SMB Azure dosya paylaşımları

Şunlar için geçerlidir: ✔️ SMB dosya paylaşımları

Azure Dosyalar, depolama gereksinimlerinizi karşılayacak şekilde ölçeği artırabilen ve binlerce istemci tarafından eşzamanlı olarak erişilebilen kurumsal düzeyde dosya paylaşımları sunar. Azure Dosyalar, Azure dosya paylaşımlarını bağlamak için endüstri standardı iki protokol sunar: Server İleti Bloğu (SMB) protokolü ve Network Dosya Sistemi (NFS) protokolü. İş yükünüz için en uygun protokolü seçin. Azure Dosyalar hem SMB hem de NFS protokolleriyle tek bir Azure dosya paylaşımına erişimi desteklemez, ancak aynı depolama hesabı içinde SMB ve NFS klasik dosya paylaşımları oluşturabilirsiniz.

Bu makale SMB Azure dosya paylaşımlarını kapsar. NFS Azure dosya paylaşımları hakkında bilgi için bkz. NFS Azure dosya paylaşımları.

Genel senaryolar

Veritabanlarını ve uygulamaları destekleyen son kullanıcı dosya paylaşımları ve dosya paylaşımları dahil olmak üzere birçok uygulama için SMB dosya paylaşımlarını kullanın. Aşağıdaki senaryolarda SMB dosya paylaşımlarını kullanın:

  • Ekip paylaşımları ve ev dizinleri gibi son kullanıcı dosya paylaşımları
  • SQL Server veritabanları veya iş kolu uygulamaları gibi Windows tabanlı uygulamalar için depolamayı yedekleme
  • Yeni uygulama ve hizmet geliştirme, özellikle rastgele G/Ç işlemleri ve hiyerarşik depolamaya ihtiyaç duyuyorsanız

Özellikler

Azure Dosyalar, SMB dosya paylaşımlarının üretim dağıtımları için gereken SMB ve Azure temel özelliklerini destekler:

  • SMB Sürekli Kullanılabilirliği (CA)
  • AD etki alanına katılma ve isteğe bağlı erişim denetimi listeleri (DACL' ler)
  • Azure Backup ile tümleşik sunucusuz yedekleme
  • Azure özel uç noktalarla ağ yalıtımı
  • Çok Kanallı SMB kullanarak yüksek ağ aktarım hızı (yalnızca SSD dosya paylaşımları)
  • AES-256-GCM, AES-128-GCM ve AES-128-CCM dahil olmak üzere SMB kanalı şifrelemesi
  • VSS entegre anlık paylaşım görüntüleri aracılığıyla önceki sürüm desteği
  • Yanlışlıkla silmeleri önlemek için Azure dosya paylaşımlarında otomatik geçici silme
  • İsteğe bağlı olarak İnternet'e uygun SMB 3.0+ ile İnternet'e erişilebilir dosya paylaşımları

SMB dosya paylaşımlarını doğrudan bağlayabilir veya Azure Dosya Eşitleme ile şirket içi ortamda önbelleğe alabilirsiniz.

Windows için SMB desteği ve Azure Dosyalar özellikleri

Aşağıdaki tabloda, Azure dosya paylaşımlarını bağlarken SMB sürümü, Çok Kanallı SMB1 ve SMB kanalı şifrelemesi için Windows desteği gösterilmektedir. Azure dosya paylaşımınıza erişen istemci işletim sistemleri için özellik desteği ve güvenlik gereksinimlerini belirlemek için bu tabloyu kullanın. Windows sürümünüz için en son KB'yi kullanın.

Windows sürümü SMB sürümü Çok Kanallı SMB (yalnızca SSD) En fazla SMB kanal şifrelemesi
Windows Server 2025 SMB 3.1.1 Evet AES-256-GCM
Windows 11, sürüm 24H2 SMB 3.1.1 Evet AES-256-GCM
Windows 11, sürüm 23H2 SMB 3.1.1 Evet AES-256-GCM
Windows 11, sürüm 22H2 SMB 3.1.1 Evet AES-256-GCM
Windows 10, sürüm 22H2 SMB 3.1.1 Evet AES-128-GCM
Windows Server 2022 SMB 3.1.1 Evet AES-256-GCM
Windows 11, sürüm 21H2 SMB 3.1.1 Evet AES-256-GCM
Windows 10, sürüm 21H2 SMB 3.1.1 Evet AES-128-GCM
Windows 10, sürüm 21H1 SMB 3.1.1 Evet, KB5003690 veya daha yenisi ile AES-128-GCM
Windows Server, sürüm 20H2 SMB 3.1.1 Evet, KB5003690 veya daha yenisi ile AES-128-GCM
Windows 10, sürüm 20H2 SMB 3.1.1 Evet, KB5003690 veya daha yenisi ile AES-128-GCM
Windows Server, sürüm 2004 SMB 3.1.1 Evet, KB5003690 veya daha yenisi ile AES-128-GCM
Windows 10, sürüm 2004 SMB 3.1.1 Evet, KB5003690 veya daha yenisi ile AES-128-GCM
Windows Server 2019 SMB 3.1.1 Evet, KB5003703 veya daha yenisi ile AES-128-GCM
Windows 10, sürüm 1809 SMB 3.1.1 Evet, KB5003703 veya daha yenisi ile AES-128-GCM
Windows Server 2016 SMB 3.1.1 Evet, KB5004238 veya daha yenisi ve uygulanan kayıt defteri anahtarı ile AES-128-GCM
Windows 10, sürüm 1607 SMB 3.1.1 Evet, KB5004238 veya daha yenisi ve uygulanan kayıt defteri anahtarı ile AES-128-GCM
Windows 10, sürüm 1507 SMB 3.1.1 Evet, KB5004249 veya daha yenisi ve uygulanan kayıt defteri anahtarı ile AES-128-GCM
Windows Server 2012 R22 SMB 3.0 Hayır AES-128-CCM
Windows Server 2012 2 SMB 3.0 Hayır AES-128-CCM
Windows 8.13 SMB 3.0 Hayır AES-128-CCM
Windows Server 2008 R23 SMB 2.1 Hayır Desteklenmiyor
Windows 73 SMB 2.1 Hayır Desteklenmiyor

1Azure Dosyalar yalnızca SSD (premium) dosya paylaşımlarında SMB Çok Kanallı destekler.

Windows Server 2012 ve Windows Server 2012 R2 için 2Regular Microsoft desteği sona erdi. Yalnızca Genişletilmiş Güvenlik Güncelleştirmesi (ESU) programı aracılığıyla güvenlik güncelleştirmeleri için ek destek satın alabilirsiniz.

3Microsoft Windows 7, Windows 8.1 ve Windows Server 2008 R2 desteği sona erdi. Bu işletim sistemlerinden geçiş yapın.

SMB protokolü ayarları

Azure Dosyalar, SMB protokolünün davranışını, performansını ve güvenliğini etkileyen birden çok ayar sunar. Bunlar, bir Azure depolama hesabı içindeki tüm Azure klasik dosya paylaşımları için yapılandırılır.

SMB Sürekli Kullanılabilirliği

Azure Dosyalar, uygulamaların geçici altyapı olayları sırasında kullanılabilir kalmasına yardımcı olmak için SMB Sürekli Kullanılabilirliği (CA) destekler. Sürekli kullanılabilirlik, sunucu yük devretmeleri veya kısa ağ kesintileri gibi kısa kesintiler sırasında açık dosya tanıtıcılarını etkin tutan bir SMB protokolü özelliğidir. Tüm SMB Azure dosya paylaşımları varsayılan olarak sürekli olarak kullanılabilir. Bu ayarı devre dışı bırakamazsınız.

Sürekli kullanılabilirlik ne sağlar?

Sürekli kullanılabilirlik aşağıdaki avantajları sağlar:

  • Geçici hatalardan etkilenmeyen kalıcı dosya tanıtıcıları
  • Yük devretme sonrası G/Ç işlemlerinin şeffaf kurtarılması
  • Altyapı geçişleri sırasında veri tutarlılığı
  • Uygulama kesintisi riskini azaltma

Kısa bir bağlantı kesintisi oluşursa, SMB istemcileri işlemleri otomatik olarak yeniden dener ve uygulamanın dosyaları yeniden açmasına gerek kalmadan dosyalara erişimi yeniden kurar. Bu davranış, uzun süre çalışan dosya oturumlarını koruyan iş yükleri için özellikle önemlidir.

Sürekli kullanılabilirlik nasıl çalışır?

Sürekli kullanılabilirlik, kalıcı SMB tanıtıcılarına dayanır. Genellikle birkaç dakikaya kadar süren geçici bir kesinti sırasında aşağıdaki deyimler geçerlidir:

  • Açık dosya tanıtıcıları geçerli kalır.
  • SMB istemcisi bekleyen G/Ç işlemlerini yeniden dener.
  • Azure Dosyalar, bağlantı geri yüklendikten sonra işlemleri şeffaf bir şekilde sürdürür.

Azure Dosyalar, doğruluk ve dayanıklılığı öncelikli hizmet olarak ele alır; bu yüzden istemci, işlemi hemen başarısız kılmak yerine bekler ve tekrar dener.

Bağlantı kaybı durumunda zaman aşımı davranışı

Sürekli kullanılabilirlik gerektiren yeniden deneme davranışı nedeniyle, ağ kesintileri sırasında SMB işlemlerinin zaman aşımına uğraması daha uzun sürebilir.

Örneğin, aşağıdakiler ile karşılaşabilirsiniz:

  • Windows SMB istemcileri, hata döndürmeden önce birkaç dakika boyunca işlemleri yeniden deneyebilir.
  • Bağlantı yeniden kurulurken uygulamalar geçici olarak duraklatılmış gibi görünebilir.

Bu davranış tasarım gereğidir çünkü işleme bütünlüğünü korumaya ve veri bozulmasını önlemeye yardımcı olur. Hareket halindeki dizüstü bilgisayarlar veya kararsız ağ bağlantıları gibi sık sık bağlantısı kesilen iş yükleri, hataların döndürüldüğü zamanı beklemeden önce daha uzun bekleme süreleriyle karşılaşabilir.

SMB Çok Kanallı

Çok Kanallı SMB, bir SMB dosya paylaşımına birden fazla ağ bağlantısı kurmak için SMB 3.x istemcisini etkinleştirir. Azure Dosyalar yalnızca SSD (premium) dosya paylaşımlarında Çok Kanallı SMB'leri destekler. Windows istemciler için SMB Çok Kanallı, tüm Azure bölgelerde varsayılan olarak etkindir. Çoğu senaryoda, özellikle çok iş parçacıklı iş yüklerinde, istemciler SMB Multichannel ile daha iyi performans elde eder. Ancak, tek iş parçacıklı iş yükleri gibi bazı belirli senaryolarda veya test amacıyla SMB Çoklu Kanal'ı devre dışı bırakmak isteyebilirsiniz. Daha fazla bilgi için SMB Multichannel'a bakınız.

Güvenlik

Azure Dosyalar, Azure depolama hizmeti şifrelemesini (SSE) kullanarak bekleyen tüm verileri şifreler. Aktarımdaki verileri şifrelemeyi de seçebilirsiniz.

Atıl durumdaki şifreleme

Depolama hizmeti şifrelemesi, Windows'da BitLocker'a benzer şekilde çalışır: verileri dosya sistemi düzeyinin altında şifreler. Veriler diske kodlandığından Azure dosya paylaşımının dosya sisteminin altında şifrelendiğinden, Azure dosya paylaşımını okumak veya dosya paylaşımına yazmak için istemcideki temel anahtara erişmeniz gerekmez.

Aktarım sırasında şifreleme

Azure Dosyalar, Azure dosya paylaşımlarına SMB erişimi için şifrelemenin gerekip gerekmediğini bağımsız olarak kontrol etmek üzere kullanabileceğiniz özel bir SMB için Aktarım Sırasında Şifreleme Gerektir ayarı sunar. Bu protokol başına ayar, depolama hesabı düzeyinde Güvenli aktarım gerekli ayarından daha ayrıntılı denetim sağlar ve bu ayar artık yalnızca REST/HTTPS trafiği için geçerlidir. Azure portalı kullanılarak oluşturulan yeni depolama hesapları için SMB için Aktarımda Şifreleme sorgulama varsayılan olarak etkindir, bu nedenle yalnızca şifreleme ile SMB 3.x kullanan SMB bağlamalarına izin verilir. Aktarım sırasında şifreleme etkinleştirildiğinde SMB kanal şifrelemesi ile SMB 3.x'i desteklemeyen istemcilerden gelen bağlamalar reddedilir. Geriye dönük uyumluluğu sağlamak için Azure PowerShell, Azure CLI veya FileREST API'si kullanılarak oluşturulan depolama hesapları SMB için Aktarımda Şifrelemeyi Not selected olarak ayarlar.

Mevcut depolama hesaplarında SMB İçin Aktarımda Şifreleme Gerektir seçeneği başlangıçta Seçili değil olarak görünür. Seçili olmasa da Güvenli aktarım gerekli ayarı SMB şifreleme davranışını idare etmeye devam eder. SMB için Aktarım Sırasında Şifreleme Gerektir ayarını açıkça yapılandırdıktan sonra, Güvenli aktarım gerekli değerinden bağımsız olarak, SMB erişimi için bu ayar öncelik kazanır.

Azure Dosyalar, Windows Server 2022 veya Windows 11 ile kullanıldığında SMB 3.1.1 ile AES-256-GCM'i destekler. SMB 3.1.1 ayrıca AES-128-GCM'yi ve SMB 3.0 da AES-128-CCM'yi destekler. AES-128-GCM, performans nedeniyle Windows 10 sürüm 21H1'de varsayılan olarak görüşülür.

Azure dosya paylaşımı için aktarım sırasında şifrelemeyi devre dışı bırakabilirsiniz. Şifreleme devre dışı bırakıldığında, Azure Dosyalar şifreleme olmadan SMB 2.1 ve SMB 3.x'e izin verir. Aktarım sırasında şifrelemeyi devre dışı bırakmanın birincil nedeni, Windows Server 2008 R2 veya eski bir Linux dağıtımı gibi eski bir işletim sisteminde çalışması gereken eski bir uygulamayı desteklemektir. Azure Dosyalar yalnızca Azure dosya paylaşımıyla aynı Azure bölgede SMB 2.1 bağlantılarına izin verir. Azure dosya paylaşımının Azure bölgesinin dışındaki bir SMB 2.1 istemcisi, örneğin şirket içi veya farklı bir Azure bölgesinde dosya paylaşımına erişemez.

SMB güvenlik ayarları

Azure Dosyalar, kuruluşunuzun gereksinimlerine bağlı olarak SMB protokolünü daha uyumlu veya daha güvenli hale getirmek için geçiş yapabileceğiniz ayarları kullanıma sunar. Varsayılan olarak, Azure Dosyalar maksimum uyumlu olacak şekilde yapılandırılmıştır, bu yüzden bu ayarların kısıtlanması bazı istemcilerle bağlantı kuramamasına neden olabilir.

Azure Dosyalar aşağıdaki ayarları kullanıma sunar:

  • SMB sürümleri: Hangi SMB sürümlerine izin verilir. Desteklenen protokol sürümleri SMB 3.1.1, SMB 3.0 ve SMB 2.1'dir. Varsayılan olarak, tüm SMB sürümlerine izin verilir, ancak SMB için Aktarımda Şifreleme Gerektir etkinse (ya da SMB davranışını Güvenli aktarım gerekli ayarı yönetirse) SMB 2.1'e izin verilmez, çünkü SMB 2.1 aktarım sırasında şifrelemeyi desteklemez.
  • Kimlik doğrulama yöntemleri: Hangi SMB kimlik doğrulama yöntemlerine izin verilir. Desteklenen kimlik doğrulama yöntemleri NTLMv2 (yalnızca depolama hesabı anahtarı) ve Kerberos'tır. Varsayılan olarak, tüm kimlik doğrulama yöntemlerine izin verilir. NTLMv2'nin kaldırılması, Azure dosya paylaşımını bağlamak için depolama hesabı anahtarının kullanılmasına izin vermemektedir. Azure Dosyalar, etki alanı kimlik bilgileri için NTLM kimlik doğrulamasının kullanılmasını desteklemez.
  • Kerberos anahtar şifrelemesi: Hangi şifreleme algoritmalarına izin verilir. Desteklenen şifreleme algoritmaları AES-256 (kesinlikle önerilir) ve RC4-HMAC'tir.
  • SMB kanalı şifrelemesi: Hangi SMB kanalı şifreleme algoritmalarına izin verilir. Desteklenen şifreleme algoritmaları AES-256-GCM, AES-128-GCM ve AES-128-CCM'dir. Yalnızca AES-256-GCM'yi seçerseniz, her istemcide yönetici olarak bir PowerShell terminali açıp komutunu çalıştırarak Set-SmbClientConfiguration -EncryptionCiphers "AES_256_GCM" -Confirm:$falsebağlanma istemcilerine bunu kullanmalarını söylemeniz gerekir. AES-256-GCM kullanımı, Windows 11/Windows Server 2022'den eski Windows istemcilerde desteklenmez.

Azure portalını, Azure PowerShell veya Azure CLI kullanarak SMB güvenlik ayarlarını görüntüleyebilir ve değiştirebilirsiniz. SMB güvenlik ayarlarını nasıl alacağınızı ve ayarlayacağınızı görmek için istediğiniz sekmeyi seçin. Bu ayarlar, bir SMB oturumu kurulduğunda kontrol edilir ve karşılanmazsa, SMB oturum kurulumu hatayla STATUS_ACCESS_DENIEDbaşarısız olur.

Azure portalını kullanarak SMB güvenlik ayarlarını görüntülemek veya değiştirmek için şu adımları izleyin:

  1. Azure portalında oturum açın ve Depolama hesapları için arama yapın. SMB güvenlik ayarlarını görüntülemek veya değiştirmek istediğiniz depolama hesabını seçin.

  2. Hizmet menüsünden Veri depolama>Klasik dosya paylaşımları'nı seçin.

  3. Dosya paylaşımı ayarları'nın altında Güvenlik ile ilişkili değeri seçin.

    SMB güvenlik ayarlarının nerede görüntülenip değiştirileceği gösteren ekran görüntüsü.

  4. SMB için Aktarımda Şifreleme gerektir seçeneğini açıkça etkinleştirebilir veya devre dışı bırakabilirsiniz. Azure portalı kullanılarak oluşturulan yeni depolama hesapları için bu ayar varsayılan olarak etkindir.

  5. Profil'in altında En fazla uyumluluk, Maksimum güvenlik veya Özel'i seçin. Özel'i seçtiğinizde SMB protokolü sürümleri, SMB kanalı şifrelemesi, kimlik doğrulama mekanizmaları ve Kerberos anahtar şifrelemesi için özel bir profil oluşturabilirsiniz.

    Önemli

    En fazla güvenlik seçeneğinin seçilmesi veya özel ayarların kullanılması bazı istemcilerin bağlanamamasına neden olabilir. Örneğin, AES-256-GCM, Windows Server 2022 ve Windows 11 ile başlayan SMB kanalı şifrelemesi seçeneği olarak sunulmuştur. Başka bir deyişle AES-256-GCM'yi desteklemeyen eski istemciler bağlanamaz. Yalnızca AES-256-GCM'yi seçerseniz, Windows Server 2022 ve Windows 11 istemcilerine her istemcide yönetici olarak bir PowerShell terminali açıp Set-SmbClientConfiguration -EncryptionCiphers "AES_256_GCM" -Confirm:$false çalıştırarak yalnızca AES-256-GCM kullanmalarını söylemeniz gerekir.

    SMB protokolü sürümleri, SMB kanal şifrelemesi, kimlik doğrulama mekanizmaları ve Kerberos anahtar şifrelemesi için aktarım sırasında şifreleme gerektiren veya güvenlik ayarlarını değiştiren iletişim kutusunu gösteren ekran görüntüsü.

İstediğiniz güvenlik ayarlarını girdikten sonra Kaydet'i seçin.

Linux istemcilerinde SMB 1'i devre dışı bırakma

Azure Dosyalar SMB 1'i desteklemiyor. Linux çekirdeği 4.18'den başlayarak, çekirdek modülündeki disable_legacy_dialects modül parametresini cifs kullanarak Linux istemcilerinde SMB 1'i devre dışı bırakabilirsiniz.

Dağıtımınızın bu parametri destekleyip desteklemediğini kontrol edin:

sudo modinfo -p cifs | grep disable_legacy_dialects

SMB 1'i devre dışı bırakmak için önce herhangi bir SMB paylaşımını sökün ve modülü boşaltın:

sudo modprobe -r cifs

SMB 1 devre dışı bırakıldığında modülü yeniden yükleyin:

sudo modprobe cifs disable_legacy_dialects=Y

Bu değişikliği yeniden başlatma boyunca kalıcı hale getirmek için, modül yapılandırmanıza ayarınızı ekleyin:

echo "options cifs disable_legacy_dialects=Y" | sudo tee -a /etc/modprobe.d/local.conf > /dev/null

Ayarın aktif olduğundan emin olun:

cat /sys/module/cifs/parameters/disable_legacy_dialects

Çıktı Y olmalıdır.

Sınırlamalar

SMB Azure dosya paylaşımları, SMB protokolü ve NTFS dosya sistemi tarafından desteklenen özelliklerin bir alt kümesini destekler. Çoğu kullanım örneği ve uygulama bu özellikleri gerektirmese de, bazı uygulamalar desteklenmeyen özelliklere bağlıysa Azure Dosyalar ile düzgün çalışmayabilir. Aşağıdaki özellikler desteklenmez:

Bölgesel kullanılabilirlik

SMB Azure dosya paylaşımları, tüm genel ve bağımsız bölgeler dahil olmak üzere her Azure bölgede kullanılabilir. SSD dosya paylaşımları bölgelerin bir alt kümesinde kullanılabilir.

Sonraki adımlar