Estado: Preview — comportamento pode mudar; sem SLA. Métricas de nuvem (custo faturado, latência): NÃO MEDIDO.
Leia antes:
../conectores.md(mapa de estados) efichas.md(índice das fichas).
⚠️ Aviso — Preview bloqueado para configuração#
Este conector existe em Preview, mas a configuração/execução está bloqueada hoje:
O conector Azure Blob Storage está em Preview e ainda não foi liberado para execução (aguardando o wiring da extração ao fluxo de fontes). Fale com o suporte para participar do Preview.
O que é#
Lê arquivos (CSV/JSON/XLSX) de um container do Azure Blob Storage e carrega na camada Bronze. Parquet é reconhecido e carregado direto no Bronze/BigQuery.
Modos de ingestão suportados:
- Nós buscamos — Nós buscamos os dados na sua fonte.
Para que serve#
Trazer os dados de Azure Blob Storage para o seu datalake e disponibilizá-los às camadas Bronze/Silver/Gold, aos modelos de BI e ao wizard de perguntas em linguagem natural.
Quando usar / quando não usar#
Use quando você precisa consolidar esta fonte no datalake de forma agendada, com isolamento por workspace.
Evite enviar arquivos com esquema instável sem antes conferir o profiling e o schema drift.
Plano e permissões#
- Plano: núcleo do produto (conectores fazem parte de todos os planos; o limite é o número de fontes do plano).
- Acesso: exige workspace ativo — com a assinatura em atraso, suspensa ou cancelada, a execução fica bloqueada.
- Desligamento: a execução de ingestão pode ser desligada temporariamente (manutenção ou incidente). Quando isso acontece, a tela informa que o recurso está indisponível no momento.
Pré-requisitos#
- O bucket/container de origem, e o prefixo (pasta) a partir do qual os objetos serão lidos.
- Uma credencial com permissão de listar o bucket e ler os objetos sob esse prefixo — só isso. Não é preciso (nem desejável) conceder escrita, exclusão ou administração do bucket.
- Os arquivos sob o prefixo precisam estar num formato que o pipeline saiba ler (CSV, JSON ou Parquet). Object storage é transporte, não formato: o esquema vem do arquivo.
Credenciais#
Campos sensíveis. Eles são cifrados (AES-256-GCM) e nunca ficam no config da conexão, na definição do pipeline, no export ou na DAG. Por padrão o valor cifrado fica no banco; mover a credencial desta conexão para o cofre externo de credenciais é uma escolha explícita, feita por conexão depois de salvar — ver ../../administracao/credenciais-e-rotacao.md.
- SAS token (ou URL SAS) (
sasToken) — Cole o token SAS (a partir de sv=) ou a URL SAS inteira. É cifrado (AES-256-GCM) e nunca é exibido de novo. - Client secret (
clientSecret) — Segredo do app registration com a role Storage Blob Data Reader. Cifrado e nunca exibido de novo.
Segredos nunca são reexibidos e passam pela redação em todo erro/log (token cru, URL-encoded e em JSON).
Campos do formulário#
| Campo | Rótulo | Tipo | Obrigatório | Observação |
|---|---|---|---|---|
account | Storage account | texto | sim | Nome da conta de armazenamento (o endereço é minhaconta.blob.core.windows.net). |
container | Container | texto | sim | — |
prefix | Prefixo / pasta | texto | não | — |
authMode | Autenticação | seleção | não | padrão: sas; opções: sas / oauth; SAS é o caminho mais simples: gere uma URL/token SAS de leitura e listagem (sp=rl) no container. |
sasToken 🔒 | SAS token (ou URL SAS) | senha/segredo | não | segredo (cifrado; cofre externo opcional); aparece quando authMode = sas; Cole o token SAS (a partir de sv=) ou a URL SAS inteira. É cifrado (AES-256-GCM) e nunca é exibido de novo. |
tenantId | Directory (tenant) ID | texto | não | aparece quando authMode = oauth |
clientId | Application (client) ID | texto | não | aparece quando authMode = oauth |
clientSecret 🔒 | Client secret | senha/segredo | não | segredo (cifrado; cofre externo opcional); aparece quando authMode = oauth; Segredo do app registration com a role Storage Blob Data Reader. Cifrado e nunca exibido de novo. |
Passo a passo#
- No menu ETL/ELT → Conexões, use Nova conexão.
- Escolha Azure Blob Storage no catálogo.
- Preencha os campos do formulário (veja a tabela acima).
- Use Testar conexão. O resultado vem separado em três capacidades, cada uma com OK, Falhou, Não se aplica ou Não testado. Nesta ficha elas significam: Rede — o endpoint do serviço de armazenamento é alcançável a partir do servidor da aplicação; Autenticação — a credencial do formulário (chave de acesso ou conta de serviço, não usuário e senha) foi aceita; Leitura — foi possível listar os objetos do bucket/container sob o prefixo informado (a contagem exibida é de objetos visíveis, não de tabelas).
- Use Salvar conexão. Salvar NÃO inicia ingestão nenhuma.
- No cartão da conexão, use Montar extração (ou vá em ETL/ELT → Pipelines e use Novo pipeline). O pipeline aponta para a conexão salva — a credencial não é copiada.
- Na revisão, Publicar (agenda desligada) cria a versão 1 sem executar nada. Depois, Ativar agenda e Executar agora são ações separadas.
No estado atual (Preview bloqueado), salvar/executar é recusado — fale com o suporte para participar do Preview.
Exemplo — teste de conexão#
Configuração de exemplo (todos os valores são fictícios; segredos aparecem mascarados):
# Exemplo sintético (valores fictícios — não são credenciais reais)
account = minhacontaexemplo
container = meu-container-exemplo
prefix = dados/2026/
authMode = sasResultado esperado#
O teste pode descrever a fonte, mas salvar/executar é recusado com o motivo do bloqueio (Preview).
Limites e custos#
- Paginação: teto duro por execução (default 10.000 páginas / 5.000.000 linhas); guarda anti-loop.
- Volume estimado: ~3 GB/mês (estimativa de catálogo, não medição).
- Custo: a extração em si não é cobrada pela plataforma; a carga Bronze consome carga no datalake (cobrável). Custo faturado real de nuvem = NÃO MEDIDO.
Segurança#
- Escopo por workspace: cada cliente lê e escreve só no seu próprio datalake (
<prefixo>_bronze/_silver/_gold); nunca há vazamento entre workspaces. - Segredos cifrados: material sensível é cifrado com AES-256-GCM antes de ser gravado. O cofre externo de credenciais é opcional e ligado por conexão; sem ele, o valor cifrado fica no banco. Trocar o valor aqui NÃO revoga a credencial na origem.
- Redaction: todo erro/log passa pela redação de segredos (cru, URL-encoded e em JSON).
- Produção não finge: um caminho que cairia em mock aciona a guarda de produção (falha explícita em vez de simular sucesso).
Erros comuns#
- Autenticação falhou — a credencial deste conector NÃO é usuário e senha: é chave de acesso (ou conta de serviço). Confira o par informado no formulário e se ele ainda está ativo no provedor.
- Listagem negada — a credencial autentica mas não pode listar o bucket. Conceda listagem do bucket e leitura dos objetos sob o prefixo; permissão de leitura sem listagem não basta, porque o pipeline precisa descobrir quais arquivos existem.
- Bucket/prefixo inexistente ou vazio — confira o nome exato do bucket e o prefixo (pasta). Prefixo sem nenhum objeto devolve zero objetos visíveis, não um erro.
- Arquivo em formato não suportado — object storage transporta arquivos; o pipeline precisa conseguir ler o conteúdo (CSV, JSON ou Parquet). Um objeto em outro formato é ignorado ou falha na carga, conforme a política do pipeline.
Diagnóstico#
- Use Testar conexão para isolar problemas de credencial/rede antes de agendar.
- Acompanhe as execuções na observabilidade por conector (taxa de erro, p50/p95, freshness).
- Uma mudança de esquema na origem é sinalizada pelo schema drift (coluna nova = info; coluna removida/tipo mudado = atenção).
Relacionados#
../conectores.md— catálogo de conectores por estado../ingestao-incremental-backfill.md— full, incremental por watermark, backfill e checkpoint../pipeline-medalhao.md— camadas Bronze/Silver/Gold e qualidade../agendamento-retry-dlq.md— agendamento, retry/backoff e DLQ../custo-limites-seguranca.md— custo, tetos e segurança por workspace
Última revisão: 2026-09-08. Ficha gerada automaticamente do catálogo de conectores do produto.