Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Az objektumreplikálás aszinkron módon másolja a blokkblobokat az egyik tárfiók egyik tárolójából egy másik tárfiók egyik tárolójába. Objektumreplikációs szabályzat konfigurálásakor meg kell adnia a forrásfiókot és a tárolót, valamint a célfiókot és a tárolót. A szabályzat konfigurálása után az Azure Storage automatikusan átmásolja a forrásobjektumon végzett létrehozási, frissítési és törlési műveletek eredményeit a célobjektumba. Az Azure Storage-beli objektumreplikálással kapcsolatos további információkért lásd a blokkblobok objektumreplikálását ismertető témakört.
Egy jogosult felhasználó konfigurálhat egy objektumreplikációs szabályzatot, amelyben a forrásfiók egy Microsoft Entra-bérlőben található, a célfiók pedig egy másik bérlőben található, ha a bérlők közötti replikáció engedélyezve van a Microsoft Entra-bérlők között. Ha a biztonsági szabályzatok megkövetelik, hogy az objektumreplikációt olyan tárfiókokra korlátozza, amelyek csak ugyanabban a bérlőben találhatók, letilthatja az olyan házirendek létrehozását, amelyekben a forrás- és célfiókok különböző bérlőkben találhatók. Alapértelmezés szerint a bérlők közötti objektumreplikálás le van tiltva a 2023. december 15. után létrehozott összes új tárfiók esetében, kivéve, ha kifejezetten engedélyezi azt.
Ez a cikk bemutatja, hogyan szervizelheti a bérlők közötti objektumreplikálást a tárfiókok esetében. Azt is ismerteti, hogyan hozhat létre házirendeket az új és a meglévő tárfiókok bérlőközi objektumreplikációs tilalmának kikényszerítéséhez.
További információkért az objektumreplikációs szabályzatok, beleértve a különböző bérlők közötti szabályzatok konfigurálásának módjáról, lásd: Objektumreplikálás konfigurálása blokkblobokhoz.
Bérlőközi objektumreplikálás szervizelése
Ha meg szeretné akadályozni az objektumreplikációt a Microsoft Entra-bérlők között, állítsa a tárfiók AllowCrossTenantReplication tulajdonságát hamisra. Ha egy tárfiók jelenleg nem vesz részt a bérlők közötti objektumreplikációs szabályzatokban, akkor az AllowCrossTenantReplication tulajdonság hamis értékre állítása megakadályozza a bérlők közötti objektumreplikációs szabályzatok későbbi konfigurálását forrásként vagy célként ezzel a tárfiókkal. Ha azonban egy tárfiók jelenleg egy vagy több bérlőközi objektumreplikációs házirendben vesz részt, akkor az AllowCrossTenantReplication tulajdonság hamis értékre állítása csak akkor engedélyezett, ha törli a meglévő bérlőközi házirendeket.
A bérlők közötti szabályzatok alapértelmezés szerint nem engedélyezettek a 2023. december 15. után létrehozott tárfiókokhoz. Az AllowCrossTenantReplication tulajdonság azonban nem lett alapértelmezés szerint beállítva a 2023. december 15. előtt létrehozott meglévő tárfiókhoz, és csak akkor ad vissza értéket, ha kifejezetten beállította. A tárfiók részt vehet a bérlők között az objektumreplikációs szabályzatokban, ha a tulajdonság értéke null vagy igaz azokra a fiókokra, amelyeket 2023. december 15. előtt hoztak létre. Az ezt követően létrehozott fiókok esetében a tulajdonságot igaz értékre kell állítani. Az AllowCrossTenantReplication tulajdonság beállítása nem jár leállással a tárfiókban.
Bérlők közötti replikáció kijavítása új fiókhoz
Ha le szeretné tiltani a bérlők közötti replikációt egy új tárfiókhoz, használja az Azure Portalt, a PowerShellt vagy az Azure CLI-t. A tulajdonság alapértelmezés szerint hamis lesz a 2023. december 15. után létrehozott új fiókok esetében, még akkor is, ha nincs explicit módon beállítva.
A tárfiókok bérlőközi objektumreplikálásának letiltásához kövesse az alábbi lépéseket:
Az Azure portálon lépjen a Tárfiókok oldalra, és kattintson a Létrehozás gombra.
Töltse ki az új tárfiók Alapismeretek lapjának kitöltését.
A Speciális lap Blob Storage szakaszában keresse meg a Bérlők közötti replikáció engedélyezése beállítást, és törölje a jelet a jelölőnégyzetből.
Fejezze be a fiók létrehozásának folyamatát.
Bérlők közötti replikáció javítása meglévő fiókhoz
Ha le szeretné tiltani a bérlők közötti replikációt egy meglévő tárfiókhoz, használja az Azure Portalt, a PowerShellt vagy az Azure CLI-t.
Ha le szeretné tiltani a bérlőközi objektumreplikálást egy olyan meglévő tárfiók esetében, amely jelenleg nem vesz részt bérlőközi szabályzatokban, kövesse az alábbi lépéseket:
Keresse meg a tárolófiókját az Azure portálon.
Az Adatkezelés területen válassza az Objektumreplikálás lehetőséget.
Válassza a Speciális beállítások lehetőséget.
Törölje a bérlők közötti replikáció engedélyezése jelölőnégyzetet. Alapértelmezés szerint ez a jelölőnégyzet be van jelölve, mert a bérlők közötti objektumreplikálás engedélyezett egy tárfiók esetében, hacsak kifejezetten nem tiltják meg.
A módosítások mentéséhez válassza OK lehetőséget.
Ha a tárfiók jelenleg egy vagy több bérlőközi replikációs házirendben vesz részt, nem tilthatja le a bérlők közötti objektumreplikálást, amíg el nem törli ezeket a házirendeket. Ebben a forgatókönyvben a beállítás nem érhető el az Azure Portalon, ahogy az az alábbi képen is látható.
Miután letiltotta a bérlők közötti replikációt, a tárfiókot forrásként vagy célként használva próbálkozik megkonfigurálni egy bérlők közötti szabályzatot, de ez nem sikerül. Az Azure Storage hibát ad vissza, amely azt jelzi, hogy a bérlők közötti objektumreplikálás nem engedélyezett a tárfiók számára.
Ha a bérlők közötti objektumreplikálás nem engedélyezett egy tárfiók esetében, akkor az ezzel a fiókkal létrehozott új objektumreplikációs szabályzatoknak tartalmazniuk kell a forrás- és célfiók teljes Azure Resource Manager-azonosítóját. Az Azure Storage megköveteli a teljes erőforrás-azonosítót annak ellenőrzéséhez, hogy a forrás- és célfiókok ugyanabban a bérlőben találhatók-e. További információ: Forrás- és célfiókok teljes erőforrásazonosítóinak megadása.
Az AllowCrossTenantReplication tulajdonság csak az Azure Resource Manager üzemi modellt használó tárfiókok esetében támogatott. További információ arról, hogy mely tárfiókok használják az Azure Resource Manager-alapú üzemi modellt, lásd a tárfiókok típusait.
A bérlők közötti replikáció engedélyezésére vagy letiltására vonatkozó engedélyek
A tárfiók AllowCrossTenantReplication tulajdonságának beállításához a felhasználónak rendelkeznie kell a tárfiókok létrehozásához és kezeléséhez szükséges engedélyekkel. Az engedélyeket biztosító Azure-szerepköralapú hozzáférés-vezérlési (Azure RBAC-) szerepkörök közé tartozik a Microsoft.Storage/storageAccounts/write vagy a Microsoft.Storage/storageAccounts/* művelet. A művelettel beépített szerepkörök a következők:
- Az Azure Resource Manager Tulajdonos szerepköre
- Az Azure Resource Manager Hozzájáruló szerepkör
- A Storage Account Contributor szerepkör
Ezek a szerepkörök nem biztosítanak hozzáférést a tárfiókban lévő adatokhoz a Microsoft Entra-azonosítón keresztül. Ezek közé tartozik azonban a Microsoft.Storage/StorageAccounts/listkeys/action, amely hozzáférést biztosít a fiók hozzáférési kulcsaihoz. Ezzel az engedéllyel a felhasználó a fiók hozzáférési kulcsaival hozzáférhet a tárfiók összes adatához.
A szerepkör-hozzárendeléseket a tárfiók szintjére kell korlátozni, hogy a felhasználó engedélyezhesse vagy tiltsa le a bérlők közötti objektumreplikálást a tárfiókhoz. A szerepkörök hatóköréről további információt az Azure RBAC hatókörének ismertetése című témakörben talál.
Ügyeljen arra, hogy csak azokra korlátozza a szerepkörök hozzárendelését, akiknek szükségük van tárfiók létrehozására vagy tulajdonságainak frissítésére. Használja a minimális jogosultság elvét annak biztosítására, hogy a felhasználók a legkevesebb engedéllyel rendelkezzenek a feladataik elvégzéséhez. Az Azure RBAC-hozzáférés kezelésével kapcsolatos további információkért tekintse meg az Azure RBAC ajánlott eljárásait.
Megjegyzés:
A klasszikus előfizetés-rendszergazdai szerepkörök közé tartozik a Szolgáltatásadminisztrátor és a Társadminisztrátor, amely az Azure Resource Manager tulajdonosi szerepkörével egyenértékű. A Tulajdonos szerepkör minden műveletet tartalmaz, így egy ilyen felügyeleti szerepkörrel rendelkező felhasználó tárfiókokat is létrehozhat és kezelhet. További információ: Azure-szerepkörök, Microsoft Entra-szerepkörök és klasszikus előfizetés-rendszergazdai szerepkörök.
Megfelelőség ellenőrzése az Azure Policy használatával
Ha nagy számú tárfiókkal rendelkezik, érdemes lehet ellenőrzést végezni, hogy ezek a fiókok úgy legyenek konfigurálva, hogy megakadályozzák a bérlők közötti objektumreplikálást. A tárolási fiókok megfelelőségének ellenőrzéséhez használja az Azure Policiyt. Az Azure Policy olyan szolgáltatás, amellyel szabályokat alkalmazó szabályzatokat hozhat létre, rendelhet hozzá és kezelhet az Azure-erőforrásokra. Az Azure Policy segít ezeknek az erőforrásoknak a vállalati szabványoknak és szolgáltatásiszint-szerződéseknek való megfelelésében. További információ: Az Azure Policy áttekintése.
Szabályzat létrehozása ellenőrzési hatással
Az Azure Policy támogatja azokat a effektusokat, amelyek meghatározzák, hogy mi történik, ha egy szabályzatszabályt kiértékelnek egy erőforráson. Az Audit hatás figyelmeztetést hoz létre, ha egy erőforrás nem felel meg az előírásoknak, de nem állítja le a kérést. Az effektusokról további információt az Azure Policy-effektusok ismertetése című témakörben talál.
Ha naplózási effektussal szeretne létrehozni egy szabályzatot egy tárfiók bérlőközi objektumreplikációs beállításához az Azure Portalon, kövesse az alábbi lépéseket:
Az Azure portálon navigáljon az Azure házirend szolgáltatáshoz.
A Létrehozás szakaszban válassza a Definíciók lehetőséget.
Új szabályzatdefiníció létrehozásához válassza a Szabályzatdefiníció hozzáadása lehetőséget.
A Definíció helye mezőben válassza a Továbbiak gombot a naplózási szabályzat erőforrásának helyének megadásához.
Adja meg a házirend nevét. Megadhat leírást és kategóriát is.
A Szabályzatszabály területen adja hozzá a következő szabályzatdefiníciót a policyRule szakaszhoz.
{ "if": { "allOf": [ { "field": "type", "equals": "Microsoft.Storage/storageAccounts" }, { "not": { "field":"Microsoft.Storage/storageAccounts/allowCrossTenantReplication", "equals": "false" } } ] }, "then": { "effect": "audit" } }Mentse a szabályzatot.
A szabályzat hozzárendelése
Ezután rendelje hozzá a szabályzatot egy erőforráshoz. A házirend hatóköre megfelel az adott erőforrásnak és az alatta lévő erőforrásoknak. A szabályzat-hozzárendeléssel kapcsolatos további információkért tekintse meg az Azure Policy hozzárendelési struktúráját.
Ha a szabályzatot az Azure Portalhoz szeretné hozzárendelni, kövesse az alábbi lépéseket:
- Az Azure portálon navigáljon az Azure házirend szolgáltatáshoz.
- A Létrehozás szakaszban válassza a Hozzárendelések lehetőséget.
- Új szabályzat-hozzárendelés létrehozásához válassza a Szabályzat hozzárendelése lehetőséget.
- A Hatókör mezőben válassza ki a szabályzat-hozzárendelés hatókörét.
- A Szabályzatdefiníció mezőnél válassza az Egyebek gombot, majd válassza ki az előző szakaszban definiált szabályzatot a listából.
- Adja meg a házirend-hozzárendelés nevét. A leírás nem kötelező.
- Hagyja a házirend-kényszerítési beállítást engedélyezve. Ez a beállítás nincs hatással az auditálási házirendre.
- Válassza a Véleményezés + létrehozás lehetőséget a hozzárendelés létrehozásához.
Megfelelőségi jelentés megtekintése
Miután hozzárendelte a szabályzatot, megtekintheti a megfelelőségi jelentést. A audit szabályzat megfelelőségi jelentése tájékoztatást nyújt arról, hogy mely tárfiókok még mindig engedélyezik a bérlők közötti objektumreplikációs szabályzatokat. További információ: Szabályzatmegfelelési adatok lekérése.
A szabályzat-hozzárendelés létrehozása után eltarthat néhány percig, amíg a megfelelőségi jelentés elérhetővé válik.
A megfelelőségi jelentés azure portalon való megtekintéséhez kövesse az alábbi lépéseket:
Az Azure portálon navigáljon az Azure házirend szolgáltatáshoz.
Válassza a Megfelelőség lehetőséget.
Szűrje az előző lépésben létrehozott szabályzat-hozzárendelés nevének eredményeit. A jelentés olyan erőforrásokat jelenít meg, amelyek nem felelnek meg a szabályzatnak.
További részletekért részletezheti a jelentést, beleértve a nem megfelelő tárfiókok listáját is.
Azonos bérlői replikációs szabályzatok kényszerítése az Azure Policy használatával
Az Azure Policy támogatja a felhőszabályozást azáltal, hogy biztosítja, hogy az Azure-erőforrások megfeleljenek a követelményeknek és szabványoknak. Annak érdekében, hogy a szervezet tárfiókja ne tiltsa le a bérlők közötti replikációt, létrehozhat egy olyan szabályzatot, amely megakadályozza egy olyan új tárfiók létrehozását, amely lehetővé teszi a bérlők közötti objektumreplikációs szabályzatokat. A kényszerítési szabályzat a Megtagadás effektussal megakadályozza, hogy egy tárfiókot létrehozó vagy módosító kérés engedélyezze a bérlők közötti objektumreplikálást. A Megtagadási házirend akkor is megakadályozza a meglévő fiók konfigurációs módosításait, ha az adott fiók bérlőközi objektumreplikációs beállítása nem felel meg a szabályzatnak. A Megtagadási effektusról további információt az Azure Policy-effektusok ismertetése című témakörben talál.
Ha megtagadási effektussal rendelkező szabályzatot szeretne létrehozni a bérlők közötti objektumreplikáláshoz, kövesse az Azure Policy használata a megfelelőség naplózásához leírt lépéseket, de adja meg a következő JSON-t a szabályzatdefiníció PolicyRule szakaszában:
{
"if": {
"allOf": [
{
"field": "type",
"equals": "Microsoft.Storage/storageAccounts"
},
{
"not": {
"field":"Microsoft.Storage/storageAccounts/allowCrossTenantReplication",
"equals": "false"
}
}
]
},
"then": {
"effect": "deny"
}
}
Miután létrehozta a házirendet a Megtagadás effektussal, és hozzárendelte egy hatókörhöz, a felhasználó nem tud olyan tárfiókot létrehozni, amely lehetővé teszi a bérlők közötti objektumreplikálást. A felhasználók nem módosíthatják a meglévő tárfiókok konfigurációját, amelyek jelenleg lehetővé teszik a bérlők közötti objektumreplikálást. Ha megkísérli ezt megtenni, az hibát eredményez. A tárfiók AllowCrossTenantReplication tulajdonságát hamis értékre kell állítani a fióklétrehozási vagy konfigurációfrissítések folytatásához, a szabályzatnak megfelelően.
Az alábbi képen az a hiba látható, amely akkor fordul elő, ha olyan tárfiókot próbál létrehozni, amely engedélyezi a bérlők közötti objektumreplikálást (az új fiók esetében az alapértelmezett), ha egy megtagadási effektusú szabályzat megköveteli a bérlők közötti objektumreplikálás letiltását.