Udostępnij za pośrednictwem


Konfigurowanie publicznych i prywatnych punktów końcowych sieci usługi Azure File Sync

Usługi Azure Files i Azure File Sync udostępniają dwa główne typy punktów końcowych na potrzeby uzyskiwania dostępu do udziałów plików platformy Azure:

  • Publiczne punkty końcowe, które mają publiczny adres IP i mogą być dostępne z dowolnego miejsca na świecie.
  • Prywatne punkty końcowe, które istnieją w sieci wirtualnej i mają prywatny adres IP z przestrzeni adresowej tej sieci wirtualnej.

W przypadku usług Azure Files i Azure File Sync obiekty zarządzania platformy Azure (konto magazynu i usługa synchronizacji magazynu) kontrolują zarówno publiczne, jak i prywatne punkty końcowe. Konto przechowywania to konstrukcja zarządzania, która reprezentuje udostępnioną pulę przechowywania, w której można wdrożyć wiele udziałów plików, a także inne zasoby przechowywania, takie jak obiekty blob lub kolejki. Usługa synchronizacji magazynu to konstrukcja zarządzania reprezentująca zarejestrowane serwery, które są serwerami plików systemu Windows z ustanowioną relacją zaufania z usługą Azure File Sync i grupami synchronizacji, które definiują topologię relacji synchronizacji.

W tym artykule opisano, jak skonfigurować punkty końcowe sieciowe zarówno dla Azure Files, jak i Azure File Sync. Aby dowiedzieć się więcej o konfigurowaniu punktów końcowych sieciowych w celu bezpośredniego uzyskiwania dostępu do udziałów plików platformy Azure, zamiast lokalnego buforowania z użyciem Azure File Sync, zobacz Konfigurowanie punktów końcowych sieciowych Azure Files.

Zalecamy zapoznanie się z zagadnieniami dotyczącymi sieci usługi Azure File Sync przed przeczytaniem tego przewodnika z instrukcjami.

Wymagania wstępne

W tym artykule przyjęto założenie, że:

  • Masz subskrypcję platformy Azure. Jeśli nie masz jeszcze subskrypcji, przed rozpoczęciem utwórz bezpłatne konto.
  • Utworzyłeś już udział plików w chmurze na koncie magazynowym Azure, z którym chcesz połączyć się ze środowiska lokalnego. Aby dowiedzieć się, jak utworzyć udział plików platformy Azure, zobacz Tworzenie udziału plików platformy Azure.
  • Zezwalasz na ruch domeny do następujących punktów końcowych, zobacz Punkty końcowe usługi platformy Azure:

Dodatkowo:

Tworzenie prywatnych punktów końcowych

Podczas tworzenia prywatnego punktu końcowego dla zasobu platformy Azure są wdrażane następujące zasoby:

  • Prywatny punkt końcowy: zasób platformy Azure reprezentujący prywatny punkt końcowy dla konta magazynu lub dla usługi synchronizacji magazynu. Pomyśl o tym jako zasobie, który łączy zasób platformy Azure i interfejs sieciowy.
  • Interfejs sieciowy (NIC): interfejs sieciowy, który utrzymuje prywatny adres IP w określonej sieci wirtualnej/podsieci. Jest to dokładnie ten sam zasób, który jest wdrażany podczas wdrażania maszyny wirtualnej, jednak zamiast być przypisanym do maszyny wirtualnej, jest on własnością prywatnego punktu końcowego.
  • Prywatna strefa DNS: jeśli wcześniej nie wdrożono prywatnego punktu końcowego dla tej sieci wirtualnej, zostanie wdrożona nowa prywatna strefa DNS dla sieci wirtualnej. Rekord DNS A zostanie również utworzony dla zasobu platformy Azure w tej strefie DNS. Jeśli w tej sieci wirtualnej wdrożono już prywatny punkt końcowy, nowy rekord A dla zasobu platformy Azure zostanie dodany do istniejącej strefy DNS. Wdrożenie strefy DNS jest opcjonalne, jednak zdecydowanie zalecane, aby uprościć wymagane zarządzanie systemem DNS.

Uwaga

W tym artykule używane są sufiksy DNS dla regionów publicznych Platformy Azure, dla core.windows.net kont magazynu i afs.azure.net usług synchronizacji magazynu. Dotyczy to również chmur suwerennych platformy Azure, takich jak chmura azure US Government — wystarczy zastąpić odpowiednie sufiksy dla danego środowiska.

Utwórz prywatny punkt końcowy konta magazynu

Przejdź do konta przechowywania, dla którego chcesz utworzyć prywatny punkt końcowy. W menu usługi w obszarze Zabezpieczenia i sieć wybierz Sieć, Prywatne połączenia punktów końcowych, a następnie + Prywatny punkt końcowy, aby utworzyć nowy prywatny punkt końcowy.

Zrzut ekranu przedstawiający połączenia prywatnych punktów końcowych w menu usługi konta magazynowego.

Wynikowy kreator ma wiele stron, które trzeba wypełnić.

W bloku Podstawy wybierz odpowiednią subskrypcję, grupę zasobów, nazwę, nazwę interfejsu sieciowego i region dla prywatnego punktu końcowego. Mogą to być dowolne elementy, ale nie muszą być zgodne z kontem magazynu w żaden sposób, chociaż należy utworzyć prywatny punkt końcowy w tym samym regionie co sieć wirtualna, w której chcesz utworzyć prywatny punkt końcowy. Następnie wybierz pozycję Dalej: Zasób.

Zrzut ekranu pokazujący, jak podać szczegóły projektu i instancji dla nowego prywatnego punktu końcowego.

W bloku Zasób wybierz plik dla docelowego zasobu podrzędnego. Następnie wybierz pozycję Dalej: Sieć wirtualna.

Zrzut ekranu przedstawiający sposób wybierania zasobu, z którym chcesz nawiązać połączenie przy użyciu nowego prywatnego punktu końcowego.

Blok Sieć wirtualna umożliwia wybranie określonej sieci wirtualnej i podsieci, do której chcesz dodać prywatny punkt końcowy. Wybierz alokację dynamicznego lub statycznego adresu IP dla nowego prywatnego punktu końcowego. Jeśli wybierzesz statyczny, musisz również podać nazwę i prywatny adres IP. Opcjonalnie możesz również określić grupę zabezpieczeń aplikacji. Po zakończeniu wybierz pozycję Dalej: DNS.

Zrzut ekranu przedstawiający sposób dostarczania szczegółów sieci wirtualnej, podsieci i adresu IP dla nowego prywatnego punktu końcowego.

Blok DNS zawiera informacje dotyczące integrowania prywatnego punktu końcowego z prywatną strefą DNS. Upewnij się, że subskrypcja i grupa zasobów są poprawne, a następnie wybierz pozycję Dalej: Tagi.

Zrzut ekranu przedstawiający sposób integracji prywatnego punktu końcowego z prywatną strefą DNS.

Opcjonalnie można zastosować tagi do kategoryzowania zasobów, takich jak zastosowanie nazwy Środowisko i wartość Test do wszystkich zasobów testowych. W razie potrzeby wprowadź pary nazwa/wartość, a następnie wybierz pozycję Dalej: Przejrzyj i utwórz.

Zrzut ekranu przedstawiający sposób opcjonalnego oznaczania prywatnego punktu końcowego parami nazw/wartości w celu łatwego kategoryzacji.

Wybierz pozycję Utwórz , aby utworzyć prywatny punkt końcowy.

Jeśli masz maszynę wirtualną w sieci wirtualnej lub skonfigurowano przekazywanie DNS zgodnie z opisem w temacie Konfigurowanie przekazywania DNS dla usługi Azure Files, możesz sprawdzić, czy prywatny punkt końcowy jest poprawnie skonfigurowany, uruchamiając następujące polecenia z poziomu programu PowerShell, wiersza polecenia lub terminalu (działa w przypadku systemów Windows, Linux lub macOS). Musisz zastąpić <storage-account-name> odpowiednią nazwą konta przechowywania.

nslookup <storage-account-name>.file.core.windows.net

Jeśli wszystko działa pomyślnie, powinny zostać wyświetlone następujące dane wyjściowe, gdzie 192.168.0.5 jest prywatnym adresem IP prywatnego punktu końcowego w sieci wirtualnej (dane wyjściowe wyświetlane dla systemu Windows):

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

Utwórz prywatny punkt końcowy usługi Storage Sync.

Przejdź do Centrum usługi Private Link, wpisując ciąg Private Link na pasku wyszukiwania w górnej części witryny Azure Portal. W spisie treści centrum usługi Private Link wybierz Prywatne punkty końcowe, a następnie + Dodaj, aby utworzyć nowy prywatny punkt końcowy.

Zrzut ekranu przedstawiający centrum łącza prywatnego

Wynikowy kreator ma wiele stron do ukończenia.

W bloku Podstawy wybierz żądaną grupę zasobów, nazwę i region dla prywatnego punktu końcowego. Mogą to być dowolne elementy, nie muszą w żaden sposób pasować do usługi synchronizacji magazynu, choć należy utworzyć prywatny punkt końcowy w tym samym regionie co sieć wirtualna, w której chcesz utworzyć prywatny punkt końcowy.

Zrzut ekranu sekcji Podstawy w części dotyczącej tworzenia prywatnego punktu końcowego

W bloku Zasób wybierz przycisk radiowy Połącz z zasobem platformy Azure w moim katalogu. W obszarze Typ zasobu wybierz pozycję Microsoft.StorageSync/storageSyncServices dla typu zasobu.

Blok Konfiguracja umożliwia wybranie określonej sieci wirtualnej i podsieci, do której chcesz dodać prywatny punkt końcowy. Wybierz tę samą sieć wirtualną, którą użyłeś dla powyższego konta magazynowego. Blok Konfiguracja zawiera również informacje dotyczące tworzenia/aktualizowania prywatnej strefy DNS.

Wybierz Przejrzyj i utwórz, aby utworzyć prywatny punkt końcowy.

Możesz sprawdzić, czy prywatny punkt końcowy jest poprawnie skonfigurowany, uruchamiając następujące polecenia programu PowerShell.

$privateEndpointResourceGroupName = "<your-private-endpoint-resource-group>"
$privateEndpointName = "<your-private-endpoint-name>"

Get-AzPrivateEndpoint `
        -ResourceGroupName $privateEndpointResourceGroupName `
        -Name $privateEndpointName `
        -ErrorAction Stop | `
    Select-Object -ExpandProperty NetworkInterfaces | `
    Select-Object -ExpandProperty Id | `
    ForEach-Object { Get-AzNetworkInterface -ResourceId $_ } | `
    Select-Object -ExpandProperty IpConfigurations | `
    Select-Object -ExpandProperty PrivateLinkConnectionProperties | `
    Select-Object -ExpandProperty Fqdns | `
    ForEach-Object { Resolve-DnsName -Name $_ } | `
    Format-List

Jeśli wszystko działa poprawnie, powinny zostać wyświetlone następujące dane wyjściowe, w których 192.168.1.4, 192.168.1.5, 192.168.1.6i 192.168.1.7 są prywatnymi adresami IP przypisanymi do prywatnego punktu końcowego:

Name     : mysssmanagement.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmanagement.westus2.privatelink.afs.azure.net


Name       : mysssmanagement.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.4

Name     : myssssyncp.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncp.westus2.privatelink.afs.azure.net


Name       : myssssyncp.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.5

Name     : myssssyncs.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncs.westus2.privatelink.afs.azure.net


Name       : myssssyncs.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.6

Name     : mysssmonitoring.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmonitoring.westus2.privatelink.afs.azure.net


Name       : mysssmonitoring.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.7

Ograniczanie dostępu do publicznych punktów końcowych

Możesz ograniczyć dostęp do publicznych punktów końcowych zarówno konta magazynu, jak i usług synchronizacji magazynu. Ograniczenie dostępu do publicznego punktu końcowego zapewnia dodatkowe zabezpieczenia, zapewniając, że pakiety sieciowe są akceptowane tylko z zatwierdzonych lokalizacji.

Ogranicz dostęp do publicznego punktu końcowego konta przechowywania

Ograniczenie dostępu do publicznego punktu końcowego odbywa się przy użyciu ustawień zapory sieciowej konta magazynu danych. Ogólnie rzecz biorąc, większość polityk zapory dla konta przechowywania ograniczy dostęp sieciowy do jednej lub więcej sieci wirtualnych. Istnieją dwie metody ograniczania dostępu do konta magazynu do sieci wirtualnej:

  • Utwórz co najmniej jeden prywatny punkt końcowy dla konta magazynowego i wyłącz dostęp do publicznego punktu końcowego. Dzięki temu tylko ruch pochodzący z żądanych sieci wirtualnych może uzyskiwać dostęp do udziałów plików platformy Azure w ramach konta magazynu.
  • Ogranicz publiczny punkt końcowy do co najmniej jednej sieci wirtualnej. Działa to przy użyciu możliwości sieci wirtualnej nazywanej punktami końcowymi usługi. Jeśli ograniczasz ruch do konta magazynu za pośrednictwem punktu końcowego usługi, nadal uzyskujesz dostęp do konta magazynu za pośrednictwem publicznego adresu IP.

Uwaga

Na koncie magazynu należy wybrać wyjątek Zezwalaj usługom platformy Azure znajdującym się na liście zaufanych usług na dostęp do tego konta magazynu, aby zezwolić zaufanym usługom pierwszej strony firmy Microsoft, takim jak Azure File Sync, na dostęp do konta magazynu. Aby dowiedzieć się więcej, zobacz Udzielanie dostępu do zaufanych usług platformy Azure.

Udzielanie dostępu do zaufanych usług platformy Azure i wyłączanie dostępu do publicznego punktu końcowego konta magazynu

Gdy dostęp do publicznego punktu końcowego jest wyłączony, konto magazynu nadal może być dostępne za pośrednictwem jego prywatnych punktów końcowych. W przeciwnym razie prawidłowe żądania do publicznego punktu końcowego konta pamięci zostaną odrzucone.

Przejdź do konta magazynu, dla którego chcesz ograniczyć dostęp do publicznego punktu końcowego. W menu konta magazynu wybierz Sieć.

W górnej części strony wybierz przełącznik opcji Włączone z wybranych sieci wirtualnych i adresów IP. Spowoduje to ukrycie wielu ustawień kontroli ograniczeń publicznego punktu końcowego. Wybierz opcję Zezwalaj usługom platformy Azure z listy zaufanych usług na dostęp do tego konta magazynu, aby umożliwić zaufanym usługom pierwszej strony, takim jak Azure File Sync, dostęp do konta magazynu.

Zrzut ekranu przedstawiający kartę Sieci z ustawieniami potrzebnymi do wyłączenia dostępu do publicznego punktu końcowego konta magazynowego.

Zezwalaj na dostęp zaufanym usługom platformy Azure oraz ogranicz dostęp do publicznego punktu końcowego konta magazynowego na określone sieci wirtualne.

Jeśli ograniczasz konto magazynu do określonych sieci wirtualnych, zezwalasz na żądania do publicznego punktu końcowego ze wskazanych sieci wirtualnych. Działa to przy użyciu możliwości sieci wirtualnej nazywanej punktami końcowymi usługi. Może to być używane z prywatnymi punktami końcowymi lub bez nich.

Przejdź do konta magazynu, dla którego chcesz ograniczyć publiczny punkt końcowy do określonych sieci wirtualnych. W menu dla konta magazynu wybierz Sieć.

W górnej części strony zaznacz opcję radiową Włączone z wybranych sieci wirtualnych i adresów IP. Spowoduje to ukrycie wielu ustawień kontroli ograniczeń publicznego punktu końcowego. Wybierz pozycję +Dodaj istniejącą sieć wirtualną, aby wybrać określoną sieć wirtualną, która powinna mieć dostęp do konta magazynu za pośrednictwem publicznego punktu końcowego. Wybierz sieć wirtualną i podsieć dla tej sieci wirtualnej, a następnie wybierz pozycję Włącz.

pl-PL: Wybierz pozycję Zezwalaj usługom platformy Azure z listy zaufanych usług na dostęp do tego konta magazynu, aby umożliwić dostęp do konta magazynu zaufanym usługom Microsoftu pierwszej strony, takim jak Azure File Sync.

Zrzut ekranu przedstawiający panel kontrolny Sieć z określoną siecią wirtualną posiadającą zezwolenie na dostęp do konta magazynowego za pośrednictwem publicznego punktu końcowego.

Wyłącz dostęp do publicznego punktu końcowego usługi synchronizacji magazynu

Usługa Azure File Sync umożliwia ograniczenie dostępu do określonych sieci wirtualnych tylko za pośrednictwem prywatnych punktów końcowych; Usługa Azure File Sync nie obsługuje punktów końcowych usługi w celu ograniczenia dostępu do publicznego punktu końcowego do określonych sieci wirtualnych. Oznacza to, że dwa stany publicznego punktu końcowego usługi synchronizacji magazynu są włączone i wyłączone.

Ważne

Przed wyłączeniem dostępu do publicznego punktu końcowego należy utworzyć prywatny punkt końcowy. Jeśli publiczny punkt końcowy jest wyłączony i nie skonfigurowano prywatnego punktu końcowego, synchronizacja nie może działać.

Aby wyłączyć dostęp do publicznego punktu końcowego usługi synchronizacji magazynu, wykonaj następujące kroki:

  1. Zaloguj się w witrynie Azure Portal.
  2. Przejdź do usługi Storage Sync i wybierz Ustawienia>Sieć z nawigacji po lewej stronie.
  3. W polu Zezwalaj na dostęp, wybierz opcję Tylko prywatne punkty końcowe.
  4. Wybierz prywatny punkt końcowy z listy Połączenia prywatnego punktu końcowego.

Azure Policy

Usługa Azure Policy pomaga wymuszać standardy organizacji i oceniać zgodność z tymi standardami na dużą skalę. Usługi Azure Files i Azure File Sync udostępniają kilka przydatnych zasad sieciowych inspekcji i korygowania, które ułatwiają monitorowanie i automatyzowanie wdrożenia.

Polityki przeprowadzają audyt środowiska i ostrzegają cię, jeśli konta magazynowe lub Usługi Synchronizacji Magazynu odbiegają od określonego zachowania. Na przykład, jeśli publiczny punkt końcowy jest włączony, mimo że ustawiono zasady, aby publiczne punkty końcowe były wyłączone. Modyfikowanie lub wdrażanie zasad idzie o krok dalej i aktywnie modyfikuje zasób (np. usługę synchronizacji magazynu) lub wdraża zasoby (takie jak prywatne punkty końcowe), aby dostosować je do zasad.

Następujące wstępnie zdefiniowane zasady są dostępne dla usług Azure Files i Azure File Sync:

Akcja Usługa Stan Nazwa zasady
Audit Azure Files Publiczny punkt końcowy konta przechowywania jest włączony. Aby uzyskać więcej informacji, zobacz Udzielanie dostępu do zaufanych usług Azure i wyłączanie dostępu do publicznego punktu końcowego konta magazynu. Konta magazynowe powinny ograniczać dostęp sieciowy
Audit Azure File Sync Publiczny punkt końcowy usługi synchronizacji magazynu jest włączony. Aby uzyskać więcej informacji, zobacz Wyłączanie dostępu do publicznego punktu końcowego usługi Storage Sync Service. Dostęp do sieci publicznej powinien być wyłączony dla usługi Azure File Sync
Audit Azure Files Konto magazynowe wymaga co najmniej jednego prywatnego punktu końcowego. Aby uzyskać więcej informacji, przejdź do Utwórz prywatny punkt końcowy konta magazynu. Konto magazynowe powinno używać łącza prywatnego.
Audit Azure File Sync Usługa synchronizacji magazynu wymaga co najmniej jednego prywatnego punktu końcowego. Aby uzyskać więcej informacji, zobacz Utwórz prywatny punkt końcowy usługi synchronizacji magazynu. Usługa Azure File Sync powinna używać łącza prywatnego
Zmień Azure File Sync Wyłącz publiczny punkt końcowy usługi synchronizacji magazynu. Modyfikowanie — konfigurowanie usługi Azure File Sync w celu wyłączenia dostępu do sieci publicznej
Wdrażaj Azure File Sync Wdróż prywatny punkt końcowy do usługi Storage Sync Service. Konfigurowanie usługi Azure File Sync z prywatnymi punktami końcowymi
Wdrażaj Azure File Sync Wdróż rekord A w privatelink.afs.azure.net strefie DNS. Konfigurowanie usługi Azure File Sync do korzystania z prywatnych stref DNS

Konfigurowanie zasad wdrażania prywatnego punktu końcowego

Aby skonfigurować zasady wdrażania prywatnego punktu końcowego, przejdź do witryny Azure Portal i wyszukaj pozycję Zasady. Centrum usługi Azure Policy powinno być najlepszym wynikiem. Przejdź do Tworzenie>Definicje w spisie treści Centrum Polityki. Wynikowe okienko Definicje zawiera wstępnie zdefiniowane zasady we wszystkich usługach platformy Azure. Aby znaleźć określoną politykę, wybierz kategorię Magazyn w filtrze kategorii lub wyszukaj Konfiguracja usługi Azure File Sync z prywatnymi punktami końcowymi. Wybierz pozycję ... i przypisz , aby utworzyć nowe zasady z definicji.

Blok Podstawykreatora przypisywania zasad umożliwia ustawienie listy wykluczeń zakresu, zasobu lub grupy zasobów oraz nadanie zasadom przyjaznej nazwy, aby łatwiej ją rozróżnić. Nie trzeba ich modyfikować, aby zasady działały, ale możesz wprowadzić modyfikacje. Wybierz przycisk Dalej , aby przejść do strony Parametry .

Na karcie Parametry wybierz opcję ... obok listy rozwijanej privateEndpointSubnetId, aby wybrać sieć wirtualną i podsieć, gdzie powinny zostać wdrożone prywatne punkty końcowe dla zasobów usługi synchronizacji Storage. Kreator, który się pojawi, może zająć kilka sekund na załadowanie dostępnych sieci wirtualnych w ramach subskrypcji. Wybierz odpowiednią sieć wirtualną/podsieć dla danego środowiska, a następnie kliknij pozycję Wybierz. Wybierz Dalej, aby przejść do karty Korygowanie.

Aby prywatny punkt końcowy został wdrożony po zidentyfikowaniu usługi synchronizacji magazynu bez prywatnego punktu końcowego, należy wybrać Utwórz zadanie naprawcze na stronie Naprawy. Na koniec wybierz pozycję Przejrzyj i utwórz , aby przejrzeć przypisanie zasad i utworzyć je.

Wynikowe przydzielenie polityki będzie wykonywane okresowo i może nie być uruchamiane natychmiast po utworzeniu.

Zobacz też