【发布时间】:2020-10-25 19:09:23
【问题描述】:
我有一个 Gen2 存储帐户并创建了一个容器。
文件夹结构看起来像这样
StorageAccount
->Container1
->normal-data
->Files 1....n
->sensitive-data
->Files 1....m
我只想将read only access 给用户normal-data 和NOT sensitive-data
这可以通过setting ACL's on the folder level 并授予安全服务原则访问权限来实现。
但是这种方法的局限性是用户只能访问设置ACL后加载到目录中的文件,因此无法访问目录中已经存在的文件。
由于这个限制,新用户无法获得完全读取权限(除非新用户使用相同的服务原则,这在我的用例中不是理想的场景)
请建议 ADLS Gen2 中的只读访问方法,其中
- 如果文件夹下已经存在文件并且新用户已加入,他应该能够读取该文件夹下的所有文件
- 新用户只能访问
normal-data文件夹而不是sensitive-data
PS:有一个分配ACL's recursively的脚本。但是由于我每天会在normal-data 文件夹下获得近百万条记录,因此使用递归 ACL 脚本对我来说是不可行的
【问题讨论】:
标签: azure acl azure-data-lake-gen2 azure-rbac azure-service-principal