Авторизация доступа к Хранилище BLOB-объектов Azure для клиента SFTP

В этой статье показано, как авторизовать доступ к клиентам SFTP, чтобы безопасно подключиться к конечной точке хранилища BLOB-объектов учетной записи служба хранилища Azure с помощью клиента SFTP.

Дополнительную информацию о поддержке SFTP в Хранилище BLOB-объектов Azure см. в разделе Протокол SFTP в Хранилище BLOB-объектов Azure.

Необходимые компоненты

Создание локального пользователя

служба хранилища Azure не поддерживает подпись общего доступа (SAS) для доступа к конечной точке SFTP. Вместо этого необходимо использовать локальное удостоверение пользователя или удостоверение Microsoft Entra ID. Для локальных пользователей можно использовать пароль, созданный в Azure, или пару ключей SSH. Чтобы предоставить доступ подключаемому клиенту, учетная запись хранилища должна иметь идентификатор, связанный с паролем или парой ключей. Этот идентификатор называется локальным пользователем. Дополнительные сведения об использовании Microsoft Entra ID см. в статье Авторизация доступа к BLOB-объектам через SFTP с помощью Microsoft Entra ID.

В этом разделе описано, как создать локального пользователя, выбрать метод проверки подлинности и назначить разрешения для этого локального пользователя.

Дополнительные информацию о модели разрешений SFTP см. в разделе Модель разрешений SFTP.

Совет

В этом разделе показано, как настроить локальных пользователей для существующей учетной записи хранения. Шаблон Azure Resource Manager, который позволяет настроить локального пользователя в ходе создания учетной записи, см. в статье Создание учетной записи хранения Azure и контейнера BLOB-объектов, доступных по протоколу SFTP в Azure.

Выбор метода проверки подлинности

Вы можете пройти проверку подлинности локальных пользователей, подключающихся из клиентов SFTP, с помощью пароля или пары открытого закрытого ключа Secure Shell (SSH).

Внимание

Хотя вы можете включить обе формы проверки подлинности, клиенты SFTP могут подключаться только с помощью одной из них. Многофакторная проверка подлинности, при которой для успешной проверки подлинности требуются как действительный пароль, так и действительная пара из открытого и закрытого ключей, не поддерживается.

  1. На портале Azure перейдите к учетной записи хранения.

  2. В разделе Параметры выберите SFTP, а затем нажмите Добавить локального пользователя.

    Снимок экрана: кнопка

  3. В области "Добавление локального пользователя " введите имя пользователя и выберите методы проверки подлинности, которые необходимо связать с этим локальным пользователем. Вы можете связать пароль и/или ключ SSH.

    При выборе пароля SSH пароль появляется при выполнении всех действий в области "Добавление локального пользователя ". Azure создает пароли SSH, а длина — не менее 32 символов.

    Если выбрать пару ключей SSH, выберите источник открытого ключа, чтобы указать источник ключа.

    Снимок экрана: область конфигурации локального пользователя.

    В следующей таблице описан каждый ключевой параметр источника.

    Вариант Руководство
    Создание новой пары ключей Используйте этот параметр, чтобы создать пару открытых / закрытых ключей. Открытый ключ хранится в Azure с именем ключа, которое вы укажите. После добавления локального пользователя можно скачать закрытый ключ.
    Использовать существующий ключ, хранимый в Azure Используйте этот параметр, если вы хотите использовать открытый ключ, который уже хранится в Azure. Чтобы найти существующие ключи в Azure, см. Список ключей. Когда клиенты SFTP подключаются к хранилищу BLOB-объектов Azure, они должны предоставлять закрытый ключ, связанный с этим открытым ключом.
    Используйте существующий открытый ключ. Используйте этот параметр, если вы хотите отправить открытый ключ, хранящийся вне Azure. Если у вас нет открытого ключа, но вы хотите создать его вне Azure, см. раздел Создание ключей с помощью ssh-keygen.

    Внимание

    Поддерживаются только открытые ключи в формате OpenSSH. Указанный ключ должен использовать следующий формат: <key type> <key data> Например, ключи RSA выглядят примерно так: ssh-rsa AAAAB3N... Если ключ находится в другом формате, используйте средство, например ssh-keygen , чтобы преобразовать его в формат OpenSSH.

  4. Чтобы открыть вкладку "Разрешения" в области конфигурации, выберите Далее.

Предоставление разрешений контейнерам

Выберите контейнеры, к которым требуется предоставить доступ, и какой уровень доступа вы хотите предоставить. Эти разрешения применяются ко всем каталогам и подкаталогам в контейнере. Дополнительные сведения о каждом разрешении контейнера см. в разделе "Разрешения контейнера".

Если вы хотите авторизовать доступ на уровне файла и каталога, можно включить авторизацию ACL.

  1. На вкладке "Разрешения" выберите контейнеры , которые нужно сделать доступными для этого локального пользователя. Затем выберите типы операций, которые должны выполняться локальным пользователем.

    Снимок экрана: вкладка

    Внимание

    Локальный пользователь должен иметь по крайней мере одно разрешение контейнера или ACL для домашнего каталога этого контейнера. В противном случае попытка подключения к контейнеру завершается ошибкой.

  2. Если вы хотите авторизовать доступ с помощью списков управления доступом (ACL), связанных с файлами и каталогами в этом контейнере, установите флажок "Разрешить авторизацию ACL ". Дополнительные сведения об использовании списков управления доступом для авторизации клиентов SFTP см. в статье ACL.

    Вы также можете добавить этого локального пользователя в группу, назначив этому пользователю идентификатор группы. Этот идентификатор может быть любым числом или схемой чисел, какой вы хотите. Объединение пользователей в группы позволяет добавлять и удалять пользователей без необходимости повторного применения списков управления доступом (ACL) ко всей структуре каталогов. Вместо этого можно просто добавить или удалить пользователей из группы.

    Снимок экрана: флажок идентификатора группы и авторизации ACL.

    Примечание.

    Идентификатор пользователя для локального пользователя создается автоматически. Этот идентификатор нельзя изменить, но его можно увидеть после создания локального пользователя, повторно открыв этот пользователь в области "Изменение локального пользователя ".

  3. В поле редактирования домашнего каталога введите имя контейнера или путь к каталогу (включая имя контейнера), которое является расположением по умолчанию, связанным с этим локальным пользователем (например: mycontainer/mydirectory).

    Дополнительную информацию о корневом каталоге см. в разделе Корневой каталог.

  4. Нажмите кнопку "Добавить ", чтобы добавить локального пользователя.

    Если вы включили проверку подлинности паролей, Azure созданный пароль появится в диалоговом окне после добавления локального пользователя.

    Внимание

    Вы не сможете восстановить пароль позже, поэтому обязательно скопируйте его и храните там, где его можно найти.

    Если вы решили создать новую пару ключей, вам будет предложено скачать закрытый ключ этой пары ключей после добавления локального пользователя.

    Примечание.

    У локальных пользователей есть свойство sharedKey, которое используется только для проверки подлинности SMB.

Следующие шаги