共享访问签名(SAS)
面向开发者的 Azure 安全实现
Anushika Agarwal
Cloud Data Engineer
什么是共享访问签名?
- 向存储资源授予有限访问
- 不暴露**存储帐户密钥**

类比:SAS 如售货机代币
令牌仅在有限时间内有效(如 30 秒)
令牌仅允许特定操作(如一瓶可口可乐)

SAS 类型
- 用户委派 SAS
- 使用 Microsoft Entra 凭据
- 适用于 Blob 与 Data Lake Storage
- 服务 SAS
- 使用存储帐户密钥
- 访问单个服务:Blob、Queue、Table 或 File
真实场景
场景:
- PeopleSphere 与外部审计员共享薪资报表
SAS 类型: 用户委派 SAS
范围化访问:
时间受限:
安全认证:
- 使用 PeopleSphere 的 Azure 凭据
理解 SAS 结构
SAS 组成
- URI - 资源路径
- 令牌 - 访问规则与签名

令牌字段

sp:权限(如 r = 读,w = 写)
st / se:开始与到期时间
spr:协议(如仅 https)
sr:资源类型(b = blob,f = file)
sv:存储 API 版本
sig:用于验证的签名
Vamos praticar!
面向开发者的 Azure 安全实现
Preparing Video For Download...