Azure Dosya Eşitleme ağ uç noktalarını yapılandırma

Azure Dosya Eşitleme, her birinin kendi ağ uç noktalarına sahip iki Azure kaynağı kullanır: depolama hesabı (Azure dosya paylaşımını tutan) ve Depolama Senkronizasyon Hizmeti (senkronizasyon, sunucu kaydı ve senkronizasyon gruplarını koordine eden). Her iki kaynak da varsayılan olarak halka açık uç noktaları kullanır.

Azure Dosya Eşitleme ajanı, her iki kaynakla HTTPS (port 443) üzerinden iletişim kurar. VPN veya ExpressRoute olmadan internet üzerinden Azure'a bağlanan sunucular için genel uç noktayı kullanabilirsiniz ve yapılandırmaya gerek kalmaz. Ancak, çoğu Azure Dosya Eşitleme müşterisi özel uç noktalarını yapılandırmak ister.

Özel uç noktalarına ihtiyacınız olup olmadığına karar vermek için aşağıdaki tabloyu kullanın. İhtiyacınız varsa, her iki kaynak için özel uç noktaları oluşturun.

Yapmam gerekiyor... Use
VPN veya ExpressRoute olmadan internet üzerinden Azure'a bağlanan sunucuları senkronize edin Açık uç noktalar (yapılandırma gerekmiyor)
Tüm senkronizasyon trafiğini ExpressRoute veya siteden siteye VPN bağlantısı üzerinden yönlendirin Her iki kaynak için özel uç noktaları
Kamu internet üzerinden veri yasaklayan uyum gereksinimlerini karşılamak Her iki kaynak için özel uç noktaları
Güvenlik sertleştirme önlemi olarak kamuya açık uç noktayı devre dışı bırakın Her iki kaynak için önce özel uç noktalar, sonra erişimi kısıtlayın
Sıfır güven ağ erişimini uygulayın Her iki kaynak için özel uç noktaları

Daha geniş ağ kavramları için Azure Dosya Eşitleme networking considerations bölümine bakınız. Azure dosya paylaşımlarına doğrudan erişim için uç noktaları yapılandırmak için (Azure Dosya Eşitleme olmadan) bkz. Azure Dosyalar ağ uç noktalarını Configure et.

Önkoşullar

Bu makalede şunlar varsayılır:

  • Bir Azure aboneliğiniz var. Henüz aboneliğiniz yoksa başlamadan önce ücretsiz bir hesap oluşturun.
  • Bir depolama hesabında SMB Azure klasik dosya paylaşımı oluşturdunuz ve ona yerel olarak bağlanmak istersiniz. Azure klasik dosya paylaşımı oluşturmanın nasıl yapılacağını öğrenmek için Bir Azure klasik dosya paylaşımı oluştur bölümüne bakınız.
  • Güvenlik duvarınız iletişim için gerekli alan alanlarını sağlar. Azure Dosya Eşitleme firewall ayarlarına bakınız.

Ayrıca:

  • Azure PowerShell kullanmak istiyorsanız en son sürümü yükleyin.
  • Azure CLI kullanmayı planlıyorsanız en son sürümü yükleyin.

Özel uç noktaları oluşturma

Bir Azure kaynağı için özel uç nokta oluşturduğunuzda aşağıdaki kaynaklar dağıtılır:

Dağıtılan kaynak Description Ne yaparsınız?
Özel uç nokta Depolama hesabınızı veya Depolama Senkronizasyon Hizmetini sanal ağınızdaki ağ arayüzüne bağlayan bir Azure kaynağı Her kaynak için bir tane oluşturun, Depolama hesabı özel uç noktası oluşturun ve Depolama Senkronizasyon Servisi özel uç noktasını oluşturun
Ağ arabirimi (NIC) Alt ağınız içindeki özel uç nokta için özel IP adresini tutar Özel uç nokta ile otomatik olarak oluşturulur; Ekstra işlem gerekmiyor
Özel DNS bölgesi Kaynağın genel ana adını özel uç nokta IP adresine eşler, böylece istemciler bağlantı dizelerini değiştirmeden özel uç noktaya çözüm bulur Eğer bir tane yoksa otomatik olarak oluşturulur; Manuel DNS yapılandırmasından kaçınmanız önerilir

Not

Bu makale, Azure Genel bölgeleri için DNS ek eklerini kullanmaktadır: core.windows.net depolama hesapları ve afs.azure.net Depolama Senkronizasyon Hizmetleri için. Bu isimlendirme, Azure ABD Kamu bulutu gibi Azure Sovereign bulutları için de geçerlidir. Ortamınız için uygun sonekleri yerleştirmeniz gerekir.

Depolama hesabı özel uç noktasını oluşturma

Özel uç nokta oluşturmak istediğiniz depolama hesabına gidin. Hizmet menüsündeki Güvenlik + ağ altında Ağ, Özel uç nokta bağlantıları'nı ve ardından + Özel uç nokta'yı seçerek yeni bir özel uç nokta oluşturun.

Depolama hesabı hizmeti menüsündeki özel uç nokta bağlantıları öğesinin ekran görüntüsü.

Sonuçta elde edilen sihirbazın tamamlanması gereken birden çok sayfası vardır.

Temel Bilgiler dikey penceresinde, özel uç noktanız için istediğiniz aboneliği, kaynak grubunu, adı, ağ arabirimi adını ve bölgeyi seçin. Bunlar istediğiniz her şey olabilir; depolama hesabıyla hiçbir şekilde eşleşmeleri gerekmez, ancak özel uç noktayı oluşturmak istediğiniz sanal ağ ile aynı bölgede oluşturmanız gerekir. Ardından İleri: Kaynak'ı seçin.

Yeni bir özel uç nokta için proje ve örnek ayrıntılarını sağlamayı gösteren ekran görüntüsü.

Kaynak dikey penceresinde hedef alt kaynak için dosya seçin. Ardından İleri: Sanal Ağ'i seçin.

Yeni özel uç noktayı kullanarak hangi kaynağa bağlanmak istediğinizi seçme işlemini gösteren ekran görüntüsü.

Sanal Ağ dikey penceresi, özel uç noktanızı eklemek istediğiniz belirli sanal ağı ve alt ağı seçmenize olanak tanır. Yeni özel uç nokta için dinamik veya statik IP adresi ayırmayı seçin. Statik'i seçerseniz bir ad ve özel IP adresi de sağlamanız gerekir. İsteğe bağlı olarak bir uygulama güvenlik grubu da belirtebilirsiniz. İşiniz bittiğinde İleri: DNS'yi seçin.

Yeni özel uç nokta için sanal ağ, alt ağ ve IP adresi ayrıntılarını sağlamayı gösteren ekran görüntüsü.

DNS dikey penceresi, özel uç noktanızı özel bir DNS bölgesiyle tümleştirmeye yönelik bilgileri içerir. Aboneliğin ve kaynak grubunun doğru olduğundan emin olun ve İleri: Etiketler'i seçin.

Özel uç noktanızı özel dns bölgesiyle tümleştirmeyi gösteren ekran görüntüsü.

İsteğe bağlı olarak tüm test kaynaklarına Ortam adını ve Test değerini uygulama gibi kaynaklarınızı kategorilere ayırmak için etiketler uygulayabilirsiniz. İsterseniz ad/değer çiftleri girin ve ardından İleri: Gözden Geçir + oluştur'u seçin.

Kolay kategorilere ayırmak için isteğe bağlı olarak özel uç noktanızı ad/değer çiftleriyle etiketlemeyi gösteren ekran görüntüsü.

Özel uç nokta oluşturmak için Oluştur'u seçin.

Sanal ağınızda bir VM varsa veya DNS yönlendirmeyi Configuring DNS forwarding for Azure Dosyalar bölümünde tanımlandığı gibi yapılandırdıysanız, PowerShell, komut satırı veya terminalden (Windows, Linux veya macOS için çalışır) aşağıdaki komutları çalıştırarak özel uç noktanızın doğru ayarlandığını test edebilirsiniz. <storage-account-name> öğesini depolama hesabı adınızla değiştirin:

nslookup <storage-account-name>.file.core.windows.net

Her şey başarıyla çalışıyorsa, sanal ağınızdaki özel uç noktanın (Windows için gösterilen çıkış) özel IP adresi olan 192.168.0.5 aşağıdaki çıkışı görmeniz gerekir:

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

Depolama Eşitleme Hizmeti özel uç noktasını oluşturma

Azure portalının üstündeki arama çubuğuna Özel Bağlantı yazarak Özel Bağlantı Center'a gidin. Özel Bağlantı Center'ın içindekiler tablosunda Private uç noktalarını seçin ve ardından + Ekle seçeneğini seçerek yeni bir özel uç nokta oluşturun.

Özel bağlantı merkezinin ekran görüntüsü

Sonuçta elde edilen sihirbazın tamamlanması gereken birden çok sayfası vardır.

Temeller sekmesinde, özel uç noktanız için kaynak grubunu, adını ve bölgesini seçin. Bu değerler herhangi bir geçerli değer olabilir. Depolama Senkronizasyonu Hizmetiyle hiçbir şekilde eşleşmeleri gerekmez, ancak seçtiğiniz sanal ağın bulunduğu bölgede özel uç noktayı oluşturmanız gerekir.

Özel uç nokta oluşturma bölümünün Temel bilgiler bölümünün ekran görüntüsü

Kaynak sekmesinde Dizinimdeki bir Azure kaynağına bağlan'ı seçin. Kaynak türü altında Microsoft'u seçin. StorageSync/storageSyncServices.

Yapılandırma sekmesi, özel uç noktanızı eklemek istediğiniz belirli sanal ağ ve alt ağı seçmenize olanak tanır. Depolama hesabı için kullandığınız sanal ağı seçin. Yapılandırma sekmesi ayrıca özel DNS bölgesinin oluşturulması ve güncellenmesi için bilgileri içerir.

Özel uç nokta oluşturmak için Gözden geçir + oluştur'u seçin.

Aşağıdaki PowerShell komutlarını çalıştırarak özel uç noktanızın doğru ayarlandığını test edebilirsiniz.

$privateEndpointResourceGroupName = "<your-private-endpoint-resource-group>"
$privateEndpointName = "<your-private-endpoint-name>"

Get-AzPrivateEndpoint `
        -ResourceGroupName $privateEndpointResourceGroupName `
        -Name $privateEndpointName `
        -ErrorAction Stop | `
    Select-Object -ExpandProperty NetworkInterfaces | `
    Select-Object -ExpandProperty Id | `
    ForEach-Object { Get-AzNetworkInterface -ResourceId $_ } | `
    Select-Object -ExpandProperty IpConfigurations | `
    Select-Object -ExpandProperty PrivateLinkConnectionProperties | `
    Select-Object -ExpandProperty Fqdns | `
    ForEach-Object { Resolve-DnsName -Name $_ } | `
    Format-List

Her şey düzgün çalışıyorsa, 192.168.1.4, 192.168.1.5, 192.168.1.6 ve 192.168.1.7 özel uç noktaya atanmış özel IP adresleri olarak görünecek şekilde aşağıdaki çıkışı görmeniz gerekir:

Name     : mysssmanagement.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmanagement.westus2.privatelink.afs.azure.net


Name       : mysssmanagement.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.4

Name     : myssssyncp.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncp.westus2.privatelink.afs.azure.net


Name       : myssssyncp.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.5

Name     : myssssyncs.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncs.westus2.privatelink.afs.azure.net


Name       : myssssyncs.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.6

Name     : mysssmonitoring.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmonitoring.westus2.privatelink.afs.azure.net


Name       : mysssmonitoring.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.7

Genel uç noktalara erişimi kısıtlama

Hem depolama hesabının hem de Depolama Eşitleme Hizmetleri'nin genel uç noktalarına erişimi kısıtlayabilirsiniz. Genel uç noktaya erişimi kısıtlamak, ağ paketlerinin yalnızca onaylanan konumlardan kabul edilmesini sağlayarak ek güvenlik sağlar.

Depolama hesabı genel uç noktasına erişimi kısıtlama

Depolama hesabı güvenlik duvarı ayarlarını kullanarak halka açık uç noktaya erişimi kısıtlayabilirsiniz. Genel olarak, bir depolama hesabı için güvenlik duvarı ilkelerinin çoğu ağ erişimini bir veya daha fazla sanal ağ ile kısıtlar. Depolama hesabına erişimi sanal ağa kısıtlamak için aşağıdaki yaklaşımlardan birini kullanın:

  • Depolama hesabı için bir veya daha fazla özel uç nokta oluşturun ve genel uç noktaya erişimi devre dışı bırakın. Bu, yalnızca istenen sanal ağlardan kaynaklanan trafiğin depolama hesabındaki Azure dosya paylaşımlarına erişebilmesini sağlar.
  • Genel uç noktayı bir veya daha fazla sanal ağ ile kısıtlayın. Bu yaklaşım, hizmet uç noktaları adı verilen sanal ağın bir yeteneğini kullanarak çalışır. Bir hizmet uç noktası üzerinden bir depolama hesabına trafik kısıtladığınızda, depolama hesabına halka açık IP adresi üzerinden erişmeye devam ediyorsunuz.

Not

Azure Dosya Eşitleme gibi güvenilen birinci taraf Microsoft hizmetlerinin depolama hesabına erişmesine izin vermek için, depolama hesabınızda Güvenilen Microsoft hizmetlerinin bu kaynağa erişmesine izin ver onay kutusunu seçin. Daha fazla bilgi için, Belirli ağlarla genel uç noktaya erişimi kısıtla.

Önemli

Azure Dosya Eşitleme'nin ağ güvenlik çevreleri (NSP) ile ilgili bilinen bir sınırlaması vardır. Depolama Eşitleme Hizmetleri bir çevre içine yerleştirilemiyor ve tam çevre tümleştirmesi desteklenmiyor.

Depolama Eşitleme Hizmeti'ni NSP tarafından korunan bir depolama hesabına bağlamak için:

  1. Depolama Eşitleme Hizmeti'ni Yönetilen Kimlikleri kullanacak şekilde yapılandırın.
  2. Depolama Eşitleme Hizmeti'ni barındıran aboneliği izin verilenler listesine ekleyen bir NSP gelen profil kuralı oluşturun.

Eşitlemenin düzgün çalışması için Depolama Eşitleme Hizmetleri'nin çevre dışında kalması gerekir.

Güvenilen Azure hizmetlerine erişim verme ve depolama hesabı genel uç noktasına erişimi devre dışı bırakma

Kamuya açık uç noktaya erişimi devre dışı bıraktığınızda, depolama hesabına özel uç noktasından erişebilirsiniz, ancak depolama hesabının genel uç noktasına yapılan talepler reddedilir.

Genel uç noktaya tüm erişimi kısıtlamak istediğiniz depolama hesabına gidin. Depolama hesabının içindekiler tablosunda Ağ'ı seçin.

Sayfanın üst kısmında Seçili sanal ağlardan ve IP adreslerinden etkinleştirildi radyo düğmesini seçin. Bu, ortak uç noktanın kısıtlamasını denetlemek için bir dizi ayarı gizler. Azure Dosya Eşitleme gibi güvenilen birinci taraf Microsoft hizmetleri depolama hesabına erişmesine izin vermek için güvenilen hizmetler listesinden Azure hizmetlerine bu depolama hesabına erişmesine izin ver'i seçin.

Depolama hesabı genel uç noktasına erişimi devre dışı bırakmak için gerekli ayarları içeren Ağ dikey penceresinin ekran görüntüsü.

Güvenilen Azure hizmetlerine erişim verme ve depolama hesabı genel uç noktasına erişimi belirli sanal ağlara kısıtlama

Depolama hesabını belirli sanal ağlarla kısıtladığınızda, belirtilen sanal ağların içinden genel uç noktaya yönelik isteklere izin verirsiniz. Bu, hizmet uç noktaları adlı sanal ağın bir özelliğini kullanarak çalışır. Bu, özel uç noktalarla veya özel uç noktalar olmadan kullanılabilir.

Genel uç noktayı belirli sanal ağlara kısıtlamak istediğiniz depolama hesabına gidin. Depolama hesabının içindekiler tablosunda Ağ'ı seçin.

Sayfanın üst kısmında Seçili sanal ağlardan ve IP adreslerinden etkinleştirildi radyo düğmesini seçin. Bu, ortak uç noktanın kısıtlamasını denetlemek için bir dizi ayarı gizler. Genel uç nokta üzerinden depolama hesabına erişmesine izin verilmesi gereken belirli bir sanal ağı seçmek için +Var olan sanal ağı ekle'yi seçin. Bu sanal ağ için bir sanal ağ ve bir alt ağ seçin ve ardından Etkinleştir'i seçin.

Azure Dosya Eşitleme gibi güvenilen birinci taraf Microsoft hizmetleri depolama hesabına erişmesine izin vermek için güvenilen hizmetler listesinden Azure hizmetlerine bu depolama hesabına erişmesine izin ver'i seçin.

Genel uç nokta üzerinden depolama hesabına erişimine izin verilen belirli bir sanal ağın bulunduğu Ağ Blade'inin ekran görüntüsü.

Depolama Eşitleme Hizmeti genel uç noktasına erişimi devre dışı bırakma

Azure Dosya Eşitleme yalnızca özel uç noktalar aracılığıyla belirli sanal ağlara erişimi kısıtlamanıza olanak tanır; Azure Dosya Eşitleme, genel uç noktaya erişimi belirli sanal ağlarla kısıtlamak için hizmet uç noktalarını desteklemez. Bu, Depolama Eşitleme Hizmeti'nin genel uç noktasının iki durumunun etkinleştirildiği ve devre dışı bırakıldığını gösterir.

Önemli

Genel uç noktaya erişimi devre dışı bırakmadan önce özel bir uç nokta oluşturmanız gerekir. Genel uç nokta devre dışı bırakılırsa ve özel uç nokta yapılandırılmamışsa eşitleme çalışamaz.

Depolama Eşitleme Hizmeti'nin genel uç noktasına erişimi devre dışı bırakmak için şu adımları izleyin:

  1. Azure Portal’ında oturum açın.
  2. Depolama Senkronizasyon Hizmeti'ne gidin ve sol navigasyondan Settings>Network seçeneğini seçin.
  3. Erişime İzin Ver altında, Yalnızca Özel Uç Noktalar'ı seçin.
  4. Özel uç nokta bağlantıları listesinden bir özel uç nokta seçin.

Azure Dosyalar ve Azure Dosya Eşitleme için Azure İlkesi

Azure İlkesi, kuruluş standartlarının uygulanmasına ve uygun ölçekte bu standartlara karşı uyumluluğun değerlendirilmesinde yardımcı olur. Azure Dosyalar ve Azure Dosya Eşitleme, dağıtımınızı izlemenize ve otomatikleştirmenize yardımcı olan çeşitli yararlı denetim ve düzeltme ağ ilkelerini kullanıma sunar.

İlkeler ortamınızı denetler ve depolama hesaplarınız veya Depolama Eşitleme Hizmetleriniz tanımlanan davranıştan farklıysa sizi uyarır. Örneğin, ilkeniz kamuya açık uç noktaları devre dışı bırakacak şekilde ayarlanmışsa, bir kamuya açık uç nokta etkinleştirildiğinde ilke sizi uyarır. Değiştir ve dağıt ilkeleri, bir kaynağı (örneğin Storage Sync Service) ilkelerle uyumlu olacak şekilde proaktif olarak değiştirebilir veya kaynaklar (örneğin özel uç noktalar) dağıtabilir.

Azure Dosyalar ve Azure Dosya Eşitleme için aşağıdaki önceden tanımlanmış ilkeler kullanılabilir:

Eylem Hizmet Koşul İlke adı
Audit Azure Dosyaları Depolama hesabının genel uç noktası etkinleştirilir. Daha fazla bilgi için bkz . Güvenilen Azure hizmetlerine erişim verme ve depolama hesabı genel uç noktasına erişimi devre dışı bırakma. Depolama hesapları ağ erişimini kısıtlamalıdır
Audit Azure Dosya Eşitleme Depolama Eşitleme Hizmeti'nin genel uç noktası etkindir. Daha fazla bilgi için bkz . Depolama Eşitleme Hizmeti genel uç noktasına erişimi devre dışı bırakma. Azure Dosya Eşitleme için genel ağ erişimi devre dışı bırakılmalıdır
Audit Azure Dosyaları Depolama hesabının en az bir özel uç noktaya ihtiyacı vardır. Daha fazla bilgi için Depolama hesabı özel uç noktasını oluşturma bölümüne bakın. Depolama hesabı özel bağlantı bağlantısı kullanmalıdır
Audit Azure Dosya Eşitleme Depolama Eşitleme Hizmeti'ne en az bir özel uç nokta gerekir. Daha fazla bilgi için Depolama Eşitleme Hizmeti özel uç noktasını oluşturma bölümüne bakın. Azure Dosya Eşitleme özel bağlantı kullanmalıdır
Değiştir Azure Dosya Eşitleme Depolama Eşitleme Hizmeti'nin genel uç noktasını devre dışı bırakın. Azure Dosya Eşitleme'yi genel ağ erişimini devre dışı bırakmak için yapılandır - Değiştir
Dağıtma Azure Dosya Eşitleme Depolama Eşitleme Hizmeti için özel bir uç nokta dağıtın. Azure Dosya Eşitlemeyi özel uç noktalarla yapılandırın
Dağıtma Azure Dosya Eşitleme privatelink.afs.azure.net DNS bölgesine bir A kaydı dağıtın. Azure Dosya Eşitleme'yi özel DNS bölgelerini kullanacak şekilde yapılandırma

Özel uç nokta dağıtım ilkesi ayarlama

Özel uç noktası dağıtım politikası oluşturmak için şu adımları izleyin:

  1. Azure portalında oturum açın ve Policy arayın. Sonuçlardan Politika seçin.
  2. Politika merkezinin içindekiler bölümünde Yazma>Tanımlar bölümüne gidin.
  3. Tanımlar panelinde, kategori filtresinde Depolama kategorisini seçin veya Configure Azure Dosya Eşitleme with private endpoints seçeneğini arayın.
  4. Poliçenin yanındaki ... öğesini seçin ve ardından Ata seçeneğini belirleyin.
  5. Temeller sayfasında, isteğe bağlı olarak politika kapsamı, hariç tutma listesi ve dostça bir isim belirleyebilirsiniz. sonrakiseçin.
  6. Parametreler sayfasında, privateEndpointSubnetId alanının yanında ... seçeneğini seçin. Depolama Senkronizasyon Hizmeti kaynaklarınızın özel uç noktalarının dağıtılması gereken sanal ağ ve alt ağı seçin. Sihirbazın mevcut sanal ağları yüklemesi birkaç saniye sürebilir. sonrakiseçin.
  7. Düzeltme sayfasında, özel uç noktası olmayan bir Depolama Senkronizasyon Servisi tespit edildiğinde özel uç noktanın dağıtılması için Düzeltme görevi oluştur seçeneğini seçin.
  8. Politika atamasını incelemek için İnceleme + Oluştur seçeneklerini seçin, ardından Oluştur seçin.

Sonuçta elde edilen ilke ataması düzenli aralıklara göre yürütülür ve oluşturulduktan hemen sonra çalışmayabilir.

Ayrıca bkz.