مشاركة عبر


تكوين نقاط نهاية الشبكة العامة والخاصة ل Azure File Sync

توفر Azure Files وAzure File Sync نوعين رئيسيين من نقاط النهاية للوصول إلى مشاركات ملفات Azure:

  • نقاط النهاية العامة، التي لها عنوان IP عام ومن الممكن الوصول إليها من أي مكان في العالم.
  • نقاط النهاية الخاصة، الموجودة داخل شبكة افتراضية ولها عنوان IP خاص من داخل مساحة عنوان تلك الشبكة الافتراضية.

لكل من Azure Files وAzure File Sync، تتحكم كائنات إدارة Azure (حساب التخزين وخدمة مزامنة التخزين) في كل من نقاط النهاية العامة والخاصة. حساب التخزين هو بناء إدارة يمثل تجمعا مشتركا من التخزين حيث يمكنك نشر مشاركات ملفات متعددة، بالإضافة إلى موارد تخزين أخرى، مثل الكائنات الثنائية كبيرة الحجم أو قوائم الانتظار. خدمة مزامنة التخزين عبارة عن بنية إدارة تمثل الخوادم المسجلة، والتي هي Windows خوادم الملفات ذات علاقة ثقة راسخة مع Azure File Sync، ومجموعات المزامنة، التي تحدد طبولوجيا علاقة المزامنة.

تركز هذه المقالة على كيفية تكوين نقاط نهاية الشبكة لكل من ملفات Azure ومزامنة ملفات Azure. لمعرفة المزيد حول كيفية تكوين نقاط نهاية الشبكة للوصول إلى مشاركات ملفات Azure مباشرة، بدلا من التخزين المؤقت محليا باستخدام Azure File Sync، راجع تكوين نقاط نهاية شبكة Azure Files.

نوصي بقراءة اعتبارات شبكة Azure File Sync قبل قراءة دليل الكيفية هذا.

المتطلبات الأساسية

تفترض هذه المقالة ما يلي:

  • لديك اشتراك Azure. وإذا لم يكن لديك اشتراك بالفعل، فأنشئ حسابًا مجانيًا قبل البدء.
  • لقد قمت بالفعل بإنشاء مشاركة ملف Azure في حساب تخزين ترغب في الاتصال به من أماكن العمل. لمعرفة كيفية إنشاء مشاركة ملف Azure، راجع إنشاء مشاركة ملف Azure.
  • يمكنك السماح بحركة مرور المجال إلى نقاط النهاية التالية، راجع نقاط نهاية خدمة Azure:

علاوةً على ذلك،

إنشاء نقاط النهاية الخاصة

عند إنشاء نقطة نهاية خاصة لمورد Azure، يتم نشر الموارد التالية:

  • نقطة نهاية خاصة: مورد Azure يمثل إما نقطة النهاية الخاصة لحساب التخزين أو خدمة مزامنة التخزين. فكر في هذا كمورد يربط مورد Azure وواجهة الشبكة.
  • واجهة الشبكة (NIC): واجهة الشبكة التي تحتفظ بعنوان IP خاص داخل الشبكة الظاهرية /الشبكة الفرعية المحددة. هذا هو المورد نفسه بالضبط الذي يتم نشره عند نشر جهاز ظاهري (VM)، ولكن بدلا من تعيينه إلى جهاز ظاهري، يكون مملوكا لنقطة النهاية الخاصة.
  • منطقة DNS خاصة: إذا لم تقم مطلقا بتوزيع نقطة نهاية خاصة لهذه الشبكة الظاهرية من قبل، توزيع منطقة DNS خاصة جديدة لشبكتك الظاهرية. سيتم أيضا إنشاء سجل DNS A لمورد Azure في منطقة DNS هذه. إذا قمت بالفعل بنشر نقطة نهاية خاصة في هذه الشبكة الظاهرية، إضافة سجل A جديد لمورد Azure إلى منطقة DNS الحالية. يعد نشر منطقة DNS أمرا اختياريا، ولكن يوصى بشدة بتبسيط إدارة DNS المطلوبة.

إشعار

تستخدم هذه المقالة لواحق DNS لمناطق Azure العامة وحسابات core.windows.net التخزين وخدمات afs.azure.net مزامنة التخزين. ينطبق هذا أيضا على السحب ذات السيادة Azure مثل سحابة Azure US Government - ما عليك سوى استبدال اللاحقات المناسبة للبيئة الخاصة بك.

إنشاء نقطة نهاية خاصة لحساب التخزين

انتقل إلى حساب التخزين الذي ترغب في إنشاء نقطة نهاية خاصة له. من قائمة الخدمة، ضمن Security + networking، حدد Networking، Private endpoint connections، ثم + Private endpoint لإنشاء نقطة نهاية خاصة جديدة.

لقطة شاشة لعنصر اتصالات نقطة النهاية الخاصة في قائمة خدمة حساب التخزين.

يحتوي المعالج الناتج على صفحات متعددة لإكمالها.

في جزء الأساسيات، حدد الاشتراك المطلوب ومجموعة الموارد والاسم واسم واجهة الشبكة والمنطقة لنقطة النهاية الخاصة. يمكن أن تكون هذه ما تريده، ولا يجب أن تتطابق مع حساب التخزين بأي شكل من الأشكال، على الرغم من أنه يجب عليك إنشاء نقطة النهاية الخاصة في نفس منطقة الشبكة الظاهرية التي ترغب في إنشاء نقطة النهاية الخاصة فيها. ثم حدد التالي: المورد.

لقطة شاشة توضح كيفية توفير تفاصيل المشروع والمثيل لنقطة نهاية خاصة جديدة.

في جزء المورد، حدد ملف للمورد الفرعي الهدف. ثم حدد التالي: الشبكة الافتراضية.

لقطة شاشة توضح كيفية تحديد المورد الذي ترغب في الاتصال به باستخدام نقطة النهاية الخاصة الجديدة.

يسمح لك جزء شبكة ظاهرية بتحديد الشبكة الظاهرية والشبكة الفرعية المحددة التي ترغب في إضافة نقطة النهاية إليها. حدد تخصيص عنوان IP ثابت أو ديناميكي لنقطة النهاية الخاصة الجديدة. إذا حددت ثابت، فستحتاج أيضًا إلى توفير اسم وعنوان IP خاص. يمكنك أيضًا تحديد مجموعة أمان تطبيق اختياريًا. عند الانتهاء، حدد التالي: DNS.

لقطة شاشة توضح كيفية توفير تفاصيل الشبكة الظاهرية والشبكة الفرعية وعنوان IP لنقطة النهاية الخاصة الجديدة.

يحتوي جزء DNS على معلومات تكامل نقطة النهاية الخاصة مع منطقة DNS خاصة. تأكد من صحة الاشتراك ومجموعة الموارد، ثم حدد التالي: العلامات.

لقطة شاشة توضح كيفية تكامل نقطة النهاية الخاصة مع منطقة DNS خاصة.

يمكنك اختياريا تطبيق العلامات لتصنيف مواردك، مثل تطبيق اسم البيئةواختبار القيمة على جميع موارد الاختبار. أدخل أزواج الأسماء/القيم إذا رغبت في ذلك، ثم حدد التالي: مراجعة + إنشاء.

لقطة شاشة توضح كيفية تحديد نقطة النهاية الخاصة اختياريًا باستخدام أزواج الاسم/القيمة لتصنيفها بسهولة.

حدد Create لإنشاء نقطة النهاية الخاصة.

إذا كان لديك جهاز ظاهري داخل شبكتك الظاهرية، أو قمت بتكوين إعادة توجيه DNS كما هو موضح في تكوين إعادة توجيه DNS لملفات Azure، يمكنك اختبار إعداد نقطة النهاية الخاصة بشكل صحيح عن طريق تشغيل الأوامر التالية من PowerShell أو سطر الأوامر أو المحطة الطرفية (يعمل ل Windows أو Linux أو macOS). يجب الاستبدال <storage-account-name> باسم حساب التخزين المناسب:

nslookup <storage-account-name>.file.core.windows.net

إذا كان كل شيء يعمل بنجاح، يجب أن تشاهد الإخراج التالي، حيث 192.168.0.5 هو عنوان IP الخاص لنقطة النهاية الخاصة في شبكتك الظاهرية (الإخراج المعروض ل Windows):

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

إنشاء نقطة النهاية الخاصة بخدمة مزامنة التخزين

انتقل إلى مركز الارتباط الخاص عن طريق كتابة ارتباط خاص في شريط البحث أعلى مدخل Azure. في جدول محتويات مركز الارتباط الخاص، حدد نقاط النهاية الخاصة، ثم + إضافة لإنشاء نقطة نهاية خاصة جديدة.

لقطة شاشة لمركز الارتباط الخاص

يحتوي المعالج الناتج على صفحات متعددة لإكمالها.

في شفرة الأساسيات، حدد مجموعة الموارد المطلوبة والاسم والمنطقة لنقطة النهاية الخاصة بك. يمكن أن تكون هذه ما تريده، ولا يجب أن تتطابق مع خدمة مزامنة التخزين بأي شكل من الأشكال، على الرغم من أنه يجب عليك إنشاء نقطة النهاية الخاصة في نفس المنطقة مثل الشبكة الافتراضية التي ترغب في إنشاء نقطة النهاية الخاصة فيها.

لقطة شاشة لقسم الأساسيات في قسم إنشاء نقطة نهاية خاصة

في شفرة الموارد، حدد الزر التبادليالاتصال إلى مورد Azure في الدليل الخاص بي. ضمن نوع المورد، حدد Microsoft.StorageSync/storageSyncServices لنوع المورد.

تسمح لك شفرة التكوين بتحديد الشبكة الافتراضية والشبكة الفرعية المحددة التي ترغب في إضافة نقطة النهاية الخاصة بك إليها. حدد نفس الشبكة الظاهرية مثل الشبكة التي استخدمتها لحساب التخزين أعلاه. تحتوي شفرة التكوين أيضا على معلومات لإنشاء / تحديث منطقة DNS الخاصة.

حدد Review + create لإنشاء نقطة النهاية الخاصة.

يمكنك اختبار إعداد نقطة النهاية الخاصة بشكل صحيح عن طريق تشغيل أوامر PowerShell التالية.

$privateEndpointResourceGroupName = "<your-private-endpoint-resource-group>"
$privateEndpointName = "<your-private-endpoint-name>"

Get-AzPrivateEndpoint `
        -ResourceGroupName $privateEndpointResourceGroupName `
        -Name $privateEndpointName `
        -ErrorAction Stop | `
    Select-Object -ExpandProperty NetworkInterfaces | `
    Select-Object -ExpandProperty Id | `
    ForEach-Object { Get-AzNetworkInterface -ResourceId $_ } | `
    Select-Object -ExpandProperty IpConfigurations | `
    Select-Object -ExpandProperty PrivateLinkConnectionProperties | `
    Select-Object -ExpandProperty Fqdns | `
    ForEach-Object { Resolve-DnsName -Name $_ } | `
    Format-List

إذا كان كل شيء يعمل بشكل صحيح، يجب أن تشاهد الإخراج التالي حيث 192.168.1.4192.168.1.5192.168.1.6192.168.1.7 و هي عناوين IP الخاصة المعينة لنقطة النهاية الخاصة:

Name     : mysssmanagement.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmanagement.westus2.privatelink.afs.azure.net


Name       : mysssmanagement.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.4

Name     : myssssyncp.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncp.westus2.privatelink.afs.azure.net


Name       : myssssyncp.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.5

Name     : myssssyncs.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncs.westus2.privatelink.afs.azure.net


Name       : myssssyncs.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.6

Name     : mysssmonitoring.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmonitoring.westus2.privatelink.afs.azure.net


Name       : mysssmonitoring.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.7

تقييد الوصول إلى نقاط النهاية العامة

يمكنك تقييد الوصول إلى نقاط النهاية العامة لكل من حساب التخزين وخدمات مزامنة التخزين. يوفر تقييد الوصول إلى نقطة النهاية العامة أمانا إضافيا من خلال ضمان قبول حزم الشبكة فقط من المواقع المعتمدة.

تقييد الوصول إلى نقطة النهاية العامة لحساب التخزين

يتم تقييد الوصول إلى نقطة النهاية العامة باستخدام إعدادات جدار حماية حساب التخزين. بشكل عام، سوف تقييد معظم سياسات جدار الحماية لحساب تخزين الوصول إلى الشبكة إلى شبكة ظاهرية واحدة أو أكثر. هناك طريقتان لتقييد الوصول إلى حساب تخزين إلى شبكة ظاهرية:

  • إنشاء نقطة نهاية خاصة واحدة أو أكثر لحساب التخزين وتعطيل الوصول إلى نقطة النهاية العامة. وهذا يضمن أن حركة المرور التي تنشأ من داخل الشبكات الظاهرية المطلوبة هي فقط التي يمكنها الوصول إلى مشاركات ملفات Azure داخل حساب التخزين.
  • تقييد نقطة النهاية العامة إلى شبكة ظاهرية واحدة أو أكثر. يعمل هذا باستخدام قدرة الشبكة الظاهرية تسمى نقاط نهاية الخدمة. عند تقييد حركة المرور إلى حساب تخزين عبر نقطة نهاية خدمة، فإنك لا تزال تصل إلى حساب التخزين عبر عنوان IP العام.

إشعار

يجب تحديد السماح لخدمات Azure في قائمة الخدمات الموثوق بها بالوصول إلى استثناء حساب التخزين هذا على حساب التخزين الخاص بك للسماح خدمات Microsoft الطرف الأول الموثوق به مثل Azure File Sync بالوصول إلى حساب التخزين. لمعرفة المزيد، راجع منح حق الوصول إلى خدمات Azure الموثوق بها.

منح حق الوصول إلى خدمات Azure الموثوق بها وتعطيل الوصول إلى نقطة النهاية العامة لحساب التخزين

عند تعطيل إمكانية الوصول إلى نقطة النهاية العامة، لا يزال من الممكن الوصول إلى حساب التخزين من خلال نقاط النهاية الخاصة به. وبخلاف ذلك، سيتم رفض الطلبات الصالحة إلى نقطة النهاية العامة لحساب التخزين.

انتقل إلى حساب التخزين الذي ترغب في تقييد كل الوصول إلى نقطة النهاية العامة له. في جدول المحتويات الخاص بحساب التخزين، حددالشبكات.

في أعلى الصفحة، حدد الزر التبادلي Enabled from selected virtual networks and IP addresses . سيؤدي ذلك إلى إلغاء إخفاء عدد من الإعدادات للتحكم في تقييد نقطة النهاية العامة. حدد السماح لخدمات Azure في قائمة الخدمات الموثوق بها بالوصول إلى حساب التخزين هذا للسماح خدمات Microsoft الطرف الأول الموثوق به مثل Azure File Sync بالوصول إلى حساب التخزين.

لقطة شاشة لجزء الشبكات مع الإعدادات المطلوبة لتعطيل الوصول إلى نقطة النهاية العامة لحساب التخزين.

منح حق الوصول إلى خدمات Azure الموثوق بها وتقييد الوصول إلى نقطة النهاية العامة لحساب التخزين إلى شبكات ظاهرية معينة

عند تقييد حساب التخزين على شبكات ظاهرية معينة، فإنك تسمح للطلبات إلى نقطة النهاية العامة من داخل الشبكات الظاهرية المحددة. يعمل هذا باستخدام قدرة الشبكة الظاهرية تسمى نقاط نهاية الخدمة. يمكن استخدام هذا مع أو بدون نقاط نهاية خاصة.

انتقل إلى حساب التخزين الذي ترغب في تقييد نقطة النهاية العامة الخاصة به على شبكات افتراضية محددة. في جدول المحتويات الخاص بحساب التخزين، حددالشبكات.

في أعلى الصفحة، حدد الزر التبادلي Enabled from selected virtual networks and IP addresses . سيؤدي ذلك إلى إلغاء إخفاء عدد من الإعدادات للتحكم في تقييد نقطة النهاية العامة. حدد +Add existing virtual network لتحديد الشبكة الظاهرية المحددة التي يجب السماح لها بالوصول إلى حساب التخزين عبر نقطة النهاية العامة. حدد شبكة ظاهرية وشبكة فرعية لتلك الشبكة الظاهرية، ثم حدد تمكين.

حدد السماح لخدمات Azure في قائمة الخدمات الموثوق بها بالوصول إلى حساب التخزين هذا للسماح خدمات Microsoft الطرف الأول الموثوق به مثل Azure File Sync بالوصول إلى حساب التخزين.

لقطة شاشة لجزء الشبكات مع شبكة ظاهرية معينة مسموح لها بالوصول إلى حساب التخزين عبر نقطة النهاية العامة.

تعطيل الوصول إلى نقطة النهاية العامة لخدمة مزامنة التخزين

تمكنك Azure File Sync من تقييد الوصول إلى شبكات ظاهرية معينة من خلال نقاط النهاية الخاصة فقط؛ لا تدعم Azure File Sync نقاط نهاية الخدمة لتقييد الوصول إلى نقطة النهاية العامة إلى شبكات ظاهرية معينة. وهذا يعني تمكين وتعطيل حالات نقطة النهاية العامة لخدمة مزامنة التخزين.

هام

يجب إنشاء نقطة نهاية خاصة قبل تعطيل الوصول إلى نقطة النهاية العامة. إذا تم تعطيل نقطة النهاية العامة ولم يتم تكوين نقطة نهاية خاصة، فلن تتمكن المزامنة من العمل.

لتعطيل الوصول إلى نقطة النهاية العامة لخدمة مزامنة التخزين، اتبع الخطوات التالية:

  1. قم بتسجيل الدخول إلى بوابة Azure.
  2. انتقل إلى Storage Sync Service وحدد Settings>Network من جزء التنقل الأيمن.
  3. ضمن السماح بالوصول من، حدد نقاط النهاية الخاصة فقط.
  4. حدد نقطة نهاية خاصة من قائمة اتصالات نقطة النهاية الخاصة.

نهج Azure

يساعد نهج Azure على فرض معايير المؤسسة وتقييم التوافق مقابل تلك المعايير على نطاق واسع. تعرض Azure Files وAzure File Sync العديد من سياسات شبكة التدقيق والمعالجة المفيدة التي تساعدك على مراقبة النشر وأتمتته.

تقوم السياسات بمراجعة بيئتك وتنبيهك في حالة اختلاف حسابات التخزين أو خدمات مزامنة التخزين عن السلوك المحدد. على سبيل المثال، إذا تم تمكين نقطة نهاية عامة عند تعيين النهج الخاص بك لتعطيل نقاط النهاية العامة. يؤدي تعديل/توزيع النهج إلى اتخاذ الأمور خطوة إلى الأمام وتعديل مورد بشكل استباقي (مثل Storage Sync Service) أو توزيع الموارد (مثل نقاط النهاية الخاصة) للتوافق مع النهج.

تتوفر النهج المحددة مسبقا التالية لملفات Azure ومزامنة ملفات Azure:

الإجراء الخدمة الشرط اسم السياسة
Audit ملفات Azure تم تمكين نقطة النهاية العامة لحساب التخزين. راجع منح حق الوصول إلى خدمات Azure الموثوق بها وتعطيل الوصول إلى نقطة النهاية العامة لحساب التخزين لمزيد من المعلومات. يجب أن تقيد حسابات التخزين الوصول إلى الشبكة
Audit "Azure File Sync" تم تمكين نقطة النهاية العامة لخدمة مزامنة التخزين. راجع تعطيل الوصول إلى نقطة النهاية العامة لخدمة مزامنة التخزين للحصول على مزيد من المعلومات. يجب تعطيل الوصول إلى الشبكة العامة لـ Azure File Sync
Audit ملفات Azure يحتاج حساب التخزين إلى نقطة نهاية خاصة واحدة على الأقل. راجع إنشاء نقطة نهاية خاصة بحساب التخزين لمزيد من المعلومات. يجب أن يستخدم حساب التخزين اتصال ارتباط خاص
Audit "Azure File Sync" تحتاج خدمة مزامنة التخزين إلى نقطة نهاية خاصة واحدة على الأقل. راجع إنشاء نقطة نهاية خاصة لخدمة مزامنة التخزين لمزيد من المعلومات. يجب أن تستخدم خدمة Azure File Sync رابطًا خاصًا
تعديل "Azure File Sync" قم بتعطيل نقطة النهاية العامة لخدمة مزامنة التخزين. تعديل - تكوين Azure File Sync لتعطيل إمكانية الوصول إلى الشبكة العامة
نشر "Azure File Sync" نشر نقطة نهاية خاصة لخدمة مزامنة التخزين. تكوين Azure File Sync باستخدام نقاط النهاية الخاصة
نشر "Azure File Sync" نشر سجل A إلى منطقة DNS privatelink.afs.azure.net. تكوين Azure File Sync لاستخدام مناطق نظام أسماء النطاقات الخاصة

إعداد نهج نشر نقطة نهاية خاصة

لإعداد نهج نشر نقطة نهاية خاصة، انتقل إلى مدخل Azure، وابحث عن النهج. يجب أن يكون مركز نهج Azure نتيجة أعلى. انتقل إلى تأليف> التعريفات في جدول محتويات مركز السياسات. يحتوي جزء التعريفات الناتج على النهج المحددة مسبقا عبر كافة خدمات Azure. للعثور على النهج المحدد، حدد فئة التخزين في عامل تصفية الفئات، أو ابحث عن تكوين Azure File Sync مع نقاط النهاية الخاصة. حدد ...وتعيين لإنشاء نهج جديد من التعريف.

تمكنك شفرة الأساسيات الخاصة بمعالج تعيين النهج من تعيين قائمة استبعاد نطاق أو مورد أو مجموعة موارد، ومنح النهج الخاص بك اسما مألوفا لمساعدتك في تمييزه. لست بحاجة إلى تعديلها حتى يعمل النهج، ولكن يمكنك ذلك إذا كنت ترغب في إجراء تعديلات. حدد التالي للتقدم إلى صفحة المعلمات.

على شفرة المعلمات، حدد ... بجوار القائمة المنسدلة privateEndpointSubnetId لتحديد الشبكة الظاهرية والشبكة الفرعية حيث يجب نشر نقاط النهاية الخاصة لموارد خدمة مزامنة التخزين. قد يستغرق المعالج الناتج عدة ثوان لتحميل الشبكات الظاهرية المتوفرة في اشتراكك. حدد الشبكة/الشبكة الفرعية الظاهرية المناسبة لبيئتك وانقر فوق تحديد. حدد التالي للتقدم إلى شفرة المعالجة.

لكي يتم نشر نقطة النهاية الخاصة عند تحديد خدمة مزامنة التخزين بدون نقطة نهاية خاصة، يجب تحديد مهمة إنشاء معالجة في صفحة المعالجة. وأخيرا، حدد مراجعة + إنشاء لمراجعة تعيين النهج وإنشاء لإنشائه.

سيتم تنفيذ تعيين النهج الناتج على أساس دوري وقد لا يتم تشغيله مباشرة بعد إنشائه.

(راجع أيضًا )