Důležité informace o sítích pro Synchronizace souborů Azure

Tento článek se zabývá požadavky na síť pro Synchronizace souborů Azure, která ukládá souborová sdílení Azure do mezipaměti v místních souborových serverech se systémem Windows. Pro networking pro přímé nasazení Azure Files viz Azure Files networking considerations.

Síťové řešení pro Synchronizace souborů Azure zahrnuje dva objekty Azure: Storage Sync Service (který spravuje registrované servery a synchronizační skupiny) a Azure storage účet (který hostuje sdílené soubory). Ve většině případů nepotřebujete speciální síťovou konfiguraci kromě základního internetového připojení, ale můžete nastavit proxy servery, firewally, VPN nebo ExpressRoute tunelování, privátní endpointy a SMB přes QUIC.

Důležité

Synchronizace souborů Azure nepodporuje internetové směrování. Výchozí možnost směrování sítě, Směrování Microsoftu, je službou Synchronizace souborů Azure podporována.

Připojení souborového serveru Windows k Azure pomocí Synchronizace souborů Azure

Pro nastavení a používání Azure Files a Synchronizace souborů Azure s lokálním Windows souborovým serverem nepotřebujete speciální síť pro Azure kromě základního internetového připojení. Pro nasazení Synchronizace souborů Azure nainstalujte agenta Synchronizace souborů Azure na Windows souborový server, který chcete synchronizovat s Azure. Agent Synchronizace souborů Azure dosahuje synchronizace se sdíleným souborem Azure prostřednictvím dvou kanálů:

  • Protokol FileREST, což je protokol založený na protokolu HTTPS, který se používá pro přístup ke sdílené složce Azure. Vzhledem k tomu, že protokol FileREST používá pro přenos dat standardní protokol HTTPS, musí být port 443 přístupný pro odchozí komunikaci. Synchronizace souborů Azure nepoužívá protokol SMB k přenosu dat mezi místními servery Windows a sdílenou složkou Azure.
  • Synchronizační protokol Synchronizace souborů Azure, což je protokol založený na protokolu HTTPS, který se používá pro výměnu znalostí synchronizace, konkrétně informace o verzi souborů a složek mezi koncovými body ve vašem prostředí. Tento protokol se používá také k výměně metadat o souborech a složkách, jako jsou časové razítka a seznamy řízení přístupu (ACL).

Přímé připojení sdílené složky Azure Files přes protokol SMB pro agenta Synchronizace souborů Azure není nutné a nedoporučuje se, protože přímé změny ve sdílené složce nemusí být rozpoznány po dobu až 24 hodin. Pro přímé použití sdíleného souboru bez Synchronizace souborů Azure viz přehled sítí Azure Files.

I když Synchronizace souborů Azure nevyžaduje žádnou speciální konfiguraci sítě, někteří zákazníci můžou chtít nakonfigurovat upřesňující nastavení sítě tak, aby povolovali následující scénáře:

  • Spolupracujte s konfigurací proxy serveru vaší organizace.
  • Otevřete místní firewall vaší organizace pro přístup ke službám Azure Files a Synchronizace souborů Azure.
  • Tunelujte provoz služby Azure Files a Synchronizace souborů Azure přes připojení ExpressRoute nebo k virtuální privátní síti (VPN).

Konfigurace proxy serverů

Synchronizace souborů Azure může plně fungovat s proxy serverem, ale nastavení koncového bodu proxy serveru pro vaše prostředí musíte ručně nakonfigurovat pomocí služby Synchronizace souborů Azure. Použijte PowerShell a rutinu serveru Synchronizace souborů Azure Set-StorageSyncProxyConfiguration.

Další informace o tom, jak nakonfigurovat Synchronizace souborů Azure s proxy serverem, najdete v tématu Konfigurace Synchronizace souborů Azure pomocí proxy serveru.

Konfigurace firewallů a značek služeb

Z bezpečnostních důvodů mnoho organizací izoluje své souborové servery od většiny internetových míst. Pokud chcete v takovém prostředí používat Synchronizace souborů Azure, musíte nakonfigurovat bránu firewall tak, aby umožňovala odchozí přístup k vybraným službám Azure. Pokud váš firewall podporuje filtrování URL nebo domény, povolte port 443 odchozí přístup k požadovaným cloudovým endpointům, které hostují tyto konkrétní Azure služby. Pokud ne, můžete rozsahy IP adres těchto služeb Azure získat prostřednictvím service tagů.

Synchronizace souborů Azure vyžaduje rozsahy IP adres pro následující služby, jak jsou identifikovány jejich značkami služeb:

Služba Popis Značka služby
Synchronizace souborů Azure Služba Synchronizace souborů Azure reprezentovaná objektem služby synchronizace úložiště zodpovídá za základní aktivitu synchronizace dat mezi sdílenou složkou Azure a souborovým serverem Windows. StorageSyncService
Azure Files Všechna data synchronizovaná prostřednictvím Synchronizace souborů Azure jsou uložená ve sdílené složce Azure Files. Soubory změněné na souborových serverech s Windows se replikují do sdílené složky Azure a soubory vrstvené na místním souborovém serveru se bez problémů stáhnou, když je uživatel požádá. Storage
Azure Resource Manager Azure Resource Manager je rozhraní pro správu Pro Azure. Všechna volání správy, včetně registrace serveru služby Synchronizace souborů Azure a průběžných úloh synchronizačního serveru, se provádějí prostřednictvím služby Azure Resource Manager. AzureResourceManager
Microsoft Entra ID Microsoft Entra ID (dříve Azure AD) obsahuje instanční objekty potřebné k autorizaci registrace serveru vůči službě synchronizace úložiště a instanční objekty potřebné k tomu, aby Synchronizace souborů Azure byly autorizované pro přístup k vašim cloudovým prostředkům. AzureActiveDirectory

Pokud používáte Synchronizace souborů Azure v Azure, i když je v jiné oblasti, můžete použít název značky služby přímo ve skupině zabezpečení sítě a povolit tak provoz k této službě. Další informace najdete v tématu popisujícím skupiny zabezpečení sítě.

Pokud používáte Synchronizace souborů Azure v místním prostředí, můžete pomocí rozhraní API pro značky služeb získat konkrétní rozsahy IP adres pro seznam povolených položek vaší brány firewall. Tyto informace můžete získat dvěma způsoby:

  • Aktuální seznam rozsahů IP adres pro všechny služby Azure podporující značky služeb se publikuje každý týden na webu Stažení softwaru společnosti Microsoft ve formě dokumentu JSON. Každý cloud Azure má svůj vlastní dokument JSON s rozsahy IP adres relevantními pro tento cloud:
  • Rozhraní API pro zjišťování značek služeb (Preview) umožňuje programově načítat aktuální seznam značek služeb. Ve verzi Preview může rozhraní API pro zjišťování značek služeb vracet informace, které nejsou natolik aktuální jako informace v dokumentech JSON publikovaných na webu Stažení softwaru společnosti Microsoft. Povrch rozhraní API můžete použít na základě vašich předvoleb automatizace:

Další informace o tom, jak pomocí rozhraní Service Tag API získat adresy vašich služeb, najdete v článku Seznam povolených IP adres pro Synchronizace souborů Azure.

Tunelování provozu přes virtuální privátní síť nebo ExpressRoute

Některé organizace vyžadují komunikaci s Azure, aby přešly přes síťový tunel, například VPN nebo ExpressRoute, pro další vrstvu zabezpečení nebo aby se zajistila komunikace s Azure pomocí deterministické trasy.

Azure Files a Synchronizace souborů Azure podporují následující mechanismy pro tunelování provozu mezi místními servery a Azure:

  • Službu Azure VPN Gateway: VPN gateway je specifický typ virtuální síťové brány, kterou používáte k přenosu šifrovaného provozu mezi virtuální sítí Azure a alternativním místem (například on-premises) přes internet. Službu Azure VPN Gateway je Azure zdroj, který nasadíte ve skupině zdrojů spolu s úložným účtem nebo jinými Azure zdroji. Protože Synchronizace souborů Azure je určen pro použití s lokálním Windows souborovým serverem, obvykle používáte site-to-site VPN, i když technicky je možné použít point-to-site VPN.

    VPN připojení mezi místy propojuje vaši virtuální síť Azure a on-premises síť vaší organizace. Připojení VPN typu site-to-site vám umožňuje nakonfigurovat připojení VPN jednou pro server VPN nebo zařízení hostované v síti vaší organizace, namísto konfigurace na každém klientském zařízení, které potřebuje přístup k vaší sdílené složce v Azure. Pro zjednodušení nasazení VPN připojení mezi místy viz Konfigurovat VPN pro použití s Azure Files.

  • ExpressRoute, která umožňuje vytvořit definovanou trasu (privátní připojení) mezi Azure a vaší místní sítí, která neprochází internetem. Vzhledem k tomu, že ExpressRoute poskytuje vyhrazenou cestu mezi místním datacentrem a Azure, může být ExpressRoute užitečná v případě, že je klíčovým aspektem výkonu sítě. ExpressRoute je také dobrou volbou, když zásady nebo zákonné požadavky vaší organizace vyžadují deterministický přístup k vašim prostředkům v cloudu.

SMB přes QUIC

Pokud je port 445 ve vašem prostředí zablokovaný, můžete použít SMB přes QUIC jako alternativu k VPN nebo ExpressRoute. SMB přes QUIC používá transportní protokol QUIC přes port 443, který má většina organizací a poskytovatelů internetových služeb (ISP) otevřený pro podporu HTTPS provozu. Tato funkce eliminuje velkou část síťové konfigurace, která je běžně potřebná pro vzdálený přístup ke sdílenému souboru přes veřejný internet.

Pro použití SMB přes QUIC s Synchronizace souborů Azure:

  • Endpoint serveru Synchronizace souborů Azure musí běžet na virtuálním stroji Windows Server Datacenter: Azure Edition v Azure.
  • Klienti musí používat Windows 11 nebo novější.

Pro podrobnosti o nastavení a konfiguraci viz SMB over QUIC.

Privátní koncové body pro Azure Files a Synchronizace souborů Azure

Kromě výchozích veřejných koncových bodů, které služby Azure Files a Synchronizace souborů Azure poskytují prostřednictvím účtu úložiště a služby Storage Sync Service, nabízejí také možnost mít pro každý prostředek jeden nebo více soukromých koncových bodů. Tato možnost vám umožňuje soukromě a bezpečně se připojit k Azure sdíleným souborům z místního prostředí pomocí VPN nebo ExpressRoute a z virtuální sítě Azure. Když vytvoříte privátní koncový bod pro prostředek Azure, získá privátní IP adresu z adresního prostoru vaší virtuální sítě, podobně jako místní souborový server Windows má IP adresu v rámci vyhrazeného adresního prostoru vaší místní sítě.

Jednotlivý privátní koncový bod je přidružený ke konkrétní podsíti virtuální sítě Azure. Účty úložiště a služby synchronizace úložiště můžou mít privátní koncové body ve více než jedné virtuální síti.

Použití privátních koncových bodů umožňuje:

  • Bezpečně se připojte k prostředkům Azure z místních sítí pomocí připojení VPN nebo ExpressRoute s privátním partnerským vztahem.
  • Zabezpečte své prostředky Azure zakázáním veřejných koncových bodů pro Azure Files a Synchronizace souborů. Vytvoření privátního koncového bodu ve výchozím nastavení neblokuje připojení k veřejnému koncovému bodu.
  • Zvyšte zabezpečení virtuální sítě povolením blokování exfiltrace dat z virtuální sítě (a přes hranice peeringu).

Pro vytvoření soukromého koncového bodu viz Configure private endpoints for Synchronizace souborů Azure.

Privátní koncové body a DNS

Když vytvoříte soukromý endpoint, Azure také vytvoří nebo aktualizuje privátní DNS zónu, která odpovídá subdoméněprivatelink. Pro oblasti veřejného cloudu jsou privatelink.file.core.windows.net tyto zóny DNS určené pro Soubory Azure a privatelink.afs.azure.net pro Synchronizace souborů Azure.

Poznámka:

Tento článek používá příponu DNS účtu úložiště pro veřejné oblasti Azure. core.windows.net To platí také pro suverénní cloudy Azure, jako je cloud Azure pro vládu USA a Microsoft Azure provozovaný cloudem 21Vianet, a stačí nahradit příslušné přípony pro vaše prostředí.

Když vytvoříte privátní koncové body pro účet úložiště a službu Storage Sync Service, Azure pro ně vytvoří záznamy A v příslušných privátních zónách DNS. Azure také aktualizuje veřejný DNS záznam tak, že běžné plně kvalifikované domény jsou CNAME pro příslušné privatelink jméno. Tato konfigurace umožňuje plně kvalifikovaným doménovým jménům ukazovat na IP adresy soukromých koncových bodů, když je žadatel uvnitř virtuální sítě, a ukazovat na veřejné IP adresy koncových bodů, když je žadatel mimo virtuální síť.

U služby Azure Files má každý privátní koncový bod jeden plně kvalifikovaný název domény podle vzoru storageaccount.privatelink.file.core.windows.net, který je namapovaný na jednu privátní IP adresu privátního koncového bodu. Pro Synchronizace souborů Azure má každý privátní koncový bod čtyři plně kvalifikované názvy domén pro čtyři různé koncové body, které Synchronizace souborů Azure zveřejňuje: správu, synchronizaci (primární), synchronizaci (sekundární) a monitorování. Plně kvalifikované názvy domén pro tyto koncové body se obvykle řídí názvem služby synchronizace úložiště, pokud název neobsahuje znaky jiné než ASCII. Pokud se například vaše služba Storage Sync Service jmenuje mysyncservice a nachází se v oblasti West US 2, odpovídající koncové body budou mysyncservicemanagement.westus2.afs.azure.net, mysyncservicesyncp.westus2.afs.azure.net, mysyncservicesyncs.westus2.afs.azure.net a mysyncservicemonitoring.westus2.afs.azure.net. Každý privátní koncový bod služby synchronizace úložiště bude obsahovat čtyři odlišné IP adresy.

Vzhledem k tomu, že vaše privátní zóna DNS Azure je připojená k virtuální síti obsahující privátní koncový bod, můžete sledovat konfiguraci DNS voláním rutiny Resolve-DnsName z PowerShellu na virtuálním počítači Azure (případně nslookup v Windows a Linuxu):

Resolve-DnsName -Name "storageaccount.file.core.windows.net"

V tomto příkladu se účet úložiště storageaccount.file.core.windows.net překládá na soukromou IP adresu soukromého koncového bodu, což je shodou okolností 192.168.0.4.

Name                              Type   TTL   Section    NameHost
----                              ----   ---   -------    --------
storageaccount.file.core.windows. CNAME  29    Answer     storageaccount.privatelink.file.core.windows.net
net

Name       : storageaccount.privatelink.file.core.windows.net
QueryType  : A
TTL        : 1769
Section    : Answer
IP4Address : 192.168.0.4


Name                   : privatelink.file.core.windows.net
QueryType              : SOA
TTL                    : 269
Section                : Authority
NameAdministrator      : azureprivatedns-host.microsoft.com
SerialNumber           : 1
TimeToZoneRefresh      : 3600
TimeToZoneFailureRetry : 300
TimeToExpiration       : 2419200
DefaultTTL             : 300

Pokud spustíte stejný příkaz z místního prostředí, uvidíte, že stejný název účtu úložiště se místo toho přeloží na veřejnou IP adresu účtu úložiště; storageaccount.file.core.windows.net je záznam CNAME , storageaccount.privatelink.file.core.windows.netkterý je zase záznamem CNAME pro cluster úložiště Azure, který je hostitelem účtu úložiště:

Name                              Type   TTL   Section    NameHost
----                              ----   ---   -------    --------
storageaccount.file.core.windows. CNAME  60    Answer     storageaccount.privatelink.file.core.windows.net
net
storageaccount.privatelink.file.c CNAME  60    Answer     file.par20prdstr01a.store.core.windows.net
ore.windows.net

Name       : file.par20prdstr01a.store.core.windows.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 52.239.194.40

Tato konfigurace odráží skutečnost, že Azure Files a Synchronizace souborů Azure mohou zpřístupnit jak své veřejné koncové body, tak jeden nebo více soukromých koncových bodů na zdroj. Abyste zajistili, že plně kvalifikovaná doménová jména pro vaše zdroje odpovídají IP adresám soukromých koncových bodů, musíte nakonfigurovat své on-premises DNS servery. Tento úkol můžete zvládnout několika způsoby:

  • Úprava souboru hosts na klientských počítačích tak, aby se plně kvalifikované názvy domén vašich účtů úložiště a služeb Storage Sync překládaly na požadované privátní IP adresy. To se důrazně nedoporučuje pro produkční prostředí, protože tyto změny budete muset provést u každého klienta, který potřebuje přístup k vašim privátním koncovým bodům. Změny vašich privátních koncových bodů nebo prostředků (odstranění, úpravy atd.) nebudou zpracovávány automaticky.
  • Vytváření zón DNS na místních serverech pro privatelink.file.core.windows.net a privatelink.afs.azure.net, které obsahují záznamy A pro vaše prostředky v Azure To má výhodu, že klienti ve vašem místním prostředí budou moct automaticky překládat prostředky Azure bez nutnosti konfigurovat jednotlivé klienty. Toto řešení je však stejně křehké jako úprava souboru hosts, protože se změny nepromítají. I když je toto řešení křehké, může být pro některá prostředí nejlepší volbou.
  • Přeposílejte zóny core.windows.net a afs.azure.net z místních DNS serverů do privátní zóny Azure DNS. Privátního hostitele DNS Azure je možné dosáhnout prostřednictvím speciální IP adresy (168.63.129.16), která je přístupná pouze ve virtuálních sítích propojených se zónou Azure Private DNS. Abyste toto omezení obešli, můžete ve své virtuální síti provozovat další DNS servery, které přeposílají core.windows.net a afs.azure.net přesměrovávají do ekvivalentních Azure privátních DNS zón. Pro zjednodušení této konfigurace Microsoft poskytuje PowerShell cmdlety, které automaticky nasazují DNS servery ve vaší virtuální síti Azure a konfigurují je podle potřeby. Pro nastavení DNS forwardingu viz Configure DNS with Azure Files.

Šifrování během přenosu

Připojení z agenta Synchronizace souborů Azure ke sdílené složce Azure nebo službě synchronizace úložiště se vždy šifrují. I když účty úložiště Azure mají nastavení, které zakáže vyžadování šifrování při přenosu komunikace se službou Azure Files (a další služby úložiště Azure spravované mimo účet úložiště), zakázání tohoto nastavení nebude mít vliv na šifrování Synchronizace souborů Azure při komunikaci se službou Azure Files. Ve výchozím nastavení mají všechny účty úložiště Azure povolené šifrování během přenosu.

Pro více informací o šifrování během přenosu viz požadavek bezpečného přenosu v Azure úložišti.

Viz také