Konfigurace kořenového squashu pro Azure Files

✔️ Platí pro: Klasické sdílené složky NFS vytvořené s poskytovatelem prostředků Microsoft.Storage

✔️ Platí pro: sdílené složky NFS vytvořené pomocí zprostředkovatele prostředků Microsoft.FileShares

✖️ Nevztahuje se na: Sdílené složky SMB

Klientský operační systém vynucuje oprávnění pro sdílené složky NFS, nikoli pro službu Azure Files. Root squash je funkce zabezpečení správy systému souborů NFS, která brání neoprávněnému přístupu na úrovni kořenového adresáře k serveru NFS klientskými počítači. Tato funkce je důležitou součástí ochrany uživatelských dat a nastavení systému před manipulací nedůvěryhodnými nebo ohroženými klienty.

Správci by měli povolit root squash v prostředích, kde více uživatelů nebo systémů přistupuje ke sdílené složce NFS, zejména ve scénářích, kdy klientské počítače nejsou plně důvěryhodné. Převodem uživatele root na anonymní uživatele zajišťuje root squash, že i když dojde k ohrožení zabezpečení klientského počítače, útočník nemůže zneužít kořenová oprávnění pro přístup k důležitým souborům na serveru NFS ani je upravovat.

V tomto článku se dozvíte, jak nakonfigurovat a změnit nastavení root squash pro sdílené složky Azure NFS.

Jak root squash funguje se službou Azure Files

Root squash funguje tak, že znovu namapuje ID uživatele (UID) a ID skupiny (GID) kořenového uživatele na UID a GID patřící anonymnímu uživateli na serveru. Root uživatelé, kteří přistupují k systému souborů, se automaticky převedou na anonymní uživatele a skupinu s omezenými oprávněními.

Ačkoliv je funkce "root squash" výchozím chováním v NFS, není to přednastavená volba při vytváření sdíleného souborového prostoru Azure NFS. U sdílené složky musíte explicitně povolit root squash. Můžete to udělat, když vytvoříte sdílenou složku Azure NFS nebo později.

Nastavení root squashe

Vyberte si ze tří nastavení squashu root:

  • Bez root squash: Vypněte root squash. Tato možnost je užitečná hlavně pro klienty bez disku nebo úlohy určené dokumentací k úlohám. Toto nastavení je výchozí při vytváření nové sdílené složky NFS Azure.
  • Pro všechny squash: Namapujte všechny UID a GID na anonymního uživatele. Toto nastavení použijte pro sdílené složky, které vyžadují přístup jen pro čtení všemi klienty.
  • Root squash: Mapujte požadavky z UID/GID 0 (root) na anonymní UID/GID. Toto nastavení se nevztahuje na žádné jiné identifikátory UID ani GID, které mohou být stejně citlivé, například user bin nebo group staff.

Následující tabulka ukazuje chování UID pozorované na serveru při nastavení konkrétních voleb root squash.

Možnost UID klienta UID serveru
root_squash 0 65534
root_squash 1 000 1 000
no_root_squash 0 0
no_root_squash 1 000 1 000
all_squash 0 65534
all_squash 1 000 65534

Nakonfigurujte root squash na existujícím NFS úložišti (Microsoft.Storage)

U klasických sdílených složek Azure, které používají poskytovatele prostředků Microsoft.Storage, můžete nastavení root squash nakonfigurovat prostřednictvím webu Azure Portal, Azure PowerShellu nebo Azure CLI.

  1. Přihlaste se k portálu Azure a přejděte do účtu úložiště FileStorage, který obsahuje sdílenou složku NFS Azure.

  2. V nabídce služby v části Úložiště dat vyberte klasické sdílené složky.

  3. Vyberte sdílenou složku, pro kterou chcete změnit nastavení root squash.

  4. V nabídce služby vyberte Vlastnosti. Potom podle potřeby přepněte nastavení root squash .

    Snímek obrazovky znázorňující, jak nakonfigurovat nastavení root squash pro sdílenou složku NFS v Azure Portal.

  5. Chcete-li aktualizovat kořenovou hodnotu squashu, vyberte Uložit .

Konfigurace kořenového squashu u existující sdílené složky NFS (Microsoft.FileShares)

U sdílených složek Azure, které používají poskytovatele prostředků Microsoft.FileShares, můžete nakonfigurovat nastavení root squash pomocí webu Azure Portal, Azure PowerShellu nebo Azure CLI.

  1. Přihlaste se k portálu Azure a přejděte do sdílené složky.

  2. V nabídce služby v části Nastavení vyberte Konfigurace.

  3. Podle potřeby přepněte nastavení „root squash“.

    Obrázek pro microsoft.fileshares root squash

  4. Chcete-li aktualizovat kořenovou hodnotu squashu, vyberte Uložit .

Viz také