Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Beralih layanan menggunakan daftar drop-down Versi . Pelajari selengkapnya tentang navigasi.
Berlaku untuk: ✅ Microsoft Fabric ✅ Azure Data Explorer
Layanan Kusto dapat berinteraksi dengan layanan penyimpanan eksternal. Misalnya, Anda dapat membuat tabel eksternal Azure Storage untuk mengkueri data yang disimpan di penyimpanan eksternal.
Jenis layanan penyimpanan eksternal berikut ini didukung:
- Azure Blob Storage (blob blok untuk baca/tulis, tambahkan blob untuk dibaca)
- Azure Data Lake Storage Gen2
- Azure Data Lake Storage Gen1
- OneLake (Microsoft Fabric)
- Amazon S3
Setiap jenis penyimpanan memiliki format string koneksi terkait yang digunakan untuk menjelaskan sumber daya penyimpanan dan cara mengaksesnya. Format URI digunakan untuk menjelaskan sumber daya penyimpanan ini dan properti yang diperlukan untuk mengaksesnya, seperti kredensial keamanan.
Catatan
Dukungan layanan web HTTP terbatas pada pengambilan sumber daya dari layanan web HTTP arbitrer. Operasi lain, seperti menulis sumber daya, tidak didukung.
Template string koneksi penyimpanan
Setiap jenis penyimpanan memiliki format string koneksi yang berbeda. Lihat tabel berikut untuk template string koneksi untuk setiap jenis penyimpanan.
| Jenis Penyimpanan | Skema | Template URI |
|---|---|---|
| Azure Blob Storage | https:// |
https://
StorageAccountName.blob.core.windows.net/Container[/BlobName][CallerCredentials] |
| Azure Data Lake Storage Gen2 | https:// |
https://
StorageAccountName.dfs.core.windows.net/Filesystem[/PathToDirectoryOrFile][CallerCredentials] |
| Azure Data Lake Storage Gen2 | abfss:// |
abfss://
Sistem file@StorageAccountName.dfs.core.windows.net/[PathToDirectoryOrFile][CallerCredentials] |
| Azure Data Lake Storage Gen1 | adl:// |
adl://
StorageAccountName.azuredatalakestore.net/PathToDirectoryOrFile[CallerCredentials] |
| OneLake (Microsoft Fabric) - Titik Akhir ADLS Gen2 | https:// |
https://onelake.dfs.fabric.microsoft.com/
Workspace/Item[/PathToDirectoryOrFile][CallerCredentials] |
| OneLake (Microsoft Fabric) - Titik Akhir ADLS Gen2 | abfss:// |
abfss://
Ruang@onelake.dfs.fabric.microsoft.com/ kerjaItem[/PathToDirectoryOrFile][CallerCredentials] |
| OneLake (Microsoft Fabric) - Titik Akhir Blob | https:// |
https://onelake.blob.fabric.microsoft.com/
Workspace/Item[/PathToDirectoryOrFile][CallerCredentials] |
| Amazon S3 | https:// |
https://
BucketName.s3.RegionName.amazonaws.com/ObjectKey[CallerCredentials] |
| Layanan web HTTP | https:// |
https://
Nama/Host PathAndQuery |
Untuk OneLake, Ruang Kerja adalah nama ruang kerja Microsoft Fabric atau GUID, dan Item adalah nama item dengan akhiran jenisnya (misalnya, MyLakehouse.Lakehouse) atau GUID item. Saat Anda menggunakan GUID, tentukan untuk ruang kerja dan item dan hilangkan akhiran jenis, misalnya https://onelake.dfs.fabric.microsoft.com/<WorkspaceGuid>/<ItemGuid>/Files/data.
Important
Skema Azure Data Lake Storage Gen1 (adl://) tidak didukung oleh operator externaldata atau oleh .create/.alter/.create-or-altertabel eksternal Azure Storage (termasuk tabel eksternal delta). Untuk skenario tersebut, gunakan string koneksi Azure Blob Storage atau Azure Data Lake Storage Gen2.
Catatan
Untuk mencegah rahasia muncul dalam jejak, gunakan literal string yang dikaburkan.
Metode autentikasi penyimpanan
Untuk berinteraksi dengan penyimpanan eksternal nonpublik, Anda harus menentukan sarana autentikasi sebagai bagian dari string koneksi penyimpanan eksternal. string koneksi menentukan sumber daya untuk diakses dan informasi autentikasinya.
Berikut adalah metode autentikasi yang didukung:
- Kunci Akses Bersama (SAS)
- Token akses Microsoft Entra
- Kunci akses akun penyimpanan
- Kunci Akses Terprogram Amazon Web Services
- URL yang telah ditetapkan Amazon Web Services S3
Autentikasi yang didukung berdasarkan jenis penyimpanan
Tabel berikut ini meringkas metode autentikasi yang tersedia untuk berbagai jenis penyimpanan eksternal.
| Metode autentikasi | Tersedia di penyimpanan Blob? | Tersedia di Azure Data Lake Storage Gen 2? | Tersedia di Azure Data Lake Storage Gen 1? | Tersedia di OneLake? | Tersedia pada Amazon S3? | Kapan sebaiknya Anda menggunakan ini? |
|---|---|---|---|---|---|---|
| Penyamaran | ✔️ | ✔️ | ✔️ | ✔️ | ❌ | Gunakan untuk alur berpengawasan saat Anda memerlukan kontrol akses yang kompleks atas penyimpanan eksternal. Misalnya, dalam alur ekspor berkelanjutan. Anda juga dapat membatasi akses penyimpanan di tingkat pengguna. |
| Identitas terkelola | ✔️ | ✔️ | ✔️ | ✔️ | ❌ | Gunakan dalam alur yang tidak diawasi, di mana tidak ada perwakilan Microsoft Entra yang dapat diturunkan untuk menjalankan kueri dan perintah. Identitas terkelola adalah satu-satunya solusi autentikasi. |
| Kunci Akses Bersama (SAS) | ✔️ | ✔️ | ❌ | ❌ | ❌ | Token SAS memiliki waktu kedaluwarsa. Gunakan saat mengakses penyimpanan untuk waktu yang terbatas. |
| Token akses Microsoft Entra | ✔️ | ✔️ | ✔️ | ✔️ | ❌ | Token Microsoft Entra memiliki waktu kedaluwarsa. Gunakan saat mengakses penyimpanan untuk waktu yang terbatas. |
| Kunci akses akun penyimpanan | ✔️ | ✔️ | ❌ | ❌ | ❌ | Ketika Anda perlu mengakses sumber daya secara berkelanjutan. |
| Kunci Akses Terprogram Amazon Web Services | ❌ | ❌ | ❌ | ❌ | ✔️ | Ketika Anda perlu mengakses sumber daya Amazon S3 secara berkelanjutan. |
| URL yang telah ditetapkan Amazon Web Services S3 | ❌ | ❌ | ❌ | ❌ | ✔️ | Saat Anda perlu mengakses sumber daya Amazon S3 dengan URL sementara yang telah ditetapkan sebelumnya. |
Peniruan
Kusto meniru identitas utama pemohon untuk mengakses sumber daya. Untuk menggunakan peniruan identitas, tambahkan ;impersonate ke string koneksi.
| Contoh |
|---|
"https://fabrikam.blob.core.windows.net/container/path/to/file.csv;impersonate" |
Prinsipal harus memiliki izin yang diperlukan untuk melakukan operasi. Misalnya di Azure Blob Storage, untuk membaca dari blob, prinsipal memerlukan peran Pembaca Data Blob Penyimpanan dan untuk mengekspor ke blob, prinsipal memerlukan peran Kontributor Data Blob Penyimpanan. Untuk mempelajari selengkapnya, lihat Kontrol akses Azure Blob Storage/Data Lake Storage Gen2 atau kontrol akses Data Lake Storage Gen1.
Identitas terkelola
Azure Data Explorer membuat permintaan atas nama identitas terkelola dan menggunakan identitasnya untuk mengakses sumber daya. Untuk identitas terkelola yang ditetapkan sistem, tambahkan ;managed_identity=system ke string koneksi. Untuk identitas terkelola yang ditetapkan pengguna, tambahkan ;managed_identity={object_id} ke string koneksi.
| Jenis identitas terkelola | Contoh |
|---|---|
| Ditetapkan sistem | "https://fabrikam.blob.core.windows.net/container/path/to/file.csv;managed_identity=system" |
| Ditetapkan pengguna | "https://fabrikam.blob.core.windows.net/container/path/to/file.csv;managed_identity=12345678-1234-1234-1234-1234567890ab" |
Identitas terkelola harus memiliki izin yang diperlukan untuk melakukan operasi. Misalnya di Azure Blob Storage, untuk membaca dari blob, identitas terkelola memerlukan peran Pembaca Data Blob Penyimpanan dan untuk mengekspor ke blob, identitas terkelola memerlukan peran Kontributor Data Blob Penyimpanan. Untuk mempelajari selengkapnya, lihat Kontrol akses Azure Blob Storage/Data Lake Storage Gen2 atau kontrol akses Data Lake Storage Gen1.
Catatan
Identitas terkelola hanya didukung dalam alur Azure Data Explorer tertentu dan memerlukan pengaturan kebijakan identitas terkelola. Untuk informasi selengkapnya, lihat Ringkasan identitas terkelola.
Token Akses Bersama (SAS)
Dalam portal Azure, buat token SAS dengan izin yang diperlukan.
Misalnya, untuk membaca dari penyimpanan eksternal, tentukan izin Baca dan Daftar dan untuk mengekspor ke penyimpanan eksternal tentukan izin Tulis. Untuk mempelajari selengkapnya, lihat mendelegasikan akses dengan menggunakan tanda tangan akses bersama.
Gunakan URL SAS sebagai string koneksi.
| Contoh |
|---|
"https://fabrikam.blob.core.windows.net/container/path/to/file.csv?sv=...&sp=rwd" |
Token akses Microsoft Entra
Untuk menambahkan token akses Microsoft Entra yang dikodekan base-64, tambahkan ;token={AadToken} ke string koneksi. Token harus untuk sumber daya https://storage.azure.com/.
Untuk informasi selengkapnya tentang cara membuat token akses Microsoft Entra, lihat mendapatkan token akses untuk otorisasi.
| Contoh |
|---|
"https://fabrikam.blob.core.windows.net/container/path/to/file.csv;token=1234567890abcdef1234567890abcdef1234567890abc..." |
Kunci akses akun penyimpanan
Untuk menambahkan kunci akses akun penyimpanan, tambahkan kunci ke string koneksi. Di Azure Blob Storage, tambahkan ;{key} ke string koneksi. Untuk Azure Data Lake Storage Gen 2, tambahkan ;sharedkey={key} ke string koneksi.
| Akun Penyimpanan | Contoh |
|---|---|
| Azure Blob Storage | "https://fabrikam.blob.core.windows.net/container/path/to/file.csv;ljkAkl...==" |
| Azure Data Lake Storage Gen2 | "abfss://fs@fabrikam.dfs.core.windows.net/path/to/file.csv;sharedkey=sv=...&sp=rwd" |
Kunci akses terprogram Amazon Web Services
Untuk menambahkan kunci akses AWS, sematkan ;AwsCredentials={ACCESS_KEY_ID},{SECRET_ACCESS_KEY} pada string koneksi.
| Contoh |
|---|
"https://yourbucketname.s3.us-east-1.amazonaws.com/path/to/file.csv;AwsCredentials=AWS1234567890EXAMPLE,1234567890abc/1234567/12345678EXAMPLEKEY" |
URL yang telah ditetapkan Amazon Web Services S3
Gunakan URL yang telah ditetapkan S3 sebagai string koneksi.
| Contoh |
|---|
"https://yourbucketname.s3.us-east-1.amazonaws.com/file.csv?12345678PRESIGNEDTOKEN" |
Konten Terkait
Untuk contoh bagaimana string koneksi penyimpanan digunakan, lihat:
- operator externaldata
- Membuat dan mengubah tabel eksternal Azure Storage.