Konfigurace koncových bodů sítě Synchronizace souborů Azure

Synchronizace souborů Azure používá dva Azure zdroje, z nichž každý má své vlastní síťové koncové body: úložný účet (který obsahuje Azure sdílení souborů) a Storage Sync Service (koordinuje synchronizaci, registraci serveru a synchronizační skupiny). Oba zdroje používají ve výchozím nastavení veřejné endpointy.

Agent Synchronizace souborů Azure komunikuje s oběma zdroji přes HTTPS (port 443). U serverů, které se připojují k Azure přes internet bez VPN nebo ExpressRoute, můžete použít veřejný endpoint a není potřeba žádná konfigurace. Většina zákazníků Synchronizace souborů Azure však chce konfigurovat soukromé koncové body.

Použijte následující tabulku k rozhodnutí, zda potřebujete soukromé koncové body. Pokud je potřebujete, vytvořte soukromé endpointy pro oba zdroje.

Potřebuju... Používání
Synchronizujte servery, které se připojují k Azure přes internet bez VPN nebo ExpressRoute Veřejné koncové body (není potřeba žádná konfigurace)
Veškerý synchronizační provoz směrujte přes ExpressRoute nebo site-to-site VPN připojení Soukromé koncové body pro oba zdroje
Splňte požadavky na dodržování předpisů zakazujících data přes veřejný internet Soukromé koncové body pro oba zdroje
Vypněte veřejný endpoint jako opatření ke zvýšení bezpečnosti Nejprve soukromé endpointy pro oba zdroje, pak omezte přístup
Implementace přístupu k síti typu zero-trust Soukromé koncové body pro oba zdroje

Pro širší koncepty sítí viz Synchronizace souborů Azure networking considerations. Pro konfiguraci koncových bodů pro přímý přístup k Azure sdíleným souborům (bez Synchronizace souborů Azure) viz Configure Azure Files network endpoints.

Požadavky

Tento článek předpokládá, že:

Dále:

Vytvoření privátních koncových bodů

Když pro prostředek Azure vytvoříte privátní koncový bod, nasadí se následující prostředky:

Nasazený zdroj Description Co děláte
Privátní koncový bod Azure zdroj, který propojuje váš úložný účet nebo Storage Sync Service s síťovým rozhraním ve vaší virtuální síti Vytvořte jeden pro každý prostředek v Vytvoření privátního koncového bodu pro účet úložiště a Vytvoření privátního koncového bodu pro službu Storage Sync Service
Síťové rozhraní (NIC) Uchovává soukromou IP adresu pro privátní koncový bod ve vaší podsíti Vytvořeno automaticky s privátním koncovým zařízením; Není potřeba žádná další akce
Zóna privátního DNS Mapuje veřejné jméno hostitele zdroje na IP adresu privátního koncového zařízení, takže klienti se přesouvají na privátní koncový bod bez změny řetězců spojení Vytváří se automaticky, pokud taková neexistuje; Doporučuje se vyhnout manuální konfiguraci DNS

Poznámka:

Tento článek používá DNS přípony pro Azure Public regiony: core.windows.net pro úložné účty a afs.azure.net pro Storage Sync Services. Tato nomenklatura platí také pro Azure Sovereign cloudy, jako je Azure pro vládu USA cloud. Stačí nahradit příslušné přípony pro vaše prostředí.

Vytvořte privátní koncový bod úložišťového účtu

Přejděte do účtu úložiště, pro který chcete vytvořit privátní koncový bod. V nabídce služby v části Zabezpečení a sítě vyberte Sítě, připojení privátního koncového bodu a potom + Privátní koncový bod a vytvořte nový privátní koncový bod.

Snímek obrazovky s položkou připojení privátního koncového bodu v nabídce služby účtu úložiště

Výsledný průvodce má k dokončení více stránek.

V okně Základy vyberte požadované předplatné, skupinu prostředků, název, název síťového rozhraní a oblast pro váš privátní koncový bod. Může to být cokoli, nemusí se nijak shodovat s účtem úložiště, i když musíte vytvořit privátní koncový bod ve stejné oblasti jako virtuální síť, ve které chcete privátní koncový bod vytvořit. Pak vyberte Další: Zdroj.

Snímek obrazovky znázorňující, jak zadat podrobnosti o projektu a instanci pro nový privátní koncový bod

V sekci Prostředek vyberte soubor pro cílový podprostředek. Pak vyberte Další: Virtuální síť.

Snímek obrazovky znázorňující, jak vybrat prostředek, ke kterému se chcete připojit pomocí nového privátního koncového bodu

Okno Virtuální síť umožňuje vybrat konkrétní virtuální síť a podsíť, ke které chcete přidat privátní koncový bod. Vyberte dynamické nebo statické přidělování IP adres pro nový privátní koncový bod. Pokud vyberete statickou adresu, budete také muset zadat název a privátní IP adresu. Volitelně můžete také zadat skupinu zabezpečení aplikace. Až budete hotovi, vyberte Další: DNS.

Snímek obrazovky znázorňující, jak zadat podrobnosti virtuální sítě, podsítě a IP adresy pro nový privátní koncový bod

Okno DNS obsahuje informace pro integraci privátního koncového bodu s privátní zónou DNS. Ujistěte se, že předplatné a skupina prostředků jsou správné, a poté vyberte Další: Značky.

Snímek obrazovky znázorňující, jak integrovat privátní koncový bod se zónou privátního DNS

Volitelně můžete použít značky pro kategorizaci prostředků, jako je použití názvu Prostředí a hodnota Test u všech testovacích prostředků. V případě potřeby zadejte páry název/hodnota a pak vyberte Další: Zkontrolovat a vytvořit.

Snímek obrazovky znázorňující, jak volitelně označit privátní koncový bod pomocí párů název/hodnota pro snadnou kategorizaci

Výběrem Vytvořit vytvoříte privátní koncový bod.

Pokud máte VM ve své virtuální síti, nebo jste nastavili DNS forwarding, jak je popsáno v Configuring DNS forwarding for Azure Files, můžete otestovat, zda je váš soukromý endpoint správně nastaven, spuštěním následujících příkazů z PowerShellu, příkazové řádky nebo terminálu (funguje pro Windows, Linux nebo macOS). Nahraďte <storage-account-name> název svého úložného účtu:

nslookup <storage-account-name>.file.core.windows.net

Pokud všechno funguje úspěšně, měli byste vidět následující výstup, kde 192.168.0.5 je privátní IP adresa privátního koncového bodu ve vaší virtuální síti (výstup zobrazený pro Windows):

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

Vytvoření privátního koncového bodu služby synchronizace úložiště

Přejděte do Private Link Center zadáním Private Link do vyhledávacího pole nahoře v Azure portálu. V obsahu centra Private Link Center vyberte Private endpoints a potom zvolte + Add a vytvořte nový privátní koncový bod.

Snímek obrazovky centra privátního propojení

Výsledný průvodce má k dokončení více stránek.

V záložce Základy vyberte skupinu zdrojů, název a region pro váš soukromý endpoint. Tyto hodnoty mohou být jakékoliv platné hodnoty. Nemusí nijak odpovídat Storage Sync Service, ale musíte vytvořit privátní endpoint ve stejné oblasti jako virtuální síť, kterou si vyberete.

Snímek obrazovky ze sekce Základy v části pro vytváření privátního koncového bodu

Na kartě Resource vyberte možnost Připojit k prostředku Azure v mém adresáři. Pod typem zdroje vyberte Microsoft. StorageSync/storageSyncServices.

Záložka Konfigurace vám umožní vybrat konkrétní virtuální síť a podsíť, ke které chcete přidat svůj privátní endpoint. Vyberte stejnou virtuální síť, jakou jste použili pro úložný účet. Záložka Konfigurace také obsahuje informace o vytváření a aktualizaci soukromé DNS zóny.

Vyberte Zkontrolovat a vytvořit privátní koncový bod.

Spuštěním následujících příkazů PowerShellu můžete otestovat, že je váš privátní koncový bod správně nastavený.

$privateEndpointResourceGroupName = "<your-private-endpoint-resource-group>"
$privateEndpointName = "<your-private-endpoint-name>"

Get-AzPrivateEndpoint `
        -ResourceGroupName $privateEndpointResourceGroupName `
        -Name $privateEndpointName `
        -ErrorAction Stop | `
    Select-Object -ExpandProperty NetworkInterfaces | `
    Select-Object -ExpandProperty Id | `
    ForEach-Object { Get-AzNetworkInterface -ResourceId $_ } | `
    Select-Object -ExpandProperty IpConfigurations | `
    Select-Object -ExpandProperty PrivateLinkConnectionProperties | `
    Select-Object -ExpandProperty Fqdns | `
    ForEach-Object { Resolve-DnsName -Name $_ } | `
    Format-List

Pokud všechno funguje správně, měli byste vidět následující výstup, kde 192.168.1.4, 192.168.1.5192.168.1.6a 192.168.1.7 jsou privátní IP adresy přiřazené k privátnímu koncovému bodu:

Name     : mysssmanagement.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmanagement.westus2.privatelink.afs.azure.net


Name       : mysssmanagement.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.4

Name     : myssssyncp.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncp.westus2.privatelink.afs.azure.net


Name       : myssssyncp.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.5

Name     : myssssyncs.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncs.westus2.privatelink.afs.azure.net


Name       : myssssyncs.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.6

Name     : mysssmonitoring.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmonitoring.westus2.privatelink.afs.azure.net


Name       : mysssmonitoring.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.7

Omezení přístupu k veřejným koncovým bodům

Přístup k veřejným koncovým bodům účtu úložiště i službám synchronizace úložiště můžete omezit. Omezení přístupu k veřejnému koncovému bodu poskytuje dodatečné zabezpečení tím, že zajišťuje, aby síťové pakety byly přijímány pouze ze schválených umístění.

Omezení přístupu k veřejnému koncovému bodu účtu úložiště

Přístup k veřejnému endpointu můžete omezit pomocí nastavení firewallu na úložném účtu. Obecně platí, že většina zásad brány firewall pro účet úložiště omezuje síťový přístup k jedné nebo více virtuálním sítím. Pokud chcete omezit přístup k účtu úložiště na virtuální síť, použijte jeden z následujících přístupů:

  • Vytvořte jeden nebo více privátních koncových bodů pro účet úložiště a zakažte přístup k veřejnému koncovému bodu. Tím se zajistí, že přístup ke sdíleným složkám Azure v rámci účtu úložiště bude mít přístup jenom provoz pocházející z požadovaných virtuálních sítí.
  • Omezte veřejný koncový bod na jednu nebo více virtuálních sítí. Tento přístup funguje na základě schopnosti virtuální sítě nazývané koncové body služeb. Když omezíte provoz na úložný účet přes servisní endpoint, stále přistupujete k úložišti přes veřejnou IP adresu.

Poznámka:

Aby důvěryhodné služby Microsoft první strany, jako je Synchronizace souborů Azure, mohly přistupovat k úložnému účtu, vyberte na svém úložném účtu zaškrtávací políčko Povolit důvěryhodným služby Microsoft přístup k tomuto zdroji. Pro více informací viz Omezit přístup k veřejnému koncovému bodu na konkrétní sítě.

Důležité

Synchronizace souborů Azure má známé omezení se síťovými bezpečnostními perimetry (NSP). Služby synchronizace úložiště se nedají umístit do hraniční sítě a není podporovaná úplná integrace hraniční sítě.

Připojení služby synchronizace úložiště k účtu úložiště chráněnému zprostředkovatelem zabezpečení sítě:

  1. Nakonfigurujte službu synchronizace úložiště tak, aby používala spravované identity.
  2. Vytvořte pravidlo příchozího profilu NSP, které zařadí na seznam povolených předplatné, které hostuje službu synchronizace úložiště.

Aby synchronizace fungovala správně, musí služby Synchronizace úložiště zůstat vně perimetru.

Udělení přístupu k důvěryhodným službám Azure a zakázání přístupu k veřejnému koncovému bodu účtu úložiště

Když zakážete přístup k veřejnému koncovému zařízení, stále můžete přistupovat k úložnému účtu přes jeho privátní koncový bod, ale požadavky na veřejný bod tohoto úložiště jsou zamítnuty.

Přejděte do účtu úložiště, pro který chcete omezit veškerý přístup k veřejnému koncovému bodu. V obsahu účtu úložiště vyberte Sítě.

V horní části stránky vyberte přepínač Povoleno z vybraných virtuálních sítí a IP adres . Tím se odkryje řada nastavení pro řízení omezení veřejného koncového bodu. Výběrem možnosti Povolit službám Azure na seznamu důvěryhodných služeb přístup k tomuto účtu úložiště povolte důvěryhodným službám společnosti Microsoft první strany, jako je Synchronizace souborů Azure, přístup k účtu úložiště.

Snímek obrazovky panelu Síť s požadovaným nastavením pro zakázání přístupu k veřejnému koncovému bodu úložiště

Udělení přístupu k důvěryhodným službám Azure a omezení přístupu k veřejnému koncovému bodu účtu úložiště na konkrétní virtuální sítě

Když omezíte účet úložiště na konkrétní virtuální sítě, povolíte požadavky na veřejný koncový bod v rámci zadaných virtuálních sítí. Funguje to pomocí funkce virtuální sítě označované jako koncové body služby. Můžete ho použít s privátními koncovými body nebo bez.

Přejděte na účet úložiště, pro který chcete omezit veřejný koncový bod na konkrétní virtuální sítě. V obsahu účtu úložiště vyberte Sítě.

V horní části stránky vyberte přepínač Povoleno z vybraných virtuálních sítí a IP adres . Tím se odkryje řada nastavení pro řízení omezení veřejného koncového bodu. Vyberte +Přidat existující virtuální síť a vyberte konkrétní virtuální síť, která by měla mít povolený přístup k účtu úložiště prostřednictvím veřejného koncového bodu. Vyberte virtuální síť a podsíť pro tuto virtuální síť a pak vyberte Povolit.

Výběrem možnosti Povolit službám Azure na seznamu důvěryhodných služeb přístup k tomuto účtu úložiště povolte důvěryhodným službám společnosti Microsoft první strany, jako je Synchronizace souborů Azure, přístup k účtu úložiště.

Snímek obrazovky okna Sítě s konkrétní virtuální sítí, která má povolený přístup k účtu úložiště přes veřejný koncový bod

Zakázání přístupu k veřejnému koncovému bodu služby synchronizace úložiště

Synchronizace souborů Azure umožňuje omezit přístup pouze k určitým virtuálním sítím prostřednictvím privátních koncových bodů; Synchronizace souborů Azure nepodporuje koncové body služby pro omezení přístupu k veřejnému koncovému bodu na konkrétní virtuální sítě. To znamená, že dva stavy veřejného koncového bodu služby synchronizace úložiště jsou povolené a zakázané.

Důležité

Před zakázáním přístupu k veřejnému koncovému bodu musíte vytvořit privátní koncový bod. Pokud je veřejný koncový bod zakázaný a není nakonfigurovaný žádný privátní koncový bod, synchronizace nemůže fungovat.

Pokud chcete zakázat přístup k veřejnému koncovému bodu služby synchronizace úložiště, postupujte takto:

  1. Přihlaste se k portálu Azure.
  2. Přejděte do služby Storage Sync a vyberte Nastavení>sítě z levé navigace.
  3. V části Povolit přístup vyberte pouze privátní koncové body.
  4. Ze seznamu připojení privátních koncových bodů vyberte privátní koncový bod.

Zásady Azure pro Azure Files a Synchronizace souborů Azure

Azure Policy pomáhá vynucovat standardy organizace a vyhodnocovat dodržování předpisů vůči těmto standardům ve velkém měřítku. Azure Files a Synchronizace souborů Azure zpřístupňují několik užitečných zásad sítě pro audit a nápravu, které vám pomůžou monitorovat a automatizovat nasazení.

Zásady auditují vaše prostředí a upozorňují vás, pokud se vaše účty úložiště nebo služby synchronizace úložiště liší od definovaného chování. Například politika vás upozorní, pokud je veřejný endpoint povolen, když byla vaše politika nastavena na deaktivaci veřejných endpointů. Zásady typu Modify a Deploy mohou proaktivně upravit prostředek (například Storage Sync Service) nebo nasadit prostředky (například privátní koncové body), aby byly v souladu se zásadami.

Pro soubory Azure a Synchronizace souborů Azure jsou k dispozici následující předem definované zásady:

Akce Služba Podmínka Název zásady
Audit Azure Files Veřejný koncový bod účtu úložiště je aktivován. Další informace najdete v tématu Udělení přístupu k důvěryhodným službám Azure a zakázání přístupu k veřejnému koncovému bodu účtu úložiště. Účty úložiště by měly omezit přístup k síti
Audit Synchronizace souborů Azure Veřejný koncový bod služby synchronizace úložiště je povolený. Další informace najdete v tématu Zakázání přístupu k veřejnému koncovému bodu služby synchronizace úložiště. Přístup k veřejné síti by měl být pro Synchronizace souborů Azure zakázaný.
Audit Azure Files Účet úložiště potřebuje aspoň jeden privátní koncový bod. Další informace najdete v tématu Vytvoření privátního koncového bodu účtu úložiště. Účet úložiště by měl používat připojení pomocí privátního odkazu.
Audit Synchronizace souborů Azure Služba synchronizace úložiště potřebuje aspoň jeden privátní koncový bod. Další informace najdete v tématu Vytvoření privátního koncového bodu služby synchronizace úložiště. Synchronizace souborů Azure by měla používat privátní odkaz
Změnit Synchronizace souborů Azure Zakažte veřejný koncový bod služby synchronizace úložiště. Úprava – Konfigurace Synchronizace souborů Azure pro zakázání přístupu k veřejné síti
Nasadit Synchronizace souborů Azure Nasaďte privátní koncový bod pro službu synchronizace úložiště. Konfigurace Synchronizace souborů Azure s privátními koncovými body
Nasadit Synchronizace souborů Azure Nasaďte záznam A do privatelink.afs.azure.net zóny DNS. Konfigurace Synchronizace souborů Azure pro použití privátních zón DNS

Nastavení zásad nasazení privátního koncového bodu

Pro nastavení politiky nasazení soukromých koncových zařízení postupujte podle těchto kroků:

  1. Přihlaste se do portálu Azure a vyhledejte Politiku. Vyberte Politiku z výsledků.
  2. Přejděte na Definice autorství> v obsahu Policy Center.
  3. V panelu Definice vyberte kategorii Storage ve filtru kategorie, nebo vyhledejte Configure Synchronizace souborů Azure with private endpoints.
  4. Vyberte ... vedle politiky a pak vyberte Přiřadit.
  5. Na stránce Základy si volitelně nastavte rozsah, seznam výjimek a přátelský název pro pojistku. Vyberte Další.
  6. Na stránce Parametry vyberte ... vedle pole privateEndpointSubnetId . Vyberte virtuální síť a podsíť, kde by měly být nasazeny soukromé koncové body pro vaše zdroje Storage Sync Service. Průvodce může trvat několik sekund, než načte dostupné virtuální sítě. Vyberte Další.
  7. Na stránce Remediace vyberte možnost Vytvořit úlohu nápravy, aby se při zjištění služby Storage Sync Service bez privátního koncového bodu nasadil privátní koncový bod.
  8. Vyberte Zkontrolovat + vytvořit pro kontrolu přiřazení pojistky a poté zvolte Vytvořit.

Výsledné přiřazení zásad se bude spouštět pravidelně a nemusí se spouštět okamžitě po vytvoření.

Viz také