Poznámka
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Azure Files nabízí dva standardní protokoly pro připojení sdílené složky Azure: protokol SMB (Server Message Block) a protokol NFS (Network File System). Azure Files umožňuje vybrat protokol systému souborů, který je pro vaši úlohu nejvhodnější. Sdílené složky Azure nepodporují přístup k jednotlivým sdíleným složkám Azure pomocí protokolů SMB i NFS, i když můžete vytvářet sdílené složky SMB a NFS ve stejném účtu úložiště. Azure Files nabízí pro všechny sdílené složky na podnikové úrovni sdílené složky, které můžou vertikálně navýšit kapacitu tak, aby vyhovovaly vašim potřebám úložiště, a současně k němu mají přístup tisíce klientů.
Tento článek se zabývá sdílenými složkami Azure SMB. Informace o sdílených složkách Azure NFS najdete v tématu Sdílené složky Azure NFS.
Vztahuje se na
Model správy | Model fakturace | Mediální vrstva | Přebytečnost | Malé a střední podniky (MSP) | Síťový souborový systém (NFS) |
---|---|---|---|---|---|
Microsoft.Storage | Zajištěno v2 | HDD (standard) | Místní (LRS) |
![]() |
![]() |
Microsoft.Storage | Zajištěno v2 | HDD (standard) | Zóna (ZRS) |
![]() |
![]() |
Microsoft.Storage | Zajištěno v2 | HDD (standard) | Geografie (GRS) |
![]() |
![]() |
Microsoft.Storage | Zajištěno v2 | HDD (standard) | GeoZone (GZRS) |
![]() |
![]() |
Microsoft.Storage | Poskytnuto v1 | SSD (Premium) | Místní (LRS) |
![]() |
![]() |
Microsoft.Storage | Poskytnuto v1 | SSD (Premium) | Zóna (ZRS) |
![]() |
![]() |
Microsoft.Storage | Platba dle skutečné spotřeby | HDD (standard) | Místní (LRS) |
![]() |
![]() |
Microsoft.Storage | Platba dle skutečné spotřeby | HDD (standard) | Zóna (ZRS) |
![]() |
![]() |
Microsoft.Storage | Platba dle skutečné spotřeby | HDD (standard) | Geografie (GRS) |
![]() |
![]() |
Microsoft.Storage | Platba dle skutečné spotřeby | HDD (standard) | GeoZone (GZRS) |
![]() |
![]() |
Obvyklé scénáře
Sdílené složky SMB se používají pro mnoho aplikací, včetně sdílených složek koncových uživatelů a sdílených složek, které zálohují databáze a aplikace. Sdílené složky SMB se často používají v následujících scénářích:
- Sdílené složky koncových uživatelů, jako jsou sdílené složky týmu, domovské adresáře atd.
- Zálohování úložiště pro aplikace založené na Windows, jako jsou databáze SQL Serveru nebo obchodní aplikace napsané pro rozhraní API systému souborů Win32 nebo .NET local.
- Vývoj nových aplikací a služeb, zejména pokud má tato aplikace nebo služba požadavek na náhodné vstupně-výstupní operace a hierarchické úložiště.
Vlastnosti
Azure Files podporuje hlavní funkce SMB a Azure potřebné pro produkční nasazení sdílených složek SMB:
- Připojení k doméně AD a volitelné seznamy řízení přístupu (DACL).
- Integrované bezserverové zálohování se službou Azure Backup
- Izolace sítě s využitím privátních koncových bodů Azure
- Vysoká propustnost sítě pomocí smb Multichannel (jenom sdílené složky SSD).
- Šifrování kanálu SMB včetně AES-256-GCM, AES-128-GCM a AES-128-CCM.
- Podpora předchozí verze prostřednictvím snímků integrovaných sdílených složek VSS
- Automatické obnovitelné odstranění sdílených složek Azure, aby se zabránilo náhodnému odstranění.
- Volitelně sdílené složky přístupné z internetu s protokolem SMB 3.0 nebo novějším zabezpečeným internetem.
Sdílené složky SMB je možné připojit přímo místně nebo je můžete ukládat do místní mezipaměti pomocí Synchronizace souborů Azure.
Bezpečnost
Všechna data uložená ve službě Azure Files se šifrují v klidovém stavu pomocí šifrování služby Azure Storage (SSE). Šifrování služby Storage funguje podobně jako BitLocker ve Windows: data se šifrují pod úrovní systému souborů. Vzhledem k tomu, že data se šifrují pod systémem souborů sdílené složky Azure, protože jsou zakódovaná na disk, nemusíte mít přístup k základnímu klíči v klientovi, abyste mohli číst nebo zapisovat do sdílené složky Azure. Šifrování neaktivních uložených dat platí pro protokoly SMB i NFS.
Ve výchozím nastavení mají všechny sdílené složky Azure povolené šifrování při přenosu, takže jsou povolená pouze připojení SMB pomocí protokolu SMB 3.x s šifrováním. Připojení z klientů, kteří nepodporují protokol SMB 3.x s šifrováním kanálu SMB, jsou odmítnuta, pokud je povolené šifrování během přenosu.
Azure Files podporuje AES-256-GCM s protokolem SMB 3.1.1 při použití s Windows Serverem 2022 nebo Windows 11. PROTOKOL SMB 3.1.1 také podporuje AES-128-GCM a SMB 3.0 podporuje AES-128-CCM. AES-128-GCM se ve výchozím nastavení vyjedná ve Windows 10 verze 21H1 z důvodů výkonu.
Šifrování během přenosu můžete zakázat pro sdílenou složku Azure. Pokud je šifrování zakázané, Azure Files umožňuje protokol SMB 2.1 a SMB 3.x bez šifrování. Primárním důvodem zakázání přenášeného šifrování je podpora starší verze aplikace, která musí být spuštěna ve starším operačním systému, jako je Windows Server 2008 R2 nebo starší distribuce Linuxu. Služba Soubory Azure umožňuje připojení PROTOKOLU SMB 2.1 pouze ve stejné oblasti Azure jako sdílená složka Azure; Klient SMB 2.1 mimo oblast Azure sdílené složky Azure, jako je místní nebo jiná oblast Azure, nemá přístup ke sdílené složce.
Nastavení protokolu SMB
Azure Files nabízí několik nastavení, která ovlivňují chování, výkon a zabezpečení protokolu SMB. Jsou nakonfigurované pro všechny sdílené složky Azure v rámci účtu úložiště.
SMB Multichannel
SMB Multichannel umožňuje klientovi SMB 3.x navázat více síťových připojení ke sdílenému souboru SMB. Azure Files podporuje smb Multichannel ve sdílených složkách SSD. Funkce SMB Multichannel je teď ve výchozím nastavení povolená ve všech oblastech Azure.
Pokud chcete zobrazit stav SMB Multichannel, přejděte do účtu úložiště obsahujícího sdílené složky SSD a v obsahu účtu úložiště vyberte Sdílené složky pod nadpisem Úložiště dat . V části Nastavení sdílené složky by se měl zobrazit stav SMB Multichannel. Pokud ho nevidíte, ujistěte se, že váš účet úložiště je typu účtu FileStorage.
Pokud chcete povolit nebo zakázat smb Multichannel, vyberte aktuální stav (Povoleno nebo Zakázáno v závislosti na stavu). Výsledný dialog poskytuje přepínač pro povolení nebo zakázání funkce SMB Multichannel. Vyberte požadovaný stav a vyberte Uložit.
Povolení funkce SMB Multichannel ve starších operačních systémech
Podpora smb Multichannel ve službě Azure Files vyžaduje, aby systém Windows používal všechny relevantní opravy. Několik starších verzí Windows, včetně Windows Serveru 2016, Windows 10 verze 1607 a Windows 10 verze 1507, vyžadují nastavení dalších klíčů registru pro všechny relevantní opravy SMB Multichannel, které se použijí na plně opravené instalace. Pokud používáte verzi Windows, která je novější než tyto tři verze, nevyžaduje se žádná další akce.
Windows Server 2016 a Windows 10 verze 1607
Pokud chcete povolit všechny opravy SMB Multichannel pro Windows Server 2016 a Windows 10 verze 1607, spusťte následující příkaz PowerShellu:
Set-ItemProperty `
-Path "HKLM:SYSTEM\CurrentControlSet\Policies\Microsoft\FeatureManagement\Overrides" `
-Name "2291605642" `
-Value 1 `
-Force
Windows 10 verze 1507
Pokud chcete povolit všechny opravy SMB Multichannel pro Windows 10 verze 1507, spusťte následující příkaz PowerShellu:
Set-ItemProperty `
-Path "HKLM:\SYSTEM\CurrentControlSet\Services\MRxSmb\KBSwitch" `
-Name "{FFC376AE-A5D2-47DC-A36F-FE9A46D53D75}" `
-Value 1 `
-Force
Nastavení zabezpečení protokolu SMB
Služba Azure Files zveřejňuje nastavení, která umožňují přepnout protokol SMB tak, aby byl lépe kompatibilní nebo bezpečnější v závislosti na požadavcích vaší organizace. Ve výchozím nastavení je služba Azure Files nakonfigurovaná tak, aby byla maximálně kompatibilní, proto mějte na paměti, že omezení těchto nastavení může způsobit, že se někteří klienti nebudou moct připojit.
Služba Azure Files zveřejňuje následující nastavení:
- Verze PROTOKOLU SMB: Které verze PROTOKOLU SMB jsou povolené. Podporované verze protokolu jsou SMB 3.1.1, SMB 3.0 a SMB 2.1. Ve výchozím nastavení jsou povoleny všechny verze PROTOKOLU SMB, i když je protokol SMB 2.1 zakázaný, pokud je povolená možnost vyžadovat zabezpečený přenos, protože protokol SMB 2.1 nepodporuje šifrování při přenosu.
- Metody ověřování: Které metody ověřování SMB jsou povolené. Podporované metody ověřování jsou NTLMv2 (pouze klíč účtu úložiště) a Kerberos. Ve výchozím nastavení jsou povolené všechny metody ověřování. Odebrání ntLMv2 zakáže připojení sdílené složky Azure pomocí klíče účtu úložiště. Azure Files nepodporuje použití ověřování NTLM pro přihlašovací údaje domény.
- Šifrování lístku Kerberos: Které šifrovací algoritmy jsou povolené. Podporované šifrovací algoritmy jsou AES-256 (doporučeno) a RC4-HMAC.
-
Šifrování kanálu SMB: Které algoritmy šifrování kanálu SMB jsou povolené. Podporované šifrovací algoritmy jsou AES-256-GCM, AES-128-GCM a AES-128-CCM. Pokud vyberete jenom AES-256-GCM, budete muset klientům říct, aby ho používali, otevřením terminálu PowerShellu jako správce na každém klientovi a spuštěním
Set-SmbClientConfiguration -EncryptionCiphers "AES_256_GCM" -Confirm:$false
. Použití AES-256-GCM není podporováno u klientů s Windows starších než Windows 11 nebo Windows Server 2022.
Nastavení zabezpečení SMB můžete zobrazit a změnit pomocí webu Azure Portal, PowerShellu nebo rozhraní příkazového řádku. Vyberte požadovanou kartu, abyste viděli postup, jak získat a nastavit nastavení zabezpečení SMB. Všimněte si, že tato nastavení se kontrolují při navázání relace SMB a pokud nejsou splněny, nastavení relace SMB selže s chybou "STATUS_ACCESS_DENIED".
Pokud chcete zobrazit nebo změnit nastavení zabezpečení SMB pomocí webu Azure Portal, postupujte takto:
Přihlaste se k webu Azure Portal a vyhledejte účty úložiště. Vyberte účet úložiště, pro který chcete zobrazit nebo změnit nastavení zabezpečení PROTOKOLU SMB.
V nabídce služby vyberteSdílené složky>.
V části Nastavení sdílené složky vyberte hodnotu přidruženou k zabezpečení. Pokud jste nezměnili nastavení zabezpečení, tato hodnota se ve výchozím nastavení nastaví na Maximální kompatibilita.
V části Profil vyberte Maximální kompatibilita, Maximální zabezpečení nebo Vlastní. Výběr možnosti Vlastní umožňuje vytvořit vlastní profil pro verze protokolu SMB, šifrování kanálu SMB, mechanismy ověřování a šifrování lístku Kerberos.
Po zadání požadovaných nastavení zabezpečení vyberte Uložit.
Omezení
Sdílené složky SMB v Azure Files podporují podmnožinu funkcí podporovaných protokolem SMB a systémem souborů NTFS. I když většina případů použití a aplikací tyto funkce nevyžadují, některé aplikace nemusí správně fungovat se službou Azure Files, pokud spoléhají na nepodporované funkce. Následující funkce nejsou podporované:
- SMB Direct
- Pronájem adresářů SMB
- VSS pro sdílené složky SMB (to umožňuje poskytovatelům VSS vyprázdnit svá data do sdílené složky SMB před pořízením snímku)
- Alternativní datové proudy
- Rozšířené atributy
- Identifikátory objektů
- pevné odkazy
- Obnovitelné odkazy
- Spojovací body
- Zhuštěné soubory
- Krátké názvy souborů (alias 8.3)
- Komprese
Regionální dostupnost
Sdílené složky Azure SMB jsou dostupné v každé oblasti Azure, včetně všech veřejných a suverénních oblastí. Sdílené složky SSD jsou k dispozici v podmnožině oblastí.
Další kroky
- Plán nasazení Azure Files
- Vytvoření sdílené složky Azure
- Připojte sdílené složky SMB do preferovaného operačního systému: