建立一個 Azure 儲存帳戶

Azure storage 帳號包含你所有 Azure 儲存體 的資料物件:blob、檔案、佇列和表格。 儲存帳號為你的 Azure 儲存體 資料提供一個獨特的命名空間,且可透過 HTTP 或 HTTPS 從世界任何地方存取。 欲了解更多關於Azure儲存帳號的資訊,請參閱 Storage 帳號概覽。 若要為 Azure 檔案儲存體 建立專門用於儲存的帳號,請參見 建立 SMB 檔案共享

在本文中,您將學習如何使用 Azure 入口網站Azure PowerShellAzure CLI,或 Azure Resource Manager 模板來建立儲存帳戶。

先決條件

如果你沒有Azure訂閱,請在開始前建立一個free帳號

無。

接著,登入 Azure。

登入 Azure 入口網站

建立儲存體帳戶

儲存帳戶是 Azure Resource Manager 的資源。 Resource Manager 是 Azure 的部署與管理服務。 欲了解更多資訊,請參閱 Azure Resource Manager 概述

每個 Resource Manager 資源,包括 Azure 儲存帳號,都必須屬於 Azure 資源群組。 資源群組是一種用來分組 Azure 服務的邏輯容器。 當你建立儲存帳號時,你可以建立新的資源群組,或使用現有的資源群組。 本文說明如何建立新資源群組。

儲存體帳戶型別參數

當你使用 PowerShell、Azure CLI、Bicep、Azure 模板或 Azure 開發者 CLI 建立儲存帳號時,請使用 kind 參數(例如 StorageV2)來指定儲存帳號類型。 透過skuSkuName參數(例如Standard_GRS)來指定效能層級與冗餘配置。 下表顯示用於 kind 參數和 skuSkuName 參數的值,以使用所需的備援設定來建立特定型別的儲存體帳戶。

儲存體帳戶的類型 支援的備援設定 支援的種類參數值 支援的 SKU 或 SkuName 參數值 支援階層命名空間
標準一般用途 v2 LRS/GRS/RA-GRS/ZRS/GZRS/RA-GZRS StorageV2 Standard_LRS / Standard_GRS / Standard_RAGRS / Standard_ZRS / Standard_GZRS / Standard_RAGZRS
進階區塊 Blob LRS / ZRS BlockBlobStorage 高級存儲空間 (Premium_LRS / Premium_ZRS)
進階檔案共用 LRS / ZRS FileStorage 高級存儲空間 (Premium_LRS / Premium_ZRS)
進階分頁 Blob LRS StorageV2 Premium_LRS
舊版標準一般用途 v1 LRS/GRS/RA-GRS 儲存體 Standard_LRS/Standard_GRS/Standard_RAGRS
舊版 Blob 儲存體 LRS/GRS/RA-GRS BlobStorage Standard_LRS/Standard_GRS/Standard_RAGRS

要透過 Azure 入口網站建立 Azure 儲存帳號,請遵循以下步驟:

  1. 從入口網站左側的功能表中,選取 [儲存體帳戶],以顯示您的儲存體帳戶清單。 如果你看不到傳送門選單,請選擇選單按鈕來開啟它。

    Azure入口首頁的截圖,瀏覽器左上角附近有選單按鈕。

  2. 在 [儲存體帳戶] 頁面上,選取 [建立]

    Create 按鈕的螢幕截圖,在 Azure 入口網站的儲存帳戶頁面上。

「建立儲存帳戶」頁面將新儲存帳戶的選項整理成多個分頁。 下圖顯示這些分頁。

包含每個儲存帳號設定的標籤頁的截圖。

[基本] 索引標籤

「基本 」標籤中,輸入你儲存帳戶所需的重要資訊。 完成 [基本] 索引標籤之後,您可以選擇在其他索引標籤上設定選項,以進一步自訂新的儲存體帳戶,或者您可以選取 [檢閱 + 建立] 以接受預設選項,然後繼續驗證並建立帳戶。

下表說明 [基本] 索引標籤中的欄位。

區段 欄位 必要或選用 描述
專案詳情 訂用帳戶 必要 為新的儲存體帳戶選取訂用帳戶。
專案詳情 資源群組 必要 為此儲存體帳戶建立新的資源群組,或選取現有的資源群組。 如需詳細資訊,請參閱 資源群組
執行個體詳細資料 儲存體帳戶名稱 必要 選擇儲存體帳戶的唯一名稱。 儲存帳號名稱長度必須介於3至24字元之間,且只能包含數字和小寫字母。
執行個體詳細資料 區域 必要 選取儲存體帳戶的適當區域。 欲了解更多資訊,請參閱Azure 中的區域與可用性區域

並非所有地區都支援所有類型的儲存帳號或冗餘配置。 欲了解更多資訊,請參閱 Azure 儲存體 redundancy

選擇地區會影響帳單。 如需詳細資訊,請參閱儲存體帳戶計費
執行個體詳細資料 偏好的儲存類型 必要 偏好儲存類型讓 Azure 能根據你選擇的儲存類型,在帳號建立過程中提供相關指引。 可從四種儲存類型中選擇:Blob 儲存、Azure Data Lake Storage(ADLS)第二代、Azure 檔案儲存體、表格與佇列。 選擇偏好的儲存類型並不限制你在儲存帳戶內使用其他服務。
執行個體詳細資料 效能 必要 針對一般用途 v2 儲存體帳戶 (預設) 選取 [標準]。 Microsoft 推薦大多數情況下使用這種帳號。 如需詳細資訊,請參閱儲存體帳戶類型

針對需要低延遲的案例,請選取 [進階]。 選取 [進階] 之後,請選取要建立的進階儲存體帳戶類型。 以下是可用的進階儲存體帳戶類型:
執行個體詳細資料 備援性 必要 選取所需的備援設定。 並非所有備援選項都適用於所有區域中的所有儲存體帳戶類型。 欲了解更多冗餘配置資訊,請參見 Azure 儲存體冗餘

如果你選擇地理冗餘配置(GRS 或 GZRS),Azure 會將你的資料複製到不同區域的資料中心。 若要對次要區域中的資料進行讀取存取,請選取 [在區域無法提供服務時,對可用的資料進行讀取存取]

進階索引標籤

在 [進階] 索引標籤上,您可以設定其他選項,以及修改新儲存體帳戶的預設設定。 有些選項可以在建立儲存帳號後設定,有些則需要在建立時設定。

下表描述 [進階] 索引標籤上的欄位。

區段 欄位 必要或選用 描述
Data Lake Storage 啟用階層命名空間 選用 若要使用此儲存帳號處理Azure Data Lake Storage工作負載,請設定階層式命名空間。 更多資訊請參見Azure Data Lake Storage導論。
Blob 儲存體 啟用 SFTP 選用 啟用安全檔案傳輸協定(SFTP)以安全地透過網際網路傳輸資料。 欲了解更多資訊,請參閱 [Azure Blob 儲存體 中的 Secure File Transfer (SFTP) 協定支援](../blobs/secure-file-transfer-protocol-support。
Blob 儲存體 啟用網路檔案系統 (NFS) v3 選用 NFS v3 在物件儲存規模提供 Linux 檔案系統相容性,並允許 Linux 用戶端從 Azure 虛擬機(VM)或本地電腦掛載容器到 Blob 儲存中。 欲了解更多資訊,請參閱Azure Blob 儲存體中網路檔案系統(NFS)3.0 協定支援。
Blob 儲存體 允許跨租用戶複寫 必要 預設情況下,擁有適當權限的使用者可以設定跨 Microsoft Entra 租戶的物件複製。 若要防止跨租用戶進行複寫,請取消選取此選項。 欲了解更多資訊,請參閱 防止 Microsoft Entra 租戶之間的複製
Blob 儲存體 存取層 必要 Blob 存取層可讓您根據使用量,以最符合成本效益的方式儲存 Blob 資料。 針對經常存取的資料,選取經常性存取層 (預設)。 針對不常存取的資料,選取非經常性存取層。 如需詳細資訊,請參閱 Blob 資料的經常性存取層、非經常性存取層和封存存取層
Azure 檔案儲存體 啟用 SMB 的管理身份 選用 此設定允許透過 Microsoft Entra ID 而非儲存帳號金鑰進行認證,從而安全且無需憑證存取 Azure SMB 檔案分享。 此方法強化安全性,並消除虛擬機與應用程式對儲存帳號金鑰存取的需求。 請參考 使用 Microsoft Entra ID 透過管理身份存取 SMB Azure 檔案分享
Azure 檔案儲存體 SMB 要求傳輸中加密 選用 此設定讓您能獨立控制,在儲存體帳戶中存取 Azure 檔案共用的 SMB 是否需要加密。 這個設定比 「要求安全傳輸 」設定提供更細緻的控制。 當儲存帳號啟用 「SMB 傳輸中加密 」時,「 要求安全傳輸 」設定僅適用於 REST/HTTPS 流量。

網路功能索引標籤

在 [網路功能] 索引標籤中,您可以為新的儲存體帳戶設定網路連線能力和路由喜好設定。 你也可以在建立儲存帳號後設定這些選項。

下表描述 [網路功能] 索引標籤上的欄位。

欄位 必要或選用 描述
公用網路存取 必要 此設定指定了預設的公共網路存取規則。 你可以啟用入站流量、封鎖所有流量,或透過網路安全邊界來保護流量安全。 如果您選擇啟用流量,可以透過本頁「 公共網路存取範圍 」區塊中的選項,進行更細緻的控制。
公共網路存取範圍 必要 如果你啟用公共網路存取,可以啟用來自所有網路的入站流量,或只允許來自特定虛擬網路或 IP 位址範圍的流量。
虛擬網路訂閱 選用 如果你選擇只啟用來自特定虛擬網路或 IP 位址範圍的入站流量,請使用此設定中的選項指定你想允許流量的虛擬網路的訂閱。
虛擬網路 選用 如果你選擇只啟用來自特定虛擬網路或 IP 位址範圍的入站流量,請使用此設定指定你想允許流量的虛擬網路名稱。
IPv4 位址 選用 如果你選擇只啟用來自特定虛擬網路或 IP 位址範圍的入站流量,請使用此設定選擇你希望允許流量的公共網際網路 IP 位址。
私人端點 選用 讓你能建立一個私人端點,將虛擬網路中的私有 IP 位址分配到你的儲存帳號。
網路路由 必要 網路路由喜好設定會指定如何透過網際網路從用戶端將網路流量路由傳送至儲存體帳戶的公用端點。 預設情況下,新儲存帳號會使用 Microsoft 網路路由。 您也可以選擇透過最接近儲存體帳戶的 POP 來路由傳送網路流量,這樣也許可以降低網路成本。 欲了解更多資訊,請參閱網路路由偏好,Azure 儲存體
網際網路協定 選用 你可以選擇性地啟用 IPv6 協定,除了 IPv4。 IPv6 需要公共端點存取,目前與私有端點及網際網路路由不相容。

資料保護索引標籤

在 [資料保護] 索引標籤上,您可以在新的儲存體帳戶中設定 Blob 資料的資料保護選項。 你也可以在建立儲存帳號後設定這些選項。 欲了解Azure 儲存體中資料保護選項的概述,請參見 資料保護概述

下表描述 [資料保護] 索引標籤上的欄位。

區段 欄位 必要或選用 描述
復原 啟用容器的時間點復原 選用 時間點還原可讓您將區塊 Blob 資料還原至先前的狀態,以提供防止意外刪除或損毀的保護。 如需詳細資訊,請參閱區塊 Blob 的時間點還原

啟用時間點還原也會啟用 Blob 版本設定、Blob 虛刪除和 Blob 變更摘要。 這些必要條件功能可能會產生成本影響。 如需詳細資訊,請參閱時間點還原的定價和計費
復原 啟用 Blob 的虛刪除 選用 Blob 虛刪除可保護個別的 Blob、快照集或版本,將刪除的資料保留在系統中一段指定保留期間,避免不小心刪除或覆寫資料。 在保留期限內,您可以將虛刪除的物件還原至該物件遭到刪除時的狀態。 如需詳細資訊,請參閱 Blob 的虛刪除

Microsoft 建議啟用儲存帳號的 blob 軟刪除,並設定最少保留期為七天。
復原 啟用容器的虛刪除 選用 容器虛刪除會在系統中將已刪除的資料保留一段指定保留期間,以保護容器及其內容不會遭到意外刪除。 在保留期間內,您可以將虛刪除的容器還原至該容器遭到刪除時的狀態。 如需詳細資訊,請參閱 容器的虛刪除

Microsoft 建議啟用儲存容器軟刪除功能,並設定最少保留期限為七天。
復原 啟用檔案共用的虛刪除 選用 檔案共用的虛刪除會在系統中將已刪除的資料保留一段指定保留期間,以保護檔案共用及其內容不會遭到意外刪除。 在保留期限內,您可以將虛刪除的檔案共用還原至該檔案共用遭到刪除時的狀態。 欲了解更多資訊,請參閱 防止意外刪除Azure檔案共享

Microsoft 建議對 Azure 檔案儲存體 工作負載的檔案分享啟用軟刪除,並設定最少保留期為七天。
追蹤 啟用 Blob 的版本設定 選用 Blob 版本設定會在覆寫 Blob 時,自動將 Blob 的狀態儲存在先前版本中。 如需詳細資訊,請參閱 Blob 版本設定

Microsoft 建議啟用 blob 版本管理,以達到儲存帳號的最佳資料保護。
追蹤 啟用 Blob 變更摘要 選用 Blob 變更摘要可提供儲存體帳戶中所有 Blob 所有變更的交易記錄,以及其中繼資料。 欲了解更多資訊,請參閱Azure Blob 儲存體中的變更訂閱支援。
存取控制 啟用版本層級的不變性支援 選用 啟用範圍設定為 Blob 版本的不變性原則支援。 如果你選擇這個選項,然後在建立儲存帳號後,你可以為帳號或容器設定預設的時間基礎保留政策,帳號或容器內的 blob 版本會預設繼承這些政策。 如需詳細資訊,請參閱在儲存體帳戶上啟用版本層級不變性支援

[安全性] 索引標籤

安全性 標籤中,你可以設定與安全性相關的選項。

下表描述 安全 分頁上的欄位。

區段 欄位 必要或選用 描述
安全性 REST API 作業需要安全傳輸 選用 需要安全傳輸,以確保只有透過 HTTPS (預設) ,才能對此儲存體帳戶進行傳入要求。 建議使用以達到最佳安全性。 若在進階分頁的Azure 檔案儲存體區段中未選擇Require Encryption in Transit for SMBRequire Encryption in Transit for NFS,則此設定適用於 SMB 和 NFS 的 Azure 檔案儲存體 以及 REST/HTTPS 流量。 如果你有客戶端需要存取未加密的 SMB(例如 SMB 2.1),請取消勾選此勾選框。 如需詳細資訊,請參閱要求安全傳輸以確保安全連線
安全性 允許在個別容器上啟用匿名存取 選用 啟用時,此設定可讓具有適當權限的使用者在儲存體帳戶中啟用對容器的匿名存取 (預設)。 停用此設定可防止對儲存體帳戶的所有匿名存取。 Microsoft 建議關閉此設定以達到最佳安全性。

如需詳細資訊,請參閱 防止對容器和 Blob 的匿名讀取存取

啟用匿名存取並不會讓 blob 資料被匿名存取,除非使用者額外採取明確步驟來設定容器的匿名存取設定。
安全性 啟用儲存體帳戶金鑰存取 選用 啟用此設定後,客戶端可透過帳號存取金鑰或預設的 Microsoft Entra 帳號授權對儲存帳號的請求。 關閉此設定更安全,因為它阻止使用帳號存取金鑰進行授權。 欲了解更多資訊,請參見 防止共享金鑰授權用於Azure 儲存體帳號
安全性 預設為在 Azure 入口網站中使用 Microsoft Entra 授權 選用 啟用後,Azure 入口網站會預設使用使用者的 Microsoft Entra 憑證授權資料操作。 如果使用者沒有透過 Azure 角色基礎存取控制(Azure RBAC)分配的適當權限來執行資料操作,入口網站會改用帳號存取金鑰來存取資料。 使用者也可以選擇切換為使用帳戶存取金鑰。 欲了解更多資訊,請參閱Azure 入口網站中預設使用 Microsoft Entra 授權
安全性 最低的 TLS 版本 必要 針對儲存體帳戶的傳入要求,選取傳輸層安全性 (TLS) 的最低版本。 預設值為 TLS 1.2 版。 當設定為預設值時,使用 TLS 1.0 或 TLS 1.1 發出的來電請求會被拒絕。 如需詳細資訊,請參閱 [強制執行對儲存體帳戶要求的最低必要傳輸層安全性協定 (TLS) 版本](transport-layer-security-configure-minimum-version。
安全性 複製作業的允許範圍 (預覽) 必要 選取可將資料複製到新帳戶的儲存體帳戶範圍。 預設值是 From any storage account。 當設定為預設值時,具有適當權限的使用者可以將資料從任何儲存體帳戶複製到新的帳戶。

選擇 From storage accounts in the same Azure AD tenant,只允許從同一 Microsoft Entra 租戶內的儲存體帳戶進行複製操作。
選取 [From storage accounts that have a private endpoint to the same virtual network],只允許從位於相同虛擬網路上具有私人端點的儲存體帳戶複製作業。

如需詳細資訊,請參閱 將複製作業的來源限制為儲存體帳戶
Microsoft Defender for Storage (儲存裝置防護) 啟用適用於儲存體的 Defender 選用 啟用後,您的帳戶會啟動額外的安全智慧層,偵測異常且可能有害的存取或利用儲存帳戶的行為。

如需詳細資訊,請參閱 什麼是適用於雲端的 Microsoft Defender?

加密索引標籤

加密 標籤中,你可以設定與資料在雲端持久化時加密方式相關的選項。 其中某些選項只有在您建立儲存體帳戶時才能設定。

下表描述 加密 標籤上的欄位。

欄位 必要或選用 描述
加密類型 必要 預設情況下,儲存帳號中的資料會使用Microsoft管理的金鑰進行加密。 你可以依賴 Microsoft 管理的金鑰來加密資料,或者用自己的金鑰來管理加密。 欲了解更多資訊,請參見Azure 儲存體 靜止資料加密(encryption for data at rest
啟用客戶自控金鑰的支援 必要 根據預設,客戶自控金鑰只能用來加密 Blob 和檔案。 將此選項設定為 [所有服務類型 (Blob、檔案、資料表及佇列)],以針對所有服務啟用客戶自控金鑰的支援。 如果你選擇這個選項,就不需要使用客戶管理的金鑰。 欲了解更多資訊,請參閱客戶管理的金鑰,用於 Azure 儲存體加密
加密金鑰 如果 [加密類型] 欄位設定為 [客戶自控金鑰],則為必要項。 如果您選擇 [選取金鑰保存庫與金鑰],則會顯示瀏覽至您想要使用金鑰保存庫和金鑰的選項。 如果你從 URI 選擇 Enter 鍵,會看到一個欄位讓你輸入 URI 鍵和訂閱。
使用者指派的身分識別 如果 [加密類型] 欄位設定為 [客戶自控金鑰],則為必要項。 如果您在建立儲存帳號時設定由客戶管理的金鑰,必須提供使用者指派的身份來授權存取金鑰庫。
啟用基礎結構加密 選用 預設情況下,基礎設施加密並未啟用。 啟用基礎結構加密,以在服務層級和基礎結構層級加密您的資料。 如需詳細資訊,請參閱使用針對資料進行雙重加密而啟用的基礎結構加密來建立儲存體帳戶

標記索引標籤

Tags 標籤中,指定 Resource Manager 標籤,幫助你整理Azure資源。 如需詳細資訊,請參閱標記資源、資源群組和訂用帳戶以進行邏輯組織

[檢閱 + 建立] 索引標籤

當你進入 Review + 創建 標籤時,Azure 會驗證你選擇的儲存帳號設定。 如果驗證通過,你就可以建立儲存帳號。

如果驗證失敗,入口網站會指出您需要修改的設定。

刪除儲存體帳戶

刪除儲存體帳戶會刪除整個帳戶,包括帳戶中的所有資料。 請務必先備份您想要儲存的任何資料,再刪除帳戶。

在某些情況下,你可能能恢復已刪除的儲存帳號,但無法保證能恢復。 如需詳細資訊,請參閱復原已刪除的儲存體帳戶

如果你嘗試刪除與 Azure 虛擬機器相關的儲存帳號,可能會跳出該儲存帳號仍在使用的錯誤訊息。 如需此錯誤的疑難排解協助,請參閱 針對刪除儲存體帳戶時的錯誤進行疑難排解

  1. 請前往 Azure 入口網站 的儲存帳戶。
  2. 選取 [刪除]

你也可以刪除資源群組。 此動作會刪除該儲存帳號及該資源群組中的其他資源。 如需有關刪除資源群組的詳細資訊,請參閱刪除資源群組和資源

後續步驟