Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
当你通过 Azure 门户访问 blob 数据时,门户会代表你向 Azure 存储 发送请求。 您可以通过使用 Microsoft Entra 账户或存储账户访问密钥授权 Azure 存储 请求。 门户会显示你使用的方法是哪种,如果你有合适的权限,可以在两种方法之间切换。
访问 Blob 数据所需的权限
你需要根据你想如何授权访问 Azure 门户中的 blob 数据,获得特定的权限。 在大多数情况下,Azure RBAC提供这些权限。 有关 Azure RBAC 的详细信息,请参阅 什么是 Azure 基于角色的访问控制(Azure RBAC)?
使用帐户访问密钥
若要使用帐户访问密钥访问 Blob 数据,必须为你分配一个 Azure 角色,该角色包含 Azure RBAC 操作 Microsoft.Storage/storageAccounts/listkeys/action。 此 Azure 角色可以是内置角色或自定义角色。
以下内置角色(按权限从小到大排序)支持“Microsoft.Storage/storageAccounts/listkeys/action”:
当你尝试在 Azure 门户中访问 blob 数据时,门户会首先检查是否已为你分配了包含 Microsoft.Storage/storageAccounts/listkeys/action 的角色。 如果你拥有包含此操作的角色,门户会使用帐户密钥来访问 Blob 数据。 如果你没有可执行此操作的角色,门户会尝试使用你的 Microsoft Entra 帐户访问数据。
重要
在使用 Azure 资源管理器 ReadOnly 锁锁定了某个存储帐户时,不允许为该存储帐户执行列出密钥操作。 “列出密钥”是 POST 操作,并且在为该帐户配置了 ReadOnly 锁时,所有的 POST 操作都会被阻止 。 因此,当帐户被 ReadOnly 锁锁定时,用户必须使用 Microsoft Entra 凭据访问门户中的 blob 数据。 要了解如何使用 Microsoft Entra ID 访问门户中的 blob 数据,请参阅使用 Microsoft Entra 帐户。
注意
经典订阅管理员角色“服务管理员”和“共同管理员”具有 Azure 资源管理器所有者角色的等效权限。 所有者角色包含所有操作权限,包括Microsoft.Storage/storageAccounts/listkeys/action,因此,拥有这些管理员角色之一的用户也可以使用帐户密钥访问 Blob 数据。 有关详细信息,请参阅 Azure 角色、Microsoft Entra 角色和经典订阅管理员角色。
使用 Microsoft Entra 帐户
若要使用 Microsoft Entra 帐户通过 Azure 门户访问 Blob 数据,你必须同时满足以下两个条件:
- 你拥有可提供 blob 数据访问权限的内置角色或自定义角色。 内置的数据访问角色包括 存储 Blob 数据阅读器、 存储 Blob 数据贡献者和 存储 Blob 数据所有者。
- 你至少拥有 Azure 资源管理器读取者角色,该角色的权限范围为存储帐户或更高级别。 “读取者”角色授予限制性最高的权限,但也接受可授予存储帐户管理资源访问权限的其他 Azure 资源管理器角色。
Azure 资源管理器 Reader 角色是一个管理层角色,允许你查看存储账户资源,但不能修改它们。 它只授予账户管理资源的访问权限,不允许访问Azure 存储中的数据。 读者角色是必需的,以便你可以在 Azure 门户中导航到 Blob 容器,但仅凭该角色本身并不能授予对 Blob 数据的访问权限。 若要读取或写入 Blob 数据,你还需要数据平面角色,例如 Storage Blob Data Reader 或 Storage Blob Data Contributor。
有关支持访问 Blob 数据的内置角色的信息,请参阅使用 Microsoft Entra ID 授权访问 Blob。
自定义角色能够支持内置角色所提供的相同权限的不同组合。 若要详细了解如何创建 Azure 自定义角色,请参阅 Azure 自定义角色和了解 Azure 资源的角色定义。
在 Azure 门户中导航到 Blob
要在门户中查看斑点数据,请使用以下任一路径:
- 在存储帐户概览页面的属性选项卡中,选择Blobs磁贴。
- 在存储账户左侧菜单中,展开 “数据存储”,然后选择 容器。
确定当前的身份验证方法
导航到容器时,Azure 门户会指示当前是使用帐户访问密钥还是使用 Microsoft Entra 帐户进行身份验证。
使用帐户访问密钥进行身份验证
如果你用账户访问密钥进行身份验证,你会在门户中看到访问 密钥 被指定为认证方式:
要切换到 Microsoft Entra 账户,请选择前图中高亮的链接。 如果你分配的 Azure 角色赋予了相应权限,就可以继续操作。 如果没有正确的权限,则会看到错误消息,列表中不会显示任何 Blob。
选择“切换为访问密钥”链接,以再次使用访问密钥进行身份验证。
使用 Microsoft Entra 帐户进行身份验证
如果你用你的 Microsoft Entra 账户进行身份验证,你会在门户中看到 Microsoft Entra 用户账户作为认证方式:
要切换到账户访问密钥,请选择上一张图片中高亮的链接。 如果你能访问账户密钥,就可以继续。 如果无权访问帐户密钥,则会看到错误消息,列表中不会显示任何 Blob。
选择“切换到 Microsoft Entra 用户帐户”链接,以再次使用 Microsoft Entra 帐户进行身份验证。