Configurar pontos de extremidade de rede do Sincronização de Arquivos do Azure

O Sincronização de Arquivos do Azure usa dois recursos do Azure, cada um com seus próprios pontos finais de rede: a conta de armazenamento (que contém o compartilhamento de arquivos do Azure) e o Serviço de Sincronização de Armazenamento (que coordena sincronização, registro de servidores e grupos de sincronização). Ambos os recursos usam endpoints públicos por padrão.

O agente Sincronização de Arquivos do Azure se comunica com ambos os recursos via HTTPS (porta 443). Para servidores que se conectam ao Azure pela internet sem VPN ou ExpressRoute, você pode usar o endpoint público e nenhuma configuração é necessária. No entanto, a maioria dos clientes do Sincronização de Arquivos do Azure quer configurar endpoints privados.

Use a tabela a seguir para decidir se você precisa de endpoints privados. Se precisar, crie endpoints privados para ambos os recursos.

Preciso... Utilização
Servidores de sincronização que se conectam ao Azure pela internet sem VPN ou ExpressRoute Endpoints públicos (sem necessidade de configuração)
Encaminhar todo o tráfego de sincronização por meio do ExpressRoute ou de uma conexão VPN site-to-site Pontos de extremidade privados para os dois recursos
Cumprir os requisitos de conformidade que proíbem dados pela internet pública Pontos de extremidade privados para os dois recursos
Desative o endpoint público como medida de reforço de segurança Primeiro, Pontos de extremidade privados para os dois recursos; em seguida, restringir o acesso
Implementar acesso à rede de confiança zero Pontos de extremidade privados para os dois recursos

Para conceitos mais amplos de rede, veja considerações sobre rede do Sincronização de Arquivos do Azure. Para configurar endpoints para acessar compartilhamentos de arquivos Azure diretamente (sem Sincronização de Arquivos do Azure), veja Configure endpoints de rede Arquivos do Azure.

Pré-requisitos

Este artigo supõe que:

Adicionalmente:

Criar os pontos de extremidade privados

Quando você cria um ponto de extremidade privado para um recurso do Azure, os seguintes recursos são implantados:

Recursos implantados Description O que você faz
Ponto final privado Um recurso do Azure que conecta sua conta de armazenamento ou Serviço de Sincronização de Armazenamento a uma interface de rede na sua rede virtual Crie um para cada recurso em Crie o endpoint privado da conta de armazenamento e Crie o endpoint privado do Serviço de Sincronização de Armazenamento
NIC (adaptador de rede). Ele mantém o endereço IP privado do endpoint privado dentro da sua sub-rede Criado automaticamente com o endpoint privado; Nenhuma ação extra necessária
Zona de DNS privado Mapeia o nome do host público do recurso para o endereço IP do ponto de extremidade privado, para que os clientes resolvam para o endereço IP do ponto de extremidade privado sem alterar as cadeias de conexão Criada automaticamente se não existir uma; recomendado para evitar a configuração manual do DNS

Observação

Este artigo utiliza os sufixos DNS para as regiões públicas do Azure: core.windows.net para contas de armazenamento e afs.azure.net para Serviços de Sincronização de Armazenamento. Essa nomenclatura também se aplica às nuvens Azure Sovereign, como a nuvem Azure US Government. Basta substituir os sufixos apropriados para seu ambiente.

Criar o ponto de extremidade privado da conta de armazenamento

Navegue até a conta de armazenamento para a qual gostaria de criar o ponto de extremidade privado. No menu de serviço, em Segurança + rede, selecione Rede, Conexões de ponto de extremidade privado e, a seguir, + Ponto de extremidade privado para criar um ponto de extremidade privado.

Captura de tela do item de conexões do ponto de extremidade privado no menu de serviço da conta de armazenamento.

O assistente resultante tem várias páginas a serem preenchidas.

Na folha Básico, selecione a assinatura, o grupo de recursos, o nome, o nome do adaptador de rede e a região desejados para o ponto de extremidade privado. Essas configurações podem ter o valor que você quiser; elas não precisam corresponder à conta de armazenamento de qualquer forma. No entanto, é necessário criar o ponto de extremidade privado na mesma região que a rede virtual na qual você deseja criá-lo. Em seguida, selecione Avançar: Recurso .

Captura de tela mostrando como inserir os detalhes do projeto e da instância para um novo endpoint privado.

Na folha Recurso, selecione o arquivo para o sub-recurso de destino. Selecione Próximo: Rede Virtual.

Captura de tela que mostra como selecionar a qual recurso você gostaria de se conectar usando o novo ponto de extremidade privado.

A folha Rede Virtual permite que você selecione a rede virtual específica e a sub-rede à qual deseja adicionar o ponto de extremidade privado. Selecione a alocação de endereço IP dinâmico ou estático para o novo ponto de extremidade privado. Se selecionar estático, você também precisará fornecer um nome e um endereço IP privado. Você também pode especificar um grupo de segurança do aplicativo. Quando terminar, selecione Avançar: DNS.

Captura de tela que mostra como fornecer detalhes da rede virtual, da sub-rede e do endereço IP para o novo ponto de extremidade privado.

A folha DNS contém as informações para integrar o ponto de extremidade privado a uma zona DNS privada. Certifique-se de que a assinatura e o grupo de recursos estão corretos e selecione Avançar: Tags.

Captura de tela que mostra como integrar seu endpoint privado a uma zona DNS privada.

Opcionalmente, você pode aplicar marcas para categorizar seus recursos, como aplicar o Ambiente de nome e o Teste de valor a todos os recursos de teste. Insira pares de nome/valor, se desejar, e selecione Avançar: Examinar + criar.

Captura de tela que mostra como marcar opcionalmente o ponto de extremidade privado com pares de nome/valor para uma fácil categorização.

Selecione Criar para criar o ponto de extremidade privado.

Se você tem uma VM dentro da sua rede virtual, ou configurou o encaminhamento DNS conforme descrito em Configurando o encaminhamento DNS para Arquivos do Azure, pode testar se seu endpoint privado está configurado corretamente executando os seguintes comandos do PowerShell, da linha de comando ou do terminal (funciona para Windows, Linux ou macOS). Substitua <storage-account-name> pelo nome da sua conta de armazenamento:

nslookup <storage-account-name>.file.core.windows.net

Se tudo funcionar bem, você deverá ver a seguinte saída, onde 192.168.0.5 está o endereço IP privado do ponto de extremidade privado em sua rede virtual (saída mostrada para Windows):

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

Criar o endpoint privado do Serviço de Sincronização de Armazenamento

Acesse o Link Privado Center digitando Link Privado na barra de busca no topo do portal Azure. No sumário do Link Privado Center, selecione pontos de extremidade privados e depois selecione + Adicionar para criar um novo ponto de extremidade privado.

Uma captura de tela do centro de link privado

O assistente resultante tem várias páginas a serem preenchidas.

Na aba Basics , selecione o grupo de recursos, nome e região para seu endpoint privado. Esses valores podem ser quaisquer valores válidos. Eles não precisam corresponder ao Serviço de Sincronização de Armazenamento de forma alguma, mas você deve criar o endpoint privado na mesma região da rede virtual que escolher.

Uma captura de tela da seção Noções Básicas da seção Criar ponto de extremidade privado

Na guia Recurso, selecione Conectar-se a um recurso do Azure em meu diretório. Em Tipo de recurso, selecione Microsoft.StorageSync/storageSyncServices.

A aba Configuração permite que você selecione a rede virtual e sub-rede específicas às quais deseja adicionar seu endpoint privado. Selecione a mesma rede virtual que você usou para a conta de armazenamento. A aba Configuração também contém as informações para criar e atualizar a zona DNS privada.

Selecione Revisar + Criar para criar o ponto de extremidade privado.

Você pode testar se seu ponto de extremidade privado está configurado corretamente executando os seguintes comandos do PowerShell.

$privateEndpointResourceGroupName = "<your-private-endpoint-resource-group>"
$privateEndpointName = "<your-private-endpoint-name>"

Get-AzPrivateEndpoint `
        -ResourceGroupName $privateEndpointResourceGroupName `
        -Name $privateEndpointName `
        -ErrorAction Stop | `
    Select-Object -ExpandProperty NetworkInterfaces | `
    Select-Object -ExpandProperty Id | `
    ForEach-Object { Get-AzNetworkInterface -ResourceId $_ } | `
    Select-Object -ExpandProperty IpConfigurations | `
    Select-Object -ExpandProperty PrivateLinkConnectionProperties | `
    Select-Object -ExpandProperty Fqdns | `
    ForEach-Object { Resolve-DnsName -Name $_ } | `
    Format-List

Se tudo funcionar corretamente, você deverá ver a seguinte saída onde 192.168.1.4, 192.168.1.5, 192.168.1.6, e 192.168.1.7 são os endereços IP privados atribuídos ao ponto de extremidade privado:

Name     : mysssmanagement.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmanagement.westus2.privatelink.afs.azure.net


Name       : mysssmanagement.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.4

Name     : myssssyncp.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncp.westus2.privatelink.afs.azure.net


Name       : myssssyncp.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.5

Name     : myssssyncs.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncs.westus2.privatelink.afs.azure.net


Name       : myssssyncs.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.6

Name     : mysssmonitoring.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmonitoring.westus2.privatelink.afs.azure.net


Name       : mysssmonitoring.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.7

Restringir o acesso aos pontos de extremidade públicos

Você pode restringir o acesso aos pontos de extremidade públicos da conta de armazenamento e dos Serviços de Sincronização de Armazenamento. Restringir o acesso ao ponto de extremidade público fornece segurança adicional, garantindo que os pacotes de rede sejam aceitos apenas em locais aprovados.

Restringir o acesso ao ponto de extremidade público da conta de armazenamento

Você pode restringir o acesso ao endpoint público usando as configurações do firewall da conta de armazenamento. Em geral, a maioria das políticas de firewall para uma conta de armazenamento restringe o acesso de rede a uma ou mais redes virtuais. Para restringir o acesso a uma conta de armazenamento a uma rede virtual, use uma das seguintes abordagens:

  • Criar um ou mais pontos de extremidade privados para a conta de armazenamento e desabilitar o acesso ao ponto de extremidade público. Com isso, apenas o tráfego proveniente de dentro das redes virtuais desejadas poderá acessar os compartilhamentos de arquivo do Azure dentro da conta de armazenamento.
  • Restrinja o ponto de extremidade público a uma ou mais redes virtuais. Essa abordagem funciona usando uma funcionalidade da rede virtual denominada pontos de extremidade de serviço. Quando você restringe o tráfego para uma conta de armazenamento através de um endpoint de serviço, ainda está acessando a conta de armazenamento pelo endereço IP público.

Observação

Para permitir que serviços confiáveis da serviços Microsoft, como o Sincronização de Arquivos do Azure, acessem a conta de armazenamento, selecione a opção Permitir serviços confiáveis da serviços Microsoft acessem essa caixa de recursos na sua conta de armazenamento. Para mais informações, veja Restringir o acesso ao endpoint público a redes específicas.

Importante

A Sincronização de Arquivos do Azure tem uma limitação conhecida com perímetros de segurança de rede (NSP). Os Serviços de Sincronização de Armazenamento não podem ser colocados dentro de um perímetro e não há suporte para integração completa de perímetro.

Para conectar um Serviço de Sincronização de Armazenamento a uma conta de armazenamento protegida por um NSP:

  1. Configure o Serviço de Sincronização de Armazenamento para usar Identidades Gerenciadas.
  2. Crie uma regra de perfil NSP de entrada que inclua na lista de permissão a assinatura que hospeda o Serviço de Sincronização de Armazenamento.

Os Serviços de Sincronização de Armazenamento devem permanecer fora do perímetro para que a sincronização funcione corretamente.

Conceder acesso a serviços confiáveis do Azure e desabilitar o acesso ao ponto de extremidade público da conta de armazenamento

Quando você desativa o acesso ao endpoint público, ainda pode acessar a conta de armazenamento pelo endpoint privado, mas as solicitações para o endpoint público da conta de armazenamento são rejeitadas.

Navegue até a conta de armazenamento para a qual gostaria de restringir todo o acesso ao ponto de extremidade público. No sumário da conta de armazenamento, selecione Rede.

Na parte superior da página, selecione o botão de opção Habilitado de redes virtuais e endereços IP selecionados. Isso exibirá várias configurações para controlar a restrição do ponto de extremidade público. Selecione Permitir que os serviços do azure na lista de serviços confiáveis acessem esta conta de armazenamento para permitir que serviços confiáveis da Microsoft, como a Sincronização de Arquivos do Azure, acessem a conta de armazenamento.

Captura de tela do painel Rede com as configurações necessárias para desabilitar o acesso ao ponto de extremidade público da conta de armazenamento.

Conceder acesso a serviços confiáveis do Azure e restringir o acesso ao ponto de extremidade público da conta de armazenamento a redes virtuais específicas

Ao restringir a conta de armazenamento para redes virtuais específicas, você permite solicitações ao ponto de extremidade público de dentro das redes virtuais especificadas. Isso funciona usando uma funcionalidade da rede virtual denominada pontos de extremidade de serviço. Isso pode ser usado com ou sem pontos de extremidade privados.

Navegue até a conta de armazenamento para a qual gostaria de restringir o ponto de extremidade público para redes virtuais específicas. No sumário da conta de armazenamento, selecione Rede.

Na parte superior da página, selecione o botão de opção Habilitado de redes virtuais e endereços IP selecionados. Isso exibirá várias configurações para controlar a restrição do ponto de extremidade público. Selecione + Adicionar rede virtual existente para selecionar a rede virtual específica que deve ter permissão para acessar a conta de armazenamento por meio do ponto de extremidade público. Selecione uma rede virtual e uma sub-rede para essa rede virtual e selecione Habilitar.

Selecione Permitir que os serviços do azure na lista de serviços confiáveis acessem esta conta de armazenamento para permitir que serviços confiáveis da Microsoft, como a Sincronização de Arquivos do Azure, acessem a conta de armazenamento.

Captura de tela do painel Rede com uma rede virtual específica permitida para acessar a conta de armazenamento por meio do ponto de extremidade público.

Desabilitar o acesso ao ponto de extremidade público do Serviço de Sincronização de Armazenamento

A Sincronização de Arquivos do Azure permite restringir o acesso a redes virtuais específicas somente por meio de pontos de extremidade privados. A Sincronização de Arquivos do Azure não dá suporte a pontos de extremidade de serviço para restringir o acesso ao ponto de extremidade público para redes virtuais específicas. Isso significa que os dois estados do ponto de extremidade público do Serviço de Sincronização de Armazenamento são: habilitado e desabilitado.

Importante

Você precisa criar um ponto de extremidade privado antes de desabilitar o acesso ao ponto de extremidade público. Se o ponto de extremidade público estiver desabilitado e não houver nenhum ponto de extremidade privado configurado, a sincronização não poderá funcionar.

Para desabilitar o acesso ao ponto de extremidade público do Serviço de Sincronização de Armazenamento, siga essas etapas:

  1. Entre no portal do Azure.
  2. Vá até o Serviço de Sincronização de Armazenamento e selecione Rede de Configurações> na navegação da esquerda.
  3. Em Permitir acesso a partir de, selecione Somente pontos de extremidade privados.
  4. Selecione um ponto de extremidade privado na lista de Conexões de Pontos de Extremidade Privados.

Azure Policy para Arquivos do Azure e Sincronização de Arquivos do Azure

O Azure Policy ajuda a reforçar os padrões da organização e a avaliar a conformidade com esses padrões em escala. Os Arquivos do Azure e a Sincronização de Arquivos do Azure expõem várias políticas de rede úteis, de auditoria e de correção, que ajudam a monitorar e automatizar a implantação.

As políticas auditam o ambiente e alertam se as contas de armazenamento ou os Serviços de Sincronização de Armazenamento divergem do comportamento definido. Por exemplo, a política alerta se um endpoint público estiver ativado quando sua política foi configurada para desabilitar os endpoints públicos. Modificar e implantar políticas pode modificar proativamente um recurso (como o Serviço de Sincronização de Armazenamento) ou implantar recursos (como endpoints privados) para alinhar com as políticas.

As seguintes políticas predefinidas estão disponíveis para Arquivos do Azure e Sincronização de Arquivos do Azure:

Ação Serviço Condição Nome de política
Auditoria Arquivos do Azure O ponto de extremidade público da conta de armazenamento está habilitado. Consulte Conceder acesso a serviços confiáveis do Azure e desabilitar o acesso ao ponto de extremidade público da conta de armazenamento para obter mais informações. As contas de armazenamento devem restringir o acesso da rede
Auditoria Sincronização de Arquivos do Azure O ponto final público do Serviço de Sincronização de Armazenamento está habilitado. Consulte Desabilitar o acesso ao serviço público do ponto final de sincronização de armazenamento para obter mais informações. O acesso à rede pública deve ser desabilitado para a Sincronização de Arquivos do Azure
Auditoria Arquivos do Azure A conta de armazenamento precisa de pelo menos um ponto de extremidade privado. Veja Criar o endpoint privado da conta de armazenamento para mais informações. A conta de armazenamento deve usar uma conexão de link privado
Auditoria Sincronização de Arquivos do Azure O Serviço de Sincronização de Armazenamento precisa de pelo menos um ponto de extremidade privado. Consulte Criar o ponto de extremidade privado do Serviço de Sincronização de Armazenamento para obter mais informações. A Sincronização de Arquivos do Azure deve usar o link privado
Modificar Sincronização de Arquivos do Azure Desabilitar o ponto de extremidade público do Serviço de Sincronização de Armazenamento. Modificar – configurar a Sincronização de Arquivos do Azure para desabilitar o acesso à rede pública
Implantar Sincronização de Arquivos do Azure Implantar um endpoint privado para o Serviço de Sincronização de Armazenamento. Configurar o Sincronização de Arquivos do Azure com pontos finais privados
Implantar Sincronização de Arquivos do Azure Implantar um registro A na zona DNS privatelink.afs.azure.net. Configurar a Sincronização de Arquivos do Azure para usar zonas DNS privadas

Configurar uma política de implantação de endpoint privado

Para configurar uma política de implantação de endpoint privado, siga estes passos:

  1. Faça login no portal do Azure e pesquise por Política. Selecione Política entre os resultados.
  2. Vá para Autoria>Definições na tabela de conteúdos da Central de Políticas.
  3. No painel de Definições, selecione a categoria Armazenamento no filtro de categoria, ou pesquise por Configurar Sincronização de Arquivos do Azure com endpoints privados.
  4. Selecione ... ao lado da política e depois selecione Atribuir.
  5. Na página Básicos , opcionalmente defina um escopo, uma lista de exclusões e um nome amigável para a apólice. Selecione Próximo.
  6. Na página Parâmetros , selecione ... ao lado do campo privateEndpointSubnetId . Selecione a rede virtual e a sub-rede onde os endpoints privados para seus recursos do Serviço de Sincronização de Armazenamento devem ser implantados. O assistente pode levar vários segundos para carregar as redes virtuais disponíveis. Selecione Próximo.
  7. Na página de Remediação , selecione Criar uma tarefa de remediação para que o endpoint privado seja implantado quando um Serviço de Sincronização de Armazenamento sem um endpoint privado for identificado.
  8. Selecione Revisar + criar para revisar a atribuição de políticas e então selecione Criar.

A atribuição de política resultante será executada periodicamente e poderá não ser executada imediatamente após ser criada.

Confira também