Udostępnij za pośrednictwem


Przypisz rolę platformy Azure, aby uzyskać dostęp do danych w kolejce

Firma Microsoft Entra autoryzuje prawa dostępu do zabezpieczonych zasobów za pośrednictwem kontroli dostępu na podstawie ról (RBAC) platformy Azure. Usługa Azure Storage definiuje zestaw wbudowanych ról platformy Azure, które obejmują typowe zestawy uprawnień używanych do uzyskiwania dostępu do danych kolejek.

Po przypisaniu roli platformy Azure do podmiotu zabezpieczeń firmy Microsoft Entra platforma Azure udziela dostępu do tych zasobów dla tego podmiotu zabezpieczeń. Podmiot zabezpieczeń firmy Microsoft Entra może być użytkownikiem, grupą, jednostką usługi aplikacji lub tożsamością zarządzaną dla zasobów platformy Azure.

Aby dowiedzieć się więcej o korzystaniu z identyfikatora Entra firmy Microsoft w celu autoryzowania dostępu do danych w kolejce, zobacz Autoryzowanie dostępu do kolejek przy użyciu identyfikatora Entra firmy Microsoft.

Uwaga

W tym artykule pokazano, jak przypisać rolę platformy Azure do uzyskania dostępu do danych z kolejki w koncie magazynowym. Aby dowiedzieć się więcej o przypisywaniu ról do operacji zarządzania w usłudze Azure Storage, zobacz Używanie dostawcy zasobów usługi Azure Storage do uzyskiwania dostępu do zasobów zarządzania.

Przypisywanie roli platformy Azure

Aby przypisać rolę dostępu do danych, możesz użyć witryny Azure Portal, programu PowerShell, interfejsu wiersza polecenia platformy Azure lub szablonu usługi Azure Resource Manager.

Aby uzyskać dostęp do danych kolejki w portalu Azure używając poświadczeń Microsoft Entra, użytkownik musi mieć następujące przypisania ról:

  • Rola dostępu do danych, taka jak współautor danych w kolejce magazynowej
  • Rola Czytelnik usługi Azure Resource Manager

Aby dowiedzieć się, jak przypisać te role do użytkownika, postępuj zgodnie z instrukcjami podanymi w temacie Przypisywanie ról platformy Azure przy użyciu witryny Azure Portal.

Rola Czytelnik to rola usługi Azure Resource Manager, która umożliwia użytkownikom wyświetlanie zasobów konta magazynu, ale nie modyfikuje ich. Nie zapewnia uprawnień do odczytu danych w usłudze Azure Storage, ale tylko do zasobów zarządzania kontami. Rola Czytelnik jest niezbędna, aby użytkownicy mogli przechodzić do kolejek i komunikatów w witrynie Azure Portal.

Jeśli na przykład przypiszesz użytkownikowi Mary rolę Współautora danych kolejki magazynu na poziomie kolejki o nazwie sample-queue, Mary otrzymuje dostęp do odczytu, zapisu i usuwania do tej kolejki. Jeśli jednak Mary chce wyświetlić kolejkę w portalu Azure, rola Współautor danych kolejki przechowywania sama w sobie nie zapewni wystarczających uprawnień, aby nawigować przez portal do kolejki i ją wyświetlić. Dodatkowe uprawnienia są wymagane do nawigowania po portalu i wyświetlania innych widocznych tam zasobów.

Aby można było używać witryny Azure Portal z poświadczeniami firmy Microsoft Entra, użytkownik musi mieć przypisaną rolę Czytelnik . Jeśli jednak użytkownik ma przypisaną rolę z uprawnieniami Microsoft.Storage/storageAccounts/listKeys/action , użytkownik może użyć portalu z kluczami konta magazynu za pośrednictwem autoryzacji klucza wspólnego. Aby można było używać kluczy konta magazynu, dostęp za pomocą klucza współdzielonego musi być dozwolony dla konta magazynu. Aby uzyskać więcej informacji na temat zezwalania lub blokowania dostępu do klucza współdzielonego, zobacz Zapobieganie autoryzacji klucza współdzielonego dla konta usługi Azure Storage.

Możesz również przypisać rolę usługi Azure Resource Manager, która zapewnia dodatkowe uprawnienia wykraczające poza rolę Czytelnik . Przypisywanie najmniejszych możliwych uprawnień jest zalecane jako najlepsze rozwiązanie w zakresie zabezpieczeń. Aby uzyskać więcej informacji, zobacz Najlepsze praktyki dla Azure RBAC.

Uwaga

Przed przypisaniem sobie roli do dostępu do danych, będziesz mieć możliwość uzyskania dostępu do danych na koncie magazynu za pośrednictwem portalu Azure, ponieważ portal Azure może również użyć klucza konta do dostępu do danych. Aby uzyskać więcej informacji, zobacz Wybieranie sposobu autoryzowania dostępu do danych w kolejce w witrynie Azure Portal.

Należy pamiętać o następujących kwestiach dotyczących przypisań ról platformy Azure w usłudze Azure Storage:

  • Podczas tworzenia konta usługi Azure Storage nie masz automatycznie przypisanych uprawnień dostępu do danych za pośrednictwem identyfikatora Entra firmy Microsoft. Musisz jawnie przypisać sobie rolę platformy Azure dla usługi Azure Storage. Możesz przypisać ją na poziomie subskrypcji, grupy zasobów, konta przechowywania lub kolejki.
  • Po przypisaniu ról lub usunięciu przypisań ról może upłynąć do 10 minut, aby zmiany zaczęły obowiązywać.
  • Wbudowane role z akcjami danych można przypisywać w zakresie grupy zarządzania. Jednak w rzadkich scenariuszach może wystąpić znaczne opóźnienie (do 12 godzin), zanim uprawnienia akcji danych będą skuteczne dla niektórych typów zasobów. Uprawnienia zostaną w końcu zastosowane. W przypadku wbudowanych ról z akcjami danych nie zaleca się dodawania lub usuwania przypisań ról w zakresie grupy zarządzania w scenariuszach, w których wymagana jest szybka aktywacja lub cofnięcie uprawnień, takich jak Microsoft Entra Privileged Identity Management (PIM).
  • Jeśli konto magazynu jest zablokowane za pomocą blokady tylko do odczytu usługi Azure Resource Manager, blokada uniemożliwia przypisanie ról platformy Azure, które są ograniczone do konta magazynu lub kolejki.

Następne kroki