Sdílení souborů NFS Azure

Platí pro: ✔️ Sdílené složky NFS

Azure Files podporuje dva standardní protokoly pro připojení sdílených složek: protokol SMB (Server Message Block) a protokol NFS (Network File System). Zvolte protokol, který nejlépe vyhovuje vaší úloze. Azure sdílené složky nepodporují přístup k jednotlivým sdíleným složkám Azure pomocí protokolů SMB i NFS, i když můžete vytvářet sdílené složky SMB a NFS v rámci stejného účtu úložiště FileStorage. Azure Files nabízí sdílené složky na podnikové úrovni, které můžou vertikálně navýšit kapacitu tak, aby vyhovovaly vašim potřebám úložiště, a současně k němu mají přístup tisíce klientů.

Tento článek se zabývá NFS Azure sdílením souborů. Najdete informace o sdílených složkách souborů SMB v Azure Files v tématu SMB ve sdílených složkách Azure Files.

Důležité

Pro Windows nejsou podporovány sdílené složky NFS Azure. Před použitím sdílených složek NFS Azure v produkčním prostředí najdete v tématu Sdílené soubory NFS Azure seznam známých problémů. Seznamy řízení přístupu NFS (ACL) se nepodporují.

Běžné případy použití sdílených složek Azure NFS

Sdílené složky NFS dobře fungují s úlohami, jako jsou aplikační vrstva SAP, zálohy databáze, replikace databáze, fronty zasílání zpráv, domovské adresáře pro souborové servery pro obecné účely a úložiště obsahu pro úlohy aplikací.

Sdílené složky NFS se často používají v následujících scénářích:

  • Podkladové úložiště pro aplikace založené na Linuxu/UNIXu, například podnikové aplikace vytvořené s využitím rozhraní API souborového systému Linux nebo POSIX
  • Úlohy, které vyžadují sdílené složky kompatibilní se standardem POSIX, citlivost písmen nebo oprávnění stylu Unixu (UID/GID)
  • Nový vývoj aplikací a služeb, který vyžaduje náhodné vstupně-výstupní operace a hierarchické úložiště

Funkce sdílené složky Azure pro NFS

Sdílené složky NFS Azure nabízejí plně kompatibilní systém souborů POSIX. Podporují se pevné odkazy a symbolické odkazy, ale z existujícího symbolického odkazu není možné vytvořit pevný odkaz.

Nfs Azure sdílené složky aktuálně podporují většinu funkcí ze specifikace protokolu NFSv4.1. Některé funkce, jako je delegování a zpětné volání všech typů, ověřování Kerberos a seznamy ACL, nejsou podporovány.

Místně redundantní úložiště (LRS) a zónově redundantní úložiště (ZRS) se podporují pro sdílené složky NFS Azure. Geograficky redundantní úložiště (GRS) a geograficky zónově redundantní úložiště (GZRS) nejsou dostupné pro sdílené složky NFS, protože NFS vyžaduje úložiště SSD, které nepodporuje geografickou redundanci.

Podpora sdílené složky NFS Azure pro funkce úložiště Azure

Následující tabulka ukazuje aktuální úroveň podpory funkcí pro sdílené složky NFS Azure.

Stav položek, které se zobrazují v této tabulce, se může v průběhu času měnit, protože podpora pokračuje v rozšiřování.

Funkce úložiště Podporováno pro sdílené složky NFS
Rozhraní REST API pro řídící vrstvu správy souborů ✔️
REST API datové roviny souborů ✔️
Šifrování dat v klidu ✔️
Šifrování během přenosu ✔️
Typy redundance LRS nebo ZRS ✔️
Převod z LRS na ZRS nebo naopak (pouze privátní koncové body) ✔️
Typy redundance GRS nebo GZRS ⛔
koncové body zóny Azure DNS (Preview) ✔️
Privátní koncové body ✔️
Montování podadresářů ✔️
Udělit přístup k síti konkrétním virtuálním sítím Azure ✔️
Udělení síťového přístupu konkrétním IP adresům ⛔
Úroveň úložiště SSD ✔️
Vrstva úložiště HDD ⛔
Oprávnění POSIX ✔️
Kořenová squash ✔️
Přístup ke stejným datům z klienta Windows a Linuxu ⛔
Ověřování na základě identit ⛔
Azure obnovitelné odstranění sdílené složky ✔️
Synchronizace souborů Azure ⛔
zálohování sdílených složek Azure ⛔
snímky sdíleného souboru Azure ✔️
AzCopy ✔️
Průzkumník služby Azure Storage ✔️
Prohlížeč Azure Storage na portálu Azure ⛔
Podpora více než 16 skupin ⛔

Poznámka:

Limit 16 skupin je omezení protokolu NFS. Každý uživatel je omezený na 16 ID skupin (GID) na připojení.

Model správy

Sdílené složky NFS Azure podporují dva poskytovatele prostředků nejvyšší úrovně:

  • Microsoft.FileShares (doporučeno pro nová nasazení NFS): Vytvoří samostatnou sdílenou složku bez účtu úložiště. Podporuje pouze zřízený model fakturace v2.
  • Microsoft. Úložiště (classic): Vytvoří klasické sdílené složky v rámci účtu úložiště. Podporuje zřízené modely fakturace v1 a v2 a úplnou sadu funkcí Azure Files.

Úplné porovnání funkcí najdete v tématu Porovnání poskytovatelů prostředků: Microsoft. Úložiště vs. Microsoft. Sdílené složky.

Zabezpečení a sítě pro sdílené složky NFS Azure

Sdílené složky Azure Files pro NFS chrání data pomocí šifrování dat v klidu i při přenosu a vyžadují řízení přístupu na síťové úrovni namísto ověřování uživatelů.

Encryption

Azure Files šifruje všechna neaktivní uložená data pomocí šifrování služby úložiště Azure (SSE). Šifrování služby Storage funguje podobně jako nástroj BitLocker na Windows: šifruje data pod úrovní systému souborů. Vzhledem k tomu, že šifrování probíhá pod systémem souborů Azure sdílené složky, protože data jsou zakódovaná na disk, nepotřebujete přístup k základnímu klíči v klientovi ke čtení nebo zápisu do sdílené složky Azure. Šifrování neaktivních uložených dat platí pro protokoly SMB i NFS.

Pro šifrování během přenosu Azure Files svazky NFSv4.1 vylepšují zabezpečení sítě povolením zabezpečených připojení TLS mezi serverem a klientem a chrání přenášená data před zachycením. Azure Files poskytuje vyhrazené nastavení Require Encryption in Transit for NFS k nezávislému řízení toho, jestli se pro přístup k systému souborů NFS vyžaduje šifrování. Pro nové účty úložiště vytvořené pomocí portálu Azure je toto nastavení ve výchozím nastavení povolené. Účty úložiště vytvořené pomocí Azure PowerShell, Azure CLI nebo rozhraní FileREST API nastavily tuto hodnotu jako Not selected k zajištění zpětné kompatibility. U existujících účtů úložiště se požadované nastavení zabezpečeného přenosu nadále řídí chování šifrování systému souborů NFS, dokud explicitně nenakonfigurujete nastavení pro jednotlivé protokoly.

Azure poskytuje vrstvu šifrování pro všechna přenášená data mezi Azure datacentry pomocí macSec. Prostřednictvím této technologie existuje šifrování při přenosu dat mezi Azure datacentry.

Ověřování a přístup k síti

Na rozdíl od služby Azure Files využívající protokol SMB nenabízejí sdílené složky používající protokol NFS ověřování založené na uživatelích. Ověřování sdílených složek NFS je založeno na nakonfigurovaných pravidlech zabezpečení sítě. Z tohoto důvodu musíte, aby bylo zajištěno, že vaše sdílená složka NFS přijímá pouze zabezpečená připojení, pro svůj účet úložiště nastavit buď privátní koncový bod, nebo koncový bod služby.

Privátní koncový bod (označovaný také jako privátní propojení) poskytuje vašemu účtu úložiště privátní statickou IP adresu ve vaší virtuální síti, což brání přerušení připojení z dynamických změn IP adres. Provoz do vašeho účtu úložiště zůstává v rámci propojených virtuálních sítí, včetně těch v jiných regionech a v místních prostředích. Platí standardní sazby za zpracování dat.

Pokud nepotřebujete statickou IP adresu, můžete pro Azure Files ve virtuální síti povolit koncový bod služby . Koncový bod služby konfiguruje účty úložiště tak, aby umožňoval přístup pouze z konkrétních podsítí. Povolené podsítě můžou patřit do virtuální sítě ve stejném předplatném nebo jiném předplatném, včetně těch, které patří do jiného Microsoft Entra tenanta. Za používání koncových bodů služby se neúčtují žádné další poplatky. Vzácná událost, jako je výpadek zóny, ale může změnit základní IP adresu účtu úložiště. I když jsou data stále dostupná ve sdílené složce, musíte sdílenou složku znovu připojit.

Pokud chcete přistupovat ke sdíleným složkám z místního prostředí, nastavte kromě privátního koncového bodu také síť VPN nebo ExpressRoute. Žádosti, které nepocházejí z následujících zdrojů, jsou odmítnuty:

Další informace o možnostech síťového připojení najdete v tématu Požadavky na síť pro Azure Files.

Regionální dostupnost sdílené složky Azure Files NFS

NFS Azure sdílení souborů je podporováno ve všech oblastech, které podporují sdílení souborů SSD. Viz produkty Azure dostupné v jednotlivých oblastech.

Výkon sdílené složky NFS v Azure

Sdílené složky NFS Azure jsou k dispozici pouze ve sdílených složkách SSD. V rámci zřízeného fakturačního modelu v2 můžete nezávisle nastavit zřízenou kapacitu, IOPS a propustnost, abyste mohli přesně řídit náklady na úlohy NFS s předvídatelnými vstupně-výstupními vzory. V rámci zřízeného fakturačního modelu v1 se počet IOPS a propustnost automaticky škálují se zřízenou kapacitou. Podrobnosti o obou modelech najdete v tématu Principy účtování služby Azure Files.

Typická latence operací I/O u sdílených složek služby Azure Files na SSD se při malých operacích I/O pohybuje v nižších jednotkách milisekund. U úloh náročných na metadata, jako je například untar, se můžou vyskytnout vyšší latence kvůli velkému objemu otevřených a uzavřených operací.

Pokyny ke zlepšení výkonu NFS ve velkém rozsahu najdete v tématu Zlepšení výkonu sdílené složky Azure Files pro NFS.

Další kroky