Signatures d'accès partagé (SAS)

Mettre en œuvre la sécurité Azure pour les développeurs

Anushika Agarwal

Cloud Data Engineer

Qu'est-ce qu'une signature d'accès partagé ?

  • Accorde un accès limité aux ressources de stockage
  • N'expose pas la clé du compte de stockage

SAS

Mettre en œuvre la sécurité Azure pour les développeurs

Analogie : SAS comme jeton de distributrice

  • Jeton valide pour un temps limité (p. ex., 30 secondes)

  • Jeton permettant une action précise seulement (p. ex., un Coca-Cola)

Exemple de distributrice avec SAS

Mettre en œuvre la sécurité Azure pour les développeurs

Comment une SAS est-elle sécurisée ?

  • Signée avec la clé du compte de stockage

Clé du compte de stockage

  • Ou avec Microsoft Entra ID

Microsoft Entra ID

Mettre en œuvre la sécurité Azure pour les développeurs

Types de SAS

  • User delegation SAS
    • Utilise les identifiants Entra de Microsoft
    • Fonctionne avec Blob et Data Lake Storage

Jetons SAS

  • Service SAS
    • Utilise la clé du compte de stockage
    • Accès à un service : Blob, Queue, Table ou File
  • Account SAS
    • Utilise la clé du compte de stockage
    • Accès à plusieurs services
    • Opérations au niveau du service
Mettre en œuvre la sécurité Azure pour les développeurs

Cas réel

  • Scénario :

    • PeopleSphere partage des rapports de paie avec un vérificateur externe
  • Type de SAS : User Delegation SAS

  • Accès ciblé :

    • Le vérificateur voit seulement les rapports requis
  • Limité dans le temps :

    • L'accès expire automatiquement
  • Authentifié de façon sécurisée :

    • Identifiants Azure de PeopleSphere

User Delegation SAS

Mettre en œuvre la sécurité Azure pour les développeurs

Comprendre la structure d'une SAS

Composants d'une SAS

  1. URI – chemin de la ressource
  2. Jeton – règles d'accès et signature

Jeton SAS

Mettre en œuvre la sécurité Azure pour les développeurs

Composants du jeton

Jeton SAS

  • sp : permissions (p. ex., r = lecture, w = écriture)
  • st / se : heure de début et d'expiration
  • spr : protocole (p. ex., https seulement)
  • sr : type de ressource (b = blob, f = file)
  • sv : version de l'API de stockage
  • sig : signature utilisée pour la validation
Mettre en œuvre la sécurité Azure pour les développeurs

Pratiques exemplaires pour utiliser les SAS

  • Utilisez toujours HTTPS

  • Privilégiez User Delegation SAS
  • Définissez des échéances courtes

Expiration courte

  • Accordez le minimum de permissions

Accès minimal

  • Évitez les SAS pour les accès à haut risque

Données très sensibles

Mettre en œuvre la sécurité Azure pour les développeurs

Passons à la pratique !

Mettre en œuvre la sécurité Azure pour les développeurs

Preparing Video For Download...