Skip to main content

创建云存储连接文件 (数据管理工具)

汇总

用于为支持 ArcGIS 的云存储创建连接文件。 此工具允许现有栅格地理处理工具将云栅格格式 (CRF) 数据集写入云存储存储段,或者读取存储在云存储中的栅格数据集(不限于 CRF)作为输入。 该工具还会创建一个云存储连接文件,您可以使用该文件访问用于制图的 Apache Parquet 文件。

用法

  • You must provide the necessary information to make a cloud storage connection—访问密钥 ID、秘密访问密钥字符串和存储段名称等才能运行该工具。 还可以使用提供商选项参数来使用备用身份验证方法。

    了解有关连接云存储的详细信息

  • 该工具将以 ArcGIS 云存储格式输出二进制云存储连接文件 (.acs)。

  • 在访问云存储位置中存储的栅格数据集或 Parquet 文件时,可以通过文件路径(如 c:/temp/amazons3.acs/someraster)对其进行引用。 如果数据集或文件存储在存储段的文件夹中,则文件夹名称必须包含在路径中,例如,c:/temp/amazons3.acs/foldername/someraster

  • 该工具支持连接到 Amazon 简单存储服务 (S3) 存储段、Microsoft Azure Blob 存储容器、Microsoft Azure Data Lake Storage Gen2、Alibaba 云对象存储服务 (OSS) 存储段、Google 云存储服务(GCS)存储段、WebHDFS、MinIO 和 Ozone 对象存储服务存储段。 在 访问 Parquet 文件 时,支持 Amazon S3、Azure Blob 存储容器、Microsoft Azure Data Lake Storage Gen2 和 GCS 存储段。

  • 该工具可验证在运行时提供的凭据。 如果无法建立连接,则该工具将返回警告。

  • 支持 使用 Azure Active Directory 进行 OAuth 2.0 身份验证,对于 Azure 和 Azure Data Lake Storage Gen2,可以进行用户交互式登录。 同时支持 面向 Google 云存储服务的 OAuth 2.0 身份验证。 有关配置,请参阅 在 ArcGIS Pro 中连接到身份验证提供商。 在配置完成且用户登录后,将激活 Google、Azure 和 Azure Data Lake Storage Gen2 的身份验证参数。 将从配置中检索区域和端点。

  • Azure 和 Azure Data Lake Storage Gen2 支持在 Azure 虚拟机上通过 Entra ID 使用用户分配的托管身份。

  • 基于角色的访问控制 (RBAC) 适用于 Amazon、Azure 和 Google 云提供商。 如果在使用 Amazon Elastic Compute Cloud (EC2)、Azure 虚拟机或 Google Compute Engine 时,保持所有身份验证参数为空,则将支持 ArcGIS Pro 使用 IAM 角色Azure RBAC 访问 Blob 存储。 对于 Amazon,支持 IMDSv1 和 IMDSv2。

  • Microsoft Azure Data Lake Storage Gen2 遵循与 Azure 相同的选项,但提供真正的目录支持和使用 DFS 终端的原子操作。 将对云操作期间出现的某些网络错误进行 指数退避 重试。

  • Amazon 支持 AWS IAM 身份中心 (AWS SSO)。 要使用 AWS SSO,请安装 AWS CLI,然后配置并登录 AWS SSO。 从管理员处获取 SSO 启动 URL 和 SSO 区域以进行 AWS SSO 配置。 会话令牌管理将由 ACS 自动处理,直到 AWS SSO 登录过期。 如果登录过期,请再次登录以保持 ACS 有效。

    要使用 AWS SSO,区域(环境)服务端点参数值以及提供者选项参数的 AWS_PROFILE 选项为必需项,并且必须准确。

  • Amazon 支持 Amazon S3 Express One Zone 目录存储段。 管理员需要提供 S3 访问控制列表 (ACL) 权限才能访问账户的目录存储段。 适用于常规存储段的所有身份验证方法也适用于目录存储段。 如果您拥有访问目录存储段的临时会话令牌,请使用访问密钥 ID私有访问密钥参数以及提供商选项参数的 AWS_S3SESSION_TOKEN 选项。

  • 有关性能考虑和其他信息,请参阅 GDAL 虚拟文件系统 文档。

    注意:

    Esri 不会测试、认证或保证兼容 S3 的存储提供商一定兼容 ArcGIS,并且对于兼容性问题的故障排除,不提供任何 Esri 技术支持。

参数

标注 说明 数据类型

连接文件位置

将在其中创建连接文件 (.acs) 的文件夹路径。

Folder

连接文件名称

云存储连接文件的名称。

String

服务提供商

指定将使用的云存储服务提供商。

  • Azure服务提供商将为 Microsoft Azure,并支持访问 Parquet 文件。

  • Amazon服务提供商将为 Amazon S3,并且支持访问 Parquet 文件。

  • Google服务提供商将为 Google 云存储,并且支持访问 Parquet 文件。

  • Alibaba服务提供商将为 Alibaba 云存储。

  • WebHDFS服务提供商将为 WebHDFS。

  • MinIO服务提供商将为 MinIO。

  • Azure Data Lake服务提供商将为 Microsoft Azure Data Lake Storage,并支持访问 Parquet 文件。

  • Ozone服务提供者将为 Ozone。

  • Web将用于访问通用 HTTP URL 的服务提供商。

String

存储段(容器)名称

存储栅格数据集或 Parquet 文件的云存储容器的名称。 如果当前将此位置用于栅格地理处理工具输出,则此位置将成为存储输出栅格数据集的容器。 许多云提供商也将此容器称为存储段。

String

访问密钥 ID(账户名)

(可选)

特定云存储类型的访问密钥 ID 字符串。 与 Azure 一样,也可以是账户名称。

String

保密访问密钥(账户密钥)

(可选)

将用于验证与云存储的连接的私有访问密钥字符串。

Encrypted String

区域(环境)

(可选)

云存储的区域字符串。 如果提供区域,则该值必须使用由云存储选择定义的格式。 默认值是所选云提供商的默认账户。

String

服务端点

(可选)

云存储的服务端点 (URI),例如 oss-us-west-1.aliyuncs.com。 如果未提供值,则将使用所选云存储类型的默认端点。 如有必要,也可以使用 CNAME 重定向端点。

String

提供商选项

(可选)

与特定类型的云服务有关的配置选项。 有些服务提供选项,有些服务则不提供选项。 如果要在选项上打开此参数,仅需设置参数。 创建云存储连接文件以访问 Parquet 文件时,系统仅支持一部分选项,如以下说明所述。

  • Azure 和 Microsoft Azure Data Lake Storage

    • AZURE_STORAGE_SAS_TOKEN—指定 共享访问签名。 确保有已对其值进行了 URL 编码,并且不包含前导“?”或“&”字符。 使用此选项时,**私有访问密钥(账户密钥)**参数必须为空。 系统支持将此选项用于访问 Parquet 文件。

    • AZURE_NO_SIGN_REQUEST—匿名连接到不需要身份验证的存储段(容器)。 使用此选项时,**私有访问密钥(账户密钥)**参数必须为空。 默认值为 False。 系统支持将此选项用于访问 Parquet 文件。

    • AZURE_STORAGE_CONNECTION_STRING—指定 Azure 存储连接字符串。 此字符串嵌入了账户名、密钥和端点。 在使用此选项时,**访问密钥 ID(账户名称)私有访问密钥(账户密钥)**参数必须为空。 系统支持将此选项用于访问 Parquet 文件。

    • CPL_AZURE_USE_HTTPS—设置为 False 以使用 HTTP 请求。 某些服务器可能配置为仅支持 HTTPS 请求。 默认值为 True

    • AZURE_IMDS_OBJECT_ID—如果 Azure VM 上设置了多个用户分配的托管标识,需指定使用 Azure 实例元数据服务 (IMDS) 进行身份验证的托管标识的对象 ID。

    • AZURE_IMDS_CLIENT_ID—如果 Azure VM 上设置了多个用户分配的托管标识,需指定使用 Azure IMDS 进行身份验证的托管标识的客户端 ID。

    • AZURE_IMDS_MSI_RES_ID—如果 Azure VM 上设置了多个用户分配的托管标识,需指定使用 Azure IMDS 进行身份验证的托管标识的资源 ID。

  • Amazon 和 MinIO

    • AWS_NO_SIGN_REQUEST—匿名连接到不需要身份验证的存储段(容器)。 默认值为 False。 系统支持将此选项用于访问 Parquet 文件。

    • AWS_SESSION_TOKEN—指定 临时登录凭据。 系统支持将此选项用于访问 Parquet 文件。

    • AWS_S3SESSION_TOKEN—指定 临时登录凭据 以访问目录存储段。

    • AWS_PROFILE—系统会在访问密钥或 ID 缺失时自动使用 AWS 登录凭据配置文件。 可以使用此选项指定要使用的配置文件。 系统支持将此选项用于访问 Parquet 文件。

    • AWS_REQUEST_PAYER—可通过将此选项设置为请求者访问 请求者付费存储段

    • AWS_Virtual_Hosting—如果使用仅支持路径样式请求的 Amazon S3 或 S3 兼容云提供商,需将此选项设置为 True。 如果支持,建议使用 虚拟主机。 默认值为 True

    • CPL_VSIS3_USE_BASE_RMDIR_RECURSIVE—某些较早版本的 S3 兼容实施不支持批量删除操作。 对于这些提供商,将此选项设置为 False。 默认值为 True

    • AWS_HTTPS—设置为 False 以使用 HTTP 请求。 某些服务器可能配置为仅支持 HTTPS 请求。 默认值为 True

  • Google

    • GS_NO_SIGN_REQUEST—匿名连接到不需要身份验证的存储段(容器)。 默认值为 True。 系统支持将此选项用于访问 Parquet 文件。

    • GS_USER_PROJECT—可通过设置 OAuth2 密钥和计费工程,访问 请求者付费存储段。 使用此选项设置工程,并使用其他选项设置 OAuth2 密钥,而不使用 HMAC 密钥作为访问密钥或 ID。

    • GS_OAUTH2_REFRESH_TOKEN—指定 OAuth2 刷新访问令牌。 使用 GS_OAUTH2_CLIENT_IDGS_OAUTH2_CLIENT_SECRET 设置 OAuth2 客户端登录凭据。

    • GOOGLE_APPLICATION_CREDENTIALS—使用包含私钥和客户端电子邮件地址的 .json 文件指定 服务账户 OAuth2 登录凭据。 系统支持将此选项用于访问 Parquet 文件。

    • GS_OAUTH2_PRIVATE_KEY—使用私钥字符串指定 服务账户 OAuth2 登录凭证。 必须设置 GS_AUTH2_CLIENT_EMAIL

    • GS_OAUTH2_PRIVATE_KEY_FILE—使用文件中的私钥指定 服务账户 OAuth2 登录凭证。 必须设置 GS_AUTH2_CLIENT_EMAIL

    • GS_AUTH2_CLIENT_EMAIL—使用客户端电子邮件地址指定 服务账户 OAuth2 登录凭证。

    • GS_AUTH2_SCOPE—指定 服务账户 OAuth2 作用域。 有效值包含 https://www.googleapis.com/auth/devstorage.read_write(默认值)和 https://www.googleapis.com/auth/devstorage.read_only

    • GDAL_HTTP_HEADER_FILE—指定存储在外部文件中的不记名身份验证凭据。

  • Alibaba

    • OSS_Virtual_Hosting—如果使用仅支持路径样式请求的 Alibaba 或 S3 兼容云提供商,需将此选项设置为 True。 如果支持,建议使用 虚拟主机。 默认值为 True

    • OSS_HTTPS—设置为 False 以使用 HTTP 请求。 某些服务器可能配置为仅支持 HTTPS 请求。 默认值为 True

  • WebHDFS

    • WEBHDFS_REPLICATION (整数)-创建文件时,将使用复制值。

    • WEBHDFS_PERMISSION (小数)-创建文件时使用权限掩膜。

如果提供了多个身份验证参数,则优先级如下:

  • Azure—AZURE_STORAGE_CONNECTION_STRING,账户名称或密钥,AZURE_STORAGE_SAS_TOKENAZURE_NO_SIGN_REQUESTRBAC

  • Amazon—AWS_NO_SIGN_REQUEST,访问 ID 或密钥,或者 AWS_SESSION_TOKENAWS Credential ProfileIAM Role

  • Google—GS_NO_SIGN_REQUEST,访问 ID 或密钥,GDAL_HTTP_HEADER_FILE(GS_OAUTH2_REFRESH_TOKEN or GS_OAUTH2_CLIENT_ID and GS_OAUTH2_CLIENT_SECRET)GOOGLE_APPLICATION_CREDENTIALS(GS_OAUTH2_PRIVATE_KEY or GS_OAUTH2_CLIENT_EMAIL)(GS_OAUTH2_PRIVATE_KEY_FILE or GS_OAUTH2_CLIENT_EMAIL)IAM Role

  • Ozone

    • AWS_PROFILE—系统会在访问密钥或 ID 缺失时自动使用 AWS 登录凭据配置文件。 可以使用此选项指定要使用的配置文件。

    • AWS_Virtual_Hosting—如果使用仅支持路径样式请求的 Amazon S3 或 S3 兼容云提供商,需将此选项设置为 True。 如果支持,建议使用 虚拟主机。 默认值为 True

    • AWS_HTTPS—设置为 False 以使用 HTTP 请求。 某些服务器可能配置为仅支持 HTTPS 请求。 默认值为 True

    • CPL_VSIS3_USE_BASE_RMDIR_RECURSIVE—某些较早版本的 S3 兼容实施不支持批量删除操作。 对于这些提供商,将此选项设置为 False。 默认值为 True

    • x-amz-storage-class—为写入单个容器的 Ozone 指定 REDUCED_REDUNDANCY,因为它具有单个数据结点。

  • Web

    在使用 Web 选项时,可以使用 ACS 访问经过身份验证的 HTTP/HTTPS 端点。 身份验证参数作为提供商选项传递,并将用于访问端点。

    • GDAL_HTTP_USERPWD—用于连接的 HTTP 用户和密码。 必须采用 [user name]:[password] 的形式。 可以使用 GDAL_HTTP_AUTH 以确定身份验证方法。

    • GDAL_HTTP_NETRC_FILE—设置 .netrc 文件 的位置。

    • GDAL_HTTP_HEADERS—将标头指定为 key:value pairs 的逗号分隔列表。

    • GDAL_HTTP_BEARER—设置用于连接的 HTTP OAuth 2.0 不记名访问令牌。 必须与 GDAL_HTTP_AUTH=BEARER 结合使用。

    • GDAL_HTTP_AUTH—选择要使用的身份验证方法类型:[BASIC/NTLM/NEGOTIATE/ANY/ANYSAFE/BEARER]

    • GDAL_HTTP_SSLCERT—用于 PKI 身份验证的 SSL 客户端证书的文件名。

    • GDAL_HTTP_SSLKEY—用于 PKI 身份验证的 TLS 和 SSL 客户端证书的私钥文件路径。

    • GDAL_HTTP_KEYPASSWDGDAL_HTTP_SSLKEY 私钥的通行短语。

除了以上列出的提供商选项之外,ARC_DEEP_CRAWL 选项可以与所有服务提供商配合使用。 如果设置为 True,则将其用于识别云中没有扩展名的 CRF 和启用云的栅格产品。 此选项操作十分密集,强烈建议将此选项设置为 False,以获得更快的目录浏览和抓取速度。 默认值为 False

例如,针对自定义的令牌自动售卖服务(如行星计算机的数据收集),可以使用 ARC_TOKEN_SERVICE_API(令牌供应商的 URL)和 ARC_TOKEN_OPTION_NAME(服务提供商提供的令牌类型)提供商选项进行身份验证。

注:

GDAL_DISABLE_READDIR_ON_OPEN 选项适用于所有服务提供商。 要提高加载基于云的栅格的性能,默认情况下此选项设置为 NO。 如果栅格位于包含超过 30,000 个项目的文件夹中,请将此选项设置为 YES

值表列:

  • NameThe name of the provider configuration.

  • ValueThe value of the provider configuration.

Value Table

文件夹

(可选)

存储段(容器)名称参数值中将存储栅格数据集或 Parquet 文件的文件夹。 如果将此位置用于栅格地理处理工具的输出,则此位置将成为存储输出栅格数据集的文件夹。

String

身份验证

(可选)

OAuth 2.0 身份验证的连接名称。

必须在选项对话框的身份验证选项卡上配置有效连接。

String

派生输出

标注 说明 数据类型

输出连接文件

输出云存储连接文件路径。

File

环境

此工具不使用任何地理处理环境。

许可信息

  • 基本: 是
  • 标准: 是
  • 高级: 是