Megosztás a következőn keresztül:


Nyilvános és magánhálózati Azure File Sync-végpontok konfigurálása

Az Azure Files és az Azure File Sync két fő végponttípust biztosít az Azure-fájlmegosztások eléréséhez:

  • Nyilvános végpontok, amelyek nyilvános IP-címmel rendelkeznek, és a világ bármely pontjáról elérhetők.
  • Privát végpontok, amelyek egy virtuális hálózaton belül léteznek, és a virtuális hálózat címteréből származó privát IP-címmel rendelkeznek.

Az Azure Files és az Azure File Sync esetében az Azure felügyeleti objektumai (a tárfiók és a Társzinkronizálási szolgáltatás) mind a nyilvános, mind a privát végpontot vezérli. A tárfiók egy felügyeleti szerkezet, amely egy megosztott tárolókészletet jelöl, amelyben több fájlmegosztást, valamint más tárolási erőforrásokat, például blobokat vagy üzenetsorokat helyezhet üzembe. A Társzinkronizálási szolgáltatás egy olyan felügyeleti szerkezet, amely a regisztrált kiszolgálókat jelöli, amelyek olyan Windows-fájlkiszolgálók, amelyek az Azure File Synctel fennálló megbízhatósági kapcsolatban állnak, valamint szinkronizálási csoportok, amelyek meghatározzák a szinkronizálási kapcsolat topológiáját.

Ez a cikk az Azure Files és az Azure File Sync hálózati végpontjainak konfigurálását ismerteti. Ha többet szeretne megtudni arról, hogyan konfigurálhatja a hálózati végpontokat az Azure-fájlmegosztások közvetlen elérésére, ahelyett, hogy a helyszínieket gyorsítótárazaná az Azure File Synctel, olvassa el az Azure Files hálózati végpontjainak konfigurálása című témakört.

Javasoljuk, hogy az útmutató elolvasása előtt olvassa el az Azure File Sync hálózatkezelési szempontjait .

Előfeltételek

Ez a cikk a következőket feltételezi:

  • Rendelkezik Azure-előfizetéssel. Ha még nem rendelkezik előfizetéssel, a kezdés előtt hozzon létre egy ingyenes fiókot .
  • Már létrehozott egy Azure-fájlmegosztást egy tárfiókban, amelyhez a helyszínen szeretne csatlakozni. Az Azure-fájlmegosztások létrehozásáról az Azure-fájlmegosztás létrehozása című témakörben olvashat.
  • A tartományforgalom engedélyezése a következő végpontokra, lásd : Azure-szolgáltatásvégpontok:

Egyéb rendelkezések:

A privát végpontok létrehozása

Amikor privát végpontot hoz létre egy Azure-erőforráshoz, a következő erőforrások lesznek üzembe helyezve:

  • Privát végpont: Egy Azure-erőforrás, amely a tárfiók vagy a Társzinkronizálási szolgáltatás privát végpontja. Gondoljon erre úgy, mint az Azure-erőforrást és egy hálózati adaptert összekötő erőforrásra.
  • Hálózati adapter (NIC): Az a hálózati adapter, amely a megadott virtuális hálózaton/alhálózaton belül privát IP-címet tart fenn. Ez pontosan ugyanaz az erőforrás, amely virtuális gép (VM) üzembe helyezésekor lesz üzembe helyezve, azonban ahelyett, hogy egy virtuális géphez rendelne hozzá, az a privát végpont tulajdonában van.
  • Privát DNS-zóna: Ha még soha nem telepített privát végpontot ehhez a virtuális hálózathoz, egy új privát DNS-zóna lesz üzembe helyezve a virtuális hálózathoz. Ebben a DNS-zónában egy DNS A rekord is létrejön az Azure-erőforráshoz. Ha már üzembe helyezett egy privát végpontot ebben a virtuális hálózatban, a rendszer hozzáad egy új A rekordot az Azure-erőforráshoz a meglévő DNS-zónához. A DNS-zóna üzembe helyezése nem kötelező, azonban erősen ajánlott a SZÜKSÉGES DNS-kezelés egyszerűsítése érdekében.

Feljegyzés

Ez a cikk az Azure nyilvános régióihoz, core.windows.net a tárfiókokhoz és afs.azure.net a Storage Sync Serviceshez használt DNS-utótagokat használja. Ez az Azure Szuverén felhőkre is vonatkozik, például az Azure US Government-felhőre – csak cserélje le a környezetének megfelelő utótagokat.

A tárfiók privát végpontjának létrehozása

Lépjen arra a tárfiókra, amelyhez privát végpontot szeretne létrehozni. A tárfiók tartalomjegyzékében válassza a Hálózatkezelés, a Privát végpont kapcsolatok, majd a + Privát végpont lehetőséget egy új privát végpont létrehozásához.

Képernyőkép a tárfiók tartalomjegyzékében található privát végpontkapcsolatok eleméről.

Az eredményként kapott varázsló több oldalból áll.

Az Alapszintű beállítások panelen válassza ki a kívánt előfizetést, erőforráscsoportot, nevet, hálózati adapternevet és régiót a privát végponthoz. Ezek lehetnek tetszőlegesek, nem kell semmilyen módon megegyezniük a tárfiókokkal, bár a privát végpontot ugyanabban a régióban kell létrehoznia, amelyben a privát végpontot létre szeretné hozni. Ezután válassza a Tovább: Erőforrás lehetőséget.

Képernyőkép egy új privát végpont projekt- és példányadatainak megadásáról.

Az Erőforrás panelen válassza ki a cél alerőforráshoz tartozó fájlt. Ezután válassza a Tovább: Virtuális hálózat lehetőséget.

Képernyőkép arról, hogyan választhatja ki, hogy melyik erőforráshoz szeretne csatlakozni az új privát végpont használatával.

A Virtuális hálózat panelen kiválaszthatja azt a virtuális hálózatot és alhálózatot, amelybe a privát végpontot hozzá szeretné adni. Válassza ki az új privát végpont dinamikus vagy statikus IP-címfoglalását. Ha statikus beállítást választ, meg kell adnia egy nevet és egy magánhálózati IP-címet is. Igény szerint alkalmazásbiztonsági csoportot is megadhat. Ha végzett, válassza a Tovább: DNS lehetőséget.

Képernyőkép arról, hogyan adhat meg virtuális hálózatot, alhálózatot és IP-címadatokat az új privát végponthoz.

A DNS panel a privát végpont privát DNS-zónával való integrálására vonatkozó információkat tartalmazza. Győződjön meg arról, hogy az előfizetés és az erőforráscsoport helyes, majd válassza a Tovább: Címkék lehetőséget.

Képernyőkép arról, hogyan integrálhatja a privát végpontot egy privát DNS-zónával.

Igény szerint címkéket is alkalmazhat az erőforrások kategorizálásához, például alkalmazhatja a Környezet nevet és a Teszt értéket az összes tesztelési erőforrásra. Szükség esetén adja meg a név-érték párokat, majd válassza a Tovább: Véleményezés + létrehozás lehetőséget.

Képernyőkép arról, hogyan címkézheti meg a privát végpontot név-érték párokkal az egyszerű kategorizálás érdekében.

Kattintson a Véleményezés + létrehozás gombra a privát végpont létrehozásához.

Ha virtuális géppel rendelkezik a virtuális hálózaton belül, vagy a DNS-továbbítást az Azure Files DNS-továbbításának konfigurálása című cikkben leírtak szerint konfigurálta, tesztelheti, hogy a privát végpont megfelelően van-e beállítva a Következő parancsok futtatásával a PowerShellből, a parancssorból vagy a terminálból (Windows, Linux vagy macOS rendszeren működik). A megfelelő tárfiók nevére kell cserélnie <storage-account-name> :

nslookup <storage-account-name>.file.core.windows.net

Ha minden sikeresen működik, a következő kimenetnek kell megjelennie, ahol 192.168.0.5 a magánvégpont privát IP-címe látható a virtuális hálózaton (a kimenet Windows esetén látható):

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

A Storage Sync Service privát végpontjának létrehozása

Lépjen a Privát hivatkozás központba úgy, hogy beírja a Private Link szót az Azure Portal tetején található keresősávba. A Private Link Center tartalomjegyzékében válassza a Privát végpontok lehetőséget, majd a + Hozzáadás lehetőséget egy új privát végpont létrehozásához.

Képernyőkép a privát kapcsolatközpontról

Az eredményként kapott varázsló több oldalból áll.

Az Alapok panelen válassza ki a kívánt erőforráscsoportot, nevet és régiót a privát végponthoz. Ezek lehetnek tetszőlegesek, nem kell semmilyen módon megegyezniük a Társzinkronizálási szolgáltatással, bár a privát végpontot ugyanabban a régióban kell létrehoznia, amelyben a privát végpontot létre szeretné hozni.

Képernyőkép a privát végpont létrehozása szakasz Alapjai szakaszáról

Az Erőforrás panelen válassza a könyvtárban lévő Azure-erőforráshoz való csatlakozás választógombot. Az erőforrástípus alatt válassza a Microsoft.StorageSync/storageSyncServices lehetőséget az erőforrástípushoz.

A Konfiguráció panelen kiválaszthatja azt a virtuális hálózatot és alhálózatot, amelybe a privát végpontot hozzá szeretné adni. Válassza ki ugyanazt a virtuális hálózatot, amelyet a fenti tárfiókhoz használt. A Konfiguráció panel a privát DNS-zóna létrehozásához/frissítéséhez szükséges információkat is tartalmazza.

A privát végpont létrehozásához válassza a Véleményezés + létrehozás lehetőséget .

Az alábbi PowerShell-parancsok futtatásával tesztelheti, hogy a privát végpont megfelelően van-e beállítva.

$privateEndpointResourceGroupName = "<your-private-endpoint-resource-group>"
$privateEndpointName = "<your-private-endpoint-name>"

Get-AzPrivateEndpoint `
        -ResourceGroupName $privateEndpointResourceGroupName `
        -Name $privateEndpointName `
        -ErrorAction Stop | `
    Select-Object -ExpandProperty NetworkInterfaces | `
    Select-Object -ExpandProperty Id | `
    ForEach-Object { Get-AzNetworkInterface -ResourceId $_ } | `
    Select-Object -ExpandProperty IpConfigurations | `
    Select-Object -ExpandProperty PrivateLinkConnectionProperties | `
    Select-Object -ExpandProperty Fqdns | `
    ForEach-Object { Resolve-DnsName -Name $_ } | `
    Format-List

Ha minden megfelelően működik, a következő kimenetnek kell megjelennie, 192.168.1.5192.168.1.6ahol 192.168.1.4, , és 192.168.1.7 a privát végponthoz rendelt magánhálózati IP-címek vannak hozzárendelve:

Name     : mysssmanagement.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmanagement.westus2.privatelink.afs.azure.net


Name       : mysssmanagement.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.4

Name     : myssssyncp.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncp.westus2.privatelink.afs.azure.net


Name       : myssssyncp.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.5

Name     : myssssyncs.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncs.westus2.privatelink.afs.azure.net


Name       : myssssyncs.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.6

Name     : mysssmonitoring.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmonitoring.westus2.privatelink.afs.azure.net


Name       : mysssmonitoring.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.7

Nyilvános végpontokhoz való hozzáférés korlátozása

A tárfiók és a Storage Sync Services nyilvános végpontjaihoz való hozzáférést korlátozhatja. A nyilvános végponthoz való hozzáférés korlátozása további biztonságot nyújt azáltal, hogy a hálózati csomagokat csak jóváhagyott helyekről fogadják el.

A tárfiók nyilvános végponthoz való hozzáférésének korlátozása

A nyilvános végpont hozzáférési korlátozása a tárfiók tűzfalbeállításainak használatával történik. A tárfiókok legtöbb tűzfalszabályzata általában egy vagy több virtuális hálózat hálózati hozzáférését korlátozza. A tárfiókok virtuális hálózathoz való hozzáférésének korlátozására két módszer létezik:

  • Hozzon létre egy vagy több privát végpontot a tárfiókhoz , és tiltsa le a nyilvános végponthoz való hozzáférést. Ez biztosítja, hogy csak a kívánt virtuális hálózatokból származó forgalom férhessen hozzá az Azure-fájlmegosztásokhoz a tárfiókon belül.
  • A nyilvános végpont korlátozása egy vagy több virtuális hálózatra. Ez a virtuális hálózat szolgáltatásvégpontoknak nevezett képességével működik. Ha szolgáltatásvégponton keresztül korlátozza a tárfiókra irányuló forgalmat, a tárfiókot továbbra is a nyilvános IP-címen keresztül éri el.

Feljegyzés

A tárfiókon ki kell jelölni a megbízható szolgáltatások listájában szereplő Azure-szolgáltatások hozzáférésének engedélyezését a tárfiókon, hogy a megbízható, első féltől származó Microsoft-szolgáltatások, például az Azure File Sync hozzáférhessen a tárfiókhoz. További információ: Hozzáférés biztosítása megbízható Azure-szolgáltatásokhoz.

Hozzáférés biztosítása megbízható Azure-szolgáltatásokhoz, és a tárfiók nyilvános végponthoz való hozzáférésének letiltása

Ha a nyilvános végponthoz való hozzáférés le van tiltva, a tárfiók továbbra is elérhető a privát végpontokon keresztül. Ellenkező esetben a rendszer elutasítja a tárfiók nyilvános végpontjára irányuló érvényes kérelmeket.

Lépjen arra a tárfiókra, amelyhez korlátozni szeretné a nyilvános végponthoz való hozzáférést. A tárfiók tartalomjegyzékében válassza a Hálózatkezelés lehetőséget.

A lap tetején válassza az Engedélyezve lehetőséget a kijelölt virtuális hálózatok és IP-címek választógombja közül. Ez feloldja a nyilvános végpont korlátozásának szabályozására szolgáló számos beállítást. Válassza a Megbízható szolgáltatások listájában szereplő Azure-szolgáltatások hozzáférésének engedélyezése a tárfiókhoz, hogy a megbízható, első féltől származó Microsoft-szolgáltatások, például az Azure File Sync hozzáférjen a tárfiókhoz.

Képernyőkép a Hálózatkezelés panelről a tárfiók nyilvános végpontjához való hozzáférés letiltásához szükséges beállításokkal.

Hozzáférés biztosítása a megbízható Azure-szolgáltatásokhoz, és a tárfiók nyilvános végponthoz való hozzáférésének korlátozása adott virtuális hálózatokhoz

Ha a tárfiókot meghatározott virtuális hálózatokra korlátozza, engedélyezi a nyilvános végpontra irányuló kéréseket a megadott virtuális hálózatokon belülről. Ez a virtuális hálózat szolgáltatásvégpontoknak nevezett képességével működik. Ez privát végpontokkal vagy anélkül is használható.

Keresse meg azt a tárfiókot, amelyhez a nyilvános végpontot adott virtuális hálózatokra szeretné korlátozni. A tárfiók tartalomjegyzékében válassza a Hálózatkezelés lehetőséget.

A lap tetején válassza az Engedélyezve lehetőséget a kijelölt virtuális hálózatok és IP-címek választógombja közül. Ez feloldja a nyilvános végpont korlátozásának szabályozására szolgáló számos beállítást. A +Meglévő virtuális hálózat hozzáadása lehetőséget választva válassza ki azt a virtuális hálózatot, amely számára engedélyezni kell a tárfiók nyilvános végponton keresztüli elérését. Válasszon ki egy virtuális hálózatot és egy alhálózatot a virtuális hálózathoz, majd válassza az Engedélyezés lehetőséget.

Válassza a Megbízható szolgáltatások listájában szereplő Azure-szolgáltatások hozzáférésének engedélyezése a tárfiókhoz, hogy a megbízható, első féltől származó Microsoft-szolgáltatások, például az Azure File Sync hozzáférjen a tárfiókhoz.

Képernyőkép a Hálózatkezelés panelről, amelyen egy adott virtuális hálózat számára engedélyezett a tárfiók elérése a nyilvános végponton keresztül.

A Storage Sync Service nyilvános végponthoz való hozzáférés letiltása

Az Azure File Sync lehetővé teszi, hogy csak magánvégpontokon keresztül korlátozza az adott virtuális hálózatokhoz való hozzáférést; Az Azure File Sync nem támogatja a szolgáltatásvégpontokat a nyilvános végponthoz való hozzáférés adott virtuális hálózatokra való korlátozásához. Ez azt jelenti, hogy a Társzinkronizálási szolgáltatás nyilvános végpontjának két állapota engedélyezve van és le van tiltva.

Fontos

A nyilvános végponthoz való hozzáférés letiltása előtt létre kell hoznia egy privát végpontot. Ha a nyilvános végpont le van tiltva, és nincs konfigurálva privát végpont, a szinkronizálás nem működik.

A Storage Sync Service nyilvános végpontjának hozzáférésének letiltásához kövesse az alábbi lépéseket:

  1. Jelentkezzen be az Azure Portalra.
  2. Lépjen a Storage Sync szolgáltatásra, és válassza a Beállítások>hálózata lehetőséget a bal oldali navigációs sávon.
  3. A Hozzáférés engedélyezése csoportban csak a privát végpontokat válassza ki.
  4. Válasszon ki egy privát végpontot a Privát végpont kapcsolatok listájából.

Azure Policy

Az Azure Policy segít kikényszeríteni a szervezeti szabványokat, és felmérni a szabványoknak való megfelelőséget. Az Azure Files és az Azure File Sync számos hasznos naplózási és szervizelési hálózati szabályzatot tesz elérhetővé, amelyek segítenek az üzembe helyezés monitorozásában és automatizálásában.

A szabályzatok naplózják a környezetet, és riasztást küldenek, ha a tárfiókok vagy a Storage Sync Services eltérnek a megadott viselkedéstől. Ha például egy nyilvános végpont engedélyezve van, amikor a házirend úgy lett beállítva, hogy a nyilvános végpontok le legyenek tiltva. A szabályzatok módosítása/üzembe helyezése egy lépéssel tovább tart, és proaktív módon módosít egy erőforrást (például a Társzinkronizálási szolgáltatást), vagy erőforrásokat (például privát végpontokat) helyez üzembe a szabályzatokhoz való igazodás érdekében.

Az Azure Fileshoz és az Azure File Synchez az alábbi előre definiált szabályzatok érhetők el:

Művelet Szolgáltatás Feltétel Házirend neve
Audit Azure Files A tárfiók nyilvános végpontja engedélyezve van. További információt a megbízható Azure-szolgáltatásokhoz való hozzáférés biztosítása és a tárfiók nyilvános végponthoz való hozzáférésének letiltása című témakörben talál. A tárfiókok számára korlátozni kell a hálózati hozzáférést
Audit Azure File Sync A Társzinkronizálási szolgáltatás nyilvános végpontja engedélyezve van. További információt a Storage Sync Service nyilvános végponthoz való hozzáférésének letiltása című témakörben talál. Az Azure File Sync esetében le kell tiltani a nyilvános hálózati hozzáférést
Audit Azure Files A tárfióknak legalább egy privát végpontra van szüksége. További információt a tárfiók privát végpontjának létrehozása című témakörben talál. A tárfióknak privát kapcsolati kapcsolatot kell használnia
Audit Azure File Sync A Storage Sync szolgáltatásnak legalább egy privát végpontra van szüksége. További információt a Storage Sync Service privát végpontjának létrehozása című témakörben talál. Az Azure File Syncnek privát hivatkozást kell használnia
Módosítás Azure File Sync Tiltsa le a Storage Sync Szolgáltatás nyilvános végpontját. Módosítás – Az Azure File Sync konfigurálása a nyilvános hálózati hozzáférés letiltásához
Üzembe helyezés Azure File Sync Helyezzen üzembe egy privát végpontot a Storage Sync Szolgáltatáshoz. Az Azure File Sync konfigurálása privát végpontokkal
Üzembe helyezés Azure File Sync Helyezzen üzembe egy A rekordot privatelink.afs.azure.net DNS-zónában. Az Azure File Sync konfigurálása privát DNS-zónák használatára

Privát végpont üzembehelyezési szabályzatának beállítása

Privát végpont üzembehelyezési szabályzatának beállításához nyissa meg az Azure Portalt, és keressen rá a Szabályzatra. Az Azure Policy centernek a legjobb eredménynek kell lennie. Lépjen a Szerzői>definíciók elemre a Házirendközpont tartalomjegyzékében. Az eredményül kapott Definíciók panel az összes Azure-szolgáltatás előre definiált szabályzatát tartalmazza. Az adott szabályzat megkereséséhez válassza ki a Tárolási kategóriát a kategóriaszűrőben, vagy keresse meg az Azure File Sync privát végpontokkal való konfigurálását. Válassza a ... és a Hozzárendelés lehetőséget, ha új szabályzatot szeretne létrehozni a definícióból.

A Szabályzat hozzárendelése varázsló Alapszintű panelje lehetővé teszi a hatókörök, erőforrások vagy erőforráscsoportok kizárási listájának beállítását, valamint a szabályzat felhasználóbarát nevét a megkülönböztetéséhez. Ezeket nem kell módosítania ahhoz, hogy a szabályzat működjön, de akkor is megteheti, ha módosításokat szeretne végezni. A Tovább gombra kattintva lépjen a Paraméterek lapra.

A Paraméterek panelen válassza a privateEndpointSubnetId legördülő lista melletti ... elemet annak a virtuális hálózatnak és alhálózatnak a kiválasztásához, ahol a Storage Sync Service-erőforrások privát végpontjait üzembe kell helyezni. Az eredményként kapott varázsló több másodpercet is igénybe vehet az előfizetésben elérhető virtuális hálózatok betöltéséhez. Válassza ki a környezetének megfelelő virtuális hálózatot/alhálózatot, és kattintson a Kiválasztás gombra. A Tovább gombra kattintva lépjen a Szervizelési panelre.

Ahhoz, hogy a privát végpont üzembe legyen helyezve, amikor egy privát végpont nélküli storage-szinkronizálási szolgáltatás van azonosítva, ki kell választania a Szervizelési oldalon a Szervizelési feladat létrehozása lehetőséget. Végül válassza a Véleményezés + létrehozás lehetőséget a szabályzat-hozzárendelés áttekintéséhez, a létrehozáshoz pedig a Létrehozás lehetőséget.

Az eredményül kapott szabályzat-hozzárendelés rendszeres időközönként lesz végrehajtva, és előfordulhat, hogy a létrehozás után nem fut azonnal.

Lásd még