waktu kedaluwarsa. Gunakan saat mengakses penyimpanan untuk waktu yang terbatas.
Kunci akses akun penyimpanan ✔️ ✔️ Ketika Anda perlu mengakses sumber daya secara berkelanjutan.
Kunci Akses Terprogram Amazon Web Services ✔️ Ketika Anda perlu mengakses sumber daya Amazon S3 secara berkelanjutan.
URL yang telah ditetapkan Amazon Web Services S3 ✔️ Saat Anda perlu mengakses sumber daya Amazon S3 dengan URL sementara yang telah ditetapkan sebelumnya.

Peniruan

Kusto meniru identitas utama pemohon untuk mengakses sumber daya. Untuk menggunakan peniruan identitas, tambahkan ;impersonate ke string koneksi.

Contoh
"https://fabrikam.blob.core.windows.net/container/path/to/file.csv;impersonate"

Prinsipal harus memiliki izin yang diperlukan untuk melakukan operasi. Misalnya di Azure Blob Storage, untuk membaca dari blob, prinsipal memerlukan peran Pembaca Data Blob Penyimpanan dan untuk mengekspor ke blob, prinsipal memerlukan peran Kontributor Data Blob Penyimpanan. Untuk mempelajari selengkapnya, lihat Kontrol akses Azure Blob Storage/Data Lake Storage Gen2 atau kontrol akses Data Lake Storage Gen1.

Identitas terkelola

Azure Data Explorer membuat permintaan atas nama identitas terkelola dan menggunakan identitasnya untuk mengakses sumber daya. Untuk identitas terkelola yang ditetapkan sistem, tambahkan ;managed_identity=system ke string koneksi. Untuk identitas terkelola yang ditetapkan pengguna, tambahkan ;managed_identity={object_id} ke string koneksi.

Jenis identitas terkelola Contoh
Ditetapkan sistem "https://fabrikam.blob.core.windows.net/container/path/to/file.csv;managed_identity=system"
Ditetapkan pengguna "https://fabrikam.blob.core.windows.net/container/path/to/file.csv;managed_identity=12345678-1234-1234-1234-1234567890ab"

Identitas terkelola harus memiliki izin yang diperlukan untuk melakukan operasi. Misalnya di Azure Blob Storage, untuk membaca dari blob, identitas terkelola memerlukan peran Pembaca Data Blob Penyimpanan dan untuk mengekspor ke blob, identitas terkelola memerlukan peran Kontributor Data Blob Penyimpanan. Untuk mempelajari selengkapnya, lihat Kontrol akses Azure Blob Storage/Data Lake Storage Gen2 atau kontrol akses Data Lake Storage Gen1.

Catatan

Identitas terkelola hanya didukung dalam alur Azure Data Explorer tertentu dan memerlukan pengaturan kebijakan identitas terkelola. Untuk informasi selengkapnya, lihat Ringkasan identitas terkelola.

Token Akses Bersama (SAS)

Dalam portal Azure, buat token SAS dengan izin yang diperlukan.

Misalnya, untuk membaca dari penyimpanan eksternal, tentukan izin Baca dan Daftar dan untuk mengekspor ke penyimpanan eksternal tentukan izin Tulis. Untuk mempelajari selengkapnya, lihat mendelegasikan akses dengan menggunakan tanda tangan akses bersama.

Gunakan URL SAS sebagai string koneksi.

Contoh
"https://fabrikam.blob.core.windows.net/container/path/to/file.csv?sv=...&sp=rwd"

Token akses Microsoft Entra

Untuk menambahkan token akses Microsoft Entra yang dikodekan base-64, tambahkan ;token={AadToken} ke string koneksi. Token harus untuk sumber daya https://storage.azure.com/.

Untuk informasi selengkapnya tentang cara membuat token akses Microsoft Entra, lihat mendapatkan token akses untuk otorisasi.

Contoh
"https://fabrikam.blob.core.windows.net/container/path/to/file.csv;token=1234567890abcdef1234567890abcdef1234567890abc..."

Kunci akses akun penyimpanan

Untuk menambahkan kunci akses akun penyimpanan, tambahkan kunci ke string koneksi. Di Azure Blob Storage, tambahkan ;{key} ke string koneksi. Untuk Azure Data Lake Storage Gen 2, tambahkan ;sharedkey={key} ke string koneksi.

Akun Penyimpanan Contoh
Azure Blob Storage "https://fabrikam.blob.core.windows.net/container/path/to/file.csv;ljkAkl...=="
Azure Data Lake Storage Gen2 "abfss://fs@fabrikam.dfs.core.windows.net/path/to/file.csv;sharedkey=sv=...&sp=rwd"

Kunci akses terprogram Amazon Web Services

Untuk menambahkan kunci akses AWS, sematkan ;AwsCredentials={ACCESS_KEY_ID},{SECRET_ACCESS_KEY} pada string koneksi.

Contoh
"https://yourbucketname.s3.us-east-1.amazonaws.com/path/to/file.csv;AwsCredentials=AWS1234567890EXAMPLE,1234567890abc/1234567/12345678EXAMPLEKEY"

URL yang telah ditetapkan Amazon Web Services S3

Gunakan URL yang telah ditetapkan S3 sebagai string koneksi.

Contoh
"https://yourbucketname.s3.us-east-1.amazonaws.com/file.csv?12345678PRESIGNEDTOKEN"

Untuk contoh bagaimana string koneksi penyimpanan digunakan, lihat: