【问题标题】:Folder level access control in ADLS Gen2 for upcoming usersADLS Gen2 中针对即将到来的用户的文件夹级别访问控制
【发布时间】:2020-10-25 19:09:23
【问题描述】:

我有一个 Gen2 存储帐户并创建了一个容器。

文件夹结构看起来像这样

StorageAccount
  ->Container1
    ->normal-data
      ->Files 1....n
    ->sensitive-data
      ->Files 1....m

我只想将read only access 给用户normal-dataNOT sensitive-data

这可以通过setting ACL's on the folder level 并授予安全服务原则访问权限来实现。

但是这种方法的局限性是用户只能访问设置ACL后加载到目录中的文件,因此无法访问目录中已经存在的文件。

由于这个限制,新用户无法获得完全读取权限(除非新用户使用相同的服务原则,这在我的用例中不是理想的场景)

请建议 ADLS Gen2 中的只读访问方法,其中

  1. 如果文件夹下已经存在文件并且新用户已加入,他应该能够读取该文件夹下的所有文件
  2. 新用户只能访问normal-data 文件夹而不是sensitive-data

PS:有一个分配ACL's recursively的脚本。但是由于我每天会在normal-data 文件夹下获得近百万条记录,因此使用递归 ACL 脚本对我来说是不可行的

【问题讨论】:

    标签: azure acl azure-data-lake-gen2 azure-rbac azure-service-principal


    【解决方案1】:

    您可以创建一个 Azure AD 安全组并授予该组对只读文件夹的只读访问权限。

    然后您可以将新用户添加到安全组。

    见:https://docs.microsoft.com/en-us/azure/active-directory/fundamentals/active-directory-groups-create-azure-portal

    【讨论】:

      猜你喜欢
      • 2021-05-28
      • 1970-01-01
      • 2020-04-20
      • 1970-01-01
      • 2022-08-02
      • 2021-11-25
      • 1970-01-01
      • 2021-08-03
      • 1970-01-01
      相关资源
      最近更新 更多