Azure Storage Explorer を使用して Azure Data Lake Storage での ACL を管理する

この記事では、階層的名前空間(HNS)が有効化されたストレージアカウントのアクセス制御リスト(ACL)を管理するために、Azure Storage Explorerを使う方法を紹介します。

Storage Explorerを使ってディレクトリやファイルのACLを閲覧・更新してください。 親ディレクトリで作成した新しい子項目に対して、すでにACL継承が可能です。 また、親ディレクトリの既存の子項目に対してACL設定を再帰的に適用することも可能ですが、各子項目ごとに個別に変更する必要はありません。

前提条件

  • Azure サブスクリプション。 Azure 無料試用版の取得に関するページを参照してください。

  • 階層型名前空間 (HNS) が有効になっているストレージ アカウント。 作成するには、こちらの手順に従います。

  • ローカル コンピューターにインストールされた Azure Storage Explorer。 Windows、macOS、または Linux のAzure Storage Explorerをインストールするには、Azure Storage Explorerを参照してください。

  • 次のセキュリティのアクセス許可のいずれかを持っている必要があります。

    • ユーザー ID には、ターゲット コンテナー、ストレージ アカウント、親リソース グループ、またはサブスクリプションのいずれかをスコープとして、Storage Blob Data Owner ロールが割り当てられています。

    • ACL 設定を適用する予定のターゲット コンテナー、ディレクトリ、または BLOB の所有ユーザーである。

Storage Explorerは、Azure Data Lake Storageを操作するときに BLOB (BLOB) エンドポイントと Data Lake Storage (dfs) エンドポイントの両方を使用します。 プライベート エンドポイントを使用してAzure Data Lake Storageへのアクセスを構成する場合は、ストレージ アカウント用に 2 つのプライベート エンドポイント (1 つはターゲット サブリソース blob、もう 1 つはターゲット サブリソース dfs) を作成してください。

Storage Explorer にサインインする

Storage Explorer を初めて起動すると、Microsoft Azure Storage Explorer の [Azure Storage へ接続する] ウィンドウが表示されます。 Storage Explorerはストレージアカウントへの接続方法をいくつか提供していますが、ACL管理をサポートする方法は1つだけです。

  1. リソース 選択 ペインで「 サブスクリプション」を選択してください。

    Microsoft Azure Storage Explorerのスクリーンショット - リソース選択ペイン。

  2. 「Azure環境を選択する」ペインで、サインインするAzure環境を選択します。 グローバル Azure、国内クラウド、またはAzure Stack インスタンスにサインインできます。 [次へ] を選択します。

    Microsoft Azure Storage Explorer を示すスクリーンショット。[Azure 環境の選択] オプションが強調表示されている。

  3. Storage Explorerが開くサインインウェブページで、Azureアカウントでサインインしてください。

  4. アカウント管理の中で、使いたいAzureサブスクリプションを選択し、次にOpen Explorerを選択します。

    Microsoft Azure Storage Explorer を示すスクリーンショット。[アカウント管理] ペインと [エクスプローラーを開く] ボタンが強調表示されている。

    Azure Storage ExplorerはExplorerタブが表示された状態で読み込みます。 このビューは、すべてのAzureストレージアカウントや、AzuliteストレージエミュレーターAzure Stack環境で設定したローカルストレージについての洞察を提供します。

    Microsoft Azure Storage Explorer - Connect ウィンドウのスクリーンショット。

ACL を管理する

コンテナー、ディレクトリ、またはファイルを右クリックし、[アクセス制御リストの管理] を選択します。 次のスクリーンショットは、ディレクトリを右クリックしたときに表示されるメニューを示しています。

Azure Storage Explorerの右クリックコンテキストメニューのスクリーンショットで、ディレクトリの「Manage Access Control Lists」オプションが表示されています。

アクセス 管理 ダイアログボックスでは、所有者と所有者グループの権限管理が可能です。 また、新しいユーザーやグループをアクセス制御リストに追加して権限を管理することも可能です。

Azure Storage Explorerの「アクセス管理」ダイアログボックスのスクリーンショットで、所有者、所有者グループ、ユーザーやグループの追加オプションの権限を示しています。

新しいユーザーやグループをアクセス制御リストに追加するには、「 追加」を選択してください。 次に、リストに追加したい対応するMicrosoft Entraエントリを入力し、「追加」を選択します。 ユーザーまたはグループは「 ユーザーとグループ: 」フィールドに表示され、権限管理を始めることができます。

ベストプラクティスとして、Microsoft Entra IDでセキュリティグループを作成し、個々のユーザーではなくグループ内の権限を維持しましょう。 この推奨事項やその他のベスト プラクティスの詳細については、「Azure Data Lake Storage のアクセス制御モデル」を参照してください。

チェックボックスコントロールを使って アクセスACL (既存アイテムの権限を制御)と デフォルトのACL (新しい子アイテムに継承される権限のテンプレートとして機能)を設定します。 詳しくは 「ACLの種類」をご覧ください。

ACL を再帰的に適用する

また、親ディレクトリの既存の子項目に対して ACL エントリを再帰的に適用できます。各子項目に対してこれらの変更を個別に行う必要はありません。

ACL エントリを再帰的に適用するには、コンテナーまたはディレクトリを右クリックし、[アクセス制御リストの伝達] を選択します。 次のスクリーンショットは、ディレクトリを右クリックしたときに表示されるメニューを示しています。

Propagate Access Control Listsのオプションは、Storage Explorer 1.28.1以降のバージョンでのみ利用可能です。

Azure Storage Explorerの右クリックコンテキストメニューのスクリーンショットで、ディレクトリのPropagate Access Control Listsオプションが表示されています。

次のステップ

Data Lake Storage アクセス許可モデルについて学びます。