Shared Access Signatures (SAS)

Implementar la seguridad de Azure para desarrolladores

Anushika Agarwal

Cloud Data Engineer

¿Qué es una shared access signature?

  • Concede acceso limitado a recursos de almacenamiento
  • No expone la clave de la cuenta de almacenamiento

SAS

Implementar la seguridad de Azure para desarrolladores

Analogía: SAS como ficha de máquina expendedora

  • Token válido por tiempo limitado (p. ej., 30 segundos)

  • El token permite solo una acción concreta (p. ej., una Coca‑Cola)

Ejemplo de máquina expendedora con SAS

Implementar la seguridad de Azure para desarrolladores

¿Cómo se protege una SAS?

  • Firmada con la clave de la cuenta de almacenamiento

Clave de la cuenta de almacenamiento

  • O con Microsoft Entra ID

Microsoft Entra ID

Implementar la seguridad de Azure para desarrolladores

Tipos de SAS

  • User delegation SAS
    • Usa credenciales de Entra de Microsoft
    • Funciona con Blob y Data Lake Storage

Tokens SAS

  • Service SAS
    • Usa la clave de la cuenta de almacenamiento
    • Acceso a un servicio: Blob, Queue, Table o File
  • Account SAS
    • Usa la clave de la cuenta de almacenamiento
    • Acceso a varios servicios
    • Operaciones a nivel de servicio
Implementar la seguridad de Azure para desarrolladores

Caso real

  • Escenario:

    • PeopleSphere comparte informes de nómina con una auditoría externa
  • Tipo de SAS: User Delegation SAS

  • Acceso acotado:

    • La persona auditora ve solo los informes necesarios
  • Con tiempo limitado:

    • El acceso expira automáticamente
  • Autenticación segura:

    • Credenciales de Azure de PeopleSphere

User Delegation SAS

Implementar la seguridad de Azure para desarrolladores

Entender la estructura de una SAS

Componentes de una SAS

  1. URI - Ruta del recurso
  2. Token - Reglas de acceso y firma

Token SAS

Implementar la seguridad de Azure para desarrolladores

Componentes del token

Token SAS

  • sp: Permisos (p. ej., r = read, w = write)
  • st / se: Hora de inicio y de expiración
  • spr: Protocolo (p. ej., solo https)
  • sr: Tipo de recurso (b = blob, f = file)
  • sv: Versión de la API de Storage
  • sig: Firma usada para validación
Implementar la seguridad de Azure para desarrolladores

Buenas prácticas con SAS

  • Usa siempre HTTPS

  • Prioriza User Delegation SAS
  • Define tiempos de expiración cortos

Expiración corta

  • Concede permisos mínimos

Conceder el menor acceso

  • Evita SAS para accesos de alto riesgo

Datos muy sensibles

Implementar la seguridad de Azure para desarrolladores

¡Vamos a practicar!

Implementar la seguridad de Azure para desarrolladores

Preparing Video For Download...