Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
✔️ Aplica-se a: Compartilhamentos de arquivos NFS clássicos criados com o provedor de recursos Microsoft.Storage
✔️ Aplica-se a: compartilhamentos de arquivos NFS criados com o provedor de recursos Microsoft.FileShares
✖️ Não se aplica a: compartilhamentos de arquivos SMB
O sistema operacional cliente impõe permissões para compartilhamentos de arquivos NFS, não o serviço Arquivos do Azure. O squash raiz é um recurso de segurança administrativa no NFS que impede o acesso não autorizado de computadores cliente ao nível raiz do servidor NFS. Essa funcionalidade é uma parte importante da proteção dos dados do usuário e das configurações do sistema contra manipulação por clientes não confiáveis ou comprometidos.
Os administradores devem habilitar o squash raiz em ambientes em que vários usuários ou sistemas acessam o compartilhamento NFS, especialmente em cenários em que os computadores cliente não são totalmente confiáveis. Ao converter usuários raiz em usuários anônimos, o squash raiz garante que, mesmo que um computador cliente esteja comprometido, o invasor não poderá explorar privilégios raiz para acessar ou modificar arquivos críticos no servidor NFS.
Neste artigo, você saberá como definir e alterar as configurações de squash raiz para compartilhamentos de arquivos NFS do Azure.
Como o squash raiz funciona no Arquivos do Azure
O Root squash funciona remapeando o ID de usuário (UID) e o ID de grupo (GID) do usuário root para um UID e um GID que pertencem ao usuário anônimo no servidor. Os usuários raiz que acessam o sistema de arquivos são convertidos automaticamente no usuário e grupo anônimos e menos privilegiados com permissões limitadas.
Embora o squash raiz seja o comportamento padrão no NFS, esta não é a opção padrão ao criar um compartilhamento de arquivos NFS do Azure. Você deve habilitar o squash raiz no compartilhamento de arquivos de maneira explícita. Você pode fazer isso ao criar um compartilhamento de arquivos NFS do Azure ou mais tarde.
Configurações de squash raiz
Escolha entre três configurações de root squash:
- Sem squash raiz: desative o squash raiz. Essa opção é útil principalmente para clientes ou cargas de trabalho sem disco, conforme especificado na documentação da carga de trabalho. Essa configuração é o padrão ao criar um novo compartilhamento de arquivos Azure NFS.
- Todos squash: mapear todos os IUDs e GIDs para o usuário anônimo. Use essa configuração para compartilhamentos que exigem acesso somente leitura por todos os clientes.
- Squash raiz: mapear solicitações de UID/GID 0 (raiz) para a UID/GID anônima. Esta configuração não se aplica a nenhuma outra UID ou GID que possa ser igualmente confidencial, como compartimento de usuários ou equipe de grupo.
A tabela a seguir destaca o comportamento da UID observado no servidor quando você configura opções específicas de squash raiz.
| Opção | UID de cliente | UID de servidor |
|---|---|---|
| root_squash | 0 | 65534 |
| root_squash | 1000 | 1000 |
| no_root_squash | 0 | 0 |
| no_root_squash | 1000 | 1000 |
| all_squash | 0 | 65534 |
| all_squash | 1000 | 65534 |
Configurar o squash raiz em um compartilhamento de arquivo NFS existente (Microsoft.Storage)
Para compartilhamentos de arquivos clássicos do Azure que usam o provedor de recursos Microsoft.Storage, você pode configurar as definições de root squash por meio do portal do Azure, do Azure PowerShell ou da CLI do Azure.
Entre no portal do Azure e vá para a conta de armazenamento fileStorage que contém o compartilhamento de arquivos Azure NFS.
No menu de serviço, em Armazenamento de dados, selecione compartilhamentos de arquivos clássicos.
Selecione o compartilhamento de arquivos para o qual você deseja alterar a configuração de root squash.
No menu de serviço, selecione Propriedades. Em seguida, alterne a configuração de Squash raiz conforme desejado.
Selecione Salvar para atualizar o valor de squash raiz.
Configurar o squash raiz em um compartilhamento de arquivo NFS existente (Microsoft.FileShares)
Para compartilhamentos de arquivos do Azure que usam o provedor de recursos Microsoft.FileShares, você pode definir configurações de squash raiz usando o portal do Azure, o Azure PowerShell ou a CLI do Azure.
Entre no portal do Azure e vá para o compartilhamento de arquivos.
No menu de serviço, em Configurações, selecione Configuração.
Ative ou desative a configuração root squash conforme desejado.
Selecione Salvar para atualizar o valor de squash raiz.