Sdílené složky protokolu SMB Azure

Platí pro: ✔️ Sdílené složky SMB

Azure Files nabízí sdílené složky na podnikové úrovni, které můžou vertikálně navýšit kapacitu tak, aby vyhovovaly vašim potřebám úložiště, a současně k němu mají přístup tisíce klientů. Azure Files nabízí dva standardní protokoly pro připojení sdílených složek Azure: protokol Server Message Block (SMB) a protokol Network File System (NFS). Zvolte protokol, který nejlépe vyhovuje vaší úloze. Azure Files nepodporuje přístup ke sdílené složce Azure s protokoly SMB i NFS, i když můžete vytvářet klasické sdílené složky SMB a NFS ve stejném účtu úložiště.

Tento článek se zabývá Azure soubory sdílené přes SMB. Informace o sdílených složkách NFS Azure najdete v tématu NFS Azure file shares.

Obvyklé scénáře

Používejte sdílené složky SMB pro mnoho aplikací, včetně sdílených složek koncových uživatelů a sdílených složek, které zálohují databáze a aplikace. Sdílené složky SMB použijte v následujících scénářích:

  • Sdílené složky koncového uživatele, jako jsou sdílené složky týmu a domovské adresáře
  • Úložiště pro aplikace založené na systému Windows, jako jsou databáze SQL Serveru nebo podnikové aplikace
  • Vývoj nových aplikací a služeb, zejména pokud potřebujete náhodné vstupně-výstupní operace a hierarchické úložiště

Vlastnosti

Azure Files podporuje hlavní funkce protokolu SMB a Azure potřebné pro produkční nasazení sdílených složek SMB:

  • Nepřetržitá dostupnost protokolu SMB (CA)
  • Připojení k doméně Active Directory a diskreční seznamy řízení přístupu (DACL)
  • Integrované bezserverové zálohování s Azure Backup
  • Izolace sítě s privátními koncovými body Azure
  • Vysoká síťová propustnost pomocí SMB multikanálu (pouze sdílené složky SSD)
  • Šifrování kanálu SMB včetně AES-256-GCM, AES-128-GCM a AES-128-CCM
  • Podpora předchozí verze prostřednictvím snímků sdílených úložišť integrovaných ve VSS.
  • Automatické měkké odstranění u sdílení souborů Azure, aby se zabránilo náhodnému odstranění
  • Volitelné sdílení souborů přístupné z internetu s internetově bezpečným protokolem SMB 3.0 nebo novějším

Sdílené složky SMB můžete připojit přímo nebo ukládat je místně pomocí Synchronizace souborů Azure.

Podpora protokolu SMB ve Windows a funkce Azure Files

Následující tabulka ukazuje Windows podporu pro verzi protokolu SMB, SMB Multichannel1 a šifrování kanálu SMB při připojování sdílených složek Azure. Tato tabulka slouží k určení požadavků na podporu funkcí a zabezpečení klientských operačních systémů, které přistupující ke sdílené složce Azure. Použijte nejnovější KB pro svou verzi systému Windows.

verze Windows Verze protokolu SMB SMB Multichannel (jenom SSD) Maximální šifrování kanálu SMB
Windows Server 2025 SMB 3.1.1 Ano AES-256-GCM
Windows 11 verze 24H2 SMB 3.1.1 Ano AES-256-GCM
Windows 11 verze 23H2 SMB 3.1.1 Ano AES-256-GCM
Windows 11 verze 22H2 SMB 3.1.1 Ano AES-256-GCM
Windows 10 verze 22H2 SMB 3.1.1 Ano AES-128-GCM
Windows Server 2022 SMB 3.1.1 Ano AES-256-GCM
Windows 11 verze 21H2 SMB 3.1.1 Ano AES-256-GCM
Windows 10 verze 21H2 SMB 3.1.1 Ano AES-128-GCM
Windows 10 verze 21H1 SMB 3.1.1 Ano, s KB5003690 nebo novější AES-128-GCM
Windows Server verze 20H2 SMB 3.1.1 Ano, s KB5003690 nebo novější AES-128-GCM
Windows 10 verze 20H2 SMB 3.1.1 Ano, s KB5003690 nebo novější AES-128-GCM
Windows Server, verze 2004 SMB 3.1.1 Ano, s KB5003690 nebo novější AES-128-GCM
Windows 10 verze 2004 SMB 3.1.1 Ano, s KB5003690 nebo novější AES-128-GCM
Windows Server 2019 SMB 3.1.1 Ano, s aktualizací KB5003703 nebo novější AES-128-GCM
Windows 10 verze 1809 SMB 3.1.1 Ano, s aktualizací KB5003703 nebo novější AES-128-GCM
Windows Server 2016 SMB 3.1.1 Ano, s KB5004238 nebo novějším a použitým klíčem registru AES-128-GCM
Windows 10 verze 1607 SMB 3.1.1 Ano, s KB5004238 nebo novějším a použitým klíčem registru AES-128-GCM
Windows 10 verze 1507 SMB 3.1.1 Ano, s KB5004249 nebo novějším a použitým klíčem registru AES-128-GCM
Windows Server 2012 R22 SMB 3.0 Ne AES-128-CCM
Windows Server 2012 2 SMB 3.0 Ne AES-128-CCM
Windows 8.13 SMB 3.0 Ne AES-128-CCM
Windows Server 2008 R23 SMB 2.1 Ne Nepodporováno
Windows 73 SMB 2.1 Ne Nepodporováno

1Azure Files podporuje SMB Multichannel pouze u souborových sdílených složek SSD (premium).

Regulérní podpora Microsoftu pro Windows Server 2012 a Windows Server 2012 R2 skončila. Další podporu aktualizací zabezpečení si můžete zakoupit pouze prostřednictvím programu Rozšířená aktualizace zabezpečení (ESU).

3Microsoft podpora Windows 7, Windows 8.1 a Windows Server 2008 R2 skončila. Migrace z těchto operačních systémů

Nastavení protokolu SMB

Azure Files nabízí více nastavení, která ovlivňují chování, výkon a zabezpečení protokolu SMB. Jsou nakonfigurované pro všechny Azure klasické sdílené složky v rámci účtu úložiště Azure.

Nepřetržitá dostupnost protokolu SMB

Azure Files podporuje nepřetržitou dostupnost protokolu SMB (CA), aby aplikace zůstaly dostupné během přechodných událostí infrastruktury. Nepřetržitá dostupnost je schopnost protokolu SMB, která udržuje otevřené soubory aktivní během krátkého přerušení, jako jsou převzetí služeb při selhání serveru nebo krátké přerušení sítě. Všechny sdílené svazky SMB Azure jsou ve výchozím nastavení nepřetržitě dostupné. Toto nastavení nemůžete zakázat.

Co nepřetržitá dostupnost poskytuje

Nepřetržitá dostupnost poskytuje následující výhody:

  • Trvalé zpracování souborů, které přežijí přechodné selhání
  • Transparentní obnovení vstupně-výstupních operací po selhání systému
  • Konzistence dat během přechodů infrastruktury
  • Snížené riziko přerušení aplikace

Pokud dojde k krátkému přerušení připojení, klienti SMB automaticky zopakují operace a znovu zopakují přístup k otevřeným souborům, aniž by je aplikace musela znovu otevřít. Toto chování je zvlášť důležité pro úlohy, které udržují dlouhotrvající souborové relace.

Jak nepřetržitá dostupnost funguje

Nepřetržitá dostupnost závisí na trvalých popisovačích SMB. Během přechodného přerušení, které obvykle trvá až několik minut, platí následující příkazy:

  • Otevřené popisovače souborů zůstávají platné.
  • Klient SMB opakuje čekající vstupně-výstupní operace.
  • Azure Files transparentně obnoví operace po obnovení připojení.

Vzhledem k tomu, že Azure Files upřednostňuje správnost a odolnost, klient čeká a opakuje pokusy místo okamžitého selhání operace.

Chování časového limitu během ztráty připojení

Kvůli opakovaným pokusům, které vyžaduje nepřetržitá dostupnost, může během přerušení sítě vypršení časového limitu operací SMB trvat déle.

Můžete například zaznamenat následující:

  • Windows klienti SMB můžou opakovat operace po dobu několika minut, než vrátí chybu.
  • Aplikace se můžou dočasně pozastavit, když se připojení znovu sestaví.

Toto chování je záměrně, protože pomáhá zachovat integritu zpracování a zabránit poškození dat. Úlohy, které se často přerušují, jako jsou roamingové přenosné počítače nebo nestabilní síťová připojení, mohou zažít delší dobu čekání, než se projeví selhání.

SMB Multichannel

SMB Multichannel umožňuje klientovi SMB 3.x navázat více síťových připojení ke sdílenému souboru SMB. Azure Files podporuje protokol SMB Multichannel pouze ve sdílených složkách SSD (Premium). Pro Windows klienty je ve výchozím nastavení povolen protokol SMB Multichannel ve všech Azure oblastech. Ve většině scénářů, zejména u vícevláknových pracovních zátěží, klienti zaznamenávají zlepšený výkon s SMB Multichannel. V některých konkrétních scénářích, jako jsou úlohy s jedním vláknem nebo pro účely testování, ale můžete chtít zakázat smb Multichannel. Pro více informací viz SMB Multichannel.

Zabezpečení

Azure Files šifruje všechna neaktivní uložená data pomocí šifrování služby úložiště Azure (SSE). Můžete se také rozhodnout šifrovat přenášená data.

Šifrování v klidu

Šifrování služby Storage funguje podobně jako nástroj BitLocker na Windows: šifruje data pod úrovní systému souborů. Vzhledem k tomu, že se data šifrují pod systémem souborů Azure sdílené složky, protože jsou zakódovaná na disk, nepotřebujete přístup k základnímu klíči v klientovi ke čtení nebo zápisu do sdílené složky Azure.

Šifrování během přenosu

Azure Files poskytuje vyhrazené nastavení Require Encryption in Transit for SMB, které můžete použít k nezávislému řízení toho, jestli se šifrování vyžaduje pro přístup smb ke Azure sdíleným složkám. Toto nastavení protokolu poskytuje podrobnější kontrolu než požadované nastavení zabezpečeného přenosu na úrovni účtu úložiště, které se teď vztahuje pouze na provoz REST/HTTPS. Pro nové účty úložiště vytvořené pomocí portálu Azure Require Encryption in Transit for SMB je ve výchozím nastavení povolené, takže jsou povolená jenom připojení SMB, která používají protokol SMB 3.x s šifrováním. Připojení od klientů, kteří nepodporují protokol SMB 3.x s šifrováním kanálu SMB, se při povolení šifrování při přenosu zamítnou. Účty úložiště vytvořené pomocí Azure PowerShell, Azure CLI nebo rozhraní FileREST API mají nastaveno Požadovat šifrování při přenosu pro SMB jako Není vybráno, aby byla zajištěna zpětná kompatibilita.

U existujících účtů úložiště je u nastavení Vyžadovat šifrování během přenosu pro SMB zpočátku zobrazena volba Nezvoleno. I když není zaškrtnuté, požadované nastavení zabezpečeného přenosu i nadále řídí chování šifrování SMB. Poté, co explicitně nastavíte Require Encryption in Transit for SMB, toto nastavení má přednost pro přístup SMB, bez ohledu na požadovanou hodnotu Secure transfer .

Azure Files podporuje AES-256-GCM s protokolem SMB 3.1.1 při použití s Windows Server 2022 nebo Windows 11. PROTOKOL SMB 3.1.1 také podporuje AES-128-GCM a PROTOKOL SMB 3.0 podporuje AES-128-CCM. AES-128-GCM se ve výchozím nastavení vyjednává na Windows 10 verze 21H1 z důvodů výkonu.

Šifrování při přenosu můžete zakázat pro sdílenou složku Azure. Pokud je šifrování zakázané, Azure Files umožňuje protokol SMB 2.1 a SMB 3.x bez šifrování. Primárním důvodem zakázání přenášeného šifrování je podpora starší verze aplikace, která musí běžet ve starším operačním systému, jako je Windows Server 2008 R2 nebo starší linuxová distribuce. Azure Files umožňuje připojení přes SMB 2.1 pouze ve stejné oblasti Azure jako sdílená složka Azure Files. Klient SMB 2.1 mimo oblast Azure, ve které se nachází sdílená složka Azure Files, například v místním prostředí nebo v jiné oblasti Azure, nemůže ke sdílené složce přistupovat.

Nastavení zabezpečení protokolu SMB

Azure Files zveřejňuje nastavení, která můžete přepnout, aby byl protokol SMB lépe kompatibilní nebo bezpečnější v závislosti na požadavcích vaší organizace. Ve výchozím nastavení je Azure Files nastaven tak, aby byl maximálně kompatibilní, takže omezení těchto nastavení může způsobit, že někteří klienti se nebudou moci připojit.

Azure Files zveřejňuje následující nastavení:

  • Verze PROTOKOLU SMB: Které verze PROTOKOLU SMB jsou povolené. Podporované verze protokolu jsou SMB 3.1.1, SMB 3.0 a SMB 2.1. Ve výchozím nastavení jsou povolené všechny verze PROTOKOLU SMB, přestože protokol SMB 2.1 je zakázaný, pokud je povolené šifrování při přenosu pro protokol SMB (nebo pokud nastavení vyžadováno zabezpečený přenos řídí chování protokolu SMB), protože protokol SMB 2.1 nepodporuje šifrování během přenosu.
  • Metody ověřování: Které metody ověřování SMB jsou povolené. Podporované metody ověřování jsou NTLMv2 (pouze klíč účtu úložiště) a Kerberos. Ve výchozím nastavení jsou povolené všechny metody ověřování. Kerberos musí být povolen pro použití autentizace založené na identitě s AD DS, Microsoft Entra Doménové služby, Microsoft Entra Kerberos nebo spravovanou identitou. Odebrání NTLMv2 znemožňuje připojení sdílené složky Azure pomocí klíče účtu úložiště. Azure Files nepodporuje ověřování NTLM pro přihlašovací údaje domény.
  • Šifrování lístku Kerberos: Které šifrovací algoritmy jsou povolené. Podporované šifrovací algoritmy jsou AES-256 (důrazně doporučeno) a RC4-HMAC.
  • Šifrování kanálu SMB: Které algoritmy šifrování kanálu SMB jsou povolené. Podporované šifrovací algoritmy jsou AES-256-GCM, AES-128-GCM a AES-128-CCM. Pokud vyberete pouze AES-256-GCM, musíte klientům, které se připojují, zadat, aby jej používali, tak, že na každém klientovi otevřete terminál PowerShell jako správce a spustíte Set-SmbClientConfiguration -EncryptionCiphers "AES_256_GCM" -Confirm:$false. Použití AES-256-GCM není podporováno u Windows klientů starších než Windows 11/Windows Server 2022.

Nastavení zabezpečení PROTOKOLU SMB můžete zobrazit a změnit pomocí portálu Azure, Azure PowerShell nebo Azure CLI. Vyberte požadovanou záložku, abyste zjistili, jak získat a nastavit bezpečnostní nastavení SMB. Tato nastavení se kontrolují, když je SMB relace navázána, a pokud není splněna, nastavení SMB relace selže s chybou STATUS_ACCESS_DENIED.

Pokud chcete zobrazit nebo změnit nastavení zabezpečení PROTOKOLU SMB pomocí portálu Azure, postupujte takto:

  1. Přihlaste se k portálu Azure a vyhledejte účty Storage. Vyberte účet úložiště, pro který chcete zobrazit nebo změnit nastavení zabezpečení PROTOKOLU SMB.

  2. V nabídce služby vyberte Úložiště dat>Klasické sdílené složky souborů.

  3. V části Nastavení sdílené složky vyberte hodnotu přidruženou k zabezpečení.

    Snímek obrazovky znázorňující, kde zobrazit a změnit nastavení zabezpečení SMB

  4. Protokol SMB můžete explicitně povolit nebo zakázat vyžadování šifrování při přenosu. Pro nové účty úložiště vytvořené pomocí portálu Azure je toto nastavení ve výchozím nastavení povolené.

  5. V části Profil vyberte Maximální kompatibilita, Maximální zabezpečení nebo Vlastní. Výběr Vlastní povoluje vytvoření vlastního profilu pro verze protokolu SMB, šifrování kanálu SMB, mechanismy ověřování a šifrování lístků Kerberos.

    Důležité

    Výběr možnosti Maximální zabezpečení nebo použití vlastních nastavení může vést k tomu, že se někteří klienti nemůžou připojit. Například AES-256-GCM byl zaveden jako možnost šifrování kanálu SMB počínaje Windows Server 2022 a Windows 11. To znamená, že starší klienti, kteří nepodporují AES-256-GCM, se nemůžou připojit. Pokud vyberete jenom AES-256-GCM, musíte říct Windows Server 2022 a Windows 11 klientům, aby používali AES-256-GCM tak, že na každém klientovi otevřete terminál PowerShellu jako správce a spustíte Set-SmbClientConfiguration -EncryptionCiphers "AES_256_GCM" -Confirm:$false.

    Snímek obrazovky s dialogovým oknem pro vyžadování šifrování během přenosu pro protokol SMB nebo změnu nastavení zabezpečení pro verze protokolu SMB, šifrování kanálu SMB, ověřovací mechanismy a šifrování lístku Kerberos.

Po zadání požadovaného nastavení zabezpečení vyberte Uložit.

Zakázání protokolu SMB 1 v klientech s Linuxem

Azure Files nepodporuje SMB 1. Od Linuxového jádra 4.18 můžete SMB 1 na Linux klientech vypnout pomocí parametru disable_legacy_dialects modulu v kernelovém modulu cifs .

Zkontrolujte, zda vaše distribuce tento parametr podporuje:

sudo modinfo -p cifs | grep disable_legacy_dialects

Chcete-li zakázat SMB 1, nejprve odpojte všechna sdílení SMB a uvolněte modul:

sudo modprobe -r cifs

Znovu načíst modul s vypnutým SMB 1:

sudo modprobe cifs disable_legacy_dialects=Y

Aby tato změna zůstala trvalá při restartu, přidejte toto nastavení do konfigurace modulu:

echo "options cifs disable_legacy_dialects=Y" | sudo tee -a /etc/modprobe.d/local.conf > /dev/null

Ověřte, že je nastavení aktivní:

cat /sys/module/cifs/parameters/disable_legacy_dialects

Výstup by měl být Y.

Omezení

Sdílené složky PROTOKOLU SMB Azure podporují podmnožinu funkcí podporovaných protokolem SMB a systémem souborů NTFS. I když většina případů použití a aplikací tyto funkce nevyžadují, některé aplikace nemusí správně fungovat s Azure Files, pokud spoléhají na nepodporované funkce. Následující funkce nejsou podporované:

Regionální dostupnost

Sdílené složky protokolu SMB ve službě Azure jsou dostupné ve všech regionech služby Azure, včetně všech veřejných a suverénních oblastí. Sdílené složky SSD jsou k dispozici v podmnožině oblastí.

Další kroky