Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Внимание
Azure CDN Standard от Microsoft (classic) выходит из эксплуатации 30 сентября 2027 года. Поскольку сервис уходит из эксплуатации, он больше не поддерживает создание профилей, адаптацию новых доменов или управляемые сертификаты. Чтобы избежать нарушения работы службы, перейдите на Azure Front Door Standard или Premium. Для получения дополнительной информации см. Завершение поддержки Azure CDN Standard от Microsoft (классическая версия).
При настройке учетной записи хранения в Azure для использования в сети доставки содержимого с целью кэширования, по умолчанию любой пользователь, который знает URL-адреса контейнеров хранилища, может получить доступ к загруженным файлам. Чтобы защитить файлы в своей учетной записи хранения, можно изменить параметры доступа к контейнерам хранилища, сделав их частными, а не общедоступными. Однако при этом никто не сможет получить доступ к файлам.
Если вы хотите предоставить ограниченный доступ к приватным контейнерам хранилища, вы можете использовать функцию общей подписанной ссылки доступа (SAS) вашей учетной записи хранения Azure. SAS — это URI, который предоставляет ограниченные права доступа к ресурсам хранилища Azure, не отображая ключ вашей учетной записи. Вы можете предоставить SAS клиентам, которым вы не хотите доверять ключ учетной записи хранения, но которым вы хотите делегировать доступ к определённым ресурсам этой учетной записи. Распространяя URI подписанного URL-адреса для этих клиентов, вы предоставляете им доступ к ресурсу в течение определенного периода времени.
SAS дает возможность определить различные параметры доступа к большому двоичному объекту, такие как время запуска и срок действия, разрешения (на чтение и запись) и диапазоны IP-адресов. В этой статье описывается, как использовать SAS с сетью доставки содержимого Azure. Дополнительные сведения о SAS, включая данные о его создании и настройке параметров, см. в статье Использование подписанных URL-адресов (SAS).
Настройка сети доставки контента Azure для работы с SAS хранилища
Для использования SAS с Azure Сетью доставки контента рекомендуется два следующих варианта. Все параметры предполагают, что вы уже создали рабочий SAS (см. предварительные требования).
Требования
Для начала создайте учетную запись хранения, а затем создайте SAS для ресурса. Вы можете создать два типа хранимых разрешений доступа: служебный SAS или учетный SAS. Для получения дополнительной информации см. Типы подписей общего доступа.
После того как вы сгенерировали токен SAS, вы можете получить доступ к файлу в хранилище BLOB, добавив ?sv=<SAS token> к вашему URL-адресу. Этот URL-адрес имеет следующий формат.
https://<account name>.blob.core.windows.net/<container>/<file>?sv=<SAS token>
Например:
https://democdnstorage1.blob.core.windows.net/container1/demo.jpg?sv=2017-07-29&ss=b&srt=co&sp=r&se=2038-01-02T21:30:49Z&st=2018-01-02T13:30:49Z&spr=https&sig=QehoetQFWUEd1lhU5iOMGrHBmE727xYAbKJl5ohSiWI%3D
Для получения дополнительных сведений о настройке параметров смотрите рекомендации по параметрам SAS и параметры общей подписи доступа.
Использование SAS со сквозной передачей в хранилище BLOB-объектов из сети доставки содержимого Azure
Этот параметр является самым простым и использует один маркер SAS, который передается из сети доставки контента Azure на сервер-источник.
Выберите конечную точку, щелкните Правила кеширования, затем выберите Кэшировать каждый уникальный URL-адрес из списка Query string caching (Кэширование строк запросов).
После настройки SAS в учетной записи хранения необходимо использовать маркер SAS с URL-адресами конечной точки сети доставки содержимого и URL-адресами сервера-источника для доступа к файлу.
Полученный URL-адрес конечной точки сети доставки содержимого имеет следующий формат:
https://<endpoint hostname>.azureedge.net/<container>/<file>?sv=<SAS token>Например:
https://demoendpoint.azureedge.net/container1/demo.jpg?sv=2017-07-29&ss=b&srt=c&sp=r&se=2027-12-19T17:35:58Z&st=2017-12-19T09:35:58Z&spr=https&sig=kquaXsAuCLXomN7R00b8CYM13UpDbAHcsRfGOW3Du1M%3DТочная настройка длительности кэширования выполняется либо с помощью правил кеширования, либо путем добавления заголовков
Cache-Controlна сервер-источник. Так как Сеть доставки контента Azure обрабатывает токен SAS как строку обычного запроса, важно настроить период кэширования, который заканчивается в тот же момент или раньше времени истечения срока действия токена SAS. В противном случае, если файл кэшируется в течение более длительного периода, чем активен SAS, файл может быть доступен с сервера-источника сети доставки контента Azure после истечения срока действия SAS. В этом случае, если вы хотите сделать кэшированный файл недоступным, выполните операцию очистки кэша в файле. Сведения о настройке времени хранения кэша в Сети доставки содержимого Azure см. в статье Управление поведением кэширования в Сети доставки содержимого Azure с помощью правил кэширования.
Рекомендации по настройке параметров SAS
Поскольку параметры SAS не отображаются в Сети доставки контента Azure, она не может изменить своё поведение доставки на основе этих параметров. Определенные ограничения параметров применяются только к запросам, которые Azure сеть доставки содержимого выполняет на сервер-источник, а не для запросов от клиента к Azure сеть доставки содержимого. Это различие следует учитывать при настройке параметров SAS.
| Имя параметра SAS | Описание |
|---|---|
| Начать | Время, когда сеть доставки контента Azure может начать доступ к файлу BLOB. Из-за разницы в показаниях часов (когда сигнал времени поступает в разное время для различных компонентов) установите время на 15 минут раньше, если вы хотите, чтобы ресурс был доступен немедленно. |
| Завершить | Время, после которого Azure Content Delivery Network больше не может получить доступ к файлу BLOB. Ранее кэшированные файлы в Azure сеть доставки содержимого по-прежнему доступны. Чтобы управлять сроком действия файла, задайте соответствующее время истечения срока действия в маркере безопасности Azure сеть доставки содержимого или очистите ресурс. |
| Разрешенные IP-адреса | Необязательно. |
| Разрешенные протоколы | Протоколы разрешают запрос, сделанный с помощью SAS учетной записи. Рекомендуется использовать параметр HTTPS. |
Следующие шаги
Дополнительные сведения о SAS доступны в следующих статьях:
- Использование общих ключей доступа (SAS)
- Подписанные ключи доступа, часть 2: создание и использование подписанного ключа в хранилище объектов Blob
Дополнительные сведения о настройке аутентификации на основе маркеров см. в разделе Защита ресурсов сети доставки содержимого Azure с помощью аутентификации на основе маркеров.