Atribuir uma função do Azure para acesso aos dados de blobs

Atribuir um papel Azure para o acesso a dados de blobs utilizando controlo de acesso baseado em funções Azure (Azure RBAC) e Microsoft Entra ID. Os papéis incorporados e personalizados do Armazenamento do Azure ajudam a conceder acesso com privilégios mínimos a utilizadores, grupos e aplicações.

Quando atribui um papel Azure a um principal de segurança da Microsoft Entra, concede acesso a esses recursos para esse principal de segurança. Uma entidade de segurança do Microsoft Entra pode ser um usuário, um grupo, uma entidade de serviço de aplicativo ou uma identidade gerenciada para recursos do Azure.

Para saber mais sobre como usar a ID do Microsoft Entra para autorizar o acesso a dados de blob, consulte Autorizar o acesso a blobs usando a ID do Microsoft Entra.

Quando cria uma conta de Armazenamento do Azure, não lhe são atribuídas automaticamente permissões para aceder a dados através do Microsoft Entra ID. Você deve explicitamente atribuir a si próprio uma função do Azure para o Armazenamento Azure. Você pode atribuí-lo no nível de sua assinatura, grupo de recursos, conta de armazenamento ou contêiner.

Este artigo mostra como atribuir uma função do Azure para acesso a dados de blob em uma conta de armazenamento. Para saber mais sobre como atribuir funções para operações de gerenciamento no Armazenamento do Azure, consulte Usar o provedor de recursos do Armazenamento do Azure para acessar recursos de gerenciamento.

Nota

Você pode criar funções personalizadas do RBAC do Azure para acesso granular a dados de blob. Para obter mais informações, consulte Funções personalizadas do Azure.

Atribuir uma função do Azure

Você pode usar o portal do Azure, PowerShell, CLI do Azure ou um modelo do Azure Resource Manager para atribuir uma função para acesso a dados.

  1. Primeiro, decide que funções queres atribuir. Para encontrar uma lista de funções de acesso a dados de blob, veja Funções incorporadas do Azure para blobs.

    Nota

    Para aceder a dados de blob no portal do Azure usando credenciais Microsoft Entra, o utilizador deve ter, no mínimo, a função Azure Resource Manager Reader, além de uma função de acesso a dados como a Storage Blob Data Reader ou Storage Blob Data Contributor. Consulte Acesso a dados a partir do portal Azure.

  2. Atribua funções aos utilizadores. Para atribuir um papel de Azure, veja Atribuir Azure funções usando o portal Azure. Embora esse artigo não seja específico do Armazenamento do Azure, os passos para atribuir funções são consistentes para todos os serviços do Azure.

Quando você atribui funções ou remove atribuições de função, pode levar até 10 minutos para que as alterações entrem em vigor. Se atribuir funções no âmbito do grupo de gestão, pode demorar consideravelmente mais. Ver atrasos na propagação da atribuição de funções para acesso a dados de blob.

Nota

Se a conta de armazenamento estiver bloqueada com um bloqueio de leitura do Azure Resource Manager, o bloqueio impedirá a atribuição de funções do Azure abrangendo a conta de armazenamento ou um contentor.

Próximos passos