Azure Dosyaları ile DFS Ad Alanları Nasıl Kullanılır

Şunlar için geçerlidir: ✔️ SMB dosya paylaşımları

Dağıtık Dosya Sistemleri İsim Alanları, genellikle DFS Namespaces veya DFS-N olarak adlandırılır, üretimde SMB dosya paylaşımlarının dağıtımı ve bakımını basitleştiren bir Windows Server sunucu rolüdür. DFS Namespaces, depolama adı alanı sanallaştırması sağlar, böylece dosya paylaşımınızın UNC yolu ile gerçek dosya paylaşımı arasında dolaylı bir katman oluşturabilirsiniz. DFS Ad Alanları, bu dosya paylaşımlarının barındırıldığı konumdan bağımsız olarak SMB dosya paylaşımlarıyla çalışır. Azure Dosya Eşitleme ile veya olmadan yeraltı bir Windows File Server'da barındırılan SMB paylaşımlarıyla, doğrudan Azure dosya paylaşımlarıyla, Azure NetApp Files veya diğer üçüncü taraf ürünlerde barındırılan SMB dosya paylaşımlarıyla ve hatta diğer bulutlarda barındırılan dosya paylaşımlarıyla bile kullanabilirsiniz.

Özünde, DFS Namespaces, kullanıcı dostu bir UNC yolu (örneğin \\contoso\shares\ProjectX, ) ile SMB paylaşımının temel UNC yolu (örneğin \\Server01-Prod\ProjectX veya \\storageaccount.file.core.windows.net\projectx) arasında bir eşleme sağlar. Son kullanıcı dosya paylaşımına geçtiğinde, kullanıcı dostu UNC yolunu yazar, ancak SMB istemcisi eşlemenin altında yatan SMB yoluna erişir. Bu kavramı mevcut bir dosya sunucusu adını da ele geçirecek şekilde genişletebilirsiniz, örneğin \\MyServer\ProjectX. Aşağıdaki senaryolara ulaşmak için bu özelliği kullanabilirsiniz:

  • Mantıksal veri kümesi için geçişe dayanıklı bir ad sağlayın. Örneğin, \\contoso\shares\Engineering öğesini \\OldServer\Engineering ile eşleyebilirsiniz. Azure Dosyalar'a geçişi tamamladığınızda, eşlemeyi 'ye \\storageaccount.file.core.windows.net\engineeringdeğiştirebilirsiniz; böylece bir son kullanıcı kullanıcı dostu UNC yoluna eriştiğinde sorunsuzca Azure dosya paylaşım yoluna yönlendirilir.

  • Azure Dosya Eşitleme aracılığıyla olduğu gibi, farklı fiziksel sitelerdeki birden fazla sunucuya dağıtılan mantıksal bir veri kümesi için ortak bir ad belirleyin. Bu örnekte, \\contoso\shares\FileSyncExample gibi bir ad, \\FileSyncServer3\ExampleShare, \\FileSyncServer1\ExampleShare ve \\FileSyncServer2\DifferentShareName gibi birden çok UNC yoluna eşlenir. Kullanıcı kullanıcı dostu UNC'ye eriştiğinde, olası UNC yollarının listesini alır ve Windows Server Active Directory (AD) site tanımlarına göre en yakınını seçer.

  • Mantıksal bir veri kümesini boyut, GÇ veya diğer ölçek eşikleri boyunca genişletin. Bu uzantı, her kullanıcının bir paylaşım üzerinde kendine ait bir klasöre sahip olduğu kullanıcı dizinleri ve kullanıcıların geçici veriler için ihtiyaca göre alan elde ettiği geçici çalışma paylaşımları için kullanışlıdır. DFS Ad Alanları ile birden çok klasörü bir araya getirerek uyumlu bir ad alanı oluşturursunuz. Örneğin, \\contoso\shares\UserShares\user1'nin karşılığı \\storageaccount.file.core.windows.net\user1, \\contoso\shares\UserShares\user2'nin karşılığı \\storageaccount.file.core.windows.net\user2, ve bu şekilde devam eder.

Aşağıdaki videoda Azure Dosyalar dağıtımınızla DFS Ad Alanlarının nasıl kullanılacağına ilişkin bir örnek görebilirsiniz.

Azure Dosyaları ile DFS-N kurulumu demo - tıklayın ve izleyin!

Uyarı

DFS Ad Alanlarının nasıl ayarlandığını görmek için videoda 10:10'a atlayın.

Zaten bir DFS Namespace'iniz varsa, Azure Dosyalar ve File Sync ile kullanmak için özel adımlar gerekmez. Azure dosya paylaşımınıza yerli sistemden erişiyorsanız, normal ağ koşulları geçerlidir. Daha fazla bilgi için bkz. Azure Dosyalar ağ ile ilgili dikkat edilmesi gerekenler.

Bu makale, Azure Dosyalar'a özgü DFS Namespaces dağıtımının bölümlerini ele alır. Altta yatan Windows Server kavramları ve tüm isim alanı prosedürleri için DFS Namespaces genel bakış ve DFS Namespaces'in dağıtımı bölümlerine bakınız.

Prerequisites

Azure Dosyalar ve File Sync ile DFS Namespace'i kullanmak için aşağıdaki kaynaklara ihtiyacınız vardır:

  • Bir Active Directory etki alanı. Bu alan adını her yerde, örneğin on-premises, Azure sanal makinesinde (VM) veya başka bir bulutta barındırabilirsiniz.

  • DFS Namespaces sunucu rolünün yüklü olduğu, alan bağına katılan Windows Server üye sunucusu. DFS Ad Alanları desteklenen tüm Windows Server sürümlerinde kullanılabilir.

    Important

    Active Directory alan kontrolcüsünde kök konsolide bir isim alanı barındırmayın. Mevcut bir dosya sunucusu adını devralmak için özel bir üye sunucu veya Windows Server failover kümesi gerekir.

  • Alan bağlantısına bağlı bir ortamda barındırılan bir SMB dosya paylaşımı; örneğin, alan bağına bağlı bir depolama hesabında Azure dosya paylaşımı veya Azure Dosya Eşitleme ile alan bağına bağlı Windows File Sunucusunda dosya paylaşımı. Daha fazla bilgi için Kimlik tabanlı kimlik doğrulama bölümüne bakınız.

  • Müşterilerinizden SMB dosya paylaşımlarına ağ erişilebilirliği. Daha fazla bilgi için bkz. Doğrudan erişim için ağ konuları.

  • Alan Yöneticisi hakları veya etkilenen bilgisayar hesaplarının servicePrincipalName özniteliğine atanmış yazma erişimi. İsim ele geçirme prosedürü Active Directory nesnelerini değiştirir ve yükseltilmiş bir oturum gerektirir.

DFS Ad Alanları sunucu rolünü yükleme

Zaten DFS Namespaces kullanıyorsanız, bu adımı atlayın.

Sunucu Yöneticisi'ı açın ve Manage>Add Roles and Features'ı seçin. Rol tabanlı veya özellik tabanlı kurulumu seçin. Sunucu Rolleri sayfasında, Dosya ve Depolama Hizmetleri>Dosyası ve iSCSI Hizmetleri altında DFS Namespace'i seçin. Büyücü gerekli yardımcı rolleri veya özellikleri ekliyor.

DFS Ad Alanları rolünün seçili olduğu Rol ve Özellik Ekle sihirbazının ekran görüntüsü.

Daha fazla kurulum seçeneği için DFS Namespaces'i Kurulum bölümüne bakınız.

Ad alanı türü seçme

DFS Namespaces, iki isim alanı türü sunar: alan adı tabanlı ve bağımsız. Ölçek sınırları, erişilebilirlik seçenekleri ve Active Directory gereksinimleri dahil olmak üzere tam bir karşılaştırma için bkz. Bir isim alanı türü seç.

Yeni İsim Alanı Büyücüsü'nde alan tabanlı bir isim alanı ile bağımsız bir isim alanı arasında seçim yaptıktan bir ekran görüntüsü.

Azure Dosyalar için seçim genellikle tek bir soruya dayanır:

  • Mevcut bir on-premises dosya sunucusu adını korumanız gerekiyorsa, \\MyServer\shareörneğin , bağımsız bir isim alanı seçin ve kök birleştirme kullanın. Bu yaklaşım, dosya paylaşımlarını Azure Dosyalar'a taşıdığınızda önerilir, çünkü göç sonrası belge kısayolları, gömülü bağlantılar ve sabit kodlanmış UNC yolları çalışır durumda. Bu makalenin geri kalanı bu senaryoya odaklanıyor.
  • Başka herhangi bir senaryo için, alan tabanlı bir isim alanı seçin.

Bağımsız ad alanları için planlanması gereken bazı ödünleşimler vardır:

  • İsim alanı meta verileri, Active Directory'de değil, isim alanı sunucusunun kayıt defterinde saklanır. Sunucu yedekleme stratejinize isim alanı yapılandırmasını ekleyin.
  • Bağımsız bir isim alanına birden fazla isim alanı sunucusu ekleyerek yedeklik sağlayamazsınız. Yüksek kullanılabilirlik için, isim alanını Windows Server failover kümesinde barındırın.
  • Bağımsız isim uzayları, Windows Server 2008 modunda alan tabanlı isim alanlarına göre daha düşük ölçekli hedefleri destekler.

Kullanıcılarınızın kurduğu yol, isim alanı türüne bağlıdır:

Ad alanı yapılandırması Kullanım yolu
Kök konsolidasyonu ile bağımsız isim alanı \\<old-server>\<share>
Bağımsız isim alanı \\<DFS-server>\<namespace>\<share>
Alan adına dayalı isim alanı \\<domain-name>\<namespace>\<share>

Alan tabanlı bir isim alanı seçtiyseniz, kök birleştirme aşamalarını atlayın. Ad alanı ve klasör hedef prosedürü her iki tür için de aynıdır. DomainV2 ad alanı türünü kullanarak ad alanını oluşturun ve Azure dosya paylaşımlarınızı ekleyin.

Kök konsolidasyonu ile mevcut olan sunucu adlarını devralma

Kök birleştirme kullanılarak, tek bir DFS Namespaces sunucusu birden fazla dosya sunucusu adına yanıt verebilir ve isteği uygun paylaşıma yönlendirebilir. Bu özellik özellikle Azure Dosyalar'ı benimsemek için faydalıdır, çünkü:

  • Azure dosya paylaşımları mevcut on-premises sunucu adlarını yeniden kullanamaz.
  • Azure dosya paylaşımlarını, depolama hesabı tam nitelikli alan adı (FQDN) kullanarak adreslersiniz. Örneğin, share depolama hesabındaki storageaccount paylaşımına erişmek için \\storageaccount.file.core.windows.net\share kullanın. Bu yol, kısa bir isim bekleyen son kullanıcılar için kafa karıştırıcı olabilir, örneğin \\MyServer\share. Azure Dosyalar, depolama hesabı adı alan adının ön eki olduğunda özel alan adlarını destekler, ancak DFS Namespaces olmadan böyle \\MyServer.contoso.com\sharebir isim kullanamazsınız.

Kök birleştirmeyi yalnızca bağımsız ad alanlarıyla kullanabilirsiniz. Dosya paylaşımlarınız için zaten alan adı tabanlı bir isim alanınız varsa, kök konsolide bir isim alanına ihtiyacınız yok.

Kök konsolide bir isim alanını yüksek erişilebilir hale getirmek için onu bir failover kümesinde barındırın. Temel kümeyi oluşturmak için bkz Yük devretme kümesi oluşturma. Bu yaklaşımı benimserseniz, takma adı tek bir düğüm yerine küme adı nesnesine (CNO) kaydedin.

Aşağıdaki diyagram, yüksek kullanılabilirliğe sahip bir kök birleştirme dağıtımını göstermektedir. Bir Azure Load Balancer, kök birleştirilmiş ad alanlarını barındıran DFS Namespaces sunucularından oluşan bir Windows Server yük devretme kümesinin önünde yer alır; böylece istemciler, paylaşımları Azure Dosyalar’a taşındıktan sonra da kullanımdan kaldırılmış dosya sunucusu adlarına erişmeye devam eder.

Mimari diyagram, Azure dosya paylaşımlarına geçiş yapan yerel dosya sunucularını gösterir. Bir Azure Load Balancer, #fileserver01 ve #fileserver02 kök konsolide isim alanlarını barındıran DFS Namespaces sunucularından oluşan Windows Server bir failover kümesini ön plana çıkarır; bu sunucular, istmencileri stcontoso01 ve stcontoso02 depolama hesaplarındaki paylaşımlara yönlendirir. contoso.com için Active Directory alan kontrolcüleri kimlik doğrulama sağlar.

Mevcut bir sunucu adını devralmak bir geçiştir, eklemeli bir değişiklik değil. Aşağıdaki aşamaları sırayla tamamlayın:

  1. DFS Namespaces sunucusunda kök birleştirmeyi etkinleştirin.
  2. Ad alanını oluşturun ve Azure dosya paylaşımlarınızı ekleyin, adında #<old-server-name>bir isim alanı kullanın.
  3. Sunucu adını ve hizmet ana adlarını kaynak dosya sunucusundan aktarın .
  4. Mevcut dosya sunucusu adları için DNS girişleri oluşturun.
  5. Ad devralmayı doğrulayın.

Important

3. ve 4. aşamalar kaynak dosya sunucusunu çevrimdışı bırakır, yani kapatıp DNS değişikliğini tamamlamak arasındaki süre kullanıcılarınız için bir kesinti olur. Bakım için bir zaman aralığı belirleyin.

Başlamadan önce, kaynak sunucu adına çözümlenen diğer her şeyi envanter edin. Yazdırma kuyrukları, DFS Replikasyon üyeleri, veritabanı takma adları, zamanlanmış görevler, yedekleme işleri ve eski isme referans veren sabit kodlanmış betikler, ad DFS Namespaces sunucusuna yönlendirildiğinde çalışmayı durdurur; çünkü bir namespace sunucusu sadece SMB referanslarını döndürür. Önce bu bağımlılıkları göç ettirin veya emekliye bırakın.

Kök konsolidatasyonunu etkinleştir

Namespace sunucusunda yükseltilmiş bir PowerShell oturumundan, aşağıdaki kayıt değerlerini ayarlayın ve ardından DFS Namespaces servisini yeniden başlatın. Hizmet bu değerleri yalnızca başlangıçta okur; yeniden başlatılana kadar, adı ile #başlayan bir isim alanı oluşturamazsınız.

New-Item `
    -Path "HKLM:SYSTEM\CurrentControlSet\Services\Dfs" `
    -Type Registry `
    -ErrorAction SilentlyContinue
New-Item `
    -Path "HKLM:SYSTEM\CurrentControlSet\Services\Dfs\Parameters" `
    -Type Registry `
    -ErrorAction SilentlyContinue
New-Item `
    -Path "HKLM:SYSTEM\CurrentControlSet\Services\Dfs\Parameters\Replicated" `
    -Type Registry `
    -ErrorAction SilentlyContinue
Set-ItemProperty `
    -Path "HKLM:SYSTEM\CurrentControlSet\Services\Dfs\Parameters\Replicated" `
    -Name "ServerConsolidationRetry" `
    -Type DWord `
    -Value 1

Restart-Service -Name "Dfs"

Bir yük devretme kümesinde, kayıt defteri değerlerini her düğümde ayarlayın ve ardından kümelenmiş ad alanı rolünü yük devredecek şekilde taşıyın; böylece her düğüm hizmeti yeniden başlatır.

Isim alanını oluşturun ve Azure dosya paylaşımlarınızı ekleyin

DFS Ad Alanları için temel yönetim birimi, kökü ağacın başlangıç noktası olan ad alanıdır. \\contoso.com\Public\ içinde, ad alanı kökü Public olur. Bir isim alanı içinde, klasör hedefli klasörler içeriğinizi saklayan SMB dosya paylaşımlarına işaret eder ve klasör hedefi olmayan klasörler yapı ve hiyerarşi ekler.

Genel Windows Server prosedürleri için bkz. Bir DFS isim alanı oluştur, DFS isim alanında bir klasör oluştur ve Klasör hedefleri ekle. Azure dosya paylaşımlarını hedeflerken, aşağıdaki noktaları aklınızda bulundurun:

  • Klasör hedefi için FQDN depolama hesabını kullanın. Klasör hedeflerini \\<storage-account>.file.core.windows.net\<share> konumuna yönlendirin. Azure Dosyalar, depolama hesabı adı alan adı ön ekte olduğunda özel alan adlarını da destekler, ancak klasör hedefi olarak bir alan adının kullanılması, her yönlendirmenin arkasında ikinci bir DNS ve Kerberos bağımlılığı ekler. FQDN'yi kullan, tabii ki zaten özel alan adlarına bağımlı değilseniz.
  • DFS Yönetimi'nde bağlantı uyarısı bekleyin. Azure dosya paylaşımına bir klasör hedefi eklediğinizde konsol, storageaccount.file.core.windows.net ile bağlantı kurulamadığını bildirebilir. Bu uyarı bekleniyor. Devam etmek için Evet seçin.
  • Kök birleştirme isim alanları için bir # preek gereklidir. İsim alanı adı, değiştirmekte olduğunuz sunucuyla eşleşmeli ve başına # eklenmiş olmalıdır. Adı MySerververilen bir sunucuyu ele geçirmek için . adlı bir isim alanı #MyServeroluşturun. PowerShell örneği sizin için önek ekliyor. DFS Yönetim konsolu ise yazmıyor, o yüzden kendiniz yazabilirsiniz.
  • Klasör adları eski paylaşım adlarıyla eşleşmelidir. Açılan \\MyServer\Finance istemci, isim alanındaki klasör Finance#MyServer tarafından hizmet edilir, bu yüzden klasör adları kaynak sunucunun paylaşım adlarıyla tam olarak eşleşmelidir.

DFS Yönetim konsolunda, Namespaces>New Namespace'i seçin ve New Namespace Wizard'ı takip edin. Sonra yeni isim alanını seçin, Yeni Klasör'ü seçin, bir klasör adı girin ve Azure dosya paylaşımınızın UNC yolunu klasör hedefi olarak sağlamak için Ekle'yi seçin.

Yeni Klasör iletişim kutusunun ekran görüntüsü ve bir klasör hedefi eklenmiş.

Devam etmeden önce ad alanının ad alanı sunucusunun kendi adı üzerinden çözümlendiğini doğrulayın. Eski sunucu adı henüz çalışmıyor; sonraki iki aşamadan sonra çalışmaya başlıyor.

Test-Path -Path "\\CloudDFSN\#MyServer\Finance"

Yol çözülmezse, istemcinin Azure dosya paylaşımına doğrudan ulaşabildiğini doğrulayın\\<storage-account>.file.core.windows.net\<share>. DFS Namespaces sadece bir referans döndürür, bu yüzden altta yatan paylaşımla ilgili herhangi bir ağ veya kimlik doğrulama sorunu burada ortaya çıkar. Daha fazla bilgi için bkz. Doğrudan erişim için ağ konuları.

Sunucu adını ve hizmet ana adlarını aktarın

Kök birleştirme, DFS Namespaces sunucusunun eski dosya sunucusunun adına cevap vermesine olanak tanır, ancak bir istemcinin o isme kimlik doğrulaması yapabilmesi için iki başka şeyin daha doğru olması gerekir:

  • İsim alanı sunucusundaki SMB sunucusu, kendi bilgisayar adı dışında bir isme yapılan bağlantıyı kabul etmelidir.
  • Kerberos, cifs/MyServer öğesini isteği işleyen hesap olarak çözümlemelidir. Eğer o hizmet ana adı (SPN) hâlâ devre dışı bırakılan dosya sunucusunun bilgisayar hesabında kayıtlıysa, müşteriler yanlış hesap için bilet alır. Bağlantı "Hedef hesap adı yanlış" ile başarısız olur veya sessizce NTLM'ye geri döner.

Komuta netdom computername her iki gereksinimi de karşılar. Eski adı, ad alanı sunucusunda alternatif bir bilgisayar adı olarak kaydeder; böylece ad, sunucunun msDS-AdditionalDnsHostName özniteliğine eklenir ve karşılık gelen HOST/<alias> SPN'leri kaydedilir. Bir HOST SPN, cifs dahil olmak üzere bir hizmet sınıfları kümesini örtük olarak kapsar; bu nedenle cifs/MyServer için yapılan bir istemci isteği ad alanı sunucusunun hesabına çözümlenir. Hizmet sınıflarının tam listesi için bkz. setspn.

El yapımı setspn bir kayıt yerine netdomkoymayın. İsim alanı sunucusunun hesabına kayıt yapmak cifs/MyServer Kerberos'u yapılandırır ancak SMB sunucusunu yapılandırmaz ve dizin servisi, hedef hesabın kendi adlarından türetilmeyen SPN'leri reddeder. Daha fazla bilgi için bkz. SMB dosya sunucusu paylaşım erişimi DNS CNAME takma adı üzerinden başarısız oldu.

Warning

Kaynak bilgisayar hesabını silme. Devre dışı bırakıldığında hesab, güvenlik tanımlayıcısı (SID) ve grup üyelikleri korunur, böylece hesabı tekrar etkinleştirip SPN'lerini geri getirerek geçişi geri alabilirsiniz. Hesabı silmek geri dönüşü çok daha zorlaştırıyor.

Important

Bu prosedürdeki dizin değişikliklerini aynı alan kontrolcüsüne ve tercihen PDC emülatörüne karşı çalıştırın. Active Directory, çoklu master replikasyonunu gevşek tutarlılıkla kullanır, bu yüzden replikaların herhangi bir zamanda birbirleriyle tutarlı olacağı garanti edilmez. Eski kaydı bir alan kontrolcüsünden kaldırıp sonra başka bir alan kontrolcüsüne eklerseniz, tekrarlanan kontrol yine de kaldırılan kaydı görebilir ve yazmayı reddedebilir. PDC emülatörünü bulmak için (Get-ADDomain).PDCEmulatorçalıştırın ve ardından komutları o sunucudaki bir oturumdan çalıştırın.

  1. Kaynak dosya sunucusunu kapatın. Kaynak sunucu ve DFS Namespaces sunucusu aynı isme cevap veremez. Sunucuyu alan alanından çıkarmak yerine kapatın.

  2. Kaynak bilgisayar hesabını devre dışı bırakın. Active Directory Kullanıcıları ve Bilgisayarları'ta bilgisayar nesnesine sağ tıklayın ve Hesabı Devre Dışı Bırak seçeneğini belirleyin. Aynı şeyi PowerShell'den Active Directory modülü kurulu bir makinede yapmak için şu çalıştırın:

    $oldServer = "MyServer"
    Disable-ADAccount -Identity ($oldServer + '$')
    
  3. Kaynak bilgisayar hesabından SPN'leri kaldırın. Bir hesabı devre dışı bırakmak SPN'lerini kaldırmaz. Eski hesapta kalan kayıtlar bir sonraki adımı engeller, çünkü aynı isim iki hesabda kaydedilemez. Yinelenen SPN'ler, KDC_ERR_PRINCIPAL_NOT_UNIQUE için belgelenmiş nedenlerden biridir. Daha fazla bilgi için bkz. Kerberos KDC_ERR_S_PRINCIPAL_UNKNOWN veya KDC_ERR_PRINCIPAL_NOT_UNIQUE hata üretir. Kayıtlı olanları listeleyin ve ardından cifs ile HOST girişlerini silin:

    setspn -L MyServer
    setspn -D HOST/MyServer MyServer
    setspn -D HOST/MyServer.contoso.com MyServer
    

    cifs/ açık girdileri de aynı şekilde silin. Eğer setspn -L, MSSQLSvc veya TERMSRV gibi diğer hizmet sınıflarını gösteriyorsa, eski ad hâlâ SMB dışında başka bir şeye hizmet veriyor. Devam etmeden önce bu bağımlılığı çöz.

  4. Eski adı isim alanı sunucusuna alternatif bir bilgisayar adı olarak ekleyin. Namespace sunucusunda yükseltilmiş komut isteğinden çalıştırın netdom . Tek bir DFS Namespaces sunucusu için, o sunucunun bilgisayar hesabını hedefleyin. Kümelenmiş bağımsız bir isim alanı için, bireysel düğüm hesaplarını değil, küme adı nesnesini (CNO) hedefleyin. netdom, Remote Server Administration Tools içindeki AD DS araçlarıyla birlikte sunulur; komut mevcut değilse RSAT-AD-Tools öğesini yükleyin.

    netdom computername CloudDFSN.contoso.com /add:MyServer.contoso.com
    

    Her iki ismi de tam nitelikli alan adı olarak belirtin. netdom, HOST/MyServer.contoso.com ve HOST/MyServer SPN'lerini hedef hesaba kaydeder ve adı hesabın msDS-AdditionalDnsHostName özniteliğine ekler; bu da SMB sunucusunun eski adla yapılan bağlantıları kabul etmesini sağlar.

    Sonucu doğrulayın. /verify anahtarı, her kayıtlı ad için bir DNS kaydı ve bir SPN bulunduğunu denetler:

    netdom computername CloudDFSN.contoso.com /enumerate:AlternateNames
    netdom computername CloudDFSN.contoso.com /verify
    

    netdom, adın zaten kullanımda olduğunu bildiriyorsa, ad orman içinde başka bir yerde hâlâ kayıtlıdır. Devam etmeden önce çelişen nesneyi bulun:

    setspn -T contoso -F -Q */MyServer
    

    Eğer döndürülen tek nesne, önceki adımda düzenlediğiniz kaynak bilgisayar hesabıysa, kaldırma henüz sorguladığınız alan kontrolcüsüne kopyalanmadı. Replikasyonun birleşmesini bekleyin veya komutları PDC emülatörüne karşı tekrar çalıştırın.

Mevcut dosya sunucusu adları için DNS girişleri oluşturun

DFS Namespaces'in mevcut dosya sunucusu adlarına yanıt verebilmesi için, eski dosya sunucusu adlarını DFS Namespaces sunucusuna yönlendiren alias (CNAME) kayıtları oluşturun. Kesin prosedür, kuruluşunuzun hangi DNS sunucusunu kullandığına bağlıdır. Aşağıdaki adımlar, Windows Server ile birlikte gelen DNS sunucusunu kullanır.

Bir Windows DNS sunucusunda DNS yönetim konsolunu açın ve alan adınızın ileri arama alanına gidin. Bölgeye sağ tıklayın ve Yeni Alias (CNAME) seçin. Diyalog kutusuna, değiştireceğiniz dosya sunucusunun kısa adını girin. Daha sonra hedef host metin kutusu için Tam nitelikli alan adı (FQDN )'ye DFS-N sunucusunun adını girin. CNAME kaydını oluşturmak için OK'yi seçin.

CNAME DNS girişi için Yeni Kaynak Kaydı iletişim kutusunun ekran görüntüsü.

Ad devralmayı doğrulayın

Hedef Azure dosya paylaşımında izinlere sahip bir kullanıcı olarak giriş yapmış, alan bağlantısına bağlı bir istemciden test yapın. DFS Namespaces sunucusundan test yapmayın, çünkü loopback bağlantısı, uzak istemcinin kullandığı kimlik doğrulama yolunu kullanmaz.

  1. Alternatif isim kaydının her alan kontrolcüsüne çoğaltıldığını doğrulayın. İstemcinin anahtar dağıtım merkezi mutlaka değiştirdiğiniz alan kontrolcüsü değildir ve Active Directory replikalarının herhangi bir zamanda tutarlı olacağı garanti değildir:

    $oldServer = "MyServer"
    $dfsnServer = "CloudDFSN"
    Get-ADDomainController -Filter * | ForEach-Object {
        $spns = (Get-ADComputer -Identity $dfsnServer -Properties servicePrincipalName `
            -Server $_.HostName).servicePrincipalName
        [pscustomobject]@{
            DomainController = $_.HostName
            HasHostSpn       = [bool]($spns -contains "HOST/$oldServer")
        }
    }
    

    Herhangi bir alan kontrolcüsü bildirirse False, replikasyon tamamlanmamış sayılıyor. Devam etmeden önce tekrar kontrol edin çünkü o alan kontrolcüsü üzerinden kimlik doğrulama yapan bir istemci yine de başarısız oluyor.

  2. Eski sunucu adının artık DFS Namespaces sunucusuna çözümlendiğini doğrulayın:

    Resolve-DnsName -Name "MyServer" -Type CNAME
    
  3. Paylaşımı eski ad üzerinden açın ve Azure dosya paylaşımının içeriğini gördüğünüzü doğrulayın:

    Test-Path -Path "\\MyServer\Finance"
    Get-ChildItem -Path "\\MyServer\Finance"
    
  4. Oturumun Kerberos ile doğrulandığını doğrulamak, NTLM'ye geri dönmek yerine eski isim için bir bilet verildiğini kontrol edin:

    klist
    

    Sunucu alanı cifs/MyServer olan bir bilet arayın. Kerberos, bu bileti namespace sunucusunun hesabına verir çünkü kayıt HOST/MyServer hizmet sınıfını cifs kapsar. Böyle bir ticket yoksa, en yaygın nedenler şunlardır: alternatif ad kaydının istemcinin kullandığı etki alanı denetleyicisine çoğaltılmamış olması, devre dışı bırakılmış hesapta bir kaydın kalmış olması veya orman içinde başka bir yerde yinelenen bir kaydın bulunması.

DNS veya Kerberos değişiklikleri hemen yürürlüğe girmezse, istemci tarafı önbellekleri temizleyin ve tekrar deneyin:

ipconfig /flushdns
klist purge

İstemci önbelleğini temizlemek, temel değişiklik henüz tekrarlanmamışsa yardımcı olmuyor. Eğer tekrar deneme yine başarısız olursa, başka bir şeyi değiştirmeden önce 1. adımda replikasyon yakınsamasını tekrar kontrol edin.

Erişim tabanlı sayım (ABE)

Erişim tabanlı enumerasyon, kullanıcının erişim izni olmayan dosya ve klasörleri gizler. DFS Namespaces'te, bir isim alanında ABE'nin etkinleştirilmesi yalnızca o ad alanındaki DFS-N klasörlere uygulanır. Bir klasör hedefinin içeriğinin sayımı kontrol etmek için, hedef dosya paylaşımında ABE'yi etkinleştirin. ABE, tüm isim alanı sunucularının Windows Server 2008 veya daha sonrasını çalıştırmasını gerektirir ve alan tabanlı isim alanları Windows Server 2008 modunu kullanmalıdır. Detaylar için bkz. Erişim tabanlı sayımlamayı bir isim alanında etkinleştir.

Azure dosya paylaşımında ABE'yi etkinleştiremediğiniz için, SMB Azure dosya paylaşımındaki dosya ve klasörlerin görünürlüğünü kontrol etmek için ABE kullanmak desteklenen bir senaryo değildir. Bu sınırlama, DFS-N klasör hedefinin önünde proxy olarak değil, yönlendirme yoluyla çalışması nedeniyle vardır. Bir kullanıcı \\mydfsnserver\share yazdığında, SMB istemcisi \\mydfsnserver\share => \\server123\share başvurusunu alır ve ikincisini doğrudan bağlar; böylece DFS-N sunucusu artık veri yolunda yer almaz.

ABE sadece DFS-N sunucusunun filtrelemek istediğiniz hiyerarşi seviyesini yönlendirmeden önce barındırdığı durumlarda çalışır. Aşağıdaki iki düzen de çalışır, çünkü kullanıcı başına klasör isimleri DFS-N sunucusunda isim alanında yer alır:

  • \\DFSServer\users\contosouser1 => \\SA.file.core.windows.net\contosouser1
  • \\DFSServer\users\contosouser1 => \\SA.file.core.windows.net\users\contosouser1, burada contosouser1 paylaşımın users bir alt klasörü vardır.

Yönlendirme sonrası her kullanıcı bir alt klasör ise, ABE çalışmaz, çünkü kullanıcı başına klasörler DFS-N sunucusu tarafından asla sıralanmaz:

  • \\DFSServer\SomePath\users => \\SA.file.core.windows.net\users

Ayrıca bkz.