Cada cuenta de almacenamiento tiene dos claves de acceso, key1 y key2. Cualquiera de las dos da control total sobre todos los datos de la cuenta, como una contraseña de root, y por eso compartir las claves con aplicaciones o socios es arriesgado: no puedes limitar lo que hace quien la tiene, qué contenedor toca ni cuánto tiempo conserva el acceso. Las firmas de acceso compartido (SAS) existen para que puedas entregar en su lugar un acceso limitado y con plazo, y la autorización con Microsoft Entra ID y roles del plano de datos es todavía mejor siempre que el cliente pueda usarla. Una SAS es un URI (identificador uniforme de recursos) con un conjunto de parámetros de consulta y una firma. Los parámetros describen lo que se permite: qué servicios y tipos de recurso, qué permisos (lectura, escritura, eliminación, listado, agregar, crear), la hora de inicio y de vencimiento, opcionalmente las direcciones IP permitidas y si solo se admite HTTPS. La firma demuestra que el token lo creó alguien que tiene un secreto. Cualquiera que tenga el URI puede usarlo hasta que vence, así que trátalo como una contraseña: usa vencimientos cortos, concede los permisos mínimos y exige HTTPS. En el portal creas una en Seguridad y redes > Firma de acceso compartido (a nivel de cuenta) o desde el menú Tokens de acceso compartido de un contenedor, y desde la CLI con comandos como az storage blob generate-sas.
Sigue leyendo gratis
Crea una cuenta gratis de StudyToCert para leer el resto de esta lección: 7 secciones más, 6 términos clave, un ejemplo real, un consejo para el examen y preguntas de repaso. Todas las lecciones, laboratorios y exámenes de práctica son gratis con una cuenta.