Support storage-account-level Azure RBAC authentication in attach (WAT) flow
Nadie ha tomado este issue todavía.
Evaluación
- Dificultad
- 4/5
- Tiempo estimado
- 3-5 días
- Aptitud para principiantes
- 55/100
- Tipo de issue
- Nueva funcionalidad
- Claridad
- Bastante claro
- Estado de actividad
- Activo
- Stack tecnológico
- azure
- Área
- authentication, cloud
Línea de trabajo
Comienza localizando la maquinaria existente de attach del plano de datos utilizada para contenedores individuales y, a continuación, sigue cómo el flujo de attach gestiona el endpoint Blob/dfs y la operación List Containers. Se considera terminado cuando un endpoint de Blob o ADLS con ámbito de cuenta puede hacer attach y explorar con un token de Azure AD sin Reader en la suscripción, mientras que las acciones de administración de cuentas exclusivas de ARM siguen sin estar disponibles.
Escrito por el modelo de indexación a partir del texto del issue.
Descripción
Feature request
Support storage-account-level Azure RBAC authentication in the "attach with Azure AD" (WAT / Connect) flow.
Problem
Customers following least-privilege want to grant a user a data-plane role - Storage Blob Data Reader or Storage Blob Data Contributor - scoped directly to a single storage account, without granting Reader at the subscription level (which would let the user discover/enumerate every other storage account in the subscription).
Today:
- Container-level RBAC -> the user can attach and browse that container via Azure AD (data-plane OAuth attach works).
- Storage-account-level Blob Data RBAC -> the user cannot attach the whole storage account via Azure AD. Account discovery is bound to subscription/ARM enumeration, which requires subscription Reader.
As a result, users with account-scoped Blob Data roles are effectively forced to use subscription Reader + sign-in (over-permissioned) or fall back to SAS/account-key authentication - both of which defeat the least-privilege goal.
Requested improvement
Allow a user who holds Storage Blob Data Reader/Contributor scoped to a specific storage account to attach and browse that account's blob/ADLS data plane via Azure AD, by supplying the account's blob/dfs endpoint (e.g. https://<account>.blob.core.windows.net) and an Azure AD token - without requiring subscription-level Reader.
The natural implementation reuses the existing data-plane attach machinery (already used for single containers) and enumerates the account's containers using the data-plane List Containers operation, which is permitted for Storage Blob Data Reader.
Scope / caveats
- This is a data-plane capability (browse containers/blobs/ADLS paths). Account management operations that are ARM-only (viewing keys, account properties/config) would remain unavailable for a data-plane-only attach and should be greyed out or hidden.
- Applies to Blob and ADLS Gen2 endpoints; File/Queue/Table data-plane RBAC could be considered separately.
Why now
Repeatedly requested by customers via CSS. Complements the broader RBAC-experience investigation in #8650, but is a specific, self-contained gap: account-scoped Blob Data RBAC cannot be used to attach an account today.
- Lenguaje dominante
- Sin datos de lenguaje
- Estrellas
- 455
- Forks
- 92
- Métricas de merge de PR
- Sin PR fusionados en 30 d
Preparar el entorno
Este proyecto no incluye contenedor de desarrollo, Dockerfile ni guía de contribución, así que la configuración corre por tu cuenta: empieza por su README y consulta nuestra guía para la primera contribución para los pasos generales.
Primeros pasos
- Lee el issue completo y luego la guía de contribución del proyecto.
- Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
- Haz un fork del repositorio y trabaja en una rama.
- Abre un pull request que haga referencia al número del issue.
Más de microsoft/AzureStorageExplorer
-
:beetle: regression :copilot: copilot :test_tube: testing
Dificultad 2/5 1-3 horas Aptitud para principiantes 76/100
microsoft/AzureStorageExplorer#9191 · 1 comentario ·
-
Copilot usage documentationAbierto
Dificultad 2/5 1-2 días Aptitud para principiantes 76/100
microsoft/AzureStorageExplorer#9186 ·
-
:globe_with_meridians: hard-coded string :globe_with_meridians: localization :test_tube: testing
Dificultad 2/5 1-3 horas Aptitud para principiantes 68/100
microsoft/AzureStorageExplorer#9152 ·
-
Cannot open blob or file shareAbierto
Dificultad 4/5 3-5 días Aptitud para principiantes 25/100
microsoft/AzureStorageExplorer#9207 ·
-
Sign-in errorAbierto
Dificultad 4/5 3-5 días Aptitud para principiantes 45/100
microsoft/AzureStorageExplorer#9206 · 4 comentarios · 1 reacción ·
Todos los issues de microsoft/AzureStorageExplorer
Issues similares
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 88/100
modelcontextprotocol/python-sdk#3648 ·
Los mantenedores suelen responder en 1 día
-
Claiming namespace ddalusAbierto
Dificultad 1/5 Menos de una hora Aptitud para principiantes 70/100
EclipseFdn/open-vsx.org#13831 ·
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 85/100
open-policy-agent/gatekeeper-library#799 ·
Los mantenedores suelen responder en 1 día
-
Dificultad 2/5 1-3 horas Aptitud para principiantes 70/100
weaviate/weaviate-go-client#485 ·
Los mantenedores suelen responder en 2 días
-
agent/sec-check hive/hosted-available-lke648397-260827-5n31 security
Dificultad 2/5 1-3 horas Aptitud para principiantes 75/100
Los mantenedores suelen responder en 1 día