Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Planowanie wdrożenia Azure Files wiąże się z kilkoma kluczowymi decyzjami. Skorzystaj z tego artykułu, aby wybrać odpowiednie opcje dla swojego obciążenia pracą.
Musisz podjąć następujące decyzje:
- Jak klienci uzyskają dostęp do udostępnionego zasobu? Montować bezpośrednio z chmury lub z klientów lokalnych czy buforować dane lokalnie za pomocą Azure File Sync?
- Jaki model zarządzania? Klasyczne udostępnienia plików (konta pamięci) lub nowy Microsoft. Dostawca zasobów FileShares?
- Jaki protokół?SMB (Windows/Linux/macOS) czy NFS (tylko Linux)?
- Jak użytkownicy będą się uwierzytelniać?Uwierzytelnianie oparte na tożsamości czy klucz do konta przechowywanego?
- Jaka konfiguracja sieciowa? Publiczne punkty końcowe, punkty serwisowe czy prywatne?
- Jaki poziom wydajności i opcja redundancji?SSD czy HDD, a jaka opcja redundancji?
Poniższe sekcje szczegółowo omawiają każdą decyzję.
Wskazówka
Jeśli planujesz korzystać z usługi Azure File Sync, zamiast tego zapoznaj się z artykułem Planowanie wdrożenia usługi Azure File Sync.
Pojęcia dotyczące zarządzania
Azure Files oferuje dwa modele zarządzania wdrażaniem udostępnionych plików:
- Klasyczne udostępnienia plików (Microsoft. Dostawca zasobów pamięci masowej): Wdroż udostępnienia plików w ramach konta pamięciowego. Obsługuje SMB i NFS, SSD i HDD, wszystkie typy redundancji oraz wszystkie regiony.
- Udziały plików (dostawca zasobów Microsoft.FileShares): Wdrażaj udziały plików jako zasoby najwyższego poziomu w platformie Azure bez konta magazynu. Uprość zarządzanie dzięki obsłudze sieciowej, rozliczeniom i zabezpieczeniom na poziomie udziału. Obecnie dostępne tylko dla plików NFS.
Szczegóły dotyczące dostawców zasobów, porównań funkcji i dostępności regionalnej można znaleźć w artykule o koncepcjach zarządzania Azure Files.
Dostępne protokoły
Azure Files oferuje dwa standardowe w branży protokoły systemu plików do montowania udziałów plików platformy Azure: protokół Server Message Block (SMB) oraz protokół Network File System (NFS). Wybierz protokół najlepiej pasujący do obciążenia. Azure udziały plików nie obsługują jednocześnie protokołów SMB i NFS w tym samym udziale, chociaż można utworzyć udziały plików SMB i NFS Azure w ramach tego samego konta magazynu danych.
Zarówno w przypadku udziałów plików SMB, jak i NFS, usługa Azure Files oferuje udziały plików klasy korporacyjnej, które można skalować odpowiednio do potrzeb w zakresie magazynowania, a jednocześnie tysiące klientów może uzyskiwać do nich jednoczesny dostęp.
| Funkcja | SMB | NFS |
|---|---|---|
| Obsługiwane wersje protokołów | SMB 3.1.1, SMB 3.0, SMB 2.1 | NFS 4.1 |
| Zalecany system operacyjny |
|
Jądra systemu Linux w wersji 4.3 lub nowszej |
| Dostępne warstwy multimediów | SSD i HDD | Tylko ssd |
| Redundancja |
|
|
| Semantyka systemu plików | Win32 | POSIX |
| Uwierzytelnianie | Uwierzytelnianie oparte na tożsamościach (Kerberos), uwierzytelnianie za pomocą klucza współużytkowanego (NTLMv2) | Uwierzytelnianie oparte na hoście |
| Autoryzacja | Listy kontroli dostępu w stylu Win32 (ACL) | Uprawnienia w stylu systemu UNIX |
| Uwzględnij wielkość liter | Niezależność od wielkości liter, zachowanie oryginalnej wielkości liter | Wielkość liter ma znaczenie |
| Usuwanie lub modyfikowanie otwartych plików | Tylko z blokadą | Tak |
| Udostępnianie plików | Tryb udostępniania Windows | Menedżer blokad sieci z poradami dotyczącymi zakresu bajtów |
| Obsługa linków twardych | Niewspierane | Wsparte |
| Obsługa linków symbolicznych | Niewspierane | Wsparte |
| Opcjonalnie dostępny z Internetu | Tak (tylko protokół SMB 3.0 lub nowszy) | Nie. |
| Obsługuje FileREST | Tak | Tak (tylko Microsoft.Storage) |
| Obowiązkowe blokady zakresu bajtów | Wsparte | Niewspierane |
| Blokady doradcze zakresu bajtów | Niewspierane | Wsparte |
| Atrybuty nazwane/rozszerzone | Niewspierane | Niewspierane |
| Alternatywne strumienie danych | Niewspierane | N/A |
| Identyfikatory obiektów | Niewspierane | N/A |
| Punkty ponownej analizy | Niewspierane | N/A |
| Pliki rozrzedłe | Niewspierane | N/A |
| Kompresja | Niewspierane | N/A |
| Nazwane kanały | Niewspierane | N/A |
| SMB Direct | Niewspierane | N/A |
| Dzierżawa katalogów SMB | Niewspierane | N/A |
| Migawkowa kopia woluminu | Niewspierane | N/A |
| Krótkie nazwy plików (alias 8.3) | Niewspierane | N/A |
| Transakcje systemu plików (TxF) | Niewspierane | N/A |
Tożsamość
Aby uzyskać dostęp do udziału plików platformy Azure, musisz zostać uwierzytelniony i autoryzowany, aby uzyskać do niego dostęp. W prawie wszystkich przypadkach używaj uwierzytelniania opartego na tożsamości zamiast klucza konta magazynu danych w celu uzyskania dostępu do udziałów plików SMB platformy Azure.
Azure Files obsługuje następujące metody uwierzytelniania dla udziałów SMB:
- Lokalne Active Directory Domain Services (AD DS): możesz przyłączyć konta magazynu platformy Azure do domeny Active Directory Domain Services klienta, podobnie jak serwer plików z systemem Windows Server lub urządzenie NAS. Kontroler domeny można wdrożyć lokalnie, na maszynie wirtualnej Azure, a nawet jako maszyna wirtualna u innego dostawcy usług w chmurze. Azure Files jest niezależny od tego, gdzie jest hostowany kontroler domeny. Po przyłączeniu konta magazynu do domeny użytkownik końcowy może podłączyć udział plików, używając tego samego konta użytkownika, którego użył do zalogowania się na swoim komputerze. Uwierzytelnianie oparte na AD używa protokołu uwierzytelniania Kerberos.
- Microsoft Entra Domain Services: Microsoft Entra Domain Services udostępnia zarządzany przez firmę Microsoft kontroler domeny, którego można używać na potrzeby zasobów platformy Azure. Dołączenie domeny Twojego konta magazynowego do usługi Microsoft Entra Domain Services zapewnia podobne korzyści, jak dołączenie jej do zarządzanej przez klienta usługi AD DS. Ta opcja wdrażania jest najbardziej przydatna w scenariuszach migracji aplikacji, które wymagają uprawnień opartych na Active Directory. Ponieważ usługi Domain Services zapewniają uwierzytelnianie oparte na usłudze AD, ta opcja używa również protokołu uwierzytelniania Kerberos.
- Microsoft Entra Kerberos: Microsoft Entra Kerberos umożliwia używanie usługi Microsoft Entra ID do uwierzytelniania hybrydowych lub wyłącznie chmurowych tożsamości. Ta konfiguracja używa Microsoft Entra ID do wystawiania biletów Kerberos w celu uzyskania dostępu do zasobu plików za pomocą Protokołu SMB. Oznacza to, że użytkownicy końcowi mogą uzyskiwać dostęp do udostępnionych plików Azure przez Internet z maszyn wirtualnych połączonych hybrydowo z Microsoft Entra i połączonych z Microsoft Entra.
- Uwierzytelnianie Active Directory za pośrednictwem protokołu SMB dla klientów systemu Linux: Azure Files obsługuje uwierzytelnianie oparte na tożsamości za pośrednictwem protokołu SMB dla klientów systemu Linux przy użyciu protokołu uwierzytelniania Kerberos za pomocą usług AD DS lub Microsoft Entra Domain Services.
- Klucz konta magazynu Azure: Chociaż nie jest to zalecane ze względów bezpieczeństwa, można również zamontować udziały plików platformy Azure przy użyciu klucza konta magazynu Azure zamiast korzystania z tożsamości. Aby zainstalować udział plików przy użyciu klucza konta magazynu, użyj nazwy konta magazynu jako nazwy użytkownika i klucza konta magazynu jako hasła. Użycie klucza konta magazynu do zamontowania udostępnionego zasobu plikowego Azure jest w rzeczywistości operacją administratora, ponieważ zamontowany zasób ma pełne prawa do wszystkich plików i folderów w udziale, nawet jeśli mają listy kontroli dostępu (ACL). Gdy używasz klucza konta magazynu do instalacji za pośrednictwem protokołu SMB, używany jest protokół uwierzytelniania NTLMv2. Jeśli musisz użyć klucza konta magazynowego, użyj prywatnych punktów końcowych lub punktów końcowych usługi zgodnie z opisem w sekcji Sieć.
W przypadku klientów, którzy migrują z lokalnych serwerów plików lub tworzą nowe udziały plików w Azure Files, mające działać jak serwery plików z systemem Windows Server lub urządzenia NAS, dołącz konto magazynu do należących do klienta usług AD DS. Aby dowiedzieć się więcej, zobacz Overview — lokalne uwierzytelnianie usług AD DS za pośrednictwem protokołu SMB dla udziałów plików Azure.
Sieć
Bezpośrednie montowanie udziału plików Azure często wymaga zastanowienia się nad konfiguracją sieci, ponieważ:
- Wiele organizacji i dostawców usług internetowych blokuje port 445, używany przez udziały plików SMB do komunikacji, w ruchu wychodzącym (internetowym).
- Udziały plików NFS korzystają z uwierzytelniania na poziomie sieci i dlatego są dostępne tylko za pośrednictwem sieci z ograniczeniami. Korzystanie z zasobu plików NFS zawsze wymaga pewnego poziomu konfiguracji sieci.
Aby skonfigurować ustawienia sieciowe, usługa Azure Files udostępnia publiczny punkt końcowy dostępny z Internetu oraz integrację z funkcjami sieciowymi platformy Azure, takimi jak punkty końcowe usług, które pomagają ograniczyć dostęp do publicznego punktu końcowego do określonych sieci wirtualnych, oraz prywatne punkty końcowe, które przypisują kontu magazynu prywatny adres IP z przestrzeni adresów IP sieci wirtualnej. Chociaż nie ma dodatkowych opłat za korzystanie z publicznych punktów końcowych lub punktów końcowych usługi, standardowe stawki przetwarzania danych dotyczą prywatnych punktów końcowych.
Rozważ następujące konfiguracje sieci:
- Jeśli wymagany protokół to SMB, a cały dostęp za pośrednictwem protokołu SMB pochodzi od klientów w Azure, nie jest wymagana żadna specjalna konfiguracja sieci.
- Jeśli wymaganym protokołem jest SMB, a dostęp odbywa się z klientów lokalnych, wymagane jest połączenie VPN lub Azure ExpressRoute między środowiskiem lokalnym a siecią Azure, przy czym usługa Azure Files jest udostępniana w sieci wewnętrznej za pomocą prywatnych punktów końcowych.
- Jeśli wymagany protokół to NFS, możesz użyć punktów końcowych usługi lub prywatnych punktów końcowych, aby ograniczyć sieć do określonych sieci wirtualnych. Jeśli potrzebujesz statycznego adresu IP i/lub obciążenia wymaga wysokiej dostępności, użyj prywatnego punktu końcowego. W przypadku punktów końcowych usługi, rzadkie zdarzenie, takie jak awaria strefy, może spowodować zmianę bazowego adresu IP konta magazynowego. Chociaż dane są nadal dostępne w udziale plików, klient wymaga ponownego zainstalowania udziału.
Aby uzyskać więcej informacji, zobacz Azure Files zagadnienia dotyczące sieci.
Oprócz bezpośredniego nawiązywania połączenia z udziałem plików przy użyciu publicznego punktu końcowego lub połączenia VPN/ExpressRoute z prywatnym punktem końcowym, protokół SMB zapewnia dodatkową strategię dostępu klienta: SMB przez QUIC. Protokół SMB over QUIC oferuje „zerokonfiguracyjny” "SMB VPN" dla dostępu SMB za pośrednictwem protokołu transportowego QUIC. Chociaż usługa Azure Files nie obsługuje bezpośrednio protokołu SMB przez QUIC, możesz utworzyć lekką pamięć podręczną udziałów plików platformy Azure na maszynie wirtualnej z systemem Windows Server 2022 Azure Edition za pomocą usługi Azure File Sync. Aby dowiedzieć się więcej o tej opcji, zobacz SMB przez QUIC przy użyciu usługi Azure File Sync.
Szyfrowanie dla Azure Files
Azure Files obsługuje dwa różne typy szyfrowania:
- Szyfrowanie podczas przesyłania, które odnosi się do szyfrowania używanego podczas instalowania lub uzyskiwania dostępu do udziału plików Azure
- Szyfrowanie danych w spoczynku odnosi się do sposobu szyfrowania danych, gdy są przechowywane na dysku
Szyfrowanie podczas transferu
Domyślnie wszystkie konta magazynu Azure mają włączone szyfrowanie podczas przesyłania. Ta funkcja oznacza, że gdy montujesz udział plików za pośrednictwem protokołu SMB lub uzyskujesz do niego dostęp za pośrednictwem protokołu FileREST (na przykład przez portal Azure, program PowerShell/CLI lub zestawy Azure SDK), Azure Files zezwala na połączenie tylko wtedy, gdy jest ono nawiązywane przy użyciu protokołu SMB 3.x z szyfrowaniem lub protokołu HTTPS. Klienci, którzy nie obsługują protokołu SMB 3.x, lub klienci, którzy obsługują protokół SMB 3.x, ale nie obsługują szyfrowania SMB, nie mogą zamontować udziału plików Azure, jeśli szyfrowanie podczas przesyłania danych jest włączone. Aby uzyskać więcej informacji na temat systemów operacyjnych obsługujących protokół SMB 3.x z szyfrowaniem, zobacz dokumentację Windows, macOS oraz Linux. Wszystkie bieżące wersje programu PowerShell, interfejsu wiersza polecenia i zestawów SDK obsługują protokół HTTPS.
Możesz wyłączyć szyfrowanie podczas przesyłania danych dla konta magazynu Azure. Po wyłączeniu szyfrowania Azure Files również zezwala na protokoły SMB 2.1 i SMB 3.x bez szyfrowania oraz niezaszyfrowane wywołania interfejsu API FileREST za pośrednictwem protokołu HTTP. Głównym powodem wyłączenia szyfrowania podczas przesyłania jest obsługa starszej aplikacji, która musi działać w starszym systemie operacyjnym, takim jak Windows Server 2008 R2 lub starsza dystrybucja systemu Linux. Azure Files zezwala tylko na połączenia SMB 2.1 w obrębie tego samego regionu platformy Azure co udział plików platformy Azure. Klient SMB 2.1 spoza regionu Azure, w którym znajduje się udział plików Azure, na przykład w środowisku lokalnym lub w innym regionie Azure, nie może uzyskać dostępu do udziału plików.
Upewnij się, że włączono szyfrowanie danych przesyłanych.
Aby uzyskać więcej informacji na temat szyfrowania podczas przesyłania, zobacz Wymóg bezpiecznego transferu w magazynie Azure i Szyfrowanie podczas przesyłania dla udziałów plików Azure NFS.
Szyfrowanie w spoczynku
Azure Files używa tego samego schematu szyfrowania co inne usługi magazynu Azure, takie jak Azure Blob Storage. Wszystkie dane przechowywane w Azure Files są szyfrowane w spoczynku za pośrednictwem funkcji szyfrowania po stronie usługi (SSE) które działa podobnie do funkcji BitLocker w Windows.
Ponieważ dane są szyfrowane pod systemem plików udziału plików Azure, gdy są kodowane na dysku, nie musisz mieć dostępu do klucza podstawowego na kliencie, aby odczytywać lub zapisywać dane w udziale plików Azure. Szyfrowanie w stanie spoczynku dotyczy zarówno protokołów SMB, jak i NFS.
Domyślnie dane przechowywane w Azure Files są szyfrowane przy użyciu kluczy zarządzanych Microsoft. W przypadku kluczy zarządzanych Microsoft Microsoft przechowuje klucze do szyfrowania i odszyfrowywania danych. Microsoft jest odpowiedzialny za regularne obracanie tych kluczy.
W przypadku klasycznych udziałów plików Azure można szyfrować dane przy użyciu kluczy zarządzanych przez klienta. Jeśli wybierzesz klucze zarządzane przez klienta, Azure Files ma uprawnienia dostępu do kluczy w celu spełnienia żądań odczytu i zapisu od klientów. Za pomocą kluczy zarządzanych przez klienta można w dowolnym momencie odwołać tę autoryzację. Jednak bez tej autoryzacji twój Azure udział plików nie jest już dostępny za pośrednictwem protokołu SMB ani interfejsu API FileREST.
Nie można używać kluczy zarządzanych przez klienta do szyfrowania danych w spoczynku w udziałach plików Azure utworzonych przy użyciu dostawcy zasobów Microsoft.FileShares. Należy użyć kluczy zarządzanych przez firmę Microsoft.
Ochrona danych
Azure Files stosuje wielowarstwowe podejście, aby zapewnić tworzenie kopii zapasowych danych, możliwość ich odzyskania oraz ochronę przed zagrożeniami dla bezpieczeństwa. Zobacz Azure Files omówienie ochrony danych.
Miękkie usuwanie
Usuwanie przywracalne to ustawienie na poziomie konta magazynu, którego można użyć do odzyskania udziału plików, jeśli zostanie on przypadkowo usunięty. Gdy usuniesz udział plików, przechodzi on do stanu usunięcia nietrwałego zamiast zostać trwale usunięty. Można skonfigurować czas, przez jaki wstępnie usunięte udziały są odzyskiwalne przed ich trwałym usunięciem, oraz przywrócić udział w dowolnym momencie tego okresu przechowywania.
Miękkie usuwanie jest domyślnie włączone dla nowych kont pamięci masowej. Jeśli masz przepływ pracy, w którym usuwanie udziału jest wspólne i oczekiwane, możesz zdecydować się na ustawienie krótkiego okresu przechowywania lub nie włączyć usuwania nietrwałego.
Aby uzyskać więcej informacji na temat usuwania nietrwałego, zobacz Zapobieganie przypadkowemu usunięciu danych.
Backup
Twórz kopie zapasowe udziałów plików platformy Azure przy użyciu migawek udziałów, które są kopiami udziału tylko do odczytu utworzonymi w określonym momencie. Migawki są przyrostowe, więc zawierają tylko dane, które uległy zmianie od czasu poprzedniej migawki. Każdy udział plikowy obsługuje do 200 migawek, a każdą z nich można przechowywać przez okres do 10 lat. Możesz ręcznie tworzyć migawki w portalu Azure albo używać programu PowerShell lub interfejsu wiersza polecenia (CLI). Można również użyć Azure Backup.
Azure Backup dla udziałów Azure File Shares używających protokołu SMB obsługuje planowanie i przechowywanie migawek. Jego możliwości dziadka-ojca-syna (GFS) oznaczają, że można wykonywać migawki dzienne, tygodniowe, miesięczne i roczne, z których każda ma własny odrębny okres przechowywania. Azure Backup również zarządza uruchomieniem miękkiego usunięcia i stosuje blokadę usuwania na koncie magazynu zaraz po skonfigurowaniu dowolnego udziału plików do tworzenia kopii zapasowej. Azure Backup zapewnia pewne kluczowe funkcje monitorowania i zgłaszania alertów, które umożliwiają klientom skonsolidowany widok ich majątku kopii zapasowych.
W portalu Azure można wykonywać zarówno operacje przywracania na poziomie elementu, jak i na poziomie udziału, korzystając z Azure Backup. Wybierz punkt przywrócenia (konkretny migawkę), konkretny plik lub katalog, jeśli jest to istotne, a następnie lokalizację (oryginalną lub alternatywną), do której chcesz przywrócić. Usługa tworzenia kopii zapasowych obsługuje kopiowanie danych z migawki i pokazuje postęp przywracania w panelu.
Ochrona Azure Files za pomocą Microsoft Defender for Storage
Microsoft Defender dla usługi Storage to natywna dla Azure warstwa zabezpieczeń, która wykrywa potencjalne zagrożenia dla kont przechowywania. Zapewnia kompleksowe zabezpieczenia, analizując telemetrię płaszczyzny danych i płaszczyzny sterowania wygenerowane przez Azure Files. Korzysta z zaawansowanych funkcji wykrywania zagrożeń obsługiwanych przez Microsoft Threat Intelligence w celu zapewnienia kontekstowych alertów zabezpieczeń, w tym kroków w celu ograniczenia wykrytych zagrożeń i zapobiegania przyszłym atakom.
Defender for Storage nieustannie analizuje strumień telemetrii generowany przez Azure Files. Po wykryciu potencjalnie złośliwych działań są generowane alerty zabezpieczeń. Te alerty są wyświetlane w Microsoft Defender dla Chmury wraz ze szczegółami podejrzanych działań, kroków badania, akcji korygowania i zaleceń dotyczących zabezpieczeń.
Defender dla magazynu wykrywa znane złośliwe oprogramowanie, takie jak ransomware, wirusy, oprogramowanie szpiegowskie i inne złośliwe oprogramowanie wgrywane na konto magazynowe na podstawie pełnego haszu pliku (obsługiwane tylko przez interfejs API REST). Pomaga to zapobiec wprowadzaniu złośliwego oprogramowania do organizacji i rozprzestrzenianiu się na więcej użytkowników i zasobów. Zobacz Omówienie różnic między skanowaniem złośliwego oprogramowania a analizą reputacji skrótów.
Defender dla usługi Storage nie uzyskuje dostępu do danych konta magazynowego i nie ma wpływu na jego wydajność. Można włączyć Microsoft Defender dla usługi magazynowania na poziomie subskrypcji (zalecane) lub na poziomie zasobu.
Warstwy magazynowania
Azure Files oferuje dwie warstwy pamięci masowej: dysk SSD (SSD) i dysk twardy (HDD). Te warstwy umożliwiają dostosowanie udziałów do wymagań dotyczących wydajności i cen w scenariuszu:
SSD (premium): udziały plików SSD zapewniają spójną wysoką wydajność i niskie opóźnienia, mieszczące się w granicach jednocyfrowych milisekund, dla obciążeń intensywnie wykorzystujących operacje we/wy. Udziały plików SSD są odpowiednie dla wielu różnych obciążeń, takich jak bazy danych, hosting witryn internetowych i środowiska programistyczne.
Udziały plików SSD można używać zarówno z protokołami SMB, jak i z protokołem NFS. Udziały plików SSD są dostępne w przydzielonych modelach rozliczeń w wersji 2 i 1. Udziały plików SSD oferują umowę SLA o wyższej dostępności niż udziały plików HDD.
HDD (standard): Udziały plików HDD zapewniają ekonomiczną opcję magazynowania dla udziałów plików ogólnego przeznaczenia. Udziały plików HDD są dostępne w modelach rozliczeń aprovisionowanym v2 i płatnym zgodnie z rzeczywistym użyciem, jednak dla nowych wdrożeń udziałów plików zalecamy model rozliczeń aprovisionowany v2. Aby uzyskać informacje o umowie SLA, zobacz stronę Azure SLA dla usług online.
Podczas wybierania warstwy nośnika dla obciążenia weź pod uwagę wymagania dotyczące wydajności i użycia. Jeśli obciążenie wymaga bardzo niskiego opóźnienia lub używasz lokalnego nośnika pamięci SSD, udziały plików SSD są prawdopodobnie najlepszym rozwiązaniem. Jeśli niski poziom opóźnień nie jest zbyt istotny, udziały plików HDD mogą być bardziej opłacalne z perspektywy kosztów. Na przykład, małe opóźnienia mogą być mniej istotne w przypadku zasobów zespołu zamontowanych lokalnie z Azure lub buforowanych lokalnie dzięki Azure File Sync.
Po utworzeniu udziału plików na koncie pamięci masowej nie można bezpośrednio przenieść go do innej warstwy. Aby na przykład przenieść udział plików HDD do warstwy nośników SSD, należy utworzyć nowy udział plików SSD i skopiować dane z oryginalnego udziału do nowego udziału plików.
Więcej informacji o warstwach nośników SSD i HDD można znaleźć w Zrozumieć modele rozliczeń Azure Files i Zrozumieć i optymalizować wydajność udziałów plików Azure.
Redundancja
Aby chronić dane w udziałach plików Azure przed utratą lub uszkodzeniem danych, Azure Files przechowuje wiele kopii każdego pliku podczas ich zapisywania. W zależności od wymagań można wybrać poziomy nadmiarowości. Azure Files obecnie obsługuje następujące opcje nadmiarowości danych:
Lokalnie nadmiarowy magazyn (LRS): W przypadku nadmiarowości lokalnej każdy plik jest przechowywany trzy razy w klastrze magazynu Azure. Takie podejście pomaga chronić przed utratą danych z powodu błędów sprzętowych, takich jak zły dysk. Jeśli jednak w centrum danych wystąpi awaria, taka jak pożar lub powódź, wszystkie repliki konta przechowywania używającego LRS mogą zostać utracone lub stać się nieodwracalne.
Magazyn strefowo nadmiarowy (ZRS): dzięki nadmiarowości strefowej przechowywane są trzy kopie każdego pliku. Jednak te kopie są fizycznie izolowane w trzech oddzielnych klastrach magazynowych w strefach dostępności Azure. Strefy dostępności to unikatowe lokalizacje fizyczne w regionie Azure. Każda strefa składa się z co najmniej jednego centrum danych wyposażonego w niezależne zasilanie, chłodzenie i sieć. Zapis do pamięci nie jest akceptowany, dopóki nie zostanie zapisany w klastrach pamięci we wszystkich trzech strefach dostępności.
Magazyn geograficznie nadmiarowy (GRS): w przypadku nadmiarowości geograficznej masz region podstawowy i region pomocniczy. Pliki są przechowywane trzy razy w klastrze magazynu Azure w regionie podstawowym. Zapisy są asynchronicznie replikowane do regionu zapasowego określonego przez Microsoft.
Nadmiarowość geograficzna zapewnia sześć kopii danych rozmieszczonych między dwoma regionami Azure. Jeśli wystąpi poważna awaria, taka jak trwała utrata regionu Azure z powodu klęski żywiołowej lub innego podobnego zdarzenia, Microsoft wykonuje przejście w tryb failover. W takim przypadku sekundarna staje się główną i obsługuje wszystkie operacje.
Ponieważ replikacja między regionami podstawowym a pomocniczym jest asynchroniczna, w przypadku wystąpienia poważnej awarii dane, które nie zostały jeszcze zreplikowane do regionu pomocniczego, zostaną utracone. Możesz również ręcznie przełączyć konto magazynu nadmiarowego geograficznie (geo-redundant) w tryb failover.
Magazyn geograficznie nadmiarowy (GZRS): Dzięki geograficznej nadmiarowości pliki są przechowywane trzy razy w trzech odrębnych klastrach magazynu w regionie głównym. Wszystkie operacje zapisu są następnie asynchronicznie replikowane do Microsoft zdefiniowanego regionu pomocniczego. Proces przełączania w tryb failover dla nadmiarowości strefy geograficznej działa tak samo, jak w przypadku nadmiarowości geograficznej.
Udziały plików HDD obsługują wszystkie cztery typy nadmiarowości. Udziały plików SSD obsługują tylko magazyny LRS i ZRS.
Konta magazynowe z rozliczeniem według rzeczywistego użycia oferują dwie inne opcje nadmiarowości, które nie są obsługiwane przez Azure Files: magazyn geo-redundancyjny z dostępem do odczytu (RA-GRS) i geo-strefowy magazyn nadmiarowy z dostępem do odczytu (RA-GZRS). Możesz tworzyć udziały plików Azure na kontach magazynu z ustawionymi tymi opcjami, ale Azure Files nie obsługuje odczytu z regionu pomocniczego. Udostępnianie plików Azure wdrożone na kontach magazynu RA-GRS lub RA-GZRS jest rozliczane odpowiednio jako geograficznie nadmiarowe lub strefowo geograficznie nadmiarowe.
Aby uzyskać więcej informacji na temat nadmiarowości danych, zobacz Nadmiarowość danych w Azure Files.
Dostępność udostępnień plików SSD z strefową nadmiarowością
Nadmiarowe w regionach udziały plików SSD są dostępne dla podzbioru regionów Azure.
Odzyskiwanie po awarii i przełączenie awaryjne
W przypadku nieplanowanej awarii usługi regionalnej należy mieć plan odzyskiwania po awarii (DR) dla Azure Files. Aby zrozumieć pojęcia i procesy związane z trybem failover i konta magazynu w przypadku odzyskiwania po awarii, zobacz Odzyskiwanie i tryb failover dla Azure Files.
Migracja
W wielu przypadkach nie utworzysz nowego udziału plików sieci dla organizacji, ale zamiast tego migrujesz istniejący udział plików z lokalnego serwera plików lub urządzenia NAS do Azure Files. Wybór odpowiedniej strategii migracji i narzędzia jest ważne dla sukcesu migracji.
W przypadku migracji protokołu SMB zobacz Omówienie migracji protokołu SMB , które zawiera tabelę, która prowadzi do przewodników migracji, które prawdopodobnie obejmują twój scenariusz.
W przypadku migracji NFS, zobacz temat Migracja do udostępnionych plików NFS Azure.