Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
✔️ S’applique à : partages de fichiers NFS classiques créés avec le fournisseur de ressources Microsoft.Storage
✔️ S’applique à : partages de fichiers NFS créés avec le fournisseur de ressources Microsoft.FileShares
✖️ Ne s’applique pas à : partages de fichiers SMB
Le système d’exploitation client applique des autorisations pour les partages de fichiers NFS, et non pour le service Azure Files. Le squash racine est une fonctionnalité de sécurité administrative dans NFS qui empêche l’accès au niveau racine non autorisé au serveur NFS par les ordinateurs clients. Cette fonctionnalité est une partie importante de la protection des données utilisateur et des paramètres système contre la manipulation de clients non fiables ou compromis.
Les administrateurs doivent activer le squash racine dans les environnements où plusieurs utilisateurs ou systèmes accèdent au partage NFS, en particulier dans les scénarios où les ordinateurs clients ne sont pas entièrement fiables. En convertissant les utilisateurs racines en utilisateurs anonymes, le squash racine garantit que même si un ordinateur client est compromis, l’attaquant ne peut pas exploiter les privilèges racines pour accéder ou modifier des fichiers critiques sur le serveur NFS.
Dans cet article, vous allez apprendre à configurer et à modifier les paramètres de squash racine pour les partages de fichiers NFS Azure.
Fonctionnement du squash racine avec Azure Files
Le squash racine fonctionne en remappant l’ID utilisateur (UID) et l’ID de groupe (GID) de l’utilisateur racine à un UID et un GID appartenant à l’utilisateur anonyme sur le serveur. Les utilisateurs racines accédant au système de fichiers sont automatiquement convertis en utilisateur anonyme, moins privilégié et groupe avec des autorisations limitées.
Même si le squash racine est le comportement par défaut dans NFS, ce n’est pas l’option par défaut lors de la création d’un partage de fichiers NFS Azure. Vous devez activer explicitement le squash racine sur le partage de fichiers. Vous pouvez le faire lorsque vous créez un partage de fichiers NFS Azure ou ultérieurement.
Paramètres de squash racine
Choisissez parmi trois paramètres de fusion squash à la racine :
- Pas de Squash racine : Désactivation du squash racine. Cette option est essentiellement utile pour les clients ou charges de travail sans disque, comme spécifié dans la documentation sur les charges de travail. Ce paramètre est la valeur par défaut lors de la création d’un partage de fichiers NFS Azure.
- Tous les types Squash : Mappage de tous les UID et GID à l’utilisateur anonyme. Utilisez ce paramètre pour les partages qui nécessitent un accès en lecture seule par tous les clients.
- Squash racine : Mappage des requêtes de l’UID/le GID 0 (racine) à l’UID/le GID anonyme. Ce paramètre ne s’applique pas à d’autres UID ou GID susceptibles d’être tout aussi sensibles, tels que le personnel de la corbeille d’utilisateurs ou du groupe.
Le tableau suivant met en évidence le comportement de l’UID observé côté serveur lorsque vous configurez des options « root squash » spécifiques.
| Option | UID client | UID serveur |
|---|---|---|
| root_squash | 0 | 65534 |
| root_squash | 1 000 | 1 000 |
| no_root_squash | 0 | 0 |
| no_root_squash | 1 000 | 1 000 |
| all_squash | 0 | 65534 |
| all_squash | 1 000 | 65534 |
Configurer le squash racine sur un partage de fichiers NFS existant (Microsoft.Storage)
Pour les partages de fichiers classiques Azure qui utilisent le fournisseur de ressources Microsoft.Storage, vous pouvez configurer les paramètres root squash via le portail Azure, Azure PowerShell ou Azure CLI.
Connectez-vous au portail Azure et accédez au compte de stockage FileStorage qui contient le partage de fichiers NFS Azure.
Dans le menu du service, sous Stockage de données, sélectionnez Partages de fichiers classiques.
Sélectionnez le partage de fichiers pour lequel vous souhaitez modifier le paramètre de masquage de l’utilisateur root.
Dans le menu du service, sélectionnez Propriétés. Activez ensuite le paramètre de Squash racine souhaité.
Sélectionnez Enregistrer pour mettre à jour la valeur de squash racine.
Configurer le squash racine sur un partage de fichiers NFS existant (Microsoft.FileShares)
Pour les partages de fichiers Azure qui utilisent le fournisseur de ressources Microsoft.FileShares, vous pouvez configurer les paramètres de root squash à l’aide du portail Azure, d’Azure PowerShell ou d’Azure CLI.
Connectez-vous au portail Azure et accédez au partage de fichiers.
Dans le menu du service, sous Paramètres, sélectionnez Configuration.
Modifiez le paramètre root squash selon vos besoins.
Sélectionnez Enregistrer pour mettre à jour la valeur de squash racine.