Azure Dosyalar ağ uç noktalarını yapılandırma

Azure Dosyalar, Azure dosya paylaşımlarına erişmek için iki ana uç nokta türü sağlar:

  • Genel IP adresine sahip olan ve dünyanın her yerinden erişilebilen genel uç noktalar.
  • Bir sanal ağ içinde bulunan ve bu sanal ağın adres alanının içinden özel IP adresine sahip olan özel uç noktalar.

Genel ve özel uç noktalar Azure depolama hesabında bulunur. Depolama hesabı, birden çok dosya paylaşımının yanı sıra blob kapsayıcıları veya kuyruklar gibi diğer depolama kaynaklarını dağıtabileceğiniz paylaşılan bir depolama havuzunu temsil eden bir yönetim yapısıdır.

Bu makale, azure dosya paylaşımına doğrudan erişmek için depolama hesabının uç noktalarını yapılandırmaya odaklanmaktadır. Bu belgede sağlanan ayrıntıların çoğu, Azure Dosya Eşitleme depolama hesabı için genel ve özel uç noktalarla birlikte çalışma şekli için de geçerlidir, ancak Azure Dosya Eşitleme dağıtımıyla ilgili ağ konuları hakkında daha fazla bilgi için bkz. Azure Dosya Eşitleme ara sunucu ve güvenlik duvarı ayarlarını yapılandırmaöğesini seçin.

Bu nasıl yapılır kılavuzunu okumadan önce ağ ile ilgili Azure Dosyalar konuları okumanızı öneririz.

Şunlara uygulanır

Dosya paylaşımı türü SMB NFS
Standart dosya paylaşımları (GPv2), LRS/ZRS Yes No
Standart dosya paylaşımları (GPv2), GRS/GZRS Yes No
Premium dosya paylaşımları (filestorage), LRS/ZRS Yes Yes

Önkoşullar

  • Bu makalede zaten bir Azure aboneliği oluşturduğunuz varsayılır. Henüz aboneliğiniz yoksa başlamadan önce ücretsiz bir hesap oluşturun.
  • Bu makalede, şirket içinden bağlanmak istediğiniz bir depolama hesabında zaten bir Azure dosya paylaşımı oluşturduğunuz varsayılır. Azure dosya paylaşımı oluşturmayı öğrenmek için bkz . Azure dosya paylaşımı oluşturma.
  • Azure PowerShell kullanmak istiyorsanız en son sürümü yükleyin.
  • Azure CLI kullanmayı planlıyorsanız en son sürümü yükleyin.

Uç nokta yapılandırmaları

Depolama hesabınıza ağ erişimini kısıtlamak için uç noktalarınızı yapılandırabilirsiniz. Depolama hesabına erişimi sanal ağ ile kısıtlamaya yönelik iki yaklaşım vardır:

  • Depolama hesabı için bir veya daha fazla özel uç nokta oluşturun ve genel uç noktaya tüm erişimi kısıtlayın. Bu, yalnızca istenen sanal ağlardan kaynaklanan trafiğin depolama hesabındaki Azure dosya paylaşımlarına erişebilmesini sağlar. *Bkz. Özel Bağlantı maliyet.
  • Genel uç noktayı bir veya daha fazla sanal ağ ile kısıtlayın. Bu, hizmet uç noktaları adlı sanal ağın bir özelliğini kullanarak çalışır. Trafiği bir hizmet uç noktası üzerinden bir depolama hesabına kısıtladığınızda, depolama hesabına genel IP adresi üzerinden erişmeye devam edebilirsiniz, ancak erişim yalnızca yapılandırmanızda belirttiğiniz konumlardan mümkündür.

Özel uç nokta oluşturma

Depolama hesabınız için özel bir uç nokta oluşturmak aşağıdaki Azure kaynaklarının dağıtılmasıyla sonuçlanır:

  • Özel uç nokta: Depolama hesabının özel uç noktasını temsil eden bir Azure kaynağı. Bunu bir depolama hesabıyla ağ arabirimini bağlayan bir kaynak olarak düşünebilirsiniz.
  • Ağ arabirimi (NIC):Belirtilen sanal ağ/alt ağ içinde özel IP adresi tutan ağ arabirimi. Bu, bir sanal makine dağıttığınızda dağıtılan kaynakla aynıdır, ancak vm'ye atanmak yerine özel uç noktaya aittir.
  • Özel DNS bölgesi: Bu sanal ağ için daha önce hiç özel uç nokta dağıtmadıysanız, sanal ağınız için yeni bir özel DNS bölgesi dağıtılır. Bu DNS bölgesindeki depolama hesabı için bir DNS A kaydı da oluşturulur. Bu sanal ağda zaten özel bir uç nokta dağıttıysanız, mevcut DNS bölgesine depolama hesabı için yeni bir A kaydı eklenir. DNS bölgesi dağıtmak isteğe bağlıdır, ancak kesinlikle önerilir ve Azure dosya paylaşımlarınızı bir AD hizmet sorumlusuna bağlıyorsanız veya FileREST API'sini kullanıyorsanız gereklidir.

Dekont

Bu makalede, Azure Genel bölgeleri core.windows.netiçin depolama hesabı DNS son eki kullanılır. Bu yorum, Azure ABD Kamu bulutu ve 21Vianet bulutu tarafından sağlanan Microsoft Azure gibi Azure Bağımsız bulutları için de geçerlidir. Ortamınız için uygun son ekleri değiştirmeniz gerekir.

Özel uç nokta oluşturmak istediğiniz depolama hesabına gidin. Depolama hesabının içindekiler tablosunda Ağ, Özel uç nokta bağlantıları'nı ve ardından + Özel uç nokta'yı seçerek yeni bir özel uç nokta oluşturun.

Screenshot of the private endpoint connections item in the storage account table of contents.

Sonuçta elde edilen sihirbazın tamamlanması gereken birden çok sayfası vardır.

Temel Bilgiler dikey penceresinde, özel uç noktanız için istediğiniz aboneliği, kaynak grubunu, adı, ağ arabirimi adını ve bölgeyi seçin. Bunlar istediğiniz her şey olabilir; depolama hesabıyla hiçbir şekilde eşleşmeleri gerekmez, ancak özel uç noktayı oluşturmak istediğiniz sanal ağ ile aynı bölgede oluşturmanız gerekir. Ardından İleri: Kaynak'ı seçin.

Screenshot showing how to provide the project and instance details for a new private endpoint.

Kaynak dikey penceresinde hedef alt kaynak için dosya seçin. Ardından İleri: Sanal Ağ'i seçin.

Screenshot showing how to select which resource you would like to connect to using the new private endpoint.

Sanal Ağ dikey penceresi, özel uç noktanızı eklemek istediğiniz belirli sanal ağı ve alt ağı seçmenize olanak tanır. Yeni özel uç nokta için dinamik veya statik IP adresi ayırmayı seçin. Statik'i seçerseniz bir ad ve özel IP adresi de sağlamanız gerekir. İsteğe bağlı olarak bir uygulama güvenlik grubu da belirtebilirsiniz. İşiniz bittiğinde İleri: DNS'yi seçin.

Screenshot showing how to provide virtual network, subnet, and IP address details for the new private endpoint.

DNS dikey penceresi, özel uç noktanızı özel bir DNS bölgesiyle tümleştirmeye yönelik bilgileri içerir. Aboneliğin ve kaynak grubunun doğru olduğundan emin olun ve İleri: Etiketler'i seçin.

Screenshot showing how to integrate your private endpoint with a private DNS zone.

İsteğe bağlı olarak tüm test kaynaklarına Ortam adını ve Test değerini uygulama gibi kaynaklarınızı kategorilere ayırmak için etiketler uygulayabilirsiniz. İsterseniz ad/değer çiftleri girin ve ardından İleri: Gözden Geçir + oluştur'u seçin.

Screenshot showing how to optionally tag your private endpoint with name/value pairs for easy categorization.

Özel uç noktayı oluşturmak için Gözden geçir + oluştur'a tıklayın.

Bağlantıyı doğrulama

Sanal ağınızın içinde bir sanal makineniz varsa veya DNS iletmeyi Azure Dosyalar için DNS iletmeyi yapılandırma bölümünde açıklandığı gibi yapılandırdıysanız, PowerShell, komut satırı veya terminalden (Windows, Linux veya macOS için çalışır) aşağıdaki komutları çalıştırarak özel uç noktanızın doğru ayarlandığını test edebilirsiniz. değerini uygun depolama hesabı adıyla değiştirmeniz <storage-account-name> gerekir:

nslookup <storage-account-name>.file.core.windows.net

Her şey başarıyla çalıştıysa, sanal ağınızdaki özel uç noktanın (Windows için gösterilen çıkış) özel IP adresi olan 192.168.0.5 aşağıdaki çıkışı görmeniz gerekir:

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

Genel uç nokta erişimini kısıtlama

Genel uç nokta erişimini sınırlamak için önce genel uç noktaya genel erişimi devre dışı bırakmanız gerekir. Genel uç noktaya erişimin devre dışı bırakılması özel uç noktaları etkilemez. Genel uç nokta devre dışı bırakıldıktan sonra, erişmeye devam eden belirli ağları veya IP adreslerini seçebilirsiniz. Genel olarak, bir depolama hesabı için güvenlik duvarı ilkelerinin çoğu ağ erişimini bir veya daha fazla sanal ağ ile kısıtlar.

Genel uç noktaya erişimi devre dışı bırakma

Genel uç noktaya erişim devre dışı bırakıldığında, depolama hesabına özel uç noktaları üzerinden yine erişilebilir. Aksi takdirde, özel olarak izin verilen bir kaynaktan gelmediği sürece depolama hesabının genel uç noktasına yönelik geçerli istekler reddedilir.

Genel uç noktaya tüm erişimi kısıtlamak istediğiniz depolama hesabına gidin. Depolama hesabının içindekiler tablosunda Ağ'ı seçin.

Sayfanın üst kısmında Seçili sanal ağlardan ve IP adreslerinden etkinleştirildi radyo düğmesini seçin. Bu, ortak uç noktanın kısıtlamasını denetlemek için bir dizi ayarı gizler. Azure Dosya Eşitleme gibi güvenilen birinci taraf Microsoft hizmetleri depolama hesabına erişmesine izin vermek için güvenilen hizmetler listesinden Azure hizmetlerine bu depolama hesabına erişmesine izin ver'i seçin.

Screenshot of the Networking blade with the required settings to disable access to the storage account public endpoint.

Genel uç noktaya erişimi belirli sanal ağlara kısıtlama

Depolama hesabını belirli sanal ağlarla kısıtladığınızda, belirtilen sanal ağların içinden genel uç noktaya yönelik isteklere izin verirsiniz. Bu, hizmet uç noktaları adlı sanal ağın bir özelliğini kullanarak çalışır. Bu, özel uç noktalarla veya özel uç noktalar olmadan kullanılabilir.

Genel uç noktayı belirli sanal ağlara kısıtlamak istediğiniz depolama hesabına gidin. Depolama hesabının içindekiler tablosunda Ağ'ı seçin.

Sayfanın üst kısmında Seçili sanal ağlardan ve IP adreslerinden etkinleştirildi radyo düğmesini seçin. Bu, ortak uç noktanın kısıtlamasını denetlemek için bir dizi ayarı gizler. Genel uç nokta üzerinden depolama hesabına erişmesine izin verilmesi gereken belirli bir sanal ağı seçmek için +Var olan sanal ağı ekle'yi seçin. Bu sanal ağ için bir sanal ağ ve bir alt ağ seçin ve ardından Etkinleştir'i seçin.

Azure Dosya Eşitleme gibi güvenilen birinci taraf Microsoft hizmetleri depolama hesabına erişmesine izin vermek için güvenilen hizmetler listesinden Azure hizmetlerine bu depolama hesabına erişmesine izin ver'i seçin.

Screenshot of the Networking blade with a specific virtual network allowed to access the storage account via the public endpoint.

Ayrıca bkz.