你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

配置网络终结点以访问 Azure 文件共享

✔️ 适用于: 使用 Microsoft.Storage 资源提供程序创建的经典文件共享

✔️ 适用于:使用 Microsoft.FileShares 资源提供程序创建的文件共享

Azure 文件存储提供两种主要类型的终结点用于访问 Azure 文件共享:

  • 公共终结点,具有公共 IP 地址,可从世界上的任何位置访问。
  • 专用终结点:位于某个虚拟网络中,并使用该虚拟网络的地址空间内部的专用 IP 地址。

对于经典文件共享(使用Microsoft.Storage资源提供程序创建),Azure存储帐户具有公共终结点和专用终结点。 对于使用 Microsoft.FileShares 资源提供程序创建的文件共享,可以在文件共享级别而不是存储帐户级别创建公共终结点和专用终结点。

本文重点介绍如何配置专用终结点以直接访问Azure文件共享。 本文的大部分内容也适用于 Azure 文件同步如何与存储帐户的公共和专用终结点互操作。 有关 Azure 文件同步 网络考虑的更多信息,请参见配置 Azure 文件同步 代理和防火墙设置

在阅读本指南之前,请查看Azure 文件存储网络注意事项

Prerequisites

创建和配置端点

你可以配置终端限制对存储账户和文件共享的网络访问。 要限制对虚拟网络的访问,请采用以下方法之一:

  • 创建一个或多个私有端点 ,并限制所有对公共端点的访问(推荐)。 此方法可确保只有源自所需虚拟网络中的流量才能访问Azure文件共享。 请参阅专用链接成本
  • 仅限一个或多个虚拟网络访问公共终结点。 此方法使用名为 服务终结点的虚拟网络的功能。 当你通过服务终结点将流量限制到某个存储帐户时,实际上你仍是通过公共 IP 地址访问该存储帐户或文件共享,但只有从你在配置中指定的位置才能进行访问。

创建专用终结点

为文件共享创建专用终结点时,请部署以下Azure资源:

  • 专用终结点:表示专用终结点的Azure资源。 可以将此资源视为目标资源与网络接口之间的连接器。
  • 网络接口(NIC):维护指定虚拟网络和子网中的专用 IP 地址的网络接口。 此资源与部署虚拟机时部署的资源相同。 不过,它不是分配给 VM,而是由专用终结点拥有。
  • 专用域名系统(DNS)区域:如果以前未为此虚拟网络部署专用终结点,则会为虚拟网络部署新的专用 DNS 区域。 此 DNS 区域中还会创建 DNS 记录。 如果已在此虚拟网络中部署专用终结点,则会向现有 DNS 区域添加新记录。 部署 DNS 区域是可选操作。 不过,强烈建议执行此操作;如果使用 AD 服务主体或 FileREST API 装载 Azure 文件共享,则必须执行此操作。

注意

本文使用Azure公共区域core.windows.net的 DNS 后缀。 此说明也适用于 Azure 主权云,例如 Azure 美国政府云和由世纪互联运营的 Azure 等。 只需根据环境替换相应的后缀即可。

经典文件共享与新文件共享体验

私有端点的创建过程会根据你使用的是经典文件共享还是新的文件共享模型而略有不同。 对于经典文件共享,你需要为存储账户创建一个私有端点,包含文件共享。 对于使用 Microsoft.FileShares 创建的文件共享,需要为文件共享本身创建一个专用终结点。

许多步骤在两种体验中是相同的。 只有资源引用、组ID和DNS记录名称不同,如下表所示。

经典文件共享 (Microsoft.Storage 新文件共享(Microsoft.FileShares
专用终结点目标 存储帐户 文件共享
资源 Cmdlet Get-AzStorageAccount Get-AzFileShare
组标识(子资源) file FileShare
DNS A 记录的名称 存储帐户名称 主机名前缀(例如) fs-xxxxxxxxxxxxxxxxx

转到要在其中创建专用终结点的资源组。 选择 “+ 创建”,并搜索 专用终结点。 选择专用终结点资源,然后选择“ 创建”。

向导有多个页面要完成。

“基本信息 ”页中,选择专用终结点的订阅、资源组、名称、网络接口名称和区域。 必须在要在其中创建专用终结点的虚拟网络所在的同一区域中创建专用终结点。 然后选择“下一步: 资源”

显示如何为新的专用终结点提供项目和实例详细信息的屏幕截图。

如果你在存储账户中使用经典文件共享:

资源页面上,从资源类型的下拉菜单中选择Microsoft.Storage/storageAccounts。 在 资源中,选择你想连接的具体存储账户。 对于 目标子资源,选择 file。 然后选择“下一步: 虚拟网络”

截图展示了如何为新私有端点选择资源类型、资源和目标子资源。

如果你使用的是通过 Microsoft.FileShares 资源提供程序创建的文件共享:

资源页面的资源类型下拉菜单中,选择Microsoft.FileShares/fileShares。 在 资源中,选择你想连接的具体文件共享。 目标子资源会自动填充 FileShare。 然后选择“下一步: 虚拟网络”

虚拟网络页面上,您可以选择要添加专用终结点的具体虚拟网络和子网。 为新的专用终结点选择动态或静态 IP 地址分配。 如果选择静态,则还需要提供名称和专用 IP 地址。 还可以选择指定应用程序安全组。 完成后,选择“下一步: DNS”

截图展示了如何为新私有端点提供虚拟网络、子网和IP地址详细信息。

DNS 页包含用于将专用终结点与专用 DNS 区域集成的信息。 确保订阅和资源组正确,然后选择“ 下一步:标记”。

显示如何将专用终结点与专用 DNS 区域集成的屏幕截图。

可以选择性地应用标记来对资源进行分类,如将名称“环境”和值“测试”应用于所有测试资源。 输入名称/值对(如果需要),然后选择“下一步: 查看 + 创建”

屏幕截图显示如何可选择使用名称/值对来标记私有终结点,以便于分类。

选择“创建”以创建专用终结点

验证连接性

如果虚拟网络中有一个 VM,或者配置了 DNS 转发,如配置Azure 文件存储的 DNS 转发中所述,则可以测试是否已正确设置专用终结点。 从 PowerShell、命令行或终端运行以下命令(适用于 Windows、Linux 或 macOS)。

对于经典文件共享,请将 <storage-account-name> 替换为相应的存储帐户名称:

nslookup <storage-account-name>.file.core.windows.net

对于使用 Microsoft.FileShares 资源提供程序创建的文件共享,请使用该文件共享的主机名。 在文件共享的“概述”选项卡中,从右上角选择 JSON 视图 。 在 JSON 视图中的属性下,复制 hostName 的值。 格式如下所示 fs-xxxxxxxxxxxxxxxxx.xx.file.storage.azure.net

nslookup <file-share-host-name>

如果成功,您将看到类似于以下内容的输出,其中 192.168.0.5 是虚拟网络中的专用终结点的专用 IP 地址(以下显示的是 Windows 上的输出)。

对于经典文件共享:

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

对于使用 Microsoft.FileShares 资源提供程序创建的文件共享:

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    <hostNamePrefix>.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  <hostNamePrefix>.<zone>.file.storage.azure.net

限制公共终结点访问

若要限制公共终结点访问,请先禁用对公共终结点的常规访问。 禁用对公共终结点的访问不会影响专用终结点。 禁用公共终结点后,选择可以继续访问它的特定网络或 IP 地址。 通常,大多数针对存储帐户的防火墙策略仅限一个或多个虚拟网络进行网络访问。

你还可以使用 网络安全边界 来集中管理进出访问规则。

禁止对公共终结点的访问

当你禁用公共网络访问时,你限制了入站访问,同时允许出站访问。 你仍然可以通过其私有端点访问存储账户。 否则,除非来自 特定允许的来源,否则对存储账户公用端点的请求会被拒绝。

要禁用经典文件共享的公共网络访问,请按照以下步骤操作:

  1. 转到要限制对公共终结点的所有入站访问的存储账户。
  2. 从服务菜单中的“安全性 + 网络”下,选择“网络”。
  3. Public network access 下,选择 Manage
  4. 选择 禁用,然后选择 继续
  5. 选择“保存”

一张显示如何禁用存储账户公共网络访问权限的截图。

对于使用 Microsoft.FileShares 资源提供程序创建的文件共享:

转到要禁用公共访问的文件共享。 在服务菜单中的“设置”下,选择“配置”。公用网络访问权限 设置为 “已禁用”,然后选择“ 保存”。

限制对公共端点的访问,仅限特定网络

当你限制公共端点访问特定网络时,你允许从指定的虚拟网络或IP地址内向公用端点请求。 该限制通过使用一种称为 服务端点的功能来实现。 你可以使用服务端点,也可以不带私有端点。

对于经典文件共享,请按照以下步骤限制公共端点只能使用特定网络。

  1. 转到要将公共终结点限制为仅供特定网络访问的存储帐户。
  2. 从服务菜单中的“安全性 + 网络”下,选择“网络”。
  3. “公用网络访问范围”下, 从所选网络中选择“启用”。 此选项会显示多个用于控制对公共终结点访问限制的设置。
  4. 虚拟网络中,选择 添加虚拟网络>添加现有虚拟网络 以选择应允许通过公共端点访问存储账户的虚拟网络。 选择一个虚拟网络和该虚拟网络的子网,然后选择“启用”。 如果你想为此创建一个新的虚拟网络,请选择 添加虚拟网络>,添加新的虚拟网络,提供详细信息,然后选择 创建
  5. IPv4地址下,指定任何你希望访问存储账户的公共互联网IP地址。
  6. 选中“允许受信任的 Microsoft 服务访问此资源”复选框,以允许受信任的 Microsoft 第一方服务(例如 Azure 文件同步)访问该存储帐户。
  7. 选择“保存”

截图展示了如何限制公共端点只能使用特定网络。

对于使用 Microsoft.FileShares 资源提供程序创建的文件共享:

转到要限制公共访问的文件共享。 在服务菜单中的 “设置”下,选择“ 配置”。 在 “公用网络访问”下, 从所选虚拟网络中选择“已启用”,添加允许访问共享的虚拟网络和子网,然后选择“ 保存”。

另请参阅