Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
✔️ Aplica-se a: Partilhas de ficheiros NFS clássicos criadas com o fornecedor de recursos Microsoft.Storage
✔️ Aplica-se a: partilhas de ficheiros NFS criadas através do fornecedor de recursos Microsoft.FileShares
✖️ Não se aplica a: partilhas de ficheiros SMB
O sistema operativo cliente aplica permissões para partilhas de ficheiros NFS, não para o serviço Ficheiros do Azure. O recurso "root squash" é uma funcionalidade de segurança administrativa no NFS que impede que as máquinas clientes tenham acesso não autorizado ao servidor NFS como usuário root. Essa funcionalidade é uma parte importante da proteção dos dados do usuário e das configurações do sistema contra manipulação por clientes não confiáveis ou comprometidos.
Os administradores devem ativar o root squash em ambientes onde vários utilizadores ou sistemas acedem à partilha NFS, especialmente em cenários em que as máquinas clientes não são totalmente confiáveis. Ao converter usuários root em usuários anônimos, o root squash garante que, mesmo que uma máquina cliente seja comprometida, o invasor não poderá explorar privilégios de root para acessar ou modificar arquivos críticos no servidor NFS.
Neste artigo, vai aprender a configurar e alterar as configurações de root squash para partilhas de ficheiros NFS do Azure.
Como funciona o root squash com Ficheiros do Azure
O root squash funciona remapeando o ID do utilizador (UID) e o ID do grupo (GID) do utilizador root para um UID e GID pertencentes ao utilizador anónimo no servidor. Os utilizadores root que acedem ao sistema de ficheiros são automaticamente convertidos para utilizadores e grupos anónimos e menos privilegiados, com permissões limitadas.
Embora o root squash seja o comportamento padrão no NFS, ele não é a opção padrão ao criar um compartilhamento de arquivos NFS Azure. Você deve ativar explicitamente o root squash no compartilhamento de arquivos. Você pode fazer isso ao criar um compartilhamento de arquivos do Azure NFS ou posteriormente.
Configurações de root squash
Escolha entre três definições de "root squash":
- Sem root squash: Desative a função de root squash. Essa opção é útil principalmente para clientes sem disco ou cargas de trabalho, conforme especificado pela documentação da carga de trabalho. Esta configuração é a padrão ao criar uma nova partilha de ficheiros no Azure no NFS.
- All squash: Mapeie todos os UIDs e GIDs para o utilizador anónimo. Use esta configuração para partilhas que exijam acesso apenas de leitura por parte de todos os clientes.
- Abóbora raiz: Mapeie solicitações de UID/GID 0 (raiz) para o UID/GID anônimo. Esta definição não se aplica a outros UIDs ou GIDs que possam ser igualmente sensíveis, como o user bin ou a equipa de grupo.
A tabela seguinte destaca o comportamento do UID observado no servidor ao configurar opções específicas de root squash.
| Opção | UID do cliente | UID do servidor |
|---|---|---|
| root_squash | 0 | 65534 |
| root_squash | 1000 | 1000 |
| no_root_squash | 0 | 0 |
| no_root_squash | 1000 | 1000 |
| all_squash | 0 | 65534 |
| all_squash | 1000 | 65534 |
Configurar root squash num compartilhamento de ficheiros NFS existente (Microsoft.Storage)
Para partilhas de ficheiros clássicas do Azure que utilizam o fornecedor de recursos Microsoft.Storage, pode configurar as definições de root squash através do portal do Azure, do Azure PowerShell ou da CLI do Azure.
Inicie sessão no portal Azure e vá à conta de armazenamento FileStorage que contém a partilha de ficheiros NFS Azure.
No menu de serviço, em Armazenamento de Dados, selecione Partilhas de ficheiros Clássicas.
Seleciona a partilha de ficheiros para a qual queres alterar a definição de root squash.
No menu de serviço, selecione Propriedades. Em seguida, alterne a configuração Root squash conforme desejado.
Selecione Guardar para atualizar o valor de root squash.
Configurar root squash num compartilhamento de ficheiros NFS existente (Microsoft.FileShares)
Para partilhas de ficheiros do Azure que utilizam o fornecedor de recursos Microsoft.FileShares, pode configurar as definições de root squash utilizando o portal do Azure, o Azure PowerShell ou a CLI do Azure.
Inicia sessão no portal do Azure e vai ao partilha de ficheiros.
No menu de serviço, em Configurações, selecione Configuração.
Ative ou desative a definição de root squash, conforme pretendido.
Selecione Guardar para atualizar o valor de root squash.