Autorizzare l'accesso ai dati dei file nel portale di Azure

Si applica a: ✔️ condivisioni file SMB

Questo articolo illustra come autorizzare l'accesso ai dati File di Azure durante l'esplorazione delle condivisioni file nel portale di Azure. Non riguarda la configurazione dell'autenticazione basata sull'identità per l'accesso SMB alle condivisioni di file. Per queste informazioni, vedere Panoramica dell'autenticazione basata su identità File di Azure.

Quando si accede ai dati dei file usando il portale di Azure, il portale invia richieste al servizio File di Azure. È possibile autorizzare l'accesso ai dati dei file nel portale di Azure usando l'account Microsoft Entra (scelta consigliata) o la chiave di accesso dell'account di archiviazione (meno sicura). Il portale mostra il metodo usato e consente di passare tra i due metodi se si dispone delle autorizzazioni appropriate. Per impostazione predefinita, il portale usa qualsiasi metodo già in uso per autorizzare tutte le condivisioni file. È possibile modificare questa impostazione per le singole operazioni di condivisione file.

Avviso

L'accesso a una condivisione file tramite le chiavi dell'account storage presenta rischi di sicurezza intrinseci. Eseguire sempre l'autenticazione usando Microsoft Entra quando possibile. Per informazioni su come proteggere e gestire le chiavi, vedere Manage storage account access keys.

Ottenere le autorizzazioni per accedere ai dati dei file

A seconda di come si vuole autorizzare access ai dati dei file nel Azure portal, sono necessarie autorizzazioni specifiche. Nella maggior parte dei casi, è possibile ottenere queste autorizzazioni tramite Azure access control (controllo degli accessi in base al ruolo Azure).

Metodo di autenticazione Ruolo necessario Autorizzazioni aggiuntive
Account Microsoft Entra (consigliato) Lettore con privilegi dei dati dei file di Archiviazione oppure Collaboratore con privilegi dei dati dei file di Archiviazione, oltre a Lettore di Azure Resource Manager azioni readFileBackupSemantics e writeFileBackupSemantics
Chiave di accesso dell'account di archiviazione Qualsiasi ruolo con Microsoft.Storage/storageAccounts/listkeys/action None

Per accedere ai dati dei file dal portale Azure utilizzando il tuo account Entra, è necessario che entrambe le condizioni seguenti siano verificate.

  • È stato assegnato un ruolo predefinito o personalizzato che fornisce accesso ai dati dei file.
  • Viene assegnato il ruolo di Lettore di Azure Resource Manager al livello dell'account di archiviazione o superiore. Il ruolo Lettore concede le autorizzazioni più limitate, ma è accettabile anche un altro ruolo di Azure Resource Manager che conceda l'accesso alle risorse di gestione degli account di archiviazione.

Il ruolo Lettore di Azure Resource Manager consente agli utenti di visualizzare le risorse dell'account di archiviazione, ma non di modificarle. Non fornisce autorizzazioni di lettura per i dati in Archiviazione di Azure, ma solo per le risorse di gestione degli account. Il ruolo Lettore è necessario in modo che gli utenti possano passare alle condivisioni file nel portale di Azure.

Due ruoli predefiniti hanno le autorizzazioni necessarie per accedere ai dati dei file usando OAuth.

Per informazioni sui ruoli predefiniti che supportano l'accesso ai dati dei file, vedere Accesso alle condivisioni di file di Azure utilizzando Microsoft Entra ID con OAuth di File di Azure su REST.

Nota

Il ruolo Collaboratore con privilegi per i dati dei file di archiviazione dispone delle autorizzazioni di lettura, scrittura, eliminazione e modifica di ACL/NTFS per file e directory nelle condivisioni file di Azure. La modifica delle autorizzazioni ACL/NTFS non è supportata tramite il portale di Azure.

I ruoli personalizzati possono supportare combinazioni diverse delle stesse autorizzazioni fornite dai ruoli predefiniti. Per altre informazioni, vedere Azure ruoli personalizzati e Informazioni sulle definizioni dei ruoli per le risorse Azure.

Per accedere ai dati dei file usando la chiave di accesso dell'account di archiviazione, è necessario disporre di un ruolo di Azure che includa l'azione del controllo degli accessi in base al ruolo di Azure Microsoft.Storage/storageAccounts/listkeys/action. Questo ruolo di Azure può essere compilato o personalizzato.

I ruoli predefiniti seguenti supportano Microsoft.Storage/storageAccounts/listkeys/action. Sono elencati in ordine da meno a più autorizzazioni.

Quando si tenta di accedere ai dati dei file nel portale di Azure, il portale verifica innanzitutto se si ha un ruolo con Microsoft.Storage/storageAccounts/listkeys/action. Se si ha un ruolo con questa azione, il portale usa la chiave dell'account di archiviazione per accedere ai dati dei file. Se non si ha un ruolo con questa azione, il portale tenta di accedere ai dati usando l'account Microsoft Entra.

Importante

Quando si blocca un account di archiviazione usando un blocco di Resource Manager ReadOnly , non è possibile eseguire l'operazione listKeys per tale account di archiviazione. L'operazione listKeys è un'operazione POST e tutte le POST operazioni vengono impedite quando viene configurato un ReadOnly blocco per l'account.

Per questo motivo, quando si blocca l'account tramite un ReadOnly lucchetto, è necessario usare l'account Microsoft Entra per accedere ai dati dei file nel portale. Per informazioni sull'accesso ai dati dei file nel Azure portal tramite Microsoft Entra ID, vedere Usare l'account Microsoft Entra.

I ruoli di amministratore della sottoscrizione classica Amministratore del servizio e Coamministratore includono l'equivalente del ruolo di Proprietario di Azure Resource Manager. Il ruolo Proprietario include tutte le azioni, inclusa l'azione Microsoft.Storage/storageAccounts/listkeys/action . Se si è assegnati uno di questi ruoli amministrativi, è anche possibile accedere ai dati dei file usando la chiave dell'account di archiviazione. Per ulteriori informazioni, vedere i ruoli di Azure, i ruoli di Microsoft Entra e i ruoli di amministratore della sottoscrizione classica.

Specificare come autorizzare le operazioni in una condivisione file specifica

È possibile modificare il metodo di autenticazione per condivisioni file singole. Per impostazione predefinita, il portale usa il metodo di autenticazione corrente. Per determinare il metodo di autenticazione corrente, seguire questa procedura:

  1. Nel portale di Azure passare all'account di archiviazione.

  2. Nel menu del servizio, in Archiviazione dati selezionare Condivisioni file classiche.

  3. Selezionare una condivisione di file.

  4. Seleziona Sfoglia.

  5. Il metodo di autenticazione indica se attualmente si usa la chiave di accesso dell'account di archiviazione o l'account Entra per autenticare e autorizzare le operazioni di condivisione file.

    Se attualmente si esegue l'autenticazione usando la chiave di accesso dell'account di archiviazione, la chiave di accesso viene specificata come metodo di autenticazione, come illustrato nell'immagine seguente. Se si esegue l'autenticazione usando l'account Entra, viene invece specificato l'account utente Microsoft Entra.

Screenshot che mostra il metodo di autenticazione impostato sulla chiave di accesso.

Per usare l'account Microsoft Entra, selezionare Passa a Microsoft Entra account utente. Se si dispone delle autorizzazioni appropriate tramite i ruoli di Azure assegnati, è possibile procedere. Se non si dispone delle autorizzazioni necessarie, viene visualizzato un messaggio di errore che indica che non si dispone delle autorizzazioni necessarie per elencare i dati usando l'account utente con Microsoft Entra ID.

L'account Microsoft Entra necessita anche di due autorizzazioni RBAC aggiuntive:

  • Microsoft.Storage/storageAccounts/fileServices/readFileBackupSemantics/action
  • Microsoft.Storage/storageAccounts/fileServices/writeFileBackupSemantics/action

Queste autorizzazioni consentono al portale di Azure di esplorare il contenuto della condivisione file. Non sono inclusi nei ruoli Lettore con privilegi dei dati dei file di archiviazione o Collaboratore dei dati dei file di archiviazione, quindi è necessario assegnarli separatamente.

Nessuna condivisione file viene visualizzata nell'elenco se l'account Entra non dispone delle autorizzazioni per visualizzarle.

Per passare all'uso della chiave di accesso dell'account, selezionare il collegamento Passa alla chiave di accesso. Se si ha accesso alla chiave dell'account di archiviazione, è possibile procedere. Se non si ha accesso alla chiave dell'account, viene visualizzato un messaggio di errore che indica che non si dispone delle autorizzazioni per usare la chiave di accesso per elencare i dati.

Nessuna condivisione di file viene visualizzata nell'elenco se non si dispone di accesso alla chiave di accesso dell'account di archiviazione.

Per impostazione predefinita, l'autorizzazione di Microsoft Entra nel portale di Azure

Quando si crea un nuovo account di archiviazione, è possibile specificare che per impostazione predefinita il portale di Azure usa Microsoft Entra ID quando si accede ai dati dei file. È anche possibile configurare questa impostazione per un account storage esistente. Questa impostazione specifica solo il metodo di autorizzazione predefinito. È possibile eseguire l'override di questa impostazione e scegliere di autorizzare l'accesso ai dati usando la chiave dell'account di archiviazione.

Per specificare che il portale utilizza per impostazione predefinita l'autorizzazione Entra per l'accesso ai dati quando si crea un account di archiviazione, seguire questa procedura:

  1. Creare un nuovo account di archiviazione seguendo le istruzioni riportate in Creare un account di archiviazione di Azure.

  2. Nella scheda Avanzate, nella sezione Sicurezza, selezionare la casella di controllo Autorizzazione Microsoft Entra predefinita nel portale di Azure.

    Screenshot che mostra come configurare l'autorizzazione predefinita di Microsoft Entra nel portale di Azure per un nuovo account.

  3. Selezionare Visualizzazione e creazione per eseguire la convalida e creare l'account storage.

Per aggiornare questa impostazione per un account storage esistente, seguire questa procedura:

  1. Passare alla panoramica dell'account di archiviazione nel portale di Azure.

  2. In Impostazioni selezionare Configurazione.

  3. Impostare il valore di Autorizzazione Microsoft Entra predefinita nel portale di Azure su Abilitato.