Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
Van toepassing op: ✔️ SMB-bestandsshares
Azure Files biedt hoogwaardige bestandsshares die omhoog kunnen worden geschaald om te voldoen aan uw opslagbehoeften en die gelijktijdig toegankelijk zijn voor duizenden clients. Azure Files biedt twee industriestandaard protocollen voor het koppelen van Azure bestandsshares: het protocol Server Message Block (SMB) en het protocol Network File System (NFS) protocol. Kies het protocol dat het beste past bij uw workload. Azure Files biedt geen ondersteuning voor het openen van een afzonderlijke Azure bestandsshare met zowel de SMB- als NFS-protocollen, hoewel u klassieke SMB- en NFS-bestandsshares binnen hetzelfde opslagaccount kunt maken.
In dit artikel worden SMB Azure-bestandsshares behandeld. Zie NFS Azure bestandsshares voor informatie over NFS Azure bestandsshares.
Algemene scenario's
Gebruik SMB-bestandsshares voor veel toepassingen, waaronder bestandsshares van eindgebruikers en bestandsshares die back-ups maken van databases en toepassingen. Gebruik SMB-bestandsshares in de volgende scenario's:
- Bestandsdeling van eindgebruikers, zoals teamdeling en thuismappen
- Achterliggende opslag voor Windows-toepassingen, zoals SQL Server-databases of bedrijfstoepassingen
- Nieuwe ontwikkeling van toepassingen en services, met name als u willekeurige IO en hiërarchische opslag nodig hebt
Kenmerken
Azure Files ondersteunt de belangrijkste functies van SMB en Azure die nodig zijn voor productie-implementaties van SMB-bestandsshares:
- Continue Beschikbaarheid van SMB (CA)
- AD-domeindeelname en discretionaire toegangsbeheerlijsten (DACL's)
- Geïntegreerde serverloze back-up met Azure Backup
- Netwerkisolatie met Azure privé-eindpunten
- Hoge netwerkdoorvoer door SMB Multichannel (alleen SSD-bestandsdeling)
- SMB-kanaalversleuteling inclusief AES-256-GCM, AES-128-GCM en AES-128-CCM
- Ondersteuning van eerdere versies via VSS-geïntegreerde gedeelde momentopnamen
- Automatisch voorlopig verwijderen op Azure bestandsshares om onbedoelde verwijderingen te voorkomen
- Optimaal internettoegankelijke bestandsdeling met internetveilige SMB 3.0+
U kunt SMB-bestandsshares rechtstreeks koppelen of ze on-premises in de cache opslaan met Azure File Sync.
Windows SMB-ondersteunings- en Azure Files-functies
In de volgende tabel ziet u Windows-ondersteuning voor SMB-versie, SMB Multichannel1 en SMB-kanaalversleuteling bij het koppelen van Azure-bestandsdeling. Gebruik deze tabel om de vereisten voor functieondersteuning en beveiliging te bepalen voor de clientbesturingssystemen die toegang hebben tot uw Azure-bestandsshare. Gebruik de meest recente KB voor uw versie van Windows.
| Windows versie | SMB-versie | SMB-multikanaal (alleen SSD) | Maximale SMB-kanaalversleuteling |
|---|---|---|---|
| Windows Server 2025 | SMB 3.1.1 | Ja | AES-256-GCM |
| Windows 11 versie 24H2 | SMB 3.1.1 | Ja | AES-256-GCM |
| Windows 11 versie 23H2 | SMB 3.1.1 | Ja | AES-256-GCM |
| Windows 11 versie 22H2 | SMB 3.1.1 | Ja | AES-256-GCM |
| Windows 10 versie 22H2 | SMB 3.1.1 | Ja | AES-128-GCM |
| Windows Server 2022 | SMB 3.1.1 | Ja | AES-256-GCM |
| Windows 11 versie 21H2 | SMB 3.1.1 | Ja | AES-256-GCM |
| Windows 10 versie 21H2 | SMB 3.1.1 | Ja | AES-128-GCM |
| Windows 10 versie 21H1 | SMB 3.1.1 | Ja, met KB5003690 of hoger | AES-128-GCM |
| Windows Server versie 20H2 | SMB 3.1.1 | Ja, met KB5003690 of hoger | AES-128-GCM |
| Windows 10 versie 20H2 | SMB 3.1.1 | Ja, met KB5003690 of hoger | AES-128-GCM |
| Windows Server versie 2004 | SMB 3.1.1 | Ja, met KB5003690 of hoger | AES-128-GCM |
| Windows 10 versie 2004 | SMB 3.1.1 | Ja, met KB5003690 of hoger | AES-128-GCM |
| Windows Server 2019 | SMB 3.1.1 | Ja, met KB5003703 of hoger | AES-128-GCM |
| Windows 10 versie 1809 | SMB 3.1.1 | Ja, met KB5003703 of hoger | AES-128-GCM |
| Windows Server 2016 | SMB 3.1.1 | Ja, met KB5004238 of nieuwer en toegepaste registersleutel | AES-128-GCM |
| Windows 10 versie 1607 | SMB 3.1.1 | Ja, met KB5004238 of nieuwer en toegepaste registersleutel | AES-128-GCM |
| Windows 10 versie 1507 | SMB 3.1.1 | Ja, met KB5004249 of nieuwer en toegepaste registersleutel | AES-128-GCM |
| Windows Server 2012 R22 | SMB 3.0 | No | AES-128-CCM |
| Windows Server 2012 2 | SMB 3.0 | No | AES-128-CCM |
| Windows 8.13 | SMB 3.0 | No | AES-128-CCM |
| Windows Server 2008 R23 | SMB 2.1 | No | Niet ondersteund |
| Windows 73 | SMB 2.1 | No | Niet ondersteund |
1Azure Files ondersteunt SMB Multichannel uitsluitend voor SSD-bestandsshares (premium).
2Regular Microsoft ondersteuning voor Windows Server 2012 en Windows Server 2012 R2 is beëindigd. U kunt alleen aanvullende ondersteuning voor beveiligingsupdates aanschaffen via het ESU-programma (Extended Security Update).
3Microsoft ondersteuning voor Windows 7, Windows 8.1 en Windows Server 2008 R2 is beëindigd. Migreer van deze besturingssystemen.
SMB-protocolinstellingen
Azure Files biedt meerdere instellingen die van invloed zijn op het gedrag, de prestaties en de beveiliging van het SMB-protocol. Deze zijn geconfigureerd voor alle Azure klassieke bestandsshares binnen een Azure opslagaccount.
Continue Beschikbaarheid van SMB
Azure Files ondersteunt SMB Continuous Availability (CA) om toepassingen tijdens tijdelijke infrastructuurgebeurtenissen beschikbaar te houden. Continue beschikbaarheid is een mogelijkheid van het SMB-protocol dat geopende bestandsingangen actief houdt tijdens korte onderbrekingen, zoals serverfailovers of korte netwerkonderbrekingen. Alle SMB-Azure bestandsshares zijn standaard continu beschikbaar. U kunt deze instelling niet uitschakelen.
Wat continue beschikbaarheid biedt
Continue beschikbaarheid biedt de volgende voordelen:
- Permanente bestandsingangen die tijdelijke fouten overleven
- Transparant herstel van I/O-bewerkingen na failover
- Gegevensconsistentie tijdens de overgangen van de infrastructuur
- Verminderd risico van toepassingsonderbreking
Als er een korte verbindingsonderbreking optreedt, proberen SMB-clients automatisch de bewerkingen opnieuw uit te voeren en herstellen ze de toegang tot open bestanden zonder dat de toepassing ze opnieuw hoeft te openen. Dit gedrag is met name belangrijk voor workloads die langdurige bestandssessies onderhouden.
Hoe continue beschikbaarheid werkt
Continue beschikbaarheid is afhankelijk van permanente SMB-handles. Tijdens een tijdelijke onderbreking, die doorgaans enkele minuten duurt, zijn de volgende instructies van toepassing:
- Open bestandshandvatten blijven geldig.
- De SMB-client probeert hangende I/O-bewerkingen opnieuw uit te voeren.
- Azure Files hervat de bewerkingen transparant zodra de verbinding is hersteld.
Omdat Azure Files prioriteit geeft aan juistheid en duurzaamheid, wacht de client en probeert het opnieuw in plaats van de bewerking onmiddellijk uit te voeren.
Time-outgedrag tijdens connectiviteitsverlies
Vanwege het gedrag voor opnieuw proberen dat continue beschikbaarheid vereist, kan het langer duren voordat SMB-bewerkingen een time-out hebben tijdens netwerkonderbrekingen.
U kunt bijvoorbeeld het volgende ervaren:
- Windows SMB clients kunnen enkele minuten lang opnieuw proberen om bewerkingen uit te voeren voordat er een fout wordt geretourneerd.
- Toepassingen kunnen tijdelijk worden onderbroken terwijl de verbinding opnieuw tot stand is gebracht.
Dit gedrag is standaard omdat het helpt integriteit te behouden en beschadiging van gegevens te voorkomen. Workloads die vaak de verbinding verbreken, zoals roaming laptops of instabiele netwerkverbindingen, kunnen langere wachttijden observeren voordat fouten worden geretourneerd.
SMB Multikanaal
SMB Multichannel stelt een SMB 3.x-client in staat om meerdere netwerkverbindingen te maken met een SMB-bestandsshares. Azure Files ondersteunt SMB Multichannel alleen op SSD-bestandsshares (premium). Voor Windows-clients is SMB Meerdere kanalen standaard ingeschakeld in alle Azure regio's. In de meeste scenario's, met name multithreaded workloads, zien clients verbeterde prestaties met SMB Multichannel. Voor sommige specifieke scenario's, zoals enkelvoudige thread-workloads of voor testdoeleinden, kunt u SMB Multichannel uitschakelen. Voor meer informatie, zie SMB Multichannel.
Veiligheid
Azure Files versleutelt alle in rust opgeslagen gegevens met Azure-opslagserviceversleuteling (SSE). U kunt er ook voor kiezen om gegevens tijdens overdracht te versleutelen.
Versleuteling van opgeslagen data
Versleuteling van de opslagservice werkt op dezelfde manier als BitLocker op Windows: hiermee worden gegevens versleuteld onder het bestandssysteemniveau. Omdat gegevens worden versleuteld onder het bestandssysteem van de Azure-bestandsshare omdat deze zijn gecodeerd op schijf, hebt u geen toegang nodig tot de onderliggende sleutel op de client om naar de Azure-bestandsshare te lezen of schrijven.
Versleuteling tijdens verzending
Azure Files biedt een afzonderlijke instelling Versleuteling tijdens overdracht vereisen voor SMB die u kunt gebruiken om afzonderlijk te bepalen of versleuteling is vereist voor SMB-toegang tot Azure-bestandsshares. Deze instelling per protocol biedt meer gedetailleerde controle dan de vereiste instelling voor veilige overdracht op opslagaccountniveau, die nu alleen van toepassing is op REST/HTTPS-verkeer. Voor nieuwe opslagaccounts die zijn gemaakt met behulp van de Azure-portal, is Versleuteling in transit voor SMB standaard ingeschakeld, dus alleen SMB-koppelingen die gebruikmaken van SMB 3.x met versleuteling zijn toegestaan. Koppelingen van clients die geen ondersteuning bieden voor SMB 3.x met SMB-kanaalversleuteling, worden geweigerd wanneer versleuteling tijdens overdracht is ingeschakeld. Opslagaccounts die zijn gemaakt met behulp van Azure PowerShell, Azure CLI of de FileREST-API stellen Versleuteling in transit voor SMB in op Niet geselecteerd om compatibiliteit met eerdere versies te garanderen.
Voor bestaande opslagaccounts wordt Versleuteling in transit vereisen voor SMB in eerste instantie weergegeven als Niet geselecteerd. Hoewel deze instelling niet is geselecteerd, blijft de vereiste instelling voor veilige overdracht het gedrag van SMB-versleuteling beheren. Nadat je expliciet Require Encryption in Transit for SMB hebt geconfigureerd, krijgt die instelling voorrang voor SMB-toegang, ongeacht de vereiste waarde voor Secure transfer.
Azure Files ondersteunt AES-256-GCM met SMB 3.1.1 bij gebruik met Windows Server 2022 of Windows 11. SMB 3.1.1 ondersteunt ook AES-128-GCM en SMB 3.0 ondersteunt AES-128-CCM. AES-128-GCM wordt standaard ingesteld in Windows 10 versie 21H1 om prestatieredenen.
U kunt versleuteling tijdens overdracht uitschakelen voor een Azure bestandsshare. Wanneer versleuteling is uitgeschakeld, staat Azure Files SMB 2.1 en SMB 3.x zonder versleuteling toe. De primaire reden voor het uitschakelen van versleuteling tijdens overdracht is het ondersteunen van een verouderde toepassing die moet worden uitgevoerd op een ouder besturingssysteem, zoals Windows Server 2008 R2 of een oudere Linux-distributie. Azure Files staat alleen SMB 2.1-verbindingen toe binnen dezelfde Azure regio als de Azure bestandsshare. Een SMB 2.1-client buiten de Azure regio van de Azure bestandsshare, zoals on-premises of in een andere Azure regio, heeft geen toegang tot de bestandsshare.
SMB-beveiligingsinstellingen
Azure Files instellingen beschikbaar maakt die u kunt in- of uitschakelen om het SMB-protocol compatibeler of veiliger te maken, afhankelijk van de vereisten van uw organisatie. Standaard is Azure Files zo geconfigureerd dat het maximaal compatibel is, dus het beperken van deze instellingen kan ervoor zorgen dat sommige clients niet kunnen verbinden.
Azure Files de volgende instellingen beschikbaar maakt:
- SMB-versies: welke versies van SMB zijn toegestaan. Ondersteunde protocolversies zijn SMB 3.1.1, SMB 3.0 en SMB 2.1. Standaard zijn alle SMB-versies toegestaan, hoewel SMB 2.1 niet is toegestaan als Versleuteling in transit vereisen voor SMB is ingeschakeld (of als de vereiste instelling voor veilige overdracht het SMB-gedrag regelt), omdat SMB 2.1 geen ondersteuning biedt voor versleuteling tijdens overdracht.
- Verificatiemethoden: welke SMB-verificatiemethoden zijn toegestaan. Ondersteunde verificatiemethoden zijn NTLMv2 (alleen opslagaccountsleutel) en Kerberos. Standaard zijn alle verificatiemethoden toegestaan. Het verwijderen van NTLMv2 verbiedt het gebruik van de opslagaccount-sleutel om de Azure-bestandsdeling te koppelen. Azure Files biedt geen ondersteuning voor het gebruik van NTLM-verificatie voor domeinreferenties.
- Kerberos-ticketversleuteling: welke versleutelingsalgoritmen zijn toegestaan. Ondersteunde versleutelingsalgoritmen zijn AES-256 (sterk aanbevolen) en RC4-HMAC.
-
SMB-kanaalversleuteling: welke algoritmen voor SMB-kanaalversleuteling zijn toegestaan. Ondersteunde versleutelingsalgoritmen zijn AES-256-GCM, AES-128-GCM en AES-128-CCM. Als u alleen AES-256-GCM selecteert, moet u verbindende clients instrueren AES-256-GCM te gebruiken door op iedere client een PowerShell-terminal als beheerder te openen en
Set-SmbClientConfiguration -EncryptionCiphers "AES_256_GCM" -Confirm:$falseuit te voeren. Het gebruik van AES-256-GCM wordt niet ondersteund op Windows clients ouder dan Windows 11/Windows Server 2022.
U kunt de SMB-beveiligingsinstellingen bekijken en wijzigen met behulp van de Azure-portal, Azure PowerShell of de Azure CLI. Selecteer het gewenste tabblad om te zien hoe je de SMB-beveiligingsinstellingen kunt ophalen en instellen. Deze instellingen worden gecontroleerd wanneer een SMB-sessie is opgezet, en als dat niet gebeurt, faalt de SMB-sessie-setup met de foutmelding STATUS_ACCESS_DENIED.
Als u de SMB-beveiligingsinstellingen wilt weergeven of wijzigen met behulp van de Azure-portal, voert u de volgende stappen uit:
Meld u aan bij de Azure-portal en zoek naar Opslagaccounts. Selecteer het opslagaccount waarvoor u de SMB-beveiligingsinstellingen wilt weergeven of wijzigen.
Selecteerklassieke bestandsshares voor > in het servicemenu.
Selecteer onder Instellingen voor bestandsshare de waarde die is gekoppeld aan Beveiliging.
U kunt Versleuteling in transit expliciet in- of uitschakelen voor SMB. Voor nieuwe opslagaccounts die zijn gemaakt met behulp van de Azure-portal, is deze instelling standaard ingeschakeld.
Selecteer onder Profielde optie Maximale compatibiliteit, Maximale beveiliging of Aangepast. Als u Aangepast selecteert, kunt u een aangepast profiel maken voor SMB-protocolversies, SMB-kanaalversleuteling, verificatiemechanismen en Kerberos-ticketversleuteling.
Belangrijk
Als u Maximale beveiliging selecteert of aangepaste instellingen gebruikt, kan dit ertoe leiden dat sommige clients geen verbinding kunnen maken. AES-256-GCM is bijvoorbeeld geïntroduceerd als optie voor SMB-kanaalversleuteling vanaf Windows Server 2022 en Windows 11. Dit betekent dat oudere clients die geen ondersteuning bieden voor AES-256-GCM geen verbinding kunnen maken. Als u alleen AES-256-GCM selecteert, moet u Windows Server 2022 en Windows 11 clients vertellen dat alleen AES-256-GCM moet worden gebruikt door een PowerShell-terminal te openen als beheerder op elke client en
Set-SmbClientConfiguration -EncryptionCiphers "AES_256_GCM" -Confirm:$falseuit te voeren.
Nadat u de gewenste beveiligingsinstellingen hebt ingevoerd, selecteert u Opslaan.
SMB 1 uitschakelen op Linux-clients
Azure Files ondersteunt SMB 1 niet. Vanaf Linux kernel 4.18 kun je SMB 1 uitschakelen op Linux-clients door de disable_legacy_dialects moduleparameter in de cifs kernelmodule te gebruiken.
Controleer of je verdeling deze parameter ondersteunt:
sudo modinfo -p cifs | grep disable_legacy_dialects
Om SMB 1 uit te schakelen, ontkoppel eerst alle SMB-shares en laad je de module uit:
sudo modprobe -r cifs
Herlaad de module met SMB 1 uitgeschakeld:
sudo modprobe cifs disable_legacy_dialects=Y
Om deze wijziging bij herstarts te laten blijven, voeg je de instelling toe aan je moduleconfiguratie:
echo "options cifs disable_legacy_dialects=Y" | sudo tee -a /etc/modprobe.d/local.conf > /dev/null
Controleer of de instelling actief is:
cat /sys/module/cifs/parameters/disable_legacy_dialects
De uitvoer moet Y zijn.
Beperkingen
SMB Azure bestandsshares ondersteunen een subset van functies die worden ondersteund door het SMB-protocol en het NTFS-bestandssysteem. Hoewel voor de meeste gebruiksvoorbeelden en toepassingen deze functies niet nodig zijn, werken sommige toepassingen mogelijk niet goed met Azure Files als ze afhankelijk zijn van niet-ondersteunde functies. De volgende functies worden niet ondersteund:
- SMB Direct
- SMB-mapverhuur
- VSS voor SMB-bestandsshares (met deze functie kunnen VSS-providers hun gegevens naar de SMB-bestandsshare leegmaken voordat er een momentopname wordt gemaakt)
- Alternatieve gegevensstreams
- Uitgebreide kenmerken
- Objectidentificatoren
- vaste koppelingen
- Zachte koppelingen
- Reparsepunten
- Sparse-bestanden
- Korte bestandsnamen (alias 8.3)
- Compression
Regionale beschikbaarheid
SMB Azure bestandsshares zijn beschikbaar in elke Azure regio, inclusief alle openbare en onafhankelijke regio's. SSD-bestandsshares zijn beschikbaar in een subset van regio's.
Volgende stappen
- Plan voor een Azure Files-implementatie
- Een Azure bestandsshare maken
- Koppel SMB-bestandsshares aan uw voorkeursbesturingssysteem: