Autorisieren des Zugriffs auf Dateidaten im Azure-Portal

Gilt für: ✔️ SMB-Dateifreigaben

In diesem Artikel wird erläutert, wie Sie den Zugriff auf Azure Files Daten beim Durchsuchen von Dateifreigaben im Azure Portal autorisieren. Das Einrichten der identitätsbasierten Authentifizierung für den SMB-Zugriff auf Dateifreigaben wird nicht behandelt. Informationen hierzu finden Sie unter Übersicht über Azure Files identitätsbasierte Authentifizierung.

Wenn Sie mithilfe des Azure Portals auf Dateidaten zugreifen, fordert das Portal den Azure Files-Dienst an. Sie können den Zugriff auf Dateidaten im Azure Portal autorisieren, indem Sie entweder Ihr Microsoft Entra Konto (empfohlen) oder den Zugriffsschlüssel für das Speicherkonto (weniger sicher) verwenden. Im Portal wird angezeigt, welche Methode Sie verwenden, und Sie können zwischen den beiden Methoden wechseln, wenn Sie über die entsprechenden Berechtigungen verfügen. Standardmäßig verwendet das Portal die Methode, die Sie bereits zum Autorisieren aller Dateifreigaben verwenden. Sie können diese Einstellung für einzelne Dateifreigabevorgänge ändern.

Warnung

Der Zugriff auf eine Dateifreigabe mithilfe von Speicherkontoschlüsseln birgt eigene Sicherheitsrisiken. Authentifizieren Sie sich immer mit Microsoft Entra, wenn möglich. Informationen zum Schützen und Verwalten Ihrer Schlüssel finden Sie unter Speicherkonto-Zugriffsschlüssel verwalten.

Abrufen von Berechtigungen für den Zugriff auf Dateidaten

Je nachdem, wie Sie den Zugriff auf Dateidaten im Azure-Portal autorisieren möchten, benötigen Sie bestimmte Berechtigungen. In den meisten Fällen erhalten Sie diese Berechtigungen über Azure Rollenbasierte Zugriffskontrolle (Azure RBAC).

Authentifizierungsmethode Erforderliche Rolle Zusätzliche Berechtigungen
Microsoft Entra Konto (empfohlen) Speicherdateidaten-Leser mit erhöhten Rechten oder Speicherdateidaten-Mitwirkender mit erhöhten Rechten sowie Azure Resource Manager-Leser Aktionen readFileBackupSemantics und writeFileBackupSemantics
Zugriffsschlüssel für das Speicherkonto Jede Rolle mit Microsoft.Storage/storageAccounts/listkeys/action Nichts

Um Dateidaten aus dem Azure portal mithilfe Ihres Entra-Kontos zu access, müssen beide der folgenden Aussagen zutreffen:

  • Ihnen wird entweder eine integrierte oder benutzerdefinierte Rolle zugewiesen, die access zu Dateidaten bereitstellt.
  • Ihnen wurde die Azure Resource Manager-Rolle Leser mindestens bis zur Ebene des Speicherkontos oder höher zugewiesen. Die Rolle "Leser" gewährt die eingeschränktsten Berechtigungen, aber eine andere Azure Resource Manager-Rolle, die Zugriff auf Speicherkontoverwaltungsressourcen gewährt, ist ebenfalls akzeptabel.

Mit der Azure Resource Manager Reader-Rolle können Benutzer Speicherkontoressourcen anzeigen, aber nicht ändern. Es bietet keine Leseberechtigungen für Daten in Azure Storage, sondern nur für Kontoverwaltungsressourcen. Die Rolle „Leser“ ist notwendig, damit Benutzer im Azure-Portal auf Dateifreigaben zugreifen können.

Zwei integrierte Rollen verfügen über die erforderlichen Berechtigungen zum Zugriff auf Dateidaten mithilfe von OAuth.

Informationen zu den integrierten Rollen, die den Zugriff auf Dateidaten unterstützen, finden Sie unter Azure-Dateifreigaben mit Microsoft Entra ID und Azure Files OAuth über REST nutzen.

Hinweis

Die Rolle "Privilegierter Mitwirkender von Speicherdateidaten" verfügt über Berechtigungen zum Lesen, Schreiben, Löschen und Ändern von ACLs/NTFS-Berechtigungen für Dateien und Verzeichnisse in Azure-Dateifreigaben. Das Ändern von ACLs/NTFS-Berechtigungen wird über das Azure-Portal nicht unterstützt.

Benutzerdefinierte Rollen können verschiedene Kombinationen derselben Berechtigungen unterstützen, die die integrierten Rollen bereitstellen. Weitere Informationen finden Sie unter Azure benutzerdefinierte Rollen und Rollendefinitionen für die Azure Ressourcen.

Um mithilfe des Zugriffsschlüssels für das Speicherkonto auf Dateidaten zuzugreifen, müssen Sie über eine Azure-Rolle verfügen, die die Azure RBAC-Aktion Microsoft.Storage/storageAccounts/listkeys/actionenthält. Diese Azure-Rolle kann integriert oder benutzerdefiniert sein.

Die folgenden integrierten Rollen unterstützen Microsoft.Storage/storageAccounts/listkeys/action. Sie werden in der Reihenfolge von den geringsten bis zu den größten Berechtigungen aufgelistet.

Wenn Sie versuchen, auf Dateidaten im Azure-Portal zuzugreifen, überprüft das Portal zunächst, ob Sie über eine Rolle verfügen Microsoft.Storage/storageAccounts/listkeys/action. Wenn Sie über eine Rolle bei dieser Aktion verfügen, verwendet das Portal den Speicherkontoschlüssel, um auf Dateidaten zuzugreifen. Wenn Sie mit dieser Aktion keine Rolle haben, versucht das Portal, mithilfe Ihres Microsoft Entra Kontos auf Daten zuzugreifen.

Wichtig

Wenn Sie ein Speicherkonto mithilfe einer Ressourcen-Manager-Sperre ReadOnly sperren, können Sie den ListKeys-Vorgang für dieses Speicherkonto nicht ausführen. Der listKeys Vorgang ist ein POST Vorgang, und alle POST Vorgänge werden verhindert, wenn eine ReadOnly Sperre für das Konto konfiguriert ist.

Aus diesem Grund müssen Sie, wenn Sie das Konto mithilfe einer ReadOnly Sperre sperren, Ihr Microsoft Entra Konto verwenden, um auf Dateidaten im Portal zuzugreifen. Informationen zum Zugreifen auf Dateidaten im Azure portal mithilfe von Microsoft Entra ID finden Sie unter Use your Microsoft Entra account.

Die klassischen Abonnementadministratorrollen Dienstadministrator und Co-Administrator beinhalten das Äquivalent der Azure Resource Manager-Rolle Besitzer. Die Rolle "Besitzer" enthält alle Aktionen, einschließlich der Microsoft.Storage/storageAccounts/listkeys/action Aktion. Wenn Ihnen eine dieser Administrativen Rollen zugewiesen ist, können Sie auch mithilfe des Speicherkontoschlüssels auf Dateidaten zugreifen. Weitere Informationen finden Sie unter Azure Rollen, Microsoft Entra-Rollen und klassische Abonnementadministratorrollen.

Angeben, wie Vorgänge für eine bestimmte Dateifreigabe autorisiert werden sollen

Sie können die Authentifizierungsmethode für einzelne Dateifreigaben ändern. Das Portal verwendet standardmäßig die aktuelle Authentifizierungsmethode. Führen Sie die folgenden Schritte aus, um die aktuelle Authentifizierungsmethode zu ermitteln:

  1. Wechseln Sie im Azure-Portal zu Ihrem Speicherkonto.

  2. Wählen Sie im Dienstmenü unter "Datenspeicher" die Option "Klassische Dateifreigaben" aus.

  3. Wählen Sie eine Dateifreigabe aus.

  4. Wählen Sie Durchsuchen aus.

  5. Die Authentifizierungsmethode zeigt an, ob Sie derzeit den Zugriffsschlüssel für das Speicherkonto oder Ihr Entra-Konto zum Authentifizieren und Autorisieren von Dateifreigabevorgängen verwenden.

    Wenn Sie zurzeit mithilfe des Zugriffsschlüssels für das Speicherkonto authentifizieren, wird der Zugriffsschlüssel als Authentifizierungsmethode angegeben, wie in der folgenden Abbildung dargestellt. Wenn Sie sich mit Ihrem Entra-Konto authentifizieren, wird stattdessen das Microsoft Entra-Benutzerkonto angegeben.

Screenshot der auf Zugriffsschlüssel festgelegten Authentifizierungsmethode.

Wenn Sie Ihr Microsoft Entra Konto verwenden möchten, wählen Sie "Zu Microsoft Entra Benutzerkonto wechseln" aus. Wenn Sie über die entsprechenden Berechtigungen über Ihre zugewiesenen Azure Rollen verfügen, können Sie fortfahren. Wenn Sie nicht über die erforderlichen Berechtigungen verfügen, gibt eine Fehlermeldung an, dass Sie nicht über die Berechtigung zum Auflisten der Daten verfügen, indem Sie Ihr Benutzerkonto mit Microsoft Entra ID verwenden.

Ihr Microsoft Entra Konto benötigt außerdem zwei zusätzliche RBAC-Berechtigungen:

  • Microsoft.Storage/storageAccounts/fileServices/readFileBackupSemantics/action
  • Microsoft.Storage/storageAccounts/fileServices/writeFileBackupSemantics/action

Mit diesen Berechtigungen kann das Azure Portal Dateifreigabeinhalte durchsuchen. Sie sind nicht in den Rollen "Privilegierter Reader für Speicherdateidaten" oder "Mitwirkender" enthalten, daher müssen Sie sie separat zuweisen.

In der Liste werden keine Dateifreigaben angezeigt, wenn Ihr Entra-Konto keine Berechtigungen zum Anzeigen besitzt.

Wenn Sie zur Verwendung des Kontozugriffsschlüssels wechseln möchten, wählen Sie den Link mit der Option "Zur Zugriffstaste wechseln" aus. Wenn Sie Zugriff auf den Speicherkontoschlüssel haben, können Sie fortfahren. Wenn Sie keinen Zugriff auf den Kontoschlüssel haben, gibt eine Fehlermeldung an, dass Sie nicht über die Berechtigung zum Verwenden des Zugriffsschlüssels für Listendaten verfügen.

In der Liste sind keine Dateifreigaben enthalten, wenn Sie keinen Zugriff auf den Zugriffsschlüssel für das Speicherkonto haben.

Standardmäßig auf Microsoft Entra-Autorisierung im Azure Portal

Wenn Sie ein neues Speicherkonto erstellen, können Sie angeben, dass das Azure Portal standardmäßig die Autorisierung verwendet, indem Sie Microsoft Entra ID verwenden, wenn Sie auf Dateidaten zugreifen. Sie können diese Einstellung auch für ein vorhandenes storage Konto konfigurieren. Diese Einstellung gibt nur die standardmäßige Autorisierungsmethode an. Sie können diese Einstellung außer Kraft setzen und den Datenzugriff mithilfe des Speicherkontoschlüssels autorisieren.

Führen Sie die folgenden Schritte aus, um anzugeben, dass das Portal standardmäßig die Entra-Autorisierung für den Datenzugriff verwendet, wenn Sie ein Speicherkonto erstellen.

  1. Erstellen Sie ein neues Speicherkonto, indem Sie die Anweisungen unter Erstellen eines Azure-Speicherkontos befolgen.

  2. Aktivieren Sie auf der Registerkarte "Erweitert " im Abschnitt "Sicherheit " das Kontrollkästchen "Standardmäßige Microsoft Entra-Autorisierung" im Azure-Portal .

    Screenshot, der zeigt, wie Sie die Standardmäßige Microsoft Entra-Autorisierung im Azure-Portal für ein neues Konto konfigurieren.

  3. Wählen Sie Review + create aus, um die Überprüfung auszuführen und das storage Konto zu erstellen.

Führen Sie die folgenden Schritte aus, um diese Einstellung für ein vorhandenes storage-Konto zu aktualisieren:

  1. Wechseln Sie zur Übersicht des Speicherkontos im Azure Portal.

  2. Klicken Sie unter Einstellungen auf Konfiguration.

  3. Legen Sie Standardmäßig Microsoft Entra-Autorisierung im Azure-Portal auf Aktiviert fest.