Glossar
Shared Access Signature (SAS)
Ein signiertes URL-Token für delegierten Zugriff auf Azure Storage. Konto- und Dienst-SAS nutzen den Kontoschlüssel; ihre Erstellung ist nicht überwachbar.
Eine Shared Access Signature (SAS) ist ein Token, das an eine Storage-URL angehängt wird und bestimmte Berechtigungen für begrenzte Zeit gewährt. Azure unterstützt SAS für die Benutzerdelegierung (mit Entra-Anmeldeinformationen signiert), Dienst-SAS und Konto-SAS (beide mit dem Speicherkontoschlüssel signiert).
Laut Microsoft lässt sich die Generierung von SAS nicht überwachen (SAS-Übersicht). Spuren hinterlassen nur über Azure Resource Manager erzeugte SAS (listAccountSas, listServiceSas) und jede Verwendung einer SAS – in den Storage-Logs, mit einem Hash der Signatur. Das Neugenerieren der Kontoschlüssel macht Konto- und Dienst-SAS ungültig.