使用 Azure 入口管理 Azure Data Lake Storage 中的 ACL

本文将向您展示如何使用 Azure 门户管理启用层级命名空间功能的存储账户中目录或 blob 的访问控制列表(ACL)。

有关 ACL 结构的信息,请参阅 Azure Data Lake Storage 中的访问控制列表 (ACL)

若要了解如何结合使用 ACL 和 Azure 角色,请参阅 Azure Data Lake Storage 中的访问控制模型

先决条件

  • Azure 订阅。 请参阅获取 Azure 试用版

  • 一个启用了分层命名空间功能的存储账户。 按这些说明创建一个。

  • 必须具备以下安全权限中的一种:

    • 你的用户身份被分配为 存储块数据所有者 角色,涵盖目标容器、存储账户、父资源组或订阅的范围。

    • 你是目标容器、目录或 Blob 的所有者用户,并且你计划对它们应用 ACL 设置。

设置访问权限

使用这些步骤,授予用户或组对特定目录的访问权限。

  1. 登录到 Azure 门户

  2. 找到存储帐户并显示帐户概览。

  3. 在“数据存储”下,选择“容器”。

    存储帐户中的容器随即显示。

    显示Azure门户中存储账户容器的截图。

  4. 访问任意容器、目录或blob。 右键单击对象,然后选择“管理 ACL”。

    截图显示了右键单击上下文菜单,其中包含“管理 ACL”选项。

    “管理 ACL”页面的“访问权限”选项卡随即显示 。 使用此选项卡中的控制来管理对对象的访问。

    显示管理ACL页面访问权限标签的截图。

  5. 若要将安全主体添加到 ACL,请选择“添加主体”按钮。

    提示

    安全主体是一个对象,代表在 Microsoft Entra ID 中定义的用户、组、服务主体或托管身份。

    使用搜索框查找安全主体,然后选择“选择”按钮。

    截图显示搜索框,用于查找和添加安全主体。

    注意

    在 Microsoft Entra ID 中创建一个安全组,并保留该组的权限,而非单个用户权限。 有关此建议的详细信息以及其他最佳做法,请参阅 Azure Data Lake Storage 中的访问控制模型

    安全主体会出现在访问控制列表中,并附带你分配的权限。

设置默认权限

默认ACL是一个模板,用于确定在目录下创建的子项的访问权限。 Blob 没有默认 ACL。

要设置目录的默认权限,请进入你存储账户中的目录,右键点击,选择 管理ACL,然后:

  1. 选择 默认权限 标签,然后选择 配置默认权限 复选框。

    提示

    Blob 没有默认 ACL,因此此选项卡仅针对目录显示。

    显示管理ACL页面默认权限标签的截图。

递归应用 ACL 条目

你可以递归地对父目录的现有子项应用ACL条目,而无需对每个子项单独做这些更改。 然而,你不能通过使用 Azure 门户递归地应用 ACL 条目,因为 Portal 一次只对一个对象应用 ACL 条目。

若要以递归方式应用 ACL,请使用 Azure 存储资源管理器、PowerShell 或 Azure CLI。 如果希望编写代码,还可以使用 .NET、Java、Python 或 Node.js API。

完整指南列表请参见 《如何设置ACL》。

后续步骤

了解 Data Lake Storage 权限模型。