Konfigurera nätverksslutpunkter för åtkomst till Azure-filresurser

✔️ Gäller för: Klassiska fildelningar som skapats med Microsoft.Storage-resursleverantören

✔️ Gäller för: Fildelningar som skapats med resursprovidern Microsoft.FileShares

Azure Files innehåller två huvudtyper av slutpunkter för åtkomst till Azure-filresurser:

  • Offentliga slutpunkter, som har en offentlig IP-adress och du kan komma åt var som helst i världen.
  • Privata slutpunkter, som finns i ett virtuellt nätverk och har en privat IP-adress inifrån adressutrymmet för det virtuella nätverket.

För klassiska fildelningar (skapade med resursleverantören Microsoft.Storage) har Azure-lagringskontot offentliga och privata slutpunkter. För filresurser som skapats med Microsoft.FileShares resursprovidern skapar du offentliga och privata slutpunkter på filresursnivå i stället för lagringskontonivån.

Den här artikeln fokuserar på hur du konfigurerar en privat slutpunkt för direkt åtkomst till Azure filresurs. Mycket av den här artikeln handlar också om hur Azure File Sync interopererar med offentliga och privata slutpunkter för lagringskontot. För mer information om nätverksöverväganden för Azure File Sync, se konfigurera Azure File Sync-proxy och brandväggsinställningar.

Innan du läser den här guiden bör du läsa Azure Files nätverksöverväganden.

Förutsättningar

Skapa och konfigurera slutpunkter

Du kan konfigurera dina endpoints för att begränsa nätverksåtkomst till ditt lagringskonto och fildelningar. För att begränsa åtkomsten till ett virtuellt nätverk, använd en av följande metoder:

  • Skapa en eller flera privata endpoints och begränsa all åtkomst till den publika endpointen (rekommenderas). Den här metoden säkerställer att endast trafik som kommer från de önskade virtuella nätverken kan komma åt Azure filresurser. Se Kostnaden för Private Link.
  • Begränsa den offentliga slutpunkten till ett eller flera virtuella nätverk. Den här metoden använder funktionen för det virtuella nätverket som kallas tjänstslutpunkter. När du begränsar trafiken till ett lagringskonto via en tjänsteändpunkt, får du tillgång till lagringskontot eller fildelningen via den publika IP-adressen, men åtkomst är endast möjlig från de platser du anger i din konfiguration.

Skapa en privat slutpunkt

När du skapar en privat slutpunkt för dina filresurser distribuerar du följande Azure resurser:

  • En privat slutpunkt: En Azure resurs som representerar den privata slutpunkten. Du kan se den här resursen som en anslutningsapp mellan en målresurs och ett nätverksgränssnitt.
  • Ett nätverksgränssnitt (NIC): Nätverksgränssnittet som underhåller en privat IP-adress i det angivna virtuella nätverket och undernätet. Den här resursen är samma som den du distribuerar när du distribuerar en virtuell dator (VM). Men i stället för att tilldela den till en virtuell dator äger den privata slutpunkten den.
  • En privat DNS-zon (Domain Name System): Om du inte tidigare distribuerade en privat slutpunkt för det här virtuella nätverket distribueras en ny privat DNS-zon för ditt virtuella nätverk. En DNS-post skapas också i den här DNS-zonen. Om du redan har distribuerat en privat slutpunkt i det här virtuella nätverket läggs en ny post till i den befintliga DNS-zonen. Det är valfritt att distribuera en DNS-zon. Det rekommenderas dock starkt och är obligatoriskt om du monterar dina Azure-fildelningar med en AD-tjänstprincip eller använder FileREST-API:et.

Anmärkning

Den här artikeln använder DNS-suffixet för Azure offentliga regioner, core.windows.net. Den här kommentaren gäller även för Azure nationella moln som Azure US Government molnet och Azure som drivs av 21Vianet-molnet. Ersätt bara lämpliga suffix för din miljö.

Klassisk kontra den nya fildelningsupplevelsen

Processen för att skapa privata slutpunkter skiljer sig något beroende på om du använder klassiska fildelningar eller den nya fildelningsmodellen. För klassiska fildelningar skapar du en privat slutpunkt för lagringskontot som innehåller fildelarna. För fildelningar skapade med Microsoft. FileShares, du skapar en privat endpoint för själva fildelningen.

Många av stegen är identiska för båda upplevelserna. Endast resursreferensen, grupp-ID och DNS-postnamnet skiljer sig åt, vilket visas i följande tabell.

Klassiska filresurser (Microsoft.Storage) Nya fildelningar (Microsoft.FileShares)
Privat slutpunktsmål Lagringskonto Fildelning
Resurs-cmdlet Get-AzStorageAccount Get-AzFileShare
Grupp-ID (underresurs) file FileShare
DNS Ett postnamn Lagringskontonamn Värdnamnsprefix (till exempel fs-xxxxxxxxxxxxxxxxx)

Gå till resursgruppen där du vill skapa en privat slutpunkt. Välj + Skapa och sök efter privat slutpunkt. Välj den privata slutpunktsresursen och välj sedan Skapa.

Guiden består av flera sidor som måste fyllas i.

På sidan Grundläggande väljer du prenumeration, resursgrupp, namn, nätverksgränssnittsnamn och region för din privata slutpunkt. Du måste skapa den privata slutpunkten i samma region som det virtuella nätverk som du vill skapa den privata slutpunkten i. Välj sedan Nästa: Resurs.

Skärmbild som visar hur du anger projekt- och instansinformation för en ny privat slutpunkt.

Om du använder klassiska fildelningar i ett lagringskonto:

På sidan Resurser, välj Microsoft. Storage/storageAccounts från rullgardinsmenyn för resurstyp. För Resurs, välj det specifika lagringskonto du vill ansluta till. För Mål-delresurs, välj file. Välj sedan Nästa: Virtuellt nätverk.

Skärmdump som visar hur man väljer resurstyp, resurs och måldelresurs för den nya privata endpointen.

Om du använder fildelningar skapade med Microsoft. Fildelningsresursleverantör:

På sidan Resurser, välj Microsoft. FileShares/fileShares från rullgardinsmenyn för resurstyp. För Resource, välj den specifika fildelning du vill ansluta till. Målunderresursen fylls i automatiskt med FileShare. Välj sedan Nästa: Virtuellt nätverk.

sidan Virtual Network kan du välja den specifika virtual network och det undernät som du vill lägga till din privata slutpunkt i. Välj dynamisk eller statisk IP-adressallokering för den nya privata slutpunkten. Om du väljer statisk måste du också ange ett namn och en privat IP-adress. Du kan också ange en programsäkerhetsgrupp. När du är klar väljer du Nästa: DNS.

Skärmdump som visar hur man tillhandahåller virtuella nätverks-, subnät- och IP-adressdetaljer för den nya privata endpointen.

DNS-sidan innehåller information om hur du integrerar din privata slutpunkt med en privat DNS-zon. Kontrollera att prenumerationen och resursgruppen är korrekta och välj sedan Nästa: Taggar.

Skärmbild som visar hur du integrerar din privata slutpunkt med en privat DNS-zon.

Du kan också använda taggar för att kategorisera dina resurser, till exempel att använda namnet Miljö och värdet Test på alla testresurser. Ange namn/värdepar om du vill och välj sedan Nästa: Granska + skapa.

Skärmdump som visar hur du valfritt kan tagga din privata endpoint med namn/värdepar för enkel kategorisering.

Välj Skapa för att skapa den privata slutpunkten.

Verifiera anslutningen

Om du har en virtuell dator i det virtuella nätverket, eller om du har konfigurerat DNS-vidarebefordran enligt beskrivningen i Konfigurera DNS-vidarebefordran för Azure Files, kan du testa att den privata slutpunkten är korrekt konfigurerad. Kör följande kommandon från PowerShell, kommandoraden eller terminalen (fungerar för Windows, Linux eller macOS).

För klassiska filresurser ersätter du <storage-account-name> med lämpligt lagringskontonamn:

nslookup <storage-account-name>.file.core.windows.net

För filresurser som skapats med Microsoft. FileShares-resursprovider, använd filresursens värdnamn. På fliken Översikt för filresursen väljer du JSON-vy uppe till höger. I JSON-vyn under egenskaper kopierar du värdet för hostName. Formatet ser ut som fs-xxxxxxxxxxxxxxxxx.xx.file.storage.azure.net.

nslookup <file-share-host-name>

Om det lyckas visas utdata som liknar följande, där 192.168.0.5 är den privata IP-adressen för den privata slutpunkten i det virtuella nätverket (utdata som visas för Windows).

För klassiska filresurser:

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

För fildelningar som skapats med resursprovidern Microsoft.FileShares:

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    <hostNamePrefix>.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  <hostNamePrefix>.<zone>.file.storage.azure.net

Begränsa offentlig slutpunktsåtkomst

Om du vill begränsa åtkomsten till den offentliga slutpunkten inaktiverar du först allmän åtkomst till den offentliga slutpunkten. Inaktivering av åtkomst till den offentliga slutpunkten påverkar inte privata slutpunkter. När du har inaktiverat den offentliga slutpunkten väljer du specifika nätverk eller IP-adresser som kan fortsätta att komma åt den. I allmänhet begränsar de flesta brandväggsprinciper för ett lagringskonto nätverksåtkomst till ett eller flera virtuella nätverk.

Du kan också använda en nätverkssäkerhetsperimeter för att centralt hantera inkommande och utgående åtkomstregler.

Inaktivera åtkomst till den offentliga slutpunkten

När du inaktiverar tillgång till offentligt nätverk begränsar du inkommande åtkomst samtidigt som utgående åtkomst tillåts. Du kan fortfarande komma åt lagringskontot via dess privata endpoints. Annars avvisas förfrågningar till lagringskontots publika endpoint, om de inte kommer från en specifikt tillåten källa.

För att inaktivera offentlig nätverksåtkomst för klassiska fildelningar, följ dessa steg:

  1. Gå till lagringskontot där du vill begränsa all inkommande åtkomst till den publika slutpunkten.
  2. Från servicemenyn, under Security + networking, välj Networking.
  3. Under Åtkomst till offentligt nätverk väljer du Hantera.
  4. Välj Inaktivera och välj sedan Fortsätt.
  5. Välj Spara.

Skärmdump som visar hur man inaktiverar offentlig nätverksåtkomst för ett lagringskonto.

För fildelningar som skapats med resursprovidern Microsoft.FileShares:

Gå till filresursen där du vill inaktivera offentlig åtkomst. I tjänstmenyn går du till Inställningar och väljer Konfiguration. Ange Åtkomst till Offentligt nätverktill Inaktiverad och välj sedan Spara.

Begränsa åtkomsten till den publika ändpunkten till specifika nätverk

När du begränsar åtkomsten till den publika ändpunkten till specifika nätverk, tillåter du förfrågningar till den publika ändpunkten från angivna virtuella nätverk eller IP-adresser. Denna begränsning fungerar genom att använda en funktion som kallas service endpoints. Du kan använda tjänstslutpunkter med eller utan privata slutpunkter.

För klassiska fildelningar, följ dessa steg för att begränsa den publika ändpunkten till specifika nätverk.

  1. Gå till lagringskontot där du vill begränsa den publika slutpunkten till specifika nätverk.
  2. Från servicemenyn, under Security + networking, välj Networking.
  3. Under Åtkomstomfång för offentligt nätverk väljer du Aktivera från valda nätverk. Det här valet visar ett antal inställningar för att kontrollera begränsningen av den offentliga slutpunkten.
  4. Under Virtuella nätverk, välj Lägg till ett virtuellt nätverk>Lägg till befintligt virtuellt nätverk för att välja det virtuella nätverk som ska få tillgång till lagringskontot via den publika slutpunkten. Välj ett virtuellt nätverk och ett undernät för det virtuella nätverket och välj sedan Aktivera. Om du vill skapa ett nytt virtuellt nätverk för detta ändamål, välj Lägg till ett virtuellt nätverk>Lägg till nytt virtuellt nätverk, ange detaljerna och välj sedan Skapa.
  5. Under IPv4-adresser, ange alla publika internet-IP-adresser som du vill ska kunna komma åt lagringskontot.
  6. Markera kryssrutan Tillåt betrodda Microsoft-tjänster att få åtkomst till den här resursen om du vill ge betrodda Microsoft-tjänster från Microsoft, till exempel Azure File Sync, åtkomst till lagringskontot.
  7. Välj Spara.

Skärmdump som visar hur man begränsar den publika ändpunkten till specifika nätverk.

För fildelningar som skapats med resursprovidern Microsoft.FileShares:

Gå till filresursen där du vill begränsa den offentliga åtkomsten. På tjänstmenyn går du till Inställningar och väljer Konfiguration. Under Åtkomst till offentligt nätverk väljer du Aktiverad från valda virtuella nätverk, lägger till de virtuella nätverk och undernät som tillåts komma åt resursen och väljer Spara.

Se även