Atribuir uma função do Azure para acesso a dados de blob

Atribua uma função do Azure para acesso em dados de blob usando controle de acesso baseado em função do Azure (Azure RBAC) e Microsoft Entra ID. Os papéis nativos e personalizados do Armazenamento do Azure ajudam você a conceder acesso de privilégios mínimos a usuários, grupos e aplicativos.

Ao atribuir uma função do Azure a um principal de segurança do Microsoft Entra, você concede acesso a esses recursos para esse principal de segurança. Um principal de segurança do Microsoft Entra pode ser um usuário, um grupo, um principal de serviço de aplicativo ou uma identidade gerenciada para recursos do Azure.

Para saber mais sobre como usar o Microsoft Entra ID para autorizar o acesso aos dados de blob, confira Autorizar o acesso a blobs usando o Microsoft Entra ID.

Ao criar uma conta de Armazenamento do Azure, você não recebe permissões automaticamente para acessar dados por meio da ID do Microsoft Entra. Você deve atribuir explicitamente a si mesmo uma função do Azure para o Armazenamento do Azure. Você pode atribuí-la no nível de assinatura, de grupo de recursos, da conta de armazenamento ou do contêiner.

Este artigo mostra como atribuir uma função do Azure para acesso a dados de blob em uma conta de armazenamento. Para saber mais sobre como atribuir funções para operações de gerenciamento no Armazenamento do Microsoft Azure, confira Usar o provedor de recursos de Armazenamento do Microsoft Azure para acessar recursos de gerenciamento.

Observação

Você pode criar funções do Azure RBAC personalizadas para acesso granular aos dados de blob. Para obter mais informações, confira Funções personalizadas do Azure.

Atribuir uma função do Azure

Você pode usar o portal do Azure, o PowerShell, a CLI do Azure ou um modelo do Azure Resource Manager para atribuir uma função para acesso de dados.

  1. Primeiro, decida quais funções você deseja atribuir. Para encontrar uma lista de funções de acesso a dados de blob, consulte funções internas incorporadas do Azure para blobs.

    Observação

    Para acessar dados de blob no portal do Azure usando credenciais do Microsoft Entra, um usuário deve ter, no mínimo, a função Reader do Azure Resource Manager, além de uma função de acesso a dados, como a função Storage Blob Data Reader ou Storage Blob Data Contributor. Consulte Acesso a dados no portal do Azure.

  2. Atribuir funções aos usuários. Para atribuir uma função do Azure, consulte Atribuir funções do Azure usando o portal do Azure. Embora esse artigo não seja específico para Armazenamento do Azure, as etapas para atribuir funções são consistentes para todos os serviços Azure.

Quando você atribui funções ou remove atribuições de função, pode levar até 10 minutos para que as alterações entrem em vigor. Se você atribuir funções no escopo do grupo de gerenciamento, o processo poderá levar muito mais tempo. Consulte atrasos de propagação na atribuição de função para acesso a dados em blob.

Observação

Se a conta de armazenamento estiver com o bloqueio de somente leitura do Azure Resource Manager, isso impedirá a atribuição de funções do Azure que estejam no escopo da conta de armazenamento ou de um contêiner.

Próximas etapas