本文将向您展示如何使用 Azure 门户管理启用层级命名空间功能的存储账户中目录或 blob 的访问控制列表(ACL)。
有关 ACL 结构的信息,请参阅 Azure Data Lake Storage 中的访问控制列表 (ACL)。
若要了解如何结合使用 ACL 和 Azure 角色,请参阅 Azure Data Lake Storage 中的访问控制模型。
先决条件
Azure 订阅。 请参阅获取 Azure 试用版。
一个启用了分层命名空间功能的存储账户。 按这些说明创建一个。
必须具备以下安全权限中的一种:
你的用户身份被分配为 存储块数据所有者 角色,涵盖目标容器、存储账户、父资源组或订阅的范围。
你是目标容器、目录或 Blob 的所有者用户,并且你计划对它们应用 ACL 设置。
设置访问权限
使用这些步骤,授予用户或组对特定目录的访问权限。
登录到 Azure 门户。
找到存储帐户并显示帐户概览。
在“数据存储”下,选择“容器”。
存储帐户中的容器随即显示。
访问任意容器、目录或blob。 右键单击对象,然后选择“管理 ACL”。
“管理 ACL”页面的“访问权限”选项卡随即显示 。 使用此选项卡中的控制来管理对对象的访问。
若要将安全主体添加到 ACL,请选择“添加主体”按钮。
提示
安全主体是一个对象,代表在 Microsoft Entra ID 中定义的用户、组、服务主体或托管身份。
使用搜索框查找安全主体,然后选择“选择”按钮。
注意
在 Microsoft Entra ID 中创建一个安全组,并保留该组的权限,而非单个用户权限。 有关此建议的详细信息以及其他最佳做法,请参阅 Azure Data Lake Storage 中的访问控制模型。
安全主体会出现在访问控制列表中,并附带你分配的权限。
设置默认权限
默认ACL是一个模板,用于确定在目录下创建的子项的访问权限。 Blob 没有默认 ACL。
要设置目录的默认权限,请进入你存储账户中的目录,右键点击,选择 管理ACL,然后:
选择 默认权限 标签,然后选择 配置默认权限 复选框。
提示
Blob 没有默认 ACL,因此此选项卡仅针对目录显示。
递归应用 ACL 条目
你可以递归地对父目录的现有子项应用ACL条目,而无需对每个子项单独做这些更改。 然而,你不能通过使用 Azure 门户递归地应用 ACL 条目,因为 Portal 一次只对一个对象应用 ACL 条目。
若要以递归方式应用 ACL,请使用 Azure 存储资源管理器、PowerShell 或 Azure CLI。 如果希望编写代码,还可以使用 .NET、Java、Python 或 Node.js API。
完整指南列表请参见 《如何设置ACL》。
后续步骤
了解 Data Lake Storage 权限模型。