Skonfiguruj REST API obiektów w Azure NetApp Files

Azure NetApp Files obsługuje dostęp do obiektów za pomocą interfejsu API REST object. Za pomocą interfejsu API REST obiektu można łączyć się z usługami, takimi jak Wyszukiwanie AI platformy Azure, Microsoft Fabric, Microsoft Foundry, Azure Databricks, OneLake i inni klienci zgodni ze standardem S3.

W tym artykule opisano sposób konfigurowania dostępu do interfejsu API REST obiektów i przedstawiono dwa obsługiwane przepływy pracy certyfikatów. Wybierz przepływ pracy, który najlepiej odpowiada wymaganiom zabezpieczeń i działania.

Tworzenie certyfikatu z podpisem własnym

Azure NetApp Files obsługuje dwie opcje certyfikatów dla dostępu do interfejsu API REST obiektu:

  1. Certyfikaty oparte na Azure Key Vault (zalecane): Certyfikaty są tworzone i przechowywane w Azure Key Vault, a podczas tworzenia zasobnika certyfikat jest pobierany bezpośrednio z Azure Key Vault.

  2. Bezpośrednie przekazywanie certyfikatów: certyfikaty PEM są generowane i przekazywane ręcznie podczas tworzenia zasobnika.

Ważne

Wybrane opcje określają format certyfikatu, który należy wygenerować (PKCS#12 vs PEM) oraz sposób dostarczenia certyfikatu podczas tworzenia zasobnika.

Musisz wybrać jedną z następujących opcji:

Użyj tej opcji, aby Azure NetApp Files odczytał certyfikat bezpośrednio z Azure Key Vault podczas tworzenia zasobnika.

Zobacz dokumentację Azure Key Vault dotyczącą dodawania certyfikatu do Key Vault.

Podczas tworzenia certyfikatu w Azure Key Vault upewnij się, że:

  • Typ zawartości: PKCS#12
  • Subject: adres IP lub w pełni kwalifikowana nazwa domeny (FQDN) punktu końcowego Azure NetApp Files przy użyciu formatu "CN=<IP or FQDN>"
  • Nazwy DNS: adres IP lub nazwa FQDN

Zrzut ekranu przedstawiający opcje tworzenia certyfikatu.

Po pomyślnym utworzeniu certyfikatu kliknij certyfikat z listy i przejrzyj właściwości.

  • W polu Identyfikator certyfikatu zanotuj identyfikator URI magazynu "https://< vault_name.azure.net>"
  • Zanotuj nazwę certyfikatu

Wymagane uprawnienia Azure Key Vault

Aby uniknąć błędów tworzenia zasobników, upewnij się, że usługa Azure NetApp Files ma uprawnienia do odczytu certyfikatu z Azure Key Vault.

Należy przyznać co najmniej następujące uprawnienia:

  • Certyfikaty: Pobieranie, wyświetlanie, aktualizowanie, tworzenie, importowanie, zarządzanie urzędami certyfikacji, pobieranie urzędów certyfikacji, wyświetlanie listy urzędów certyfikacji, ustawianie urzędów certyfikacji, usuwanie urzędów certyfikacji
  • Sekrety: Pobierz, Wylistuj, Ustaw, Usuń

Uwaga / Notatka

Jeśli brakuje tych uprawnień, tworzenie zasobnika kończy się niepowodzeniem, gdy Azure NetApp Files próbuje pobrać certyfikat.

Opcja 2. Przekazywanie certyfikatu bezpośredniego

Użyj tej opcji, jeśli planujesz wygenerować certyfikat i przekazać go ręcznie podczas tworzenia zasobnika.

Podczas tworzenia certyfikatu upewnij się, że:

  • Typ zawartości: PEM
  • Subject: adres IP lub w pełni kwalifikowana nazwa domeny (FQDN) punktu końcowego Azure NetApp Files przy użyciu formatu "CN=<IP or FQDN>"
  • Nazwy DNS: adres IP lub nazwa FQDN

Generowanie certyfikatu

Użyj dostarczonego skryptu, aby wygenerować certyfikat PEM z podpisem własnym. Skrypt tworzy zarówno pliki certyfikatu, jak i klucza prywatnego wymagane do przesłania. Ustaw nazwę CN= komputera na adres IP lub w pełni kwalifikowaną nazwę domeny (FQDN) punktu końcowego obsługującego interfejs API REST obiektu. Ten skrypt tworzy folder zawierający niezbędny plik PEM i klucze prywatne.

Utwórz i uruchom następujący skrypt:

#!/bin/sh
# Define certificate details 
CERT_DAYS=365 
RSA_STR_LEN=2048 
CERT_DIR="./certs" 
KEY_DIR="./certs/private" 
CN="mylocalsite.local" 

# Create directories if they don't exist 
mkdir -p $CERT_DIR 
mkdir -p $KEY_DIR 

# Generate private key 
openssl genrsa -out $KEY_DIR/server-key.pem $RSA_STR_LEN 

# Generate Certificate Signing Request (CSR) 
openssl req -new -key $KEY_DIR/server-key.pem -out $CERT_DIR/server-req.pem -subj "/C=US/ST=State/L=City/O=Organization/OU=Unit/CN=$CN" 

# Generate self-signed certificate 
openssl x509 -req -days $CERT_DAYS -in $CERT_DIR/server-req.pem -signkey $KEY_DIR/server-key.pem -out $CERT_DIR/server-cert.pem 

echo "Self-signed certificate created at $CERT_DIR/server-cert.pem"

Po utworzeniu certyfikatu należy utworzyć zasobnik.

Tworzenie zasobnika

Aby włączyć interfejs API REST obiektów, należy utworzyć zasobnik na woluminie Azure NetApp Files.

  1. Na woluminie NetApp wybierz Zasobniki.

  2. Wybierz pozycję +Utwórz lub zaktualizuj zasobnik.

  3. W obszarze Tworzenie lub aktualizowanie zasobnika podaj następujące informacje dotyczące zasobnika:

    Konfiguracja bucketu

    • Nazwa

      Określ nazwę zasobnika. Zapoznaj się z Zasady i ograniczenia nazewnictwa dla zasobów Azure dotyczące konwencji nazewnictwa.

    • Path

      Ścieżka podkatalogu dla obiektu interfejsu API REST. Aby uzyskać pełny dostęp do woluminu, pozostaw to pole puste lub użyj go / dla katalogu głównego.

      Ważne

      Określony katalog musi już istnieć na woluminie. Jeśli nie istnieje, tworzenie zasobnika zakończy się niepowodzeniem.

    Dostęp do protokołu

    • Wolumin NFS

      • Identyfikator użytkownika (UID)

        Identyfikator UID używany do uzyskiwania dostępu do zasobnika.

      • Identyfikator grupy (GID)

        GID używany do uzyskiwania dostępu do wiadra.

    • Wolumin SMB

      • Nazwa użytkownika

        Identyfikator użyty do odczytania kubełka.

    • Uprawnienia

      Wybierz pozycję Tylko do odczytu lub Odczyt i zapis.

    Zrzut ekranu przedstawiający menu tworzenia zasobnika.

    • Przechowywanie poświadczeń

      • Azure Key Vault

        • URI skarbca

          Wybierz nazwę z listy rozwijanej.

        • Nazwa tajna

          Wprowadź nazwę tajnego. Nazwa tajemnicy jest zdefiniowana przez użytkownika i może być dowolną wartością spełniającą wytyczne nazewnictwa.

      • Klucz dostępu

        Gdy wybierzesz tę opcję, portal generuje klucze dostępu po utworzeniu bucketa i wyświetla je raz w portalu Azure. Należy ręcznie skopiować obie te wartości i bezpiecznie je przechowywać.

  4. Wybierz Utwórz.

    Aby utworzyć pierwszy pojemnik na zestawie woluminów, które współdzielą ten sam adres IP, potrzebne są dodatkowe szczegóły.

    Zarządzanie certyfikatami

    • W pełni kwalifikowana nazwa domeny

      Wprowadź nazwę FQDN punktu końcowego używaną przez klientów do uzyskiwania dostępu do zasobników.

    Źródło certyfikatu

    • Azure Key Vault

      • URI skarbca

        Wybierz nazwę z listy rozwijanej.

      • Nazwa certyfikatu

        Wprowadź nazwę certyfikatu.

    • Prześlij certyfikat

      Wybierz opcję certyfikatu , aby przekazać plik certyfikatu bezpośrednio.

      Jeśli nie podano certyfikatu, przekaż plik PEM.

      • Źródło certyfikatu.

        Przekaż odpowiedni certyfikat. Obsługiwane są tylko pliki PEM.

  5. Wybierz pozycję Zapisz , aby zweryfikować konfigurację.

  6. Wybierz Utwórz, aby utworzyć kubeł.

Po utworzeniu zasobnika należy wygenerować poświadczenia, aby uzyskać dostęp do zasobnika.

Generowanie poświadczeń

Zachowanie generowania poświadczeń zależy od wybranej opcji przechowywania poświadczeń.

  1. Przejdź do nowo utworzonego zasobnika.

  2. Wybierz pozycję Generuj poświadczenia.

  3. Wprowadź żądaną żywotność klucza dostępu w dniach, a następnie wybierz pozycję Generuj poświadczenia.

    Poświadczenia oparte na Azure Key Vault

    • Poświadczenia są generowane i przechowywane bezpiecznie w Azure Key Vault.
    • Poświadczenia nie są wyświetlane w portalu Azure.
    • Poświadczenia należy pobrać bezpośrednio ze skonfigurowanej Key Vault.

    Po wygenerowaniu poświadczeń wykonaj następujące czynności:

    1. Upewnij się, że sekret został utworzony w określonym Key Vault.

    2. Zweryfikuj tajemnicę

      1. Przejdź do magazynu kluczy w portalu Azure.
      2. Wybierz pozycję Obiekty , a następnie wybierz pozycję Wpisy tajne.
      3. Upewnij się, że <secret_name> został utworzony.

    Uzyskiwanie dostępu do poświadczeń opartych na kluczach

    W przypadku korzystania z bezpośredniego przekazywania certyfikatów:

    • Klucz dostępu i klucz dostępu tajnego są wyświetlane raz w portalu Azure.
    • Należy bezpiecznie kopiować i przechowywać obie wartości.
    • Po początkowym wyświetleniu danych uwierzytelniających nie można ich ponownie odzyskać.

    Ważne

    Klucz dostępu i tajny klucz dostępu są wyświetlane tylko raz. Należy bezpiecznie kopiować i przechowywać klucze. Jeśli zostaną utracone, musisz wygenerować nowe poświadczenia.

    Ponowne generowanie poświadczeń

    Po ustawieniu poświadczeń można wygenerować nowe poświadczenia, wybierając trzy kropki () w zasobniku i wybierając pozycję Generuj poświadczenia.

    Ważne

    Generowanie nowych poświadczeń natychmiast unieważnia istniejące poświadczenia.

Aktualizowanie dostępu do zasobnika

Ustawienia zarządzania dostępem do zasobnika można modyfikować.

  • Identyfikator użytkownika/nazwa użytkownika
  • Identyfikator grupy
  • uprawnienia
  1. Na woluminie NetApp wybierz Zasobniki.
  2. Wybierz pozycję +Utwórz lub zaktualizuj zasobnik.
  3. Wprowadź nazwę zasobnika, który chcesz zmodyfikować.
  4. Zmień ustawienia zarządzania dostępem zgodnie z potrzebami.
  5. Kliknij przycisk Zapisz , aby zmodyfikować istniejący zasobnik.

Uwaga / Notatka

Nie można zmodyfikować ścieżki wiadra. Aby zaktualizować ścieżkę zasobnika, usuń i ponownie utwórz zasobnik przy użyciu nowej ścieżki.

Usuń bucket

Usunięcie bucketu powoduje jego trwałe usunięcie wraz ze wszystkimi powiązanymi konfiguracjami. Nie można odzyskać zasobnika po jego usunięciu.

  1. Na koncie usługi NetApp przejdź do zasobników.
  2. Wybierz trzy kropki () obok zasobnika, który chcesz usunąć.
  3. Wybierz Usuń.
  4. W oknie Usuwanie zasobnika wybierz pozycję Usuń , aby potwierdzić, że chcesz usunąć zasobnik.

Dalsze kroki