Comment utiliser les identités gérées avec Azure File Sync

Cet article explique comment configurer votre déploiement Azure File Sync pour utiliser des identités managées attribuées au système. Le support de l’identité gérée élimine le besoin de clés partagées comme méthode d’authentification en utilisant une identité managée attribuée par le système fournie par Microsoft Entra ID.

Quand vous activez cette configuration, les identités managées affectées par le système sont utilisées pour les scénarios suivants :

  • Authentification du service de synchronisation du stockage auprès du partage de fichiers Azure
  • Authentification du serveur inscrit auprès du partage de fichiers Azure
  • Authentification du serveur inscrit auprès du service de synchronisation du stockage

Pour en savoir plus sur les avantages de l’utilisation d’identités gérées, consultez Identités gérées pour les ressources Azure.

Important

Les topologies entre locataires ne sont pas prises en charge. Le service de synchronisation de stockage, la ressource de serveur (serveur avec Azure Arc ou machine virtuelle Azure), l’identité managée et les affectations RBAC sur le compte de stockage doivent toutes se trouver dans le même locataire Microsoft Entra. Les configurations interlocataires échouent à l’authentification/autorisation, et le serveur ne peut pas se connecter.

Prérequis

  • L’agent Azure File Sync version 20.0.0.0 ou ultérieure doit être installé sur le serveur inscrit.

  • Sur vos comptes de stockage utilisés par Azure File Sync, vous devez être membre du rôle d’administrateur ou de gestion du propriétaire Azure File Sync ou disposer des autorisations « Microsoft.Authorization/roleassignments/write ».

    Lors de l’attribution du rôle Administrateur Azure File Sync, procédez comme suit pour garantir le privilège minimum.

    1. Sous l’onglet Conditions, sélectionnez Autoriser les utilisateurs à attribuer des rôles sélectionnés aux principaux sélectionnés uniquement (moins de privilèges).

    2. Cliquez sur Sélectionner des rôles et des principaux , puis sélectionnez Ajouter une action sous Condition #1.

    3. Sélectionnez Créer une attribution de rôle, puis cliquez sur Sélectionner.

    4. Sélectionnez Ajouter une expression, puis sélectionnez Demander.

    5. Sous Source de l’attribut, sélectionnez Id de définition de rôle sous Attribut, puis ForAnyOfAnyValues :GuidEquals sous Opérateur.

    6. Sélectionnez Ajouter des rôles. Ajoutez des rôles Lecteur et Accès aux données, Contributeur privilégié aux données de fichier de stockage et Contributeur de compte de stockage , puis sélectionnez Enregistrer.

Disponibilité régionale

La prise en charge d’Azure File Sync pour les identités managées affectées par le système est disponible dans toutes les régions Azure Public et Gov qui prennent en charge Azure File Sync.

Activez une identité gérée attribuée par le système sur vos serveurs enregistrés

Avant de pouvoir configurer Azure File Sync pour utiliser des identités gérées, vos serveurs enregistrés doivent disposer d’une identité gérée attribuée par le système qui sera utilisée pour s’authentifier auprès du service Azure File Sync et des partages de fichiers Azure.

Pour activer une identité managée assignée par le système sur un serveur enregistré qui possède l’agent Azure File Sync v20 installé, suivez ces étapes :

  • Si le serveur est hébergé en dehors d’Azure, il doit s’agir d’un serveur compatible Azure Arc pour disposer d’une identité managée attribuée par le système. Pour plus d’informations sur les serveurs compatibles Azure Arc et sur l’installation de l’agent Azure Connected Machine, consultez : Présentation des serveurs compatibles Azure Arc.
  • Si le serveur est une machine virtuelle Azure, activez le paramètre d’identité gérée attribuée par le système sur la machine virtuelle. Pour plus d’informations, consultez : Configurez les identités gérées sur les machines virtuelles Azure.

Remarque

Après avoir configuré le Storage Sync Service pour utiliser des identités gérées, les serveurs enregistrés qui n'ont pas d'identité managée attribuée par le système continuent d'utiliser une clé partagée pour s'authentifier à vos partages de fichiers Azure.

Comment vérifier si vos serveurs enregistrés disposent d'une identité gérée attribuée par le système

Pour vérifier si vos serveurs enregistrés disposent d’une identité managée attribuée par le système, suivez ces étapes dans le portail Azure :

  1. Accédez à votre service de synchronisation de stockage dans le portail Azure, développez Paramètres et sélectionnez Identité managée.

  2. Dans la section Serveurs inscrits , sélectionnez la vignette Prêt à utiliser l’ID managé . Cette vignette affiche la liste des serveurs qui ont une identité managée affectée par le système. Si votre serveur n’est pas répertorié, procédez comme suit pour activer une identité managée affectée par le système sur vos serveurs inscrits.

Configurez votre déploiement Azure File Sync pour utiliser des identités gérées attribuées par le système

Pour configurer le service de synchronisation de stockage et les serveurs enregistrés afin qu’ils utilisent des identités managées assignées par le système, suivez ces étapes dans le portail Azure :

  1. Accédez à votre service de synchronisation de stockage dans le portail Azure, développez Paramètres et sélectionnez Identité managée.

  2. Sélectionnez Activer l’identité managée pour commencer la configuration.

Les étapes suivantes sont effectuées et prendront plusieurs minutes (ou plus longtemps pour les topologies volumineuses) :

  • Active une identité gérée attribuée par le système pour la ressource du service de synchronisation de stockage.

  • Accorde au système de service de synchronisation de stockage l'accès à l'identité gérée attribuée à vos comptes de stockage (rôle de contributeur de compte de stockage).

  • Accorde au système Storage Sync Service l’accès à l’identité gérée attribuée à vos partages de fichiers Azure (rôle de contributeur privilégié aux données de fichiers de stockage).

  • Accorde aux serveurs enregistrés l’accès à l’identité gérée attribuée par le système aux partages de fichiers Azure (rôle de contributeur privilégié aux données de fichiers de stockage).

  • Configure le service de synchronisation de stockage pour utiliser l’identité gérée attribuée par le système.

  • Configure les serveurs enregistrés pour utiliser l'identité gérée attribuée par le système.

Remarque

Après avoir configuré les serveurs enregistrés pour utiliser une identité managée attribuée par le système, il peut falloir jusqu’à 15 minutes avant que le serveur n’utilise l’identité managée attribuée au système pour s’authentifier au Storage Sync Service et aux partages de fichiers.

Comment vérifier si le service de synchronisation de stockage utilise une identité gérée attribuée par le système

Pour vérifier si le Service de synchronisation de stockage utilise une identité managée attribuée par le système, suivez ces étapes dans le portail Azure :

  1. Accédez à votre service de synchronisation de stockage dans le portail Azure, développez Paramètres, puis sélectionnez Identité managée.

  2. Dans la section Serveurs inscrits , si vous avez au moins un serveur répertorié dans la vignette Utilisation de l’ID managé , votre service est configuré pour utiliser des identités managées.

Comment vérifier si un serveur enregistré est configuré pour utiliser une identité gérée attribuée par le système

Pour vérifier si un serveur enregistré est configuré pour utiliser une identité managée attribuée par le système, suivez ces étapes dans le portail Azure :

  1. Accédez à votre service de synchronisation de stockage dans le portail Azure, développez Paramètres, puis sélectionnez Identité managée.

  2. Dans la section Serveurs inscrits , sélectionnez la vignette Using Managed ID et vérifiez que le serveur est répertorié.

Après configuration : étapes suivantes et dépannage

Après avoir configuré le service de synchronisation de stockage et les serveurs enregistrés pour utiliser une identité managée attribuée par le système, les nouveaux points de synchronisation (points de terminaison cloud ou serveurs sur des serveurs déjà configurés) utilisent une identité managée attribuée par le système pour s’authentifier au partage de fichiers Azure.

Cependant, si vous enregistrez une toute nouvelle machine Windows Server avec le service de synchronisation de stockage, exécutez à nouveau le cmdlet Set-AzStorageSyncServiceIdentity pour ce serveur (ou utilisez Activer l’identité gérée dans le portail). Les nouveaux serveurs enregistrés n’héritent pas automatiquement de la configuration d’identité managée, il faut donc l’activer explicitement.

Si vous rencontrez des problèmes, consultez : Résoudre les problèmes concernant les identités managées Azure File Sync.