使用 Azure 存储资源管理器管理 Azure Data Lake Storage 中的 ACL

本文将向您展示如何使用 Azure 存储资源管理器 管理启用了层级命名空间(HNS)的存储账户中的访问控制列表(ACL)。

使用 存储资源管理器 查看并更新目录和文件的 ACL。 ACL 继承已适用于在父目录下创建的新子项。 你也可以递归地对父目录的现有子项应用ACL设置,而无需对每个子项单独做更改。

先决条件

  • Azure 订阅。 请参阅获取 Azure 试用版

  • 已启用分层命名空间 (HNS) 的存储帐户。 按这些说明创建一个。

  • 已在本地计算机上安装了 Azure 存储资源管理器。 若要为 Windows、macOS 或 Linux 安装Azure 存储资源管理器,请参阅Azure 存储资源管理器

  • 必须具备以下安全权限中的一种:

    • 你的用户身份被分配为 存储块数据所有者 角色,涵盖目标容器、存储账户、父资源组或订阅的范围。

    • 你是目标容器、目录或 Blob 的所有者用户,并且你计划对它们应用 ACL 设置。

注意

存储资源管理器 在使用 Azure Data Lake Storage 时,会同时使用 Blob(blob)和 Data Lake Storage(dfs)终结点。 如果使用专用终结点配置对Azure Data Lake Storage的访问权限,请确保为存储帐户创建两个专用终结点:一个使用目标子资源blob,另一个使用目标子资源dfs

登录到存储资源管理器

首次启动存储资源管理器时,将会显示“Microsoft Azure 存储资源管理器 - 连接到 Azure 存储”窗口。 虽然 存储资源管理器 提供了多种连接存储账户的方式,但只有一种方式支持管理 ACL。

  1. “选择资源 ”面板中,选择 订阅

    显示Microsoft Azure 存储资源管理器 - 选择资源面板的截图。

  2. 选择 Azure 环境面板中,选择一个 Azure 环境登录。 可以登录到全局Azure、国家云或Azure Stack实例。 然后,选择“下一步”。

    屏幕截图显示了 Microsoft Azure 存储资源管理器,并突出显示了“选择 Azure 环境”选项。

  3. 在 存储资源管理器 打开的登录网页上,用你的 Azure 账户登录。

  4. 账户管理中,选择你想使用的Azure订阅,然后选择“开放资源管理器”。

    屏幕截图显示了 Microsoft Azure 存储资源管理器,并突出显示了“帐户管理”窗格和“打开资源管理器”按钮。

    Azure 存储资源管理器加载时显示了Explorer标签页。 这个视图能让你了解所有 Azure 存储账户以及通过 Azurite 存储模拟器Azure Stack 环境配置的本地存储。

    Microsoft Azure 存储资源管理器 - Connect 窗口截图。

管理 ACL

右键单击容器、目录或文件,然后选择“管理访问控制列表”。 下面的屏幕截图显示了右键单击目录时出现的菜单。

Azure 存储资源管理器 中目录的右键上下文菜单截图,显示“管理访问控制列表”选项。

管理访问对话框允许你管理所有者和所有者组的权限。 它还允许你将新用户和组添加到访问控制列表,以便管理他们的权限。

Azure 存储资源管理器中“管理访问”对话框的截图,显示了所有者、所有者组的权限以及添加用户或组的选项。

要将新用户或组添加到访问控制列表,请选择 添加。 然后输入你想添加到列表中的对应 Microsoft Entra 条目,然后选择添加。 用户或组现在显示在 “用户和组:” 字段中,你可以开始管理他们的权限。

注意

作为最佳实践,在 Microsoft Entra ID 中创建一个安全组,并保留该组而非单个用户的权限。 有关此建议的详细信息以及其他最佳做法,请参阅 Azure Data Lake Storage 中的访问控制模型

使用复选框控件设置 访问ACL (控制现有项目的权限)和 默认ACL (作为新子项目继承权限的模板)。 欲了解更多信息,请参阅 前交叉韧带的类型

以递归方式应用 ACL

可以为父目录的现有子项以递归方式应用 ACL 条目,而不必为每个子项单独进行这些更改。

若要以递归方式应用 ACL 条目,请右键单击容器或一个目录,然后选择“传播访问控制列表”。 下面的屏幕截图显示了右键单击目录时出现的菜单。

注意

Propagate 访问控制 Lists 选项仅在 存储资源管理器 1.28.1 或更高版本中提供。

Azure 存储资源管理器 右键点击的上下文菜单截图,显示目录的 Propagate 访问控制 List 选项。

后续步骤

了解 Data Lake Storage 权限模型。