Konfigurowanie punktów końcowych sieci na potrzeby uzyskiwania dostępu do udziałów plików platformy Azure

Usługa Azure Files udostępnia dwa główne typy punktów końcowych na potrzeby uzyskiwania dostępu do udziałów plików platformy Azure:

  • Publiczne punkty końcowe, które mają publiczny adres IP i można uzyskiwać do nich dostęp z dowolnego miejsca na świecie.
  • Prywatne punkty końcowe, które istnieją w sieci wirtualnej i mają prywatny adres IP z przestrzeni adresowej tej sieci wirtualnej.

W przypadku klasycznych udziałów plików (utworzonych przy użyciu dostawcy zasobów Microsoft.Storage) konto usługi Azure Storage ma publiczne i prywatne punkty końcowe. W przypadku udziałów plików utworzonych przy użyciu dostawcy zasobów Microsoft.FileShares publiczne i prywatne punkty końcowe należy tworzyć na poziomie udziału plików, a nie na poziomie konta magazynowego.

W tym artykule opisano sposób konfigurowania prywatnego punktu końcowego na potrzeby bezpośredniego uzyskiwania dostępu do udziału plików Azure. Także znaczna część tego artykułu odnosi się do sposobu, w jaki usługa Azure File Sync współpracuje z publicznymi i prywatnymi punktami końcowymi konta magazynu. Aby uzyskać więcej informacji na temat kwestii sieciowych w Azure File Sync, zobacz konfiguruj proxy i ustawienia zapory Azure File Sync.

Przed przeczytaniem tego przewodnika zapoznaj się z Azure Files zagadnieniami dotyczącymi sieci.

Wymagania wstępne

Tworzenie i konfigurowanie punktów końcowych

Możesz skonfigurować swoje urządzenia końcowe tak, aby ograniczały dostęp do sieci do konta pamięci i udostępnień plików. Aby ograniczyć dostęp do sieci wirtualnej, należy stosować jedno z następujących sposobów:

  • Utworzenie jednego lub więcej prywatnych punktów końcowych i ograniczenie wszelkiego dostępu do publicznego punktu końcowego (zalecane). Takie podejście zapewnia, że tylko ruch pochodzący z określonych sieci wirtualnych może mieć dostęp do udziałów plików platformy Azure. Zobacz Koszt usługi Private Link.
  • Ogranicz publiczny punkt końcowy do co najmniej jednej sieci wirtualnej. To podejście korzysta z możliwości sieci wirtualnej nazywanej punktami końcowymi usługi. Gdy ograniczasz ruch do konta pamięci przez punkt końcowy usługi, uzyskujesz dostęp do konta pamięci lub udostępniania plików przez publiczny adres IP, ale dostęp jest możliwy tylko z lokalizacji określonych w konfiguracji.

Tworzenie prywatnego punktu końcowego

Podczas tworzenia prywatnego punktu końcowego dla udziałów plików wdrażasz następujące zasoby platformy Azure:

  • Prywatny punkt końcowy: zasób Azure reprezentujący prywatny punkt końcowy. Ten zasób można traktować jako łącznik między zasobem docelowym a interfejsem sieciowym.
  • Interfejs sieciowy (NIC): interfejs sieciowy, który utrzymuje prywatny adres IP w określonej sieci wirtualnej i podsieci. Ten zasób jest taki sam jak zasób wdrażany podczas wdrażania maszyny wirtualnej. Jednak zamiast przypisywać go do maszyny wirtualnej, prywatny punkt końcowy jest jego właścicielem.
  • Prywatna strefa systemu nazw domen (DNS): jeśli wcześniej nie wdrożono prywatnego punktu końcowego dla tej sieci wirtualnej, zostanie wdrożona nowa prywatna strefa DNS dla sieci wirtualnej. Rekord DNS jest również tworzony w tej strefie DNS. Jeśli w tej sieci wirtualnej wdrożono już prywatny punkt końcowy, nowy rekord zostanie dodany do istniejącej strefy DNS. Wdrażanie strefy DNS jest opcjonalne. Jest to jednak zdecydowanie zalecane i wymagane w przypadku montowania udostępnień plików Azure z kontekstu usługi AD lub korzystania z interfejsu API FileREST.

Uwaga

W tym artykule użyto sufiksu DNS używanego dla publicznych regionów platformy Azure, core.windows.net. Ten komentarz dotyczy również chmur suwerennych Azure, takich jak chmura Azure US Government i Azure obsługiwane przez chmurę 21Vianet. Wystarczy zastąpić odpowiednie sufiksy dla danego środowiska.

Klasyczna i nowa obsługa udziałów plików

Proces tworzenia prywatnych punktów końcowych różni się nieco w zależności od tego, czy używasz klasycznych udostępnień plików, czy nowego modelu udostępniania plików. W przypadku klasycznych udostępnień plików tworzysz prywatny endpoint dla konta pamięci masowej, które zawiera te udostępnione pliki. W przypadku udziałów plików utworzonych za pomocą Microsoft.FileShares tworzy się prywatny punkt końcowy dla samego udziału plików.

Wiele kroków jest identycznych dla obu doświadczeń. Różnią się jedynie referencje do zasobu, identyfikator grupy oraz nazwa rekordu DNS, jak pokazano w poniższej tabeli.

Klasyczne udziały plików (Microsoft.Storage) Nowe udziały plików (Microsoft.FileShares)
Element docelowy prywatnego punktu końcowego Konto magazynu Udział plików
Cmdlet zasobu Get-AzStorageAccount Get-AzFileShare
Identyfikator grupy (zasób podrzędny) file FileShare
DNS nazwa rekordu Nazwa konta magazynu Prefiks nazwy hosta (na przykład fs-xxxxxxxxxxxxxxxxx)

Przejdź do grupy zasobów, w której chcesz utworzyć prywatny punkt końcowy. Wybierz pozycję + Utwórz i wyszukaj Prywatny punkt końcowy. Wybierz zasób prywatnego punktu końcowego, a następnie wybierz pozycję Utwórz.

Kreator ma kilka stron do wypełnienia.

Na stronie Podstawowe wybierz subskrypcję, grupę zasobów, nazwę, nazwę interfejsu sieciowego i region dla prywatnego punktu końcowego. Prywatny punkt końcowy należy utworzyć w tym samym regionie co sieć wirtualna, w której chcesz utworzyć prywatny punkt końcowy. Następnie wybierz pozycję Dalej: Zasób.

Zrzut ekranu przedstawiający sposób podawania szczegółów projektu i instancji dla nowego prywatnego punktu końcowego.

Na stronie Zasób wybierz z menu rozwijanego dla Typ zasobu pozycję Microsoft.Storage/storageAccounts. W przypadku Resource'u wybierz konkretne konto pamięci, do którego chcesz się połączyć. W obszarze Docelowy zasób podrzędny wybierz file. Następnie wybierz pozycję Dalej: Sieć wirtualna.

Zrzut ekranu pokazujący, jak wybrać typ zasobu, zasób i docelowy podzasób dla nowego prywatnego endpointu.

Na stronie Zasoby wybierz Microsoft. FileShares/fileShares z rozwijanego menu dla typu zasobu. W przypadku Reresource wybierz konkretny plik, do którego chcesz się połączyć. Docelowy zasób podrzędny jest automatycznie wypełniany przy użyciu polecenia FileShare. Następnie wybierz pozycję Dalej: Sieć wirtualna.

Strona Virtual Network umożliwia wybranie konkretnej virtual network i podsieci, do której chcesz dodać prywatny punkt końcowy. Wybierz alokację dynamicznego lub statycznego adresu IP dla nowego prywatnego punktu końcowego. Jeśli wybierzesz statyczny, musisz również podać nazwę i prywatny adres IP. Opcjonalnie możesz również określić grupę zabezpieczeń aplikacji. Po zakończeniu wybierz pozycję Dalej: DNS.

Zrzut ekranu pokazujący, jak podać dane o sieci wirtualnej, podsieci i adresie IP dla nowego prywatnego punktu końcowego.

Strona DNS zawiera informacje dotyczące integracji prywatnego punktu końcowego z prywatną strefą DNS. Upewnij się, że subskrypcja i grupa zasobów są poprawne, a następnie wybierz pozycję Dalej: Tagi.

Zrzut ekranu przedstawiający sposób integracji prywatnego punktu końcowego z prywatną strefą DNS.

Opcjonalnie można zastosować tagi do kategoryzowania zasobów, takich jak zastosowanie nazwy Środowisko i wartość Test do wszystkich zasobów testowych. W razie potrzeby wpisz pary nazwa/wartość, a następnie wybierz Dalej: Przejrzyj i utwórz.

Zrzut ekranu pokazujący, jak opcjonalnie oznaczyć prywatny punkt końcowy parami nazwy/wartość dla łatwej kategoryzacji.

Wybierz pozycję Utwórz , aby utworzyć prywatny punkt końcowy.

Weryfikowanie łączności

Jeśli masz maszynę wirtualną w sieci wirtualnej lub skonfigurowano przekazywanie DNS zgodnie z opisem w temacie Konfigurowanie przekazywania DNS dla Azure Files, możesz sprawdzić, czy prywatny punkt końcowy jest poprawnie skonfigurowany. Uruchom następujące polecenia z poziomu programu PowerShell, wiersza polecenia lub terminalu (działa w systemach Windows, Linux lub macOS).

Zastąp <storage-account-name> odpowiednią nazwą konta magazynu:

nslookup <storage-account-name>.file.core.windows.net

W przypadku powodzenia zobaczysz dane wyjściowe podobne do poniższych, gdzie 192.168.0.5 jest prywatnym adresem IP prywatnego punktu końcowego w sieci wirtualnej (dane wyjściowe wyświetlane dla Windows).

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

Użyj nazwy hosta udostępnionej plików. Na karcie Przegląd udziału plików wybierz w prawym górnym rogu opcję Widok JSON. W widoku JSON w obszarze właściwości skopiuj wartość parametru hostName. Format wygląda następująco: fs-xxxxxxxxxxxxxxxxx.xx.file.storage.azure.net.

nslookup <file-share-host-name>

W przypadku powodzenia zobaczysz dane wyjściowe podobne do poniższych, gdzie 192.168.0.5 jest prywatnym adresem IP prywatnego punktu końcowego w sieci wirtualnej (dane wyjściowe wyświetlane dla Windows).

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    <hostNamePrefix>.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  <hostNamePrefix>.<zone>.file.storage.azure.net

Ograniczanie dostępu do publicznego punktu końcowego

Aby ograniczyć dostęp do publicznego punktu końcowego, najpierw wyłącz ogólny dostęp do publicznego punktu końcowego. Wyłączenie dostępu do publicznego punktu końcowego nie ma wpływu na prywatne punkty końcowe. Po wyłączeniu publicznego punktu końcowego wybierz określone sieci lub adresy IP, które mogą nadal uzyskiwać do niego dostęp. Ogólnie rzecz biorąc, większość zasad zapory dla konta magazynowego ogranicza dostęp sieciowy do jednej lub więcej sieci wirtualnych.

Możesz także użyć obwodu bezpieczeństwa sieciowego do centralnego zarządzania regułami dostępu przychodzącego i wychodzącego.

Wyłączanie dostępu do publicznego punktu końcowego

Gdy wyłączasz dostęp do sieci publicznej, ograniczasz dostęp przychodzący, jednocześnie pozwalając na dostęp wychodzący. Nadal możesz uzyskać dostęp do konta magazynowego przez jego prywatne punkty końcowe. W przeciwnym razie żądania do publicznego punktu końcowego konta pamięci są odrzucane, chyba że pochodzą ze specjalnie dozwolonego źródła.

Aby wyłączyć dostęp do sieci publicznej dla klasycznych udostępnień plików, postępuj zgodnie z następującymi krokami:

  1. Przejdź do konta pamięci, gdzie chcesz ograniczyć wszelki dostęp do publicznego punktu końcowego.
  2. W menu usług, w sekcji Bezpieczeństwo + sieciowanie, wybierz Sieciowanie.
  3. W obszarze Dostęp do sieci publicznej wybierz pozycję Zarządzaj.
  4. Wybierz Wyłącz, a następnie Wybierz Dalej.
  5. Wybierz opcję Zapisz.

Przejdź do udziału sieciowego, w którym chcesz wyłączyć dostęp publiczny. W menu usługi w obszarze Ustawienia wybierz pozycję Konfiguracja. Ustaw pozycję Dostęp do sieci publicznej na Wyłączone, a następnie wybierz pozycję Zapisz.

Zrzut ekranu pokazujący, jak wyłączyć dostęp do sieci publicznej.

Ogranicz dostęp do publicznego punktu końcowego do konkretnych sieci

Gdy ograniczasz dostęp do publicznego punktu końcowego do konkretnych sieci, pozwalasz na żądania do publicznego punktu końcowego z określonych sieci wirtualnych lub adresów IP. To ograniczenie działa poprzez wykorzystanie mechanizmu zwanego punktami końcowymi usług. Możesz używać punktów końcowych usługi z prywatnymi punktami końcowymi lub bez nich.

W przypadku klasycznych udostępnień plików postępuj zgodnie z tymi krokami, aby ograniczyć publiczny punkt końcowy do konkretnych sieci.

  1. Przejdź do konta pamięci, gdzie chcesz ograniczyć publiczny punkt końcowy do konkretnych sieci.
  2. W menu usług, w sekcji Bezpieczeństwo + sieciowanie, wybierz Sieciowanie.
  3. W obszarze Zakres dostępu do sieci publicznej wybierz pozycję Włącz z wybranych sieci. Ten wybór umożliwia wyświetlenie szeregu ustawień kontroli ograniczeń publicznego punktu końcowego.
  4. W sekcji Sieci wirtualne wybierz Dodaj sieć> wirtualnąDodaj istniejącą sieć wirtualną, aby wybrać sieć wirtualną, która powinna mieć dostęp do konta pamięci przez publiczny punkt końcowy. Wybierz sieć wirtualną i podsieć dla tej sieci wirtualnej, a następnie wybierz pozycję Włącz. Jeśli chcesz utworzyć nową sieć wirtualną w tym celu, wybierz Dodaj sieć> wirtualną,Dodaj nową sieć wirtualną, podaj szczegóły, a następnie wybierz Utwórz.
  5. W sekcji Adresy IPv4 określ dowolne publiczne adresy IP internetu, do których chcesz mieć dostęp do konta pamięci.
  6. Zaznacz pole wyboru Zezwalaj zaufanym usługom firmy Microsoft na dostęp do tego zasobu, aby umożliwić zaufanym usługom własnym firmy Microsoft, takim jak Azure File Sync, dostęp do konta magazynu.
  7. Wybierz opcję Zapisz.

Przejdź do udziału plików, w którym chcesz ograniczyć dostęp publiczny. Z menu usługi w obszarze Ustawienia wybierz pozycję Konfiguracja. W obszarze Dostęp do sieci publicznej wybierz pozycję Włączone dla wybranych sieci wirtualnych, dodaj sieci wirtualne i podsieci, którym zezwolono na dostęp do udziału, a następnie wybierz pozycję Zapisz.

Zrzut ekranu pokazujący, jak ograniczyć publiczny punkt końcowy do konkretnych sieci.

Zobacz też