Configurer des points de terminaison réseau pour accéder à des partages de fichiers Azure

✔️ S’applique à : partages de fichiers classiques créés avec le fournisseur de ressources Microsoft.Storage

✔️ S’applique à : Partages de fichiers créés avec le fournisseur de ressources Microsoft.FileShares

Azure Files fournit deux principaux types de points de terminaison pour accéder aux partages de fichiers Azure :

  • Points de terminaison publics, qui ont une adresse IP publique et vous pouvez accéder à partir de n’importe où dans le monde.
  • Les points de terminaison privés, qui existent au sein d’un réseau virtuel et ont une adresse IP privée comprise dans l’espace d’adressage de ce réseau virtuel.

Pour les partages de fichiers classiques (créés avec le Microsoft.Storage fournisseur de ressources), le compte de stockage Azure a des points de terminaison publics et privés. Pour les partages de fichiers créés avec le Microsoft.FileShares fournisseur de ressources, vous créez des points de terminaison publics et privés au niveau du partage de fichiers au lieu du niveau du compte de stockage.

Cet article se concentre sur la configuration d’un point de terminaison privé pour accéder directement au partage de fichiers Azure. Une grande partie de cet article s’applique également à l’interopérabilité d’Azure File Sync avec des points de terminaison publics et privés pour le compte de stockage. Pour plus d’informations sur les considérations réseau pour Azure File Sync, consultez configurer les paramètres du proxy et du pare-feu Azure File Sync.

Avant de lire ce guide, passez en revue Azure Files considérations relatives à la mise en réseau.

Prérequis

Créer et configurer des points de terminaison

Vous pouvez configurer vos points de terminaison pour restreindre l’accès réseau à votre compte de stockage et aux partages de fichiers. Pour restreindre l’accès à un réseau virtuel, utilisez l’une des approches suivantes :

  • Créez un ou plusieurs points de terminaison privés et restreignez tout accès au point public (recommandé). Cette approche garantit que seul le trafic provenant des réseaux virtuels souhaités peut accéder aux partages de fichiers Azure. Consultez Coût de Private Link.
  • Limiter le point de terminaison public à un ou plusieurs réseaux virtuels. Cette approche utilise une fonctionnalité du réseau virtuel appelé points de terminaison de service. Lorsque vous restreignez le trafic vers un compte de stockage via un point de terminaison de service, vous accédez au compte de stockage ou au partage de fichiers via l’adresse IP publique, mais l’accès n’est possible que depuis les emplacements que vous spécifiez dans votre configuration.

Créer un Private Endpoint

Lorsque vous créez un point de terminaison privé pour vos partages de fichiers, vous déployez les ressources Azure suivantes :

  • Point de terminaison privé : ressource Azure qui représente le point de terminaison privé. Vous pouvez considérer cette ressource comme un connecteur entre une ressource cible et une interface réseau.
  • Interface réseau (NIC) : interface réseau qui gère une adresse IP privée au sein du réseau virtuel et du sous-réseau spécifiés. Cette ressource est la même que celle que vous déployez lorsque vous déployez une machine virtuelle. Toutefois, au lieu de l’affecter à une machine virtuelle, le point de terminaison privé le possède.
  • Zone DNS (Private Domain Name System) : si vous n’avez pas déployé précédemment de point de terminaison privé pour ce réseau virtuel, une nouvelle zone DNS privée est déployée pour votre réseau virtuel. Un enregistrement DNS est également créé dans cette zone DNS. Si vous avez déjà déployé un point de terminaison privé dans ce réseau virtuel, un nouvel enregistrement est ajouté à la zone DNS existante. Le déploiement d’une zone DNS est facultatif. Il est cependant fortement recommandé et il est obligatoire si vous montez vos partages de fichiers Azure avec un principal de service Active Directory ou en utilisant l’API FileREST.

Remarque

Cet article utilise le suffixe DNS pour les régions publiques Azure. core.windows.net Ce commentaire s’applique également aux clouds souverains Azure tels que le cloud Azure US Government et le Azure gérés par le cloud 21Vianet. Remplacez simplement les suffixes par ceux qui sont appropriés pour votre environnement.

Expérience de partage de fichiers classique et nouvelle expérience de partage de fichiers

Le processus de création d’un point de terminaison privé diffère légèrement selon que vous utilisez le partage de fichiers classique ou le nouveau modèle de partage de fichiers. Pour les partages de fichiers classiques, vous créez un point de terminaison privé pour le compte de stockage contenant les partages de fichiers. Pour les partages de fichiers créés avec Microsoft.FileShares, vous créez un point de terminaison privé pour le partage de fichiers lui-même.

Beaucoup d’étapes sont identiques pour les deux expériences. Seules la référence de la ressource, l’identifiant du groupe et le nom de l’enregistrement DNS diffèrent, comme indiqué dans le tableau suivant.

Partages de fichiers classiques (Microsoft.Storage) Nouveaux partages de fichiers (Microsoft.FileShares)
Cible de point de terminaison privé Compte de stockage Partage de fichiers
Cmdlet de ressource Get-AzStorageAccount Get-AzFileShare
ID de groupe (sous-ressource) file FileShare
Nom d’enregistrement DNS A Nom du compte de stockage Préfixe du nom d’hôte (par exemple, fs-xxxxxxxxxxxxxxxxx)

Accédez au groupe de ressources dans lequel vous souhaitez créer un point de terminaison privé. Sélectionnez + Créer et rechercher un point de terminaison privé. Sélectionnez la ressource de point de terminaison privé, puis sélectionnez Créer.

L’Assistant comprend plusieurs pages dont vous devez suivre les instructions.

Dans la page Informations de base , sélectionnez l’abonnement, le groupe de ressources, le nom, le nom de l’interface réseau et la région de votre point de terminaison privé. Vous devez créer le point de terminaison privé dans la même région que le réseau virtuel dans lequel vous souhaitez créer le point de terminaison privé. Sélectionnez ensuite Suivant : Ressource .

Capture d’écran montrant comment fournir les détails du projet et de l’instance pour un nouveau point de terminaison privé.

Si vous utilisez des partages de fichiers classiques dans un compte de stockage :

Sur la page Ressources, sélectionnez Microsoft. Storage/storageAccounts depuis le menu déroulant pour Type de ressource. Pour Ressource, sélectionnez le compte de stockage spécifique auquel vous souhaitez vous connecter. Pour la sous-ressource cible, sélectionnez file. Sélectionnez ensuite Suivant : réseau virtuel.

Capture d’écran montrant comment sélectionner le type de ressource, la ressource et la sous-ressource cible pour le nouveau point de terminaison privé.

Si vous utilisez des partages de fichiers créés avec le fournisseur de ressources Microsoft.FileShares :

Sur la page Ressources, sélectionnez Microsoft. FileShares/fileShares depuis le menu déroulant pour le type de ressource. Pour Ressource, sélectionnez le partage de fichiers spécifique auquel vous souhaitez vous connecter. La sous-ressource cible se remplit automatiquement avec FileShare. Sélectionnez ensuite Suivant : réseau virtuel.

La page Réseau virtuel vous permet de sélectionner le virtual network et le sous-réseau spécifiques auquel vous souhaitez ajouter votre point de terminaison privé. Sélectionnez l’allocation d’adresse IP dynamique ou statique pour le nouveau point de terminaison privé. Si vous sélectionnez statique, vous devez également fournir un nom et une adresse IP privée. Si vous le souhaitez, vous pouvez également spécifier un groupe de sécurité d’application. Quand vous avez terminé, cliquez sur Suivant : DNS.

Capture d’écran montrant comment fournir les détails du réseau virtuel, du sous-réseau et des adresses IP pour le nouveau point de terminaison privé.

La page DNS contient les informations permettant d’intégrer votre point de terminaison privé à une zone DNS privée. Vérifiez que l’abonnement et le groupe de ressources sont corrects, puis sélectionnez Suivant : Balises.

Capture d’écran montrant comment intégrer votre point de terminaison privé à une zone DNS privée.

Vous pouvez éventuellement appliquer des étiquettes pour classer vos ressources, telles que l’application du nom Environnement et de la valeur Test à toutes les ressources de test. Si vous le souhaitez, entrez des paires nom/valeur, puis sélectionnez Suivant : Vérifier + créer.

Capture d’écran montrant comment éventuellement taguer votre point de terminaison privé avec des paires nom/valeur pour une catégorisation facile.

Sélectionnez Créer pour créer le point de terminaison privé.

Vérifier la connectivité

Si vous disposez d’une machine virtuelle à l’intérieur de votre réseau virtuel ou que vous avez configuré le transfert DNS comme décrit dans Configuration du transfert DNS pour Azure Files, vous pouvez tester que votre point de terminaison privé est configuré correctement. Exécutez les commandes suivantes à partir de PowerShell, de la ligne de commande ou du terminal (fonctionne pour Windows, Linux ou macOS).

Pour les partages de fichiers classiques, remplacez <storage-account-name> par le nom du compte de stockage approprié :

nslookup <storage-account-name>.file.core.windows.net

Pour les partages de fichiers créés avec le fournisseur de ressources Microsoft.FileShares, utilisez le nom d’hôte du partage de fichiers. Dans l’onglet Vue d’ensemble du partage de fichiers, sélectionnez la vue JSON en haut à droite. Dans la vue JSON, sous propriétés, copiez la valeur de hostName. Le format ressemble à fs-xxxxxxxxxxxxxxxxx.xx.file.storage.azure.net.

nslookup <file-share-host-name>

Si elle réussit, vous voyez la sortie similaire à la suivante, où 192.168.0.5 est l’adresse IP privée du point de terminaison privé dans votre réseau virtuel (sortie indiquée pour Windows).

Pour les partages de fichiers classiques :

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

Pour les partages de fichiers créés avec le fournisseur de ressources Microsoft.FileShares :

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    <hostNamePrefix>.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  <hostNamePrefix>.<zone>.file.storage.azure.net

Restreindre l’accès au point de terminaison public

Pour limiter l’accès au point de terminaison public, désactivez tout d’abord l’accès général au point de terminaison public. La désactivation de l’accès au point de terminaison public n’affecte pas les points de terminaison privés. Après avoir désactivé le point de terminaison public, sélectionnez des réseaux ou des adresses IP spécifiques qui peuvent continuer à y accéder. En général, la plupart des stratégies de pare-feu d’un compte de stockage limitent l’accès réseau à un ou plusieurs réseaux virtuels.

Vous pouvez également utiliser un périmètre de sécurité réseau pour gérer centralisément les règles d’accès entrants et sortants.

Désactiver l’accès au point de terminaison public

Lorsque vous désactivez l’accès au réseau public, vous restreignez l’accès entrant tout en autorisant l’accès sortant. Vous pouvez toujours accéder au compte de stockage via ses points de terminaison privés. Sinon, les requêtes vers le point public du compte de stockage sont rejetées, sauf si elles proviennent d’une source spécifiquement autorisée.

Pour désactiver l’accès public au réseau pour les partages de fichiers classiques, suivez ces étapes :

  1. Allez au compte de stockage où vous souhaitez restreindre tout accès entrant au point de terminaison public.
  2. Dans le menu du service, sous Sécurité + réseau, sélectionnez Mise en réseau.
  3. Sous Accès au réseau public, sélectionnez Gérer.
  4. Sélectionnez Désactiver, puis sélectionnez Continuer.
  5. Cliquez sur Enregistrer.

Capture d’écran montrant comment désactiver l’accès au réseau public pour un compte de stockage.

Pour les partages de fichiers créés avec le fournisseur de ressources Microsoft.FileShares :

Accédez au partage de fichiers dans lequel vous souhaitez désactiver l’accès public. Dans le menu du service, sous Paramètres, sélectionnez Configuration. Définissez l’accès au réseau publicsur Désactivé, puis sélectionnez Enregistrer.

Restreindre l’accès au point de terminaison public à des réseaux spécifiques

Lorsque vous restreignez l’accès au point public à des réseaux spécifiques, vous autorisez les requêtes vers le point public depuis des réseaux virtuels ou adresses IP spécifiés. Cette restriction fonctionne en utilisant une capacité appelée terminaux de service. Vous pouvez utiliser des terminaux de service avec ou sans points privés.

Pour les partages de fichiers classiques, suivez ces étapes pour restreindre le point public à des réseaux spécifiques.

  1. Allez sur le compte de stockage où vous souhaitez restreindre le point public à des réseaux spécifiques.
  2. Dans le menu du service, sous Sécurité + réseau, sélectionnez Mise en réseau.
  3. Sous Étendue d’accès au réseau public, sélectionnez Activer parmi les réseaux sélectionnés. Cette sélection révèle un certain nombre de paramètres pour contrôler la restriction du point de terminaison public.
  4. Dans la section Réseaux virtuels, sélectionnez Ajouter un réseau>virtuel Ajouter un réseau virtuel existant pour sélectionner le réseau virtuel qui devrait être autorisé à accéder au compte de stockage via le point de terminaison public. Sélectionnez un réseau virtuel et un sous-réseau pour ce réseau virtuel, puis sélectionnez Activer. Si vous souhaitez créer un nouveau réseau virtuel à cette fin, sélectionnez Ajouter un réseau>virtuel Ajouter un nouveau réseau virtuel, fournissez les détails, puis sélectionnez Créer.
  5. Dans Adresses IPv4, spécifiez toutes les adresses IP publiques que vous souhaitez pouvoir accéder au compte de stockage.
  6. Sélectionnez la case à cocher « Autoriser les services Microsoft approuvés à accéder à cette ressource » afin de permettre à des services Microsoft propriétaires approuvés, tels qu’Azure File Sync, d’accéder au compte de stockage.
  7. Cliquez sur Enregistrer.

Capture d’écran montrant comment restreindre le point public à des réseaux spécifiques.

Pour les partages de fichiers créés avec le fournisseur de ressources Microsoft.FileShares :

Accédez au partage de fichiers dans lequel vous souhaitez restreindre l’accès public. Dans le menu du service, sous Paramètres, sélectionnez Configuration. Sous Accès au réseau public, sélectionnez Activé à partir de réseaux virtuels sélectionnés, ajoutez les réseaux virtuels et les sous-réseaux autorisés à accéder au partage, puis sélectionnez Enregistrer.

Voir aussi