Shared Access Signatures (SAS)

Implementera Azure-säkerhet för utvecklare

Anushika Agarwal

Cloud Data Engineer

Vad är en shared access signature?

  • Ger begränsad åtkomst till lagringsresurser
  • Exponerar inte lagringskontonyckeln

SAS

Implementera Azure-säkerhet för utvecklare

Analogi: SAS som en automat-token

  • Token gäller under begränsad tid (t.ex. 30 sekunder)

  • Token tillåter endast en specifik åtgärd (t.ex. en Coca-Cola)

SAS Vending Machine Example

Implementera Azure-säkerhet för utvecklare

Hur skyddas en SAS?

  • Signeras med lagringskontonyckeln

Storage Account key

  • Eller med Microsoft Entra ID

Microsoft Entra ID

Implementera Azure-säkerhet för utvecklare

Typer av SAS

  • SAS för användardelegering
    • Använder Microsoft Entra-autentiseringsuppgifter
    • Fungerar med Blob och Data Lake Storage

SAS Tokens

  • Tjänst-SAS
    • Använder lagringskontonyckeln
    • Åtkomst till en tjänst: Blob, Queue, Table eller File
  • Konto-SAS
    • Använder lagringskontonyckeln
    • Åtkomst till flera tjänster
    • Åtgärder på tjänstnivå
Implementera Azure-säkerhet för utvecklare

Verkligt scenario

  • Scenario:

    • PeopleSphere delar löneunderlag med en extern revisor
  • SAS-typ: SAS för användardelegering

  • Begränsad åtkomst:

    • Revisorn ser endast de nödvändiga rapporterna
  • Tidsbegränsad:

    • Åtkomsten upphör automatiskt
  • Säker autentisering:

    • PeopleSpheres Azure-autentiseringsuppgifter

User Delegation SAS

Implementera Azure-säkerhet för utvecklare

SAS-strukturen

Komponenter i en SAS

  1. URI – Resurssökväg
  2. Token – Åtkomstregler och signatur

SAS Token

Implementera Azure-säkerhet för utvecklare

Tokenkomponenter

SAS Token

  • sp: Behörigheter (t.ex. r = läs, w = skriv)
  • st / se: Start- och sluttid
  • spr: Protokoll (t.ex. endast https)
  • sr: Resurstyp (b = blob, f = fil)
  • sv: API-version för lagring
  • sig: Signatur för validering
Implementera Azure-säkerhet för utvecklare

Bästa praxis för SAS

  • Använd alltid HTTPS

  • Föredra SAS för användardelegering
  • Ange korta giltighetstider

Short Expiry

  • Ge minimala behörigheter

Grant Least Access

  • Undvik SAS vid högriskåtkomst

Highly sensitive data

Implementera Azure-säkerhet för utvecklare

Nu kör vi en övning!

Implementera Azure-säkerhet för utvecklare

Preparing Video For Download...