Přeskočit na hlavní obsah

Azure Storage Account

Azure Storage Account slouží jako centrální úložiště dat pro blob objekty, soubory, fronty a tabulky. Pro přístup aplikací k tomuto úložišti se používá Connection String, který obsahuje všechny potřebné autentizační a konfigurační informace v jednom řetězci.

Tento mechanismus umožňuje rychlou integraci bez nutnosti manuální správy jednotlivých parametrů připojení.

Postup vytvoření datového zdroje v aplikaci

Vytvoření kolekce datových zdrojů

V administraci aplikace:

  1. Otevřete sekci Datové zdroje.
  2. Zvolte Vytvořit kolekci datových zdrojů.
  3. Vyplňte:
    • Název: například Azure Storage Blob.
    • Popis: volitelný (doporučeno pro dokumentaci účelu).

Potvrďte tlačítkem Vytvořit.

Vytvoření kolekce datových zdrojů

Přidání Azure Storage účtu

Po vytvoření kolekce:

  1. Vyberte typ zdroje Azure Storage account.
  2. Vyplňte:
    • Název: libovolný identifikátor (např. Production Storage).
    • Connection String: vložíte v dalším kroku.
  3. Nastavte přístup:
    • Soukromé – doporučeno pro produkční prostředí.
    • Sdílené – pouze pokud je to nutné.

Pokračujte tlačítkem Pokračovat.

Nastavení Azure Storage účtu

Získání Connection String v Azure Portálu

Connection String získáte přímo v Azure Portálu z konfigurace Storage Account.

Postup:

  1. Přihlaste se do Azure Portal.
  2. Otevřete požadovaný Storage Account.
  3. V levém menu zvolte Security + networking → Access keys.
  4. Zobrazí se dvě aktivní sady klíčů:
    • key1
    • key2
  5. U pole Connection string klikněte na Show.
  6. Zkopírujte celý řetězec.

Ten následně vložte do pole Connection String v aplikaci.

Access keys v Azure Portálu

Co je Connection String a jak funguje

Connection String je kompozitní autentizační řetězec, který obsahuje:

  • Název Storage Accountu
  • Přístupový klíč
  • Typ protokolu
  • Endpoint konfiguraci

Typický formát:

DefaultEndpointsProtocol=https;
AccountName=storageaccountname;
AccountKey=BASE64KEY;
EndpointSuffix=core.windows.net

Co to znamená:

PrvekFunkce
ProtocolZajišťuje šifrovanou komunikaci (HTTPS)
AccountNameIdentifikace Storage Accountu
AccountKeyKryptografický přístupový klíč
EndpointSuffixAzure regionální infrastruktura

Aplikace pomocí tohoto řetězce:

  • autentizuje přístup,
  • identifikuje cílový účet,
  • získává plná oprávnění dle typu klíče.

Oddělení uploaderu od čtečky Siesta AI

Automatizovaná Azure File Share pipeline obvykle používá dvě nezávislé identity:

Přístupová cestaÚčelDoporučený přístup
Lokální synchronizační službaZapisuje schválené dokumenty a metadata do Azure File ShareIdentity-based SMB autentizace, role Storage File Data SMB Share Contributor a odpovídající ACL souborů a adresářů
Connection v Siesta AIČte publikovaný share pro ingestionČtecí přístup vyžadovaný nasazeným typem Connection

Nepoužívejte široce oprávněný credential uploaderu jen proto, že obě cesty pracují se stejným share. Synchronizační identita potřebuje zápis, Siesta AI jej obvykle nepotřebuje.

Identity-based SMB přístup kombinuje RBAC na úrovni share s ACL souborů a adresářů. RBAC uživatele funguje pouze tehdy, když se SMB session autentizuje touto identitou a operaci povolí také ACL. Připojení pomocí klíče Storage Accountu vystupuje jako identita účtu, obchází individuální autorizaci uživatele a poskytuje široký přístup. Klíč používejte pouze jako chráněný fallback a pravidelně jej rotujte.

Viz oprávnění Azure Files na úrovni share a připojení Azure Files ve Windows.

Shrnutí

Azure Storage Account je rychlý způsob, jak napojit bloby, soubory, fronty a tabulky do Siesta AI. Po získání Connection String stačí datový zdroj přidat do kolekce a vybrat odpovídající přístup.

Kompletní návrh on-premises synchronizace a ingestion najdete v návodu Automatizovaný příjem souborů přes Azure File Share.