Configuración de puntos de conexión de red para acceder a recursos compartidos de archivos de Azure

✔️ Se aplica a: Recursos compartidos de archivos clásicos creados con el proveedor de recursos Microsoft.Storage

✔️ Se aplica a: recursos compartidos de archivos creados con el proveedor de recursos Microsoft.FileShares

Azure Files proporciona dos tipos principales de puntos de conexión para el acceso a los recursos compartidos de archivos de Azure:

  • Puntos de conexión públicos, que tienen una dirección IP pública y puede acceder desde cualquier lugar del mundo.
  • Puntos de conexión privados, que existen dentro de una red virtual y tienen una dirección IP privada en el espacio de direcciones de esa red virtual.

En el caso de los recursos compartidos de archivos clásicos (creados con el Microsoft.Storage proveedor de recursos), la cuenta de almacenamiento de Azure tiene puntos de conexión públicos y privados. En el caso de los recursos compartidos de archivos creados con el Microsoft.FileShares proveedor de recursos, se crean puntos de conexión públicos y privados en el nivel de recurso compartido de archivos en lugar del nivel de cuenta de almacenamiento.

En este artículo se centra en cómo configurar un punto de conexión privado para acceder directamente al recurso compartido de archivos Azure. Gran parte de este artículo también se aplica a cómo Azure File Sync interopera con puntos de conexión públicos y privados para la cuenta de almacenamiento. Para más información sobre consideraciones de red para Azure File Sync, consulte configurar la configuración de proxy y firewall de Azure File Sync.

Antes de leer esta guía, consulte las consideraciones de red de Azure Files.

Requisitos previos

Crear y configurar endpoints

Puedes configurar tus endpoints para restringir el acceso a la red a tu cuenta de almacenamiento y a los archivos compartidos. Para restringir el acceso a una red virtual, utiliza uno de los siguientes enfoques:

  • Crea uno o más puntos finales privados y restringe todo acceso al punto final público (recomendado). Este enfoque garantiza que solo el tráfico procedente de las redes virtuales deseadas pueda acceder a los recursos compartidos de archivos de Azure. Consulte costo de Private Link.
  • Restrinja el punto de conexión público a una o más redes virtuales. Este enfoque usa una funcionalidad de la red virtual denominada puntos de conexión de servicio. Cuando restringes el tráfico a una cuenta de almacenamiento a través de un punto final de servicio, accedes a la cuenta de almacenamiento o al archivo compartido desde la dirección IP pública, pero el acceso solo es posible desde las ubicaciones que especifiques en tu configuración.

Creación de un punto de conexión privado

Al crear un punto de conexión privado para los recursos compartidos de archivos, implemente los siguientes recursos Azure:

  • Un punto de conexión privado: un recurso Azure que representa el punto de conexión privado. Puede considerar este recurso como un conector entre un recurso de destino y una interfaz de red.
  • Una interfaz de red (NIC): la interfaz de red que mantiene una dirección IP privada dentro de la red virtual y la subred especificadas. Este recurso es el mismo que el que se implementa al implementar una máquina virtual (VM). Sin embargo, en lugar de asignarlo a una máquina virtual, el punto de conexión privado lo posee.
  • Una zona privada del sistema de nombres de dominio (DNS): si no implementó previamente un punto de conexión privado para esta red virtual, se implementa una nueva zona DNS privada para la red virtual. También se crea un registro DNS en esta zona DNS. Si ya ha implementado un punto de conexión privado en esta red virtual, se agrega un nuevo registro a la zona DNS existente. La implementación de una zona DNS es opcional. Sin embargo, se recomienda encarecidamente y es necesario si va a montar los recursos compartidos de archivos de Azure con una entidad de servicio de AD o mediante la API de FileREST.

Nota:

En este artículo se usa el sufijo DNS para las regiones públicas de Azure, core.windows.net. Este comentario también se aplica a las nubes soberanas de Azure, como la nube Azure US Government y la nube de Azure operada por 21Vianet. Simplemente sustituya los sufijos adecuados para su entorno.

Experiencia clásica frente a nuevo recurso compartido de archivos

El proceso de creación de endpoints privados varía ligeramente dependiendo de si usas compartición de archivos clásica o el nuevo modelo de compartición de archivos. Para los recursos compartidos de archivos clásicos, se crea un punto de conexión privado para la cuenta de almacenamiento que contiene los recursos compartidos de archivos. Para los recursos compartidos de archivos creados con Microsoft.FileShares, se crea un punto de conexión privado para el propio recurso compartido de archivos.

Muchos de los pasos son idénticos para ambas experiencias. Solo la referencia del recurso, el ID del grupo y el nombre del registro DNS difieren, como se muestra en la siguiente tabla.

Recursos compartidos de archivos clásicos (Microsoft.Storage) Nuevos recursos compartidos de archivos (Microsoft.FileShares)
Objetivo del punto de conexión privado Cuenta de almacenamiento Compartición de archivos
Cmdlet de recursos Get-AzStorageAccount Get-AzFileShare
Id. de grupo (subrecurso) file FileShare
Nombre de registro A de DNS Nombre de la cuenta de almacenamiento Prefijo de nombre de host (por ejemplo, fs-xxxxxxxxxxxxxxxxx)

Vaya al grupo de recursos donde desea crear un punto de conexión privado. Seleccione + Crear y busque Punto de conexión privado. Seleccione el recurso de punto de conexión privado y, a continuación, seleccione Crear.

El asistente tiene varias páginas que debe completar:

En la página Aspectos básicos , seleccione la suscripción, el grupo de recursos, el nombre, el nombre de la interfaz de red y la región del punto de conexión privado. Debe crear el punto de conexión privado en la misma región que la red virtual en la que desea crear el punto de conexión privado. Después, seleccione Siguiente: Recurso.

Captura de pantalla en la que se muestra cómo proporcionar los detalles del proyecto y la instancia de un punto de conexión privado.

Si usa recursos compartidos de archivos clásicos en una cuenta de almacenamiento:

En la página de Recursos, selecciona Microsoft. Storage/storageAccounts desde el menú desplegable para tipo de recurso. Para Recurso, selecciona la cuenta de almacenamiento específica a la que quieres conectarte. Para el subrecurso objetivo, seleccione file. A continuación, seleccione Siguiente: Red virtual.

Captura de pantalla que muestra cómo seleccionar el tipo de recurso, recurso y subrecurso objetivo para el nuevo endpoint privado.

Si usas archivos compartidos creados con Microsoft. Proveedor de recursos FileShares:

En la página de Recursos, selecciona Microsoft. FileShares/fileShares desde el menú desplegable para Tipo de recurso. Para Resource, selecciona el archivo compartido específico al que quieres conectarte. El subrecurso de destino se rellena automáticamente con FileShare. A continuación, seleccione Siguiente: Red virtual.

La página Virtual Network le permite seleccionar el virtual network y la subred específicos a los que desea agregar el punto de conexión privado. Seleccione la asignación de direcciones IP dinámicas o estáticas para el nuevo punto de conexión privado. Si selecciona estático, también debe proporcionar un nombre y una dirección IP privada. También puede especificar opcionalmente un grupo de seguridad de aplicación. Al acabar, seleccione Siguiente: DNS.

Captura de pantalla que muestra cómo proporcionar detalles de red virtual, subred y dirección IP para el nuevo punto final privado.

La página DNS contiene la información para integrar el punto de conexión privado con una zona DNS privada. Asegúrese de que la suscripción y el grupo de recursos son correctos y, a continuación, seleccione Siguiente: Etiquetas.

Captura de pantalla en la que se muestra cómo integrar el punto de conexión privado con una zona DNS privada.

Opcionalmente, puede aplicar etiquetas para clasificar los recursos, como aplicar el nombre Entorno y el valor Prueba a todos los recursos de prueba. Escriba pares nombre-valor si quiere y, a continuación, seleccione Siguiente: Revisar y crear.

Captura de pantalla que muestra cómo etiquetar opcionalmente tu endpoint privado con pares nombre/valor para facilitar la categorización.

Seleccione Crear para crear el punto de conexión privado.

Verificación de la conectividad

Si tiene una máquina virtual dentro de la red virtual o ha configurado el reenvío DNS como se describe en Configuración del reenvío DNS para Azure Files, puede probar que el punto de conexión privado está configurado correctamente. Ejecute los siguientes comandos desde PowerShell, la línea de comandos o el terminal (funciona para Windows, Linux o macOS).

En el caso de los recursos compartidos de archivos clásicos, reemplace por <storage-account-name> el nombre de la cuenta de almacenamiento adecuado:

nslookup <storage-account-name>.file.core.windows.net

Para los recursos compartidos de archivos creados con el proveedor de recursos Microsoft.FileShares, use el nombre de host del recurso compartido de archivos. En la pestaña información general del recurso compartido de archivos, seleccione vista JSON en la esquina superior derecha. En la vista JSON, en propiedades, copie el valor de hostName. El formato es similar a fs-xxxxxxxxxxxxxxxxx.xx.file.storage.azure.net.

nslookup <file-share-host-name>

Si se ejecuta correctamente, verá una salida similar a la siguiente, donde 192.168.0.5 es la dirección IP privada del punto de conexión privado en la red virtual (salida que se muestra para Windows).

Para recursos compartidos de archivos clásicos:

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

Para los recursos compartidos de archivos creados con el proveedor de recursos Microsoft.FileShares:

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    <hostNamePrefix>.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  <hostNamePrefix>.<zone>.file.storage.azure.net

Restricción del acceso al punto de conexión público

Para limitar el acceso al punto de conexión público, deshabilite primero el acceso general al punto de conexión público. Deshabilitar el acceso al punto de conexión público no afecta a los puntos de conexión privados. Después de deshabilitar el punto de conexión público, seleccione redes o direcciones IP específicas que puedan seguir accediendo a él. En general, la mayoría de las directivas de firewall de una cuenta de almacenamiento restringen el acceso de red a una o varias redes virtuales.

También puedes usar un perímetro de seguridad de red para gestionar de forma centralizada las reglas de acceso entrante y saliente.

Deshabilitación del acceso al punto de conexión público

Cuando desactivas el acceso a la red pública, restringes el acceso entrante mientras permites el acceso saliente. Aún puedes acceder a la cuenta de almacenamiento a través de sus puntos finales privados. De lo contrario, las solicitudes al endpoint público de la cuenta de almacenamiento son rechazadas, salvo que provengan de una fuente específicamente permitida.

Para desactivar el acceso de red público para los recursos compartidos de archivos clásicos, sigue estos pasos:

  1. Ve a la cuenta de almacenamiento donde quieres restringir todo acceso entrante al endpoint público.
  2. Desde el menú de servicio, en Seguridad + redes, selecciona Redes.
  3. En Acceso a la red pública, seleccione Administrar.
  4. Selecciona Desactivar y luego selecciona Proceder.
  5. Haga clic en Guardar.

Captura de pantalla que muestra cómo desactivar el acceso público a la red para una cuenta de almacenamiento.

Para los recursos compartidos de archivos creados con el proveedor de recursos Microsoft.FileShares:

Vaya al recurso compartido de archivos donde desea deshabilitar el acceso público. En el menú servicio, en Configuración, seleccione Configuración. Establezca Acceso a la red pública en Deshabilitado y, a continuación, seleccione Guardar.

Restringir el acceso al punto final público a redes específicas

Cuando restringes el acceso al punto final público a redes específicas, permites las solicitudes al punto final público desde redes virtuales o direcciones IP especificadas. Esta restricción funciona utilizando una capacidad llamada endpoints de servicio. Puedes usar endpoints de servicio con o sin endpoints privados.

Para los recursos compartidos de archivos clásicos, siga estos pasos para restringir el punto de conexión público a redes específicas.

  1. Ve a la cuenta de almacenamiento donde quieres restringir el endpoint público a redes específicas.
  2. Desde el menú de servicio, en Seguridad + redes, selecciona Redes.
  3. En Ámbito de acceso a la red pública, seleccione Habilitar desde redes seleccionadas. Esta selección revela una serie de opciones de configuración para controlar la restricción del punto de conexión público.
  4. En redes virtuales, selecciona Añadir una red> virtualAñadir red virtual existente para seleccionar la red virtual que debería poder acceder a la cuenta de almacenamiento a través del endpoint público. Seleccione una red virtual y una subred para esa red virtual y, luego, elija Habilitar. Si quieres crear una nueva red virtual para este propósito, selecciona Añadir una red> virtualAñadir nueva red virtual, proporciona los detalles y luego selecciona Crear.
  5. En Direcciones IPv4, especifica cualquier dirección IP pública de internet a la que quieras acceder a la cuenta de almacenamiento.
  6. Seleccione la casilla Permitir que los servicios de Microsoft de confianza accedan a este recurso para permitir que servicios propios de Microsoft de confianza, como Azure File Sync, accedan a la cuenta de almacenamiento.
  7. Haga clic en Guardar.

Captura de pantalla que muestra cómo restringir el endpoint público a redes específicas.

Para los recursos compartidos de archivos creados con el proveedor de recursos Microsoft.FileShares:

Vaya al recurso compartido de archivos donde desea restringir el acceso público. En el menú servicio, en Configuración, seleccione Configuración. En Acceso a red pública, seleccione Habilitado en redes virtuales seleccionadas, agregue las redes virtuales y subredes permitidas para acceder al recurso compartido y seleccione Guardar.

Consulte también