Azure Blob Storage¶
azure-blob stocke les objets dans un container Azure Blob Storage.
Installer¶
| Bash | |
|---|---|
Configuration¶
| YAML | |
|---|---|
| Champ | Role |
|---|---|
account_url |
URL du service Blob |
container_name |
container cible |
prefix |
prefixe applique devant les blobs |
connection_string |
mode connection string |
account_key |
mode cle de compte |
sas_token |
mode SAS |
use_default_credential |
utilise DefaultAzureCredential |
multitenant |
autorise les coordonnees Azure dans TenantContext |
Choisir un seul mode de credentials parmi connection_string, account_key,
sas_token et use_default_credential. L'adapter rejette une configuration
ambigue.
Secrets¶
Mapper les secrets Azure dans config/secrets.yaml:
Conserver les champs correspondants a null dans storage.yaml quand ils sont
resolus par secret mapping.
RBAC Minimal¶
Avec Microsoft Entra ID et use_default_credential: true, assigner un role de
donnees Blob au principal applicatif. Une base simple est
Storage Blob Data Contributor au scope du container. Microsoft documente ce
role pour lire, ecrire et supprimer des containers/blobs, et recommande de
borner le scope au plus proche du besoin. Voir
Assign an Azure role for access to blob data.
Si la politique de securite exige moins large, creer un role custom limite aux operations de donnees necessaires au port: upload, download, properties, exists et delete.
Azurite Local¶
| YAML | |
|---|---|
Config locale:
| YAML | |
|---|---|
Secret local:
| YAML | |
|---|---|
Injecter la connection string Azurite via l'environnement, creer le container
arclith-files, puis lancer le smoke test du quickstart.
Multitenant¶
En multitenant: true, le contexte tenant peut fournir account_url,
container_name, prefix, connection_string, account_key, sas_token et
use_default_credential. Les alias blob_service_url, container, conn_str,
storage_account_key, default_credential et managed_identity sont acceptes.
Limites Connues¶
- Pas de creation automatique de container.
- Pas de generation de SAS ou d'URL signee.
- Pas de lifecycle policy.
- Pas de CDN Azure Front Door.
- Pas de listing blob dans le port initial.
Validation¶
| Bash | |
|---|---|
Attendre la propagation RBAC avant de diagnostiquer un FileStoragePermissionDenied.