Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье показано, как авторизовать доступ к клиентам SFTP, чтобы безопасно подключиться к конечной точке хранилища BLOB-объектов учетной записи служба хранилища Azure с помощью клиента SFTP.
Дополнительную информацию о поддержке SFTP в Хранилище BLOB-объектов Azure см. в разделе Протокол SFTP в Хранилище BLOB-объектов Azure.
Необходимые компоненты
- Включите поддержку SFTP для Хранилище BLOB-объектов Azure. См. раздел "Включение или отключение поддержки SFTP".
Создание локального пользователя
служба хранилища Azure не поддерживает подпись общего доступа (SAS) для доступа к конечной точке SFTP. Вместо этого необходимо использовать локальное удостоверение пользователя или удостоверение Microsoft Entra ID. Для локальных пользователей можно использовать пароль, созданный в Azure, или пару ключей SSH. Чтобы предоставить доступ подключаемому клиенту, учетная запись хранилища должна иметь идентификатор, связанный с паролем или парой ключей. Этот идентификатор называется локальным пользователем. Дополнительные сведения об использовании Microsoft Entra ID см. в статье Авторизация доступа к BLOB-объектам через SFTP с помощью Microsoft Entra ID.
В этом разделе описано, как создать локального пользователя, выбрать метод проверки подлинности и назначить разрешения для этого локального пользователя.
Дополнительные информацию о модели разрешений SFTP см. в разделе Модель разрешений SFTP.
Совет
В этом разделе показано, как настроить локальных пользователей для существующей учетной записи хранения. Шаблон Azure Resource Manager, который позволяет настроить локального пользователя в ходе создания учетной записи, см. в статье Создание учетной записи хранения Azure и контейнера BLOB-объектов, доступных по протоколу SFTP в Azure.
Выбор метода проверки подлинности
Вы можете пройти проверку подлинности локальных пользователей, подключающихся из клиентов SFTP, с помощью пароля или пары открытого закрытого ключа Secure Shell (SSH).
Внимание
Хотя вы можете включить обе формы проверки подлинности, клиенты SFTP могут подключаться только с помощью одной из них. Многофакторная проверка подлинности, при которой для успешной проверки подлинности требуются как действительный пароль, так и действительная пара из открытого и закрытого ключей, не поддерживается.
На портале Azure перейдите к учетной записи хранения.
В разделе Параметры выберите SFTP, а затем нажмите Добавить локального пользователя.
В области "Добавление локального пользователя " введите имя пользователя и выберите методы проверки подлинности, которые необходимо связать с этим локальным пользователем. Вы можете связать пароль и/или ключ SSH.
При выборе пароля SSH пароль появляется при выполнении всех действий в области "Добавление локального пользователя ". Azure создает пароли SSH, а длина — не менее 32 символов.
Если выбрать пару ключей SSH, выберите источник открытого ключа, чтобы указать источник ключа.
В следующей таблице описан каждый ключевой параметр источника.
Вариант Руководство Создание новой пары ключей Используйте этот параметр, чтобы создать пару открытых / закрытых ключей. Открытый ключ хранится в Azure с именем ключа, которое вы укажите. После добавления локального пользователя можно скачать закрытый ключ. Использовать существующий ключ, хранимый в Azure Используйте этот параметр, если вы хотите использовать открытый ключ, который уже хранится в Azure. Чтобы найти существующие ключи в Azure, см. Список ключей. Когда клиенты SFTP подключаются к хранилищу BLOB-объектов Azure, они должны предоставлять закрытый ключ, связанный с этим открытым ключом. Используйте существующий открытый ключ. Используйте этот параметр, если вы хотите отправить открытый ключ, хранящийся вне Azure. Если у вас нет открытого ключа, но вы хотите создать его вне Azure, см. раздел Создание ключей с помощью ssh-keygen. Внимание
Поддерживаются только открытые ключи в формате OpenSSH. Указанный ключ должен использовать следующий формат:
<key type> <key data>Например, ключи RSA выглядят примерно так:ssh-rsa AAAAB3N...Если ключ находится в другом формате, используйте средство, напримерssh-keygen, чтобы преобразовать его в формат OpenSSH.Чтобы открыть вкладку "Разрешения" в области конфигурации, выберите Далее.
Предоставление разрешений контейнерам
Выберите контейнеры, к которым требуется предоставить доступ, и какой уровень доступа вы хотите предоставить. Эти разрешения применяются ко всем каталогам и подкаталогам в контейнере. Дополнительные сведения о каждом разрешении контейнера см. в разделе "Разрешения контейнера".
Если вы хотите авторизовать доступ на уровне файла и каталога, можно включить авторизацию ACL.
На вкладке "Разрешения" выберите контейнеры , которые нужно сделать доступными для этого локального пользователя. Затем выберите типы операций, которые должны выполняться локальным пользователем.
Внимание
Локальный пользователь должен иметь по крайней мере одно разрешение контейнера или ACL для домашнего каталога этого контейнера. В противном случае попытка подключения к контейнеру завершается ошибкой.
Если вы хотите авторизовать доступ с помощью списков управления доступом (ACL), связанных с файлами и каталогами в этом контейнере, установите флажок "Разрешить авторизацию ACL ". Дополнительные сведения об использовании списков управления доступом для авторизации клиентов SFTP см. в статье ACL.
Вы также можете добавить этого локального пользователя в группу, назначив этому пользователю идентификатор группы. Этот идентификатор может быть любым числом или схемой чисел, какой вы хотите. Объединение пользователей в группы позволяет добавлять и удалять пользователей без необходимости повторного применения списков управления доступом (ACL) ко всей структуре каталогов. Вместо этого можно просто добавить или удалить пользователей из группы.
Примечание.
Идентификатор пользователя для локального пользователя создается автоматически. Этот идентификатор нельзя изменить, но его можно увидеть после создания локального пользователя, повторно открыв этот пользователь в области "Изменение локального пользователя ".
В поле редактирования домашнего каталога введите имя контейнера или путь к каталогу (включая имя контейнера), которое является расположением по умолчанию, связанным с этим локальным пользователем (например:
mycontainer/mydirectory).Дополнительную информацию о корневом каталоге см. в разделе Корневой каталог.
Нажмите кнопку "Добавить ", чтобы добавить локального пользователя.
Если вы включили проверку подлинности паролей, Azure созданный пароль появится в диалоговом окне после добавления локального пользователя.
Внимание
Вы не сможете восстановить пароль позже, поэтому обязательно скопируйте его и храните там, где его можно найти.
Если вы решили создать новую пару ключей, вам будет предложено скачать закрытый ключ этой пары ключей после добавления локального пользователя.
Примечание.
У локальных пользователей есть свойство
sharedKey, которое используется только для проверки подлинности SMB.
Следующие шаги
- С помощью клиента SFTP подключитесь к Хранилищу BLOB-объектов Azure. См. раздел Подключение из клиента SFTP.
Связанный контент
- Поддержка протокола передачи файлов SSH (SFTP) для объектов BLOB в Azure
- Включение или отключение поддержки протокола передачи файлов SSH (SFTP) в Хранилище BLOB-объектов Azure
- Разрешение доступа к хранилищу BLOB-объектов Azure с клиента SFTP
- Ограничения и известные проблемы с поддержкой протокола безопасной передачи файлов SFTP в Azure Blob-хранилище
- Ключи хоста для поддержки протокола передачи файлов SSH (SFTP) в Хранилище BLOB-объектов Azure
- Факторы производительности протокола SFTP SSH в хранилище BLOB-объектов Azure