Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
S’applique à : ✔️ partages de fichiers SMB
Azure Files offre des partages de fichiers de qualité entreprise qui peuvent évoluer pour répondre à vos besoins de stockage et sont accessibles simultanément par des milliers de clients. Azure Files propose deux protocoles standard pour le montage de partages de fichiers Azure : le protocole Server Message Block (SMB) et le protocole Network File System (NFS). Choisissez le protocole qui convient le mieux à votre charge de travail. Azure Files ne prend pas en charge l'accès à un partage de fichiers Azure individuel avec les protocoles SMB et NFS, bien que vous puissiez créer des partages de fichiers classiques SMB et NFS dans le même compte de stockage.
Cet article traite des partages de fichiers SMB Azure. Pour plus d’informations sur les partages de fichiers NFS Azure, consultez NFS Azure partages de fichiers.
Scénarios courants
Utilisez des partages de fichiers SMB pour de nombreuses applications, y compris des partages de fichiers et des partages de fichiers de l’utilisateur final qui sauvegardent les bases de données et les applications. Utilisez des partages de fichiers SMB dans les scénarios suivants :
- Partages de fichiers de l’utilisateur final, tels que les partages d’équipe et les répertoires de base
- Stockage principal pour les applications basées sur Windows, comme les bases de données SQL Server ou les applications métier
- Nouveau développement d’applications et de services, en particulier si vous avez besoin d’E/S aléatoires et de stockage hiérarchique
Fonctionnalités
Azure Files prend en charge les principales fonctionnalités de SMB et Azure nécessaires pour les déploiements de production de partages de fichiers SMB :
- Disponibilité continue SMB (CA)
- Jonction de domaine AD et listes de contrôle d’accès discrétionnaires (DACL)
- Sauvegarde serverless intégrée avec la Sauvegarde Azure
- Isolation du réseau avec des points de terminaison privés d'Azure
- Débit réseau élevé à l’aide de SMB Multichannel (partages de fichiers SSD uniquement)
- Chiffrement de canal SMB, y compris AES-256-GCM, AES-128-GCM et AES-128-CCM
- Prise en charge des versions précédentes via les captures instantanées de partage intégrées VSS
- Suppression douce automatique activée sur les partages de fichiers Azure pour éviter les suppressions accidentelles.
- Partages de fichiers optionnellement accessibles sur Internet avec SMB 3.0+ sécurisé pour Internet
Vous pouvez monter des partages de fichiers SMB directement ou les mettre en cache localement avec Azure File Sync.
Prise en charge de Windows SMB et fonctionnalités d’Azure Files
Le tableau ci-après détaille la prise en charge, par Windows, des versions SMB, du protocole SMB Multichannel1 ainsi que du chiffrement des canaux SMB lors du montage de partages de fichiers Azure. Utilisez ce tableau pour déterminer la prise en charge des fonctionnalités et les exigences de sécurité pour les systèmes d’exploitation clients qui accèdent à votre partage de fichiers Azure. Utilisez l’article KB le plus récent correspondant à votre version de Windows.
| Version de Windows | Version de SMB | SMB Multichannel (SSD uniquement) | Chiffrement maximal du canal SMB |
|---|---|---|---|
| Windows Server 2025 | SMB 3.1.1 | Oui | AES-256-GCM |
| Windows 11, version 24H2 | SMB 3.1.1 | Oui | AES-256-GCM |
| Windows 11, version 23H2 | SMB 3.1.1 | Oui | AES-256-GCM |
| Windows 11, version 22H2 | SMB 3.1.1 | Oui | AES-256-GCM |
| Windows 10, version 22H2 | SMB 3.1.1 | Oui | AES-128-GCM |
| Windows Server 2022 | SMB 3.1.1 | Oui | AES-256-GCM |
| Windows 11, version 21H2 | SMB 3.1.1 | Oui | AES-256-GCM |
| Windows 10, version 21H2 | SMB 3.1.1 | Oui | AES-128-GCM |
| Windows 10, version 21H1 | SMB 3.1.1 | Oui, avec KB5003690 ou plus récent | AES-128-GCM |
| Windows Server, version 20H2 | SMB 3.1.1 | Oui, avec KB5003690 ou plus récent | AES-128-GCM |
| Windows 10, version 20H2 | SMB 3.1.1 | Oui, avec KB5003690 ou plus récent | AES-128-GCM |
| Windows Server, version 2004 | SMB 3.1.1 | Oui, avec KB5003690 ou plus récent | AES-128-GCM |
| Windows 10, version 2004 | SMB 3.1.1 | Oui, avec KB5003690 ou plus récent | AES-128-GCM |
| Windows Server 2019 | SMB 3.1.1 | Oui, avec KB5003703 ou plus récent | AES-128-GCM |
| Windows 10, version 1809 | SMB 3.1.1 | Oui, avec KB5003703 ou plus récent | AES-128-GCM |
| Windows Server 2016 | SMB 3.1.1 | Oui, avec KB5004238 ou une version plus récente et une clé de registre appliquée. | AES-128-GCM |
| Windows 10, version 1607 | SMB 3.1.1 | Oui, avec KB5004238 ou une version plus récente et une clé de registre appliquée. | AES-128-GCM |
| Windows 10, version 1507 | SMB 3.1.1 | Oui, avec KB5004249 ou une version plus récente et une clé de registre appliquée. | AES-128-GCM |
| Windows Server 2012R2 2 | SMB 3.0 | Non | AES-128-CCM |
| Windows Server 2012 2 | SMB 3.0 | Non | AES-128-CCM |
| Windows 8.13 | SMB 3.0 | Non | AES-128-CCM |
| Windows Server 2008 R23 | SMB 2.1 | Non | Non pris en charge |
| Windows 73 | SMB 2.1 | Non | Non pris en charge |
1Azure Files prend uniquement en charge SMB Multichannel sur les partages de fichiers SSD (premium).
2 Le support standard de Microsoft pour Windows Server 2012 et Windows Server 2012 R2 a pris fin. Vous pouvez acheter une prise en charge supplémentaire des mises à jour de sécurité uniquement via le programme ESU (Extended Security Update).
3Le support Microsoft pour Windows 7, Windows 8.1 et Windows Server 2008 R2 a pris fin. Migrez hors de ces systèmes d’exploitation.
Paramètres de protocole SMB
Azure Files offre plusieurs paramètres qui affectent le comportement, les performances et la sécurité du protocole SMB. Celles-ci sont configurées pour tous les partages de fichiers classiques Azure au sein d’un compte de stockage Azure.
Disponibilité continue SMB
Azure Files prend en charge la disponibilité continue SMB pour aider les applications à rester disponibles pendant les événements d’infrastructure temporaires. La disponibilité continue est une fonctionnalité du protocole SMB qui conserve les handles de fichiers ouverts actifs pendant de brèves interruptions, telles que les basculements de serveur ou les interruptions réseau courtes. Tous les partages de fichiers SMB Azure sont disponibles en continu par défaut. Vous ne pouvez pas désactiver ce paramètre.
Ce que la disponibilité continue offre
La disponibilité continue offre les avantages suivants :
- Descripteurs de fichiers persistants qui survivent à des pannes temporaires
- Récupération transparente des opérations d’E/S suite au basculement
- Cohérence des données pendant les transitions d’infrastructure
- Réduction du risque d’interruption des applications
Si une brève interruption de connectivité se produit, les clients SMB réessayent automatiquement les opérations et rétablissent l’accès aux fichiers ouverts sans exiger que l’application les rouverte. Ce comportement est particulièrement important pour les charges de travail qui gèrent des sessions de fichiers longues.
Fonctionnement de la disponibilité continue
La disponibilité continue s’appuie sur des handles SMB persistants. Pendant une interruption temporaire, qui dure généralement jusqu’à plusieurs minutes, les instructions suivantes s’appliquent :
- Les handles de fichiers ouverts restent valides.
- Le client SMB réessaie les opérations d’E/S en attente.
- Azure Files reprend en toute transparence les opérations une fois la connectivité restaurée.
Étant donné que Azure Files hiérarchise l’exactitude et la durabilité, le client attend et réessaye au lieu d’échouer immédiatement l’opération.
Comportement de délai d’expiration pendant la perte de connectivité
En raison du comportement de re-tentative requis par la disponibilité continue, les opérations SMB peuvent prendre plus de temps avant de se terminer lors des interruptions réseau.
Par exemple, vous pouvez rencontrer les éléments suivants :
- Les clients SMB Windows peuvent réessayer d’effectuer des opérations pendant plusieurs minutes avant de renvoyer une erreur.
- Les applications peuvent sembler s’interrompre temporairement pendant que la connexion est rétablie.
Ce comportement est par conception, car il permet de préserver l’intégrité et d’empêcher l’altération des données. Les charges de travail qui se déconnectent fréquemment, telles que les ordinateurs portables itinérants ou les connexions réseau instables, risquent de constater des temps d’attente plus longs avant que les échecs ne soient signalés.
SMB Multicanal
SMB Multichannel permet à un client SMB 3.x d’établir plusieurs connexions réseau à un partage de fichiers SMB. Azure Files prend uniquement en charge SMB Multichannel sur les partages de fichiers SSD (Premium). Pour les clients Windows, SMB Multichannel est activé par défaut dans toutes les régions Azure. Dans la plupart des scénarios, en particulier avec des charges de travail multithreadées, les clients constatent de meilleures performances avec SMB Multichannel. Toutefois, pour certains scénarios spécifiques tels que les charges de travail à thread unique ou à des fins de test, vous pouvez désactiver le protocole SMB Multichannel. Pour plus d’informations, voir SMB Multicanal.
Sécurité
Azure Files chiffre toutes les données au repos au moyen du chiffrement du service Stockage Azure (SSE). Vous pouvez également choisir de chiffrer les données en transit.
Chiffrement au repos
Le chiffrement du service de stockage fonctionne de la même façon que BitLocker sur Windows : il chiffre les données sous le niveau du système de fichiers. Étant donné que les données sont chiffrées sous le système de fichiers du partage de fichiers Azure tel qu'elles sont encodées sur disque, vous n'avez pas besoin d'accéder à la clé sous-jacente sur le client pour lire ou écrire dans le partage de fichiers Azure.
Chiffrement en transit
Azure Files fournit un paramètre dédié Require Encryption in Transit for SMB que vous pouvez utiliser pour contrôler indépendamment si le chiffrement est requis pour l’accès SMB à Azure partages de fichiers. Ce paramètre par protocole offre un contrôle plus précis que le paramètre requis de transfert sécurisé au niveau du compte de stockage, qui s’applique désormais uniquement au trafic REST/HTTPS. Pour les nouveaux comptes de stockage créés à l’aide du portail Azure, Require Encryption in Transit for SMB est activé par défaut. Seuls les montages SMB qui utilisent SMB 3.x avec chiffrement sont autorisés. Les montages à partir de clients qui ne prennent pas en charge SMB 3.x avec le chiffrement de canal SMB sont rejetés lorsque le chiffrement en transit est activé. Les comptes de stockage créés à l’aide d’Azure PowerShell, d’Azure CLI ou de l’API FileREST définissent Exiger le chiffrement en transit pour SMB en tant que Non sélectionné pour garantir la compatibilité descendante.
Pour les comptes de stockage existants, Exiger le chiffrement en transit pour SMB apparaît initialement comme non sélectionné. Bien qu’il ne soit pas sélectionné, le paramètre de transfert sécurisé requis continue de régir le comportement de chiffrement SMB. Après avoir explicitement configuré Exiger du chiffrement en transit pour les PME, ce paramètre prend la priorité pour l’accès aux PME, quel que soit le niveau de transfert sécurisé requis .
Azure Files prend en charge AES-256-GCM avec SMB 3.1.1 lorsqu’il est utilisé avec Windows Server 2022 ou Windows 11. SMB 3.1.1 prend également en charge AES-128-GCM et SMB 3.0 prend en charge AES-128-CCM. AES-128-GCM est négocié par défaut sur Windows 10, version 21H1 pour des raisons de performances.
Vous pouvez désactiver le chiffrement en transit pour un partage de fichiers Azure. Lorsque le chiffrement est désactivé, Azure Files autorise SMB 2.1 et SMB 3.x sans chiffrement. La principale raison de désactiver le chiffrement en transit consiste à prendre en charge une application héritée qui doit s’exécuter sur un système d’exploitation plus ancien, tel que Windows Server 2008 R2 ou une distribution Linux plus ancienne. Azure Files autorise uniquement les connexions SMB 2.1 dans la même région Azure que le partage de fichiers Azure. Un client SMB 2.1 en dehors de la région Azure du partage de fichiers Azure, tel que local ou dans une autre région Azure, ne peut pas accéder au partage de fichiers.
Paramètres de sécurité SMB
Azure Files expose les paramètres que vous pouvez activer pour rendre le protocole SMB plus compatible ou plus sécurisé, en fonction des exigences de votre organisation. Par défaut, Azure Files est configuré pour être au maximum de compatibilité, donc restreindre ces paramètres pourrait empêcher certains clients de se connecter.
Azure Files expose les paramètres suivants :
- Versions SMB : quelles sont les versions SMB autorisées ? Les versions de protocole prises en charge sont SMB 3.1.1, SMB 3.0 et SMB 2.1. Par défaut, toutes les versions de SMB sont autorisées, bien que SMB 2.1 ne soit pas autorisé si Exiger le chiffrement en transit pour SMB est activé (ou si le paramètre de transfert sécurisé requis régit le comportement SMB), car SMB 2.1 ne prend pas en charge le chiffrement en transit.
- Méthodes d’authentification : quelles sont les méthodes d’authentification SMB autorisées ? NTLMv2 (clé de compte de stockage uniquement) et Kerberos sont les méthodes d’authentification prises en charge. Par défaut, toutes les méthodes d’authentification sont autorisées. La suppression de NTLMv2 interdit l’utilisation de la clé de compte de stockage pour monter le partage de fichiers Azure. Azure Files ne prend pas en charge l'utilisation de l'authentification NTLM pour les informations d'identification de domaine.
- Chiffrement de ticket Kerberos : quels sont les algorithmes de chiffrement autorisés ? Les algorithmes de chiffrement pris en charge sont AES-256 (fortement recommandé) et RC4-HMAC.
-
Chiffrement de canal SMB : quels sont les algorithmes de chiffrement de canal SMB autorisés ? Les algorithmes de chiffrement pris en charge sont AES-256-GCM, AES-128-GCM et AES-128-CCM. Si vous sélectionnez uniquement AES-256-GCM, vous devez indiquer aux clients qui se connectent de l’utiliser en ouvrant un terminal PowerShell en tant qu’administrateur sur chaque client et en exécutant
Set-SmbClientConfiguration -EncryptionCiphers "AES_256_GCM" -Confirm:$false. L'utilisation d'AES-256-GCM n'est pas prise en charge sur Windows clients antérieurs à Windows 11/Windows Server 2022.
Vous pouvez afficher et modifier les paramètres de sécurité SMB à l’aide du portail Azure, du Azure PowerShell ou du Azure CLI. Sélectionnez l’onglet souhaité pour voir comment accéder et définir les paramètres de sécurité des PME. Ces paramètres sont vérifiés lorsqu’une session SMB est établie et, si elle n’est pas remplie, la configuration de la SMB échoue avec l’erreur STATUS_ACCESS_DENIED.
Pour afficher ou modifier les paramètres de sécurité SMB à l’aide du portail Azure, procédez comme suit :
Connectez-vous au portail Azure et recherchez des comptes Storage. Sélectionnez le compte de stockage pour lequel vous souhaitez afficher ou modifier les paramètres de sécurité SMB.
Dans le menu Service, sélectionnez Stockage de données>Partages de fichiers classiques.
Sous Paramètres de partage de fichiers, sélectionnez la valeur associée à Sécurité.
Vous pouvez activer ou désactiver explicitement Exiger le chiffrement en transit pour SMB. Pour les nouveaux comptes de stockage créés à l’aide du portail Azure, ce paramètre est activé par défaut.
Sous Profil, sélectionnez Compatibilité maximale, Sécurité maximale ou Personnalisée. Sélectionner Personnalisée vous permet de créer un profil personnalisé pour les versions de protocole SMB, le chiffrement de canal SMB, les mécanismes d’authentification et le chiffrement de ticket Kerberos.
Important
La sélection de la sécurité maximale ou l’utilisation de paramètres personnalisés peut entraîner l’impossibilité pour certains clients de se connecter. Par exemple, AES-256-GCM a été introduit comme option pour le chiffrement de canal SMB à partir de Windows Server 2022 et de Windows 11. Cela signifie que les anciens clients qui ne prennent pas en charge AES-256-GCM ne peuvent pas se connecter. Si vous sélectionnez uniquement AES-256-GCM, vous devez indiquer Windows Server 2022 et Windows 11 clients d’utiliser AES-256-GCM uniquement en ouvrant un terminal PowerShell en tant qu’administrateur sur chaque client et en exécutant
Set-SmbClientConfiguration -EncryptionCiphers "AES_256_GCM" -Confirm:$false.
Après avoir entré les paramètres de sécurité souhaités, sélectionnez Enregistrer.
Désactiver SMB 1 sur les clients Linux
Azure Files ne prend pas en charge SMB 1. À partir du noyau Linux 4.18, vous pouvez désactiver SMB 1 sur les clients Linux en utilisant le disable_legacy_dialects paramètre module dans le cifs module du noyau.
Vérifiez si votre distribution prend en charge ce paramètre :
sudo modinfo -p cifs | grep disable_legacy_dialects
Pour désactiver SMB 1, démontez d’abord les partages SMB et déchargez le module :
sudo modprobe -r cifs
Rechargez le module avec SMB 1 désactivé :
sudo modprobe cifs disable_legacy_dialects=Y
Pour que ce changement persiste lors des redémarrages, ajoutez le paramètre à la configuration de votre module :
echo "options cifs disable_legacy_dialects=Y" | sudo tee -a /etc/modprobe.d/local.conf > /dev/null
Vérifiez que le réglage est actif :
cat /sys/module/cifs/parameters/disable_legacy_dialects
La sortie doit être Y.
Limites
SMB Azure partages de fichiers prennent en charge un sous-ensemble de fonctionnalités prises en charge par le protocole SMB et le système de fichiers NTFS. Bien que la plupart des cas d'utilisation et des applications ne nécessitent pas ces fonctionnalités, certaines applications peuvent ne pas fonctionner correctement avec Azure Files si elles s'appuient sur des fonctionnalités non prises en charge. Les fonctionnalités suivantes ne sont pas encore prises en charge :
- SMB Direct
- Bail de répertoire SMB
- VSS pour les partages de fichiers SMB (cette fonctionnalité permet aux fournisseurs VSS de vider leurs données dans le partage de fichiers SMB avant qu’un instantané ne soit pris)
- Autres flux de données
- Attributs étendus
- Identificateurs d’objet
- Liens physiques
- Liens virtuels
- Répartition des points
- Fichiers partiellement alloués
- Noms de fichier courts (alias 8.3)
- Compression
Disponibilité régionale
SMB Azure partages de fichiers sont disponibles dans chaque région Azure, y compris toutes les régions publiques et souveraines. Les partages de fichiers SSD sont disponibles dans un sous-ensemble de régions.
Étapes suivantes
- Plan pour un déploiement Azure Files
- Créer un partage de fichiers Azure
- Montez les partages de fichiers SMB sur le système d’exploitation de votre choix :