Підписи спільного доступу (SAS)

Реалізація безпеки Azure для розробників

Anushika Agarwal

Cloud Data Engineer

Що таке підпис спільного доступу?

  • Надає обмежений доступ до ресурсів сховища
  • Не розкриває ключ сховища

SAS

Реалізація безпеки Azure для розробників

Аналогія: SAS як жетон для автомата

  • Токен дійсний обмежений час (напр., 30 секунд)

  • Токен дозволяє лише конкретну дію (напр., одну Coca-Cola)

Приклад автомата з токеном SAS

Реалізація безпеки Azure для розробників

Як захищено SAS?

  • Підписано ключем облікового запису сховища

Ключ облікового запису сховища

  • Або за допомогою Microsoft Entra ID

Microsoft Entra ID

Реалізація безпеки Azure для розробників

Типи SAS

  • User delegation SAS
    • Використовує облікові дані Microsoft Entra
    • Працює з Blob і Data Lake Storage

Токени SAS

  • Service SAS
    • Використовує ключ облікового запису сховища
    • Доступ до однієї служби: Blob, Queue, Table або File
  • Account SAS
    • Використовує ключ облікового запису сховища
    • Доступ до кількох служб
    • Операції на рівні служби
Реалізація безпеки Azure для розробників

Приклад з практики

  • Сценарій:

    • PeopleSphere ділиться платіжними звітами з зовнішнім аудитором
  • Тип SAS: User Delegation SAS

  • Обмежений обсяг доступу:

    • Аудитор бачить лише потрібні звіти
  • Обмеження в часі:

    • Доступ завершується автоматично
  • Надійна автентифікація:

    • Облікові дані Azure компанії PeopleSphere

User Delegation SAS

Реалізація безпеки Azure для розробників

Розуміння структури SAS

Компоненти SAS

  1. URI — шлях до ресурсу
  2. Токен — правила доступу та підпис

Токен SAS

Реалізація безпеки Azure для розробників

Компоненти токена

Токен SAS

  • sp: дозволи (напр., r = read, w = write)
  • st / se: початок і час завершення
  • spr: протокол (напр., лише https)
  • sr: тип ресурсу (b = blob, f = file)
  • sv: версія Storage API
  • sig: підпис для перевірки
Реалізація безпеки Azure для розробників

Найкращі практики використання SAS

  • Завжди використовуйте HTTPS

  • Надавайте перевагу User Delegation SAS
  • Встановлюйте короткий час дії

Короткий строк

  • Надавайте мінімальні дозволи

Найменший доступ

  • Уникайте SAS для доступу з високим ризиком

Дуже конфіденційні дані

Реалізація безпеки Azure для розробників

Давайте потренуємось!

Реалізація безпеки Azure для розробників

Preparing Video For Download...