Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Azure NetApp Files obsługuje dostęp do obiektów za pomocą interfejsu API REST object. Za pomocą interfejsu API REST obiektu można łączyć się z usługami, takimi jak Wyszukiwanie AI platformy Azure, Microsoft Fabric, Microsoft Foundry, Azure Databricks, OneLake i inni klienci zgodni ze standardem S3.
W tym artykule opisano sposób konfigurowania dostępu do interfejsu API REST obiektów i przedstawiono dwa obsługiwane przepływy pracy certyfikatów. Wybierz przepływ pracy, który najlepiej odpowiada wymaganiom zabezpieczeń i działania.
Tworzenie certyfikatu z podpisem własnym
Azure NetApp Files obsługuje dwie opcje certyfikatów dla dostępu do interfejsu API REST obiektu:
Certyfikaty oparte na Azure Key Vault (zalecane): Certyfikaty są tworzone i przechowywane w Azure Key Vault, a podczas tworzenia zasobnika certyfikat jest pobierany bezpośrednio z Azure Key Vault.
Bezpośrednie przekazywanie certyfikatów: certyfikaty PEM są generowane i przekazywane ręcznie podczas tworzenia zasobnika.
Ważne
Wybrane opcje określają format certyfikatu, który należy wygenerować (PKCS#12 vs PEM) oraz sposób dostarczenia certyfikatu podczas tworzenia zasobnika.
Musisz wybrać jedną z następujących opcji:
Opcja 1 (zalecana): certyfikat oparty na Azure Key Vault
Użyj tej opcji, aby Azure NetApp Files odczytał certyfikat bezpośrednio z Azure Key Vault podczas tworzenia zasobnika.
Zobacz dokumentację Azure Key Vault dotyczącą dodawania certyfikatu do Key Vault.
Podczas tworzenia certyfikatu w Azure Key Vault upewnij się, że:
- Typ zawartości: PKCS#12
-
Subject: adres IP lub w pełni kwalifikowana nazwa domeny (FQDN) punktu końcowego Azure NetApp Files przy użyciu formatu
"CN=<IP or FQDN>" - Nazwy DNS: adres IP lub nazwa FQDN
Po pomyślnym utworzeniu certyfikatu kliknij certyfikat z listy i przejrzyj właściwości.
- W polu Identyfikator certyfikatu zanotuj identyfikator URI magazynu "https://< vault_name.azure.net>"
- Zanotuj nazwę certyfikatu
Wymagane uprawnienia Azure Key Vault
Aby uniknąć błędów tworzenia zasobników, upewnij się, że usługa Azure NetApp Files ma uprawnienia do odczytu certyfikatu z Azure Key Vault.
Należy przyznać co najmniej następujące uprawnienia:
- Certyfikaty: Pobieranie, wyświetlanie, aktualizowanie, tworzenie, importowanie, zarządzanie urzędami certyfikacji, pobieranie urzędów certyfikacji, wyświetlanie listy urzędów certyfikacji, ustawianie urzędów certyfikacji, usuwanie urzędów certyfikacji
- Sekrety: Pobierz, Wylistuj, Ustaw, Usuń
Uwaga / Notatka
Jeśli brakuje tych uprawnień, tworzenie zasobnika kończy się niepowodzeniem, gdy Azure NetApp Files próbuje pobrać certyfikat.
Opcja 2. Przekazywanie certyfikatu bezpośredniego
Użyj tej opcji, jeśli planujesz wygenerować certyfikat i przekazać go ręcznie podczas tworzenia zasobnika.
Podczas tworzenia certyfikatu upewnij się, że:
- Typ zawartości: PEM
-
Subject: adres IP lub w pełni kwalifikowana nazwa domeny (FQDN) punktu końcowego Azure NetApp Files przy użyciu formatu
"CN=<IP or FQDN>" - Nazwy DNS: adres IP lub nazwa FQDN
Generowanie certyfikatu
Użyj dostarczonego skryptu, aby wygenerować certyfikat PEM z podpisem własnym. Skrypt tworzy zarówno pliki certyfikatu, jak i klucza prywatnego wymagane do przesłania. Ustaw nazwę CN= komputera na adres IP lub w pełni kwalifikowaną nazwę domeny (FQDN) punktu końcowego obsługującego interfejs API REST obiektu. Ten skrypt tworzy folder zawierający niezbędny plik PEM i klucze prywatne.
Utwórz i uruchom następujący skrypt:
#!/bin/sh
# Define certificate details
CERT_DAYS=365
RSA_STR_LEN=2048
CERT_DIR="./certs"
KEY_DIR="./certs/private"
CN="mylocalsite.local"
# Create directories if they don't exist
mkdir -p $CERT_DIR
mkdir -p $KEY_DIR
# Generate private key
openssl genrsa -out $KEY_DIR/server-key.pem $RSA_STR_LEN
# Generate Certificate Signing Request (CSR)
openssl req -new -key $KEY_DIR/server-key.pem -out $CERT_DIR/server-req.pem -subj "/C=US/ST=State/L=City/O=Organization/OU=Unit/CN=$CN"
# Generate self-signed certificate
openssl x509 -req -days $CERT_DAYS -in $CERT_DIR/server-req.pem -signkey $KEY_DIR/server-key.pem -out $CERT_DIR/server-cert.pem
echo "Self-signed certificate created at $CERT_DIR/server-cert.pem"
Po utworzeniu certyfikatu należy utworzyć zasobnik.
Tworzenie zasobnika
Aby włączyć interfejs API REST obiektów, należy utworzyć zasobnik na woluminie Azure NetApp Files.
Na woluminie NetApp wybierz Zasobniki.
Wybierz pozycję +Utwórz lub zaktualizuj zasobnik.
W obszarze Tworzenie lub aktualizowanie zasobnika podaj następujące informacje dotyczące zasobnika:
Konfiguracja bucketu
Nazwa
Określ nazwę zasobnika. Zapoznaj się z Zasady i ograniczenia nazewnictwa dla zasobów Azure dotyczące konwencji nazewnictwa.
Path
Ścieżka podkatalogu dla obiektu interfejsu API REST. Aby uzyskać pełny dostęp do woluminu, pozostaw to pole puste lub użyj go
/dla katalogu głównego.Ważne
Określony katalog musi już istnieć na woluminie. Jeśli nie istnieje, tworzenie zasobnika zakończy się niepowodzeniem.
Dostęp do protokołu
Wolumin NFS
Identyfikator użytkownika (UID)
Identyfikator UID używany do uzyskiwania dostępu do zasobnika.
Identyfikator grupy (GID)
GID używany do uzyskiwania dostępu do wiadra.
Wolumin SMB
Nazwa użytkownika
Identyfikator użyty do odczytania kubełka.
Uprawnienia
Wybierz pozycję Tylko do odczytu lub Odczyt i zapis.
Przechowywanie poświadczeń
Azure Key Vault
URI skarbca
Wybierz nazwę z listy rozwijanej.
Nazwa tajna
Wprowadź nazwę tajnego. Nazwa tajemnicy jest zdefiniowana przez użytkownika i może być dowolną wartością spełniającą wytyczne nazewnictwa.
Klucz dostępu
Gdy wybierzesz tę opcję, portal generuje klucze dostępu po utworzeniu bucketa i wyświetla je raz w portalu Azure. Należy ręcznie skopiować obie te wartości i bezpiecznie je przechowywać.
Wybierz Utwórz.
Aby utworzyć pierwszy pojemnik na zestawie woluminów, które współdzielą ten sam adres IP, potrzebne są dodatkowe szczegóły.
Zarządzanie certyfikatami
W pełni kwalifikowana nazwa domeny
Wprowadź nazwę FQDN punktu końcowego używaną przez klientów do uzyskiwania dostępu do zasobników.
Źródło certyfikatu
Azure Key Vault
URI skarbca
Wybierz nazwę z listy rozwijanej.
Nazwa certyfikatu
Wprowadź nazwę certyfikatu.
Prześlij certyfikat
Wybierz opcję certyfikatu , aby przekazać plik certyfikatu bezpośrednio.
Jeśli nie podano certyfikatu, przekaż plik PEM.
Źródło certyfikatu.
Przekaż odpowiedni certyfikat. Obsługiwane są tylko pliki PEM.
Wybierz pozycję Zapisz , aby zweryfikować konfigurację.
Wybierz Utwórz, aby utworzyć kubeł.
Po utworzeniu zasobnika należy wygenerować poświadczenia, aby uzyskać dostęp do zasobnika.
Generowanie poświadczeń
Zachowanie generowania poświadczeń zależy od wybranej opcji przechowywania poświadczeń.
Przejdź do nowo utworzonego zasobnika.
Wybierz pozycję Generuj poświadczenia.
Wprowadź żądaną żywotność klucza dostępu w dniach, a następnie wybierz pozycję Generuj poświadczenia.
Poświadczenia oparte na Azure Key Vault
- Poświadczenia są generowane i przechowywane bezpiecznie w Azure Key Vault.
- Poświadczenia nie są wyświetlane w portalu Azure.
- Poświadczenia należy pobrać bezpośrednio ze skonfigurowanej Key Vault.
Po wygenerowaniu poświadczeń wykonaj następujące czynności:
Upewnij się, że sekret został utworzony w określonym Key Vault.
Zweryfikuj tajemnicę
- Przejdź do magazynu kluczy w portalu Azure.
- Wybierz pozycję Obiekty , a następnie wybierz pozycję Wpisy tajne.
- Upewnij się, że <secret_name> został utworzony.
Uzyskiwanie dostępu do poświadczeń opartych na kluczach
W przypadku korzystania z bezpośredniego przekazywania certyfikatów:
- Klucz dostępu i klucz dostępu tajnego są wyświetlane raz w portalu Azure.
- Należy bezpiecznie kopiować i przechowywać obie wartości.
- Po początkowym wyświetleniu danych uwierzytelniających nie można ich ponownie odzyskać.
Ważne
Klucz dostępu i tajny klucz dostępu są wyświetlane tylko raz. Należy bezpiecznie kopiować i przechowywać klucze. Jeśli zostaną utracone, musisz wygenerować nowe poświadczenia.
Ponowne generowanie poświadczeń
Po ustawieniu poświadczeń można wygenerować nowe poświadczenia, wybierając trzy kropki (
…) w zasobniku i wybierając pozycję Generuj poświadczenia.Ważne
Generowanie nowych poświadczeń natychmiast unieważnia istniejące poświadczenia.
Aktualizowanie dostępu do zasobnika
Ustawienia zarządzania dostępem do zasobnika można modyfikować.
- Identyfikator użytkownika/nazwa użytkownika
- Identyfikator grupy
- uprawnienia
- Na woluminie NetApp wybierz Zasobniki.
- Wybierz pozycję +Utwórz lub zaktualizuj zasobnik.
- Wprowadź nazwę zasobnika, który chcesz zmodyfikować.
- Zmień ustawienia zarządzania dostępem zgodnie z potrzebami.
- Kliknij przycisk Zapisz , aby zmodyfikować istniejący zasobnik.
Uwaga / Notatka
Nie można zmodyfikować ścieżki wiadra. Aby zaktualizować ścieżkę zasobnika, usuń i ponownie utwórz zasobnik przy użyciu nowej ścieżki.
Usuń bucket
Usunięcie bucketu powoduje jego trwałe usunięcie wraz ze wszystkimi powiązanymi konfiguracjami. Nie można odzyskać zasobnika po jego usunięciu.
- Na koncie usługi NetApp przejdź do zasobników.
- Wybierz trzy kropki (
…) obok zasobnika, który chcesz usunąć. - Wybierz Usuń.
- W oknie Usuwanie zasobnika wybierz pozycję Usuń , aby potwierdzić, że chcesz usunąć zasobnik.