Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
✔️ Aplica-se a: Partilhas de ficheiros SMB e NFS clássicas criadas com o Microsoft.Storage fornecedor de recursos
✖️ Não se aplica a: Partilhas de ficheiros criadas com o fornecedor de recursos Microsoft.FileShares
O Ficheiros do Azure permite-lhe criar endpoints privados para as contas de armazenamento que contêm as suas partilhas de ficheiros. Embora úteis para muitas aplicações diferentes, os endpoints privados são especialmente úteis para ligar às suas partilhas de ficheiros Azure a partir da sua rede local usando uma ligação VPN ou ExpressRoute com peering privado.
Para que as ligações à sua conta de armazenamento atravessem o túnel de rede, o nome de domínio totalmente qualificado (FQDN) da sua conta de armazenamento tem de apontar para o endereço IP privado do seu endpoint privado. Para obter esta resolução, deve encaminhar o sufixo do ponto final de armazenamento (core.windows.net para regiões de nuvem pública) para o serviço DNS privado do Azure acessível a partir da sua rede virtual. Este artigo mostra como configurar e configurar o encaminhamento DNS para resolver corretamente para o endereço IP privado do endpoint da sua conta de armazenamento.
Antes de começar, consulte Planeamento para uma implementação do Ficheiros do Azure e considerações de rede do Ficheiros do Azure.
Como funciona o encaminhamento DNS com o Ficheiros do Azure
O Ficheiros do Azure fornece os seguintes tipos de endpoints para aceder a partilhas de ficheiros Azure:
- Pontos finais públicos, que têm um endereço IP público e podem ser acessados de qualquer lugar do mundo.
- Endpoints privados, que existem dentro de uma rede virtual e têm um endereço IP privado no espaço de endereçamento dessa rede virtual.
- Endpoints de serviço, que restringem o acesso a redes virtuais específicas através do endpoint público. Ainda acedes à conta de armazenamento através do endereço IP público, mas o acesso só é possível a partir dos locais que especificas na tua configuração.
Os pontos de extremidade públicos e privados existem na conta de armazenamento do Azure. Uma conta de armazenamento é uma construção de gerenciamento que representa um pool compartilhado de armazenamento no qual você pode implantar vários compartilhamentos de arquivos, bem como outros recursos de armazenamento, como contêineres de blob ou filas.
Cada conta de armazenamento tem um nome de domínio totalmente qualificado (FQDN). Para as regiões de cloud pública, este FQDN segue o padrão storageaccount.file.core.windows.net onde storageaccount é o nome da conta de armazenamento. Ao efetuar pedidos usando este nome, como montar a partilha na sua estação de trabalho, o seu sistema operativo realiza uma pesquisa DNS para resolver o nome de domínio totalmente qualificado para um endereço IP.
Por padrão, storageaccount.file.core.windows.net resolve para o endereço IP do endpoint público. O endpoint público de uma conta de armazenamento está alojado num cluster de armazenamento Azure que aloja muitos dos endpoints públicos de muitas outras contas de armazenamento. Quando cria um endpoint privado, uma zona de DNS privada é associada à rede virtual à qual foi acrescentada, com um registo CNAME a storageaccount.file.core.windows.net mapear para um registo do tipo A do endereço IP privado do endpoint da sua conta de armazenamento. Isto permite-lhe usar storageaccount.file.core.windows.net FQDN na rede virtual e fazer com que ele se resolva para o endereço IP do ponto de extremidade privado.
Como o nosso objetivo final é aceder às partilhas de ficheiros Azure alojadas na conta de armazenamento a partir de instalações locais, utilizando um túnel de rede, como uma ligação VPN ou ExpressRoute, deve configurar os seus servidores DNS on-premises para encaminhar pedidos feitos ao serviço Ficheiros do Azure para o serviço DNS privado Azure.
Pode configurar o encaminhamento DNS de duas formas:
Utilizar máquinas virtuais de servidor DNS: Configure o encaminhamento condicional de
*.core.windows.net(ou o sufixo de endpoint de armazenamento apropriado para o Governo dos EUA, Alemanha ou nuvens nacionais da China) para uma máquina virtual de servidor DNS hospedada na sua rede virtual Azure. Este servidor DNS irá então redirecionar recursivamente o pedido para o serviço DNS privado do Azure, que resolve o FQDN da conta de armazenamento para o endereço IP privado apropriado. Este é um passo único para todas as partilhas de ficheiros Azure alojadas na sua rede virtual.Use DNS do Azure Private Resolver: Se não quiser implementar um servidor DNS baseado em VM, pode realizar a mesma tarefa usando o DNS do Azure Private Resolver.
Para além dos Ficheiros do Azure, os pedidos de resolução de nomes DNS para outros serviços de armazenamento Azure (Azure Blob storage, Azure Table storage, Azure Queue storage, etc.) serão encaminhados para o serviço privado DNS do Azure. Pode adicionar endpoints adicionais para outros serviços Azure, se quiser.
Pré-requisitos
Antes de poderes configurar o encaminhamento DNS para o Ficheiros do Azure, vais precisar do seguinte:
- Uma conta de armazenamento contendo uma partilha de ficheiros Azure que gostaria de montar. Para aprender a criar uma conta de armazenamento e uma partilha de ficheiros Azure, consulte Criar uma partilha de ficheiros Azure.
- Um endpoint privado para a conta de armazenamento. Veja Criar um endpoint privado.
- A versão mais recente do módulo Azure PowerShell.
Configurar o encaminhamento DNS usando VMs
Se já tem servidores DNS instalados na sua rede virtual Azure, ou se prefere implementar as suas próprias VMs de servidor DNS pela metodologia que a sua organização utiliza, pode configurar o DNS com os cmdlets PowerShell integrados do servidor DNS.
Important
Este artigo assume que está a usar o servidor DNS dentro do Windows Server no seu ambiente local. Pode realizar todos os passos aqui descritos usando qualquer servidor DNS, não apenas o Windows DNS Server.
Nos seus servidores DNS locais, crie um encaminhador condicional usando Add-DnsServerConditionalForwarderZone. Este encaminhador condicional deve ser implementado em todos os seus servidores DNS locais para ser eficaz a encaminhar corretamente o tráfego para o Azure. Lembre-se de substituir as <azure-dns-server-ip> entradas pelos endereços IP adequados ao seu ambiente.
$vnetDnsServers = "<azure-dns-server-ip>", "<azure-dns-server-ip>"
$storageAccountEndpoint = Get-AzContext | `
Select-Object -ExpandProperty Environment | `
Select-Object -ExpandProperty StorageEndpointSuffix
Add-DnsServerConditionalForwarderZone `
-Name $storageAccountEndpoint `
-MasterServers $vnetDnsServers
Nos servidores DNS dentro da sua rede virtual Azure, também terá de configurar um encaminhador para que os pedidos para a zona DNS da conta de armazenamento sejam direcionados ao serviço DNS privado Azure, que é apresentado pelo endereço 168.63.129.16 de IP reservado. (Lembra-te de preencher $storageAccountEndpoint se estiveres a executar os comandos numa sessão PowerShell diferente.)
Add-DnsServerConditionalForwarderZone `
-Name $storageAccountEndpoint `
-MasterServers "168.63.129.16"
Configure o encaminhamento DNS usando o DNS do Azure Private Resolver
Se preferir não implementar VMs de servidores DNS, pode realizar a mesma tarefa usando o DNS do Azure Private Resolver. Veja Criar um DNS do Azure Private Resolver usando o portal Azure.
Não há diferença na forma como configuras os teus servidores DNS on-premises, exceto que, em vez de apontares para os endereços IP dos servidores DNS no Azure, apontas para o endereço IP do endpoint de entrada do resolvedor. O resolvedor não requer qualquer configuração, pois encaminha as consultas para o servidor DNS privado Azure por defeito. Se uma zona DNS privada estiver ligada ao VNet onde o resolvedor está implantado, o resolvedor poderá responder com registos dessa zona DNS.
Advertência
Ao configurar os encaminhadores para a zona core.windows.net , todas as consultas para este domínio público serão encaminhadas para a sua infraestrutura DNS do Azure. Isto causa um problema quando tentas aceder a uma conta de armazenamento de outro inquilino que foi configurada com endpoints privados, porque o DNS do Azure responde à consulta para o nome público da conta de armazenamento com um CNAME que não existe na tua zona DNS privada. Uma solução alternativa para este problema é criar um endpoint privado cross-tenant no seu ambiente para se ligar a essa conta de armazenamento.
Para configurar o encaminhamento DNS usando o DNS do Azure Private Resolver, execute este script nos seus servidores DNS locais. Substitua <resolver-ip> pelo endereço IP do endpoint de entrada do resolvedor.
$privateResolver = "<resolver-ip>"
$storageAccountEndpoint = Get-AzContext | `
Select-Object -ExpandProperty Environment | `
Select-Object -ExpandProperty StorageEndpointSuffix
Add-DnsServerConditionalForwarderZone `
-Name $storageAccountEndpoint `
-MasterServers $privateResolver
Verifique se o encaminhamento DNS está a funcionar
Antes de testar se os encaminhadores DNS estão a funcionar, limpe a cache DNS na sua estação de trabalho local usando Clear-DnsClientCache. Para testar se consegue resolver com sucesso o FQDN da sua conta de armazenamento, use Resolve-DnsName ou nslookup.
# Replace storageaccount.file.core.windows.net with the appropriate FQDN for your storage account.
# Note that the proper suffix (core.windows.net) depends on the cloud you're deployed in.
Resolve-DnsName -Name storageaccount.file.core.windows.net
Se a resolução de nomes for bem-sucedida, o endereço IP resolvido corresponde ao endereço IP privado do endpoint privado da sua conta de armazenamento.
Name Type TTL Section NameHost
---- ---- --- ------- --------
storageaccount.file.core.windows. CNAME 29 Answer storageaccount.privatelink.file.core.windows.net
net
Name : storageaccount.privatelink.file.core.windows.net
QueryType : A
TTL : 1769
Section : Answer
IP4Address : 192.168.0.4
Se estiver a montar uma partilha de ficheiros SMB, também pode usar o Test-NetConnection comando para confirmar que uma ligação TCP pode ser feita com sucesso à sua conta de armazenamento.
Test-NetConnection -ComputerName storageaccount.file.core.windows.net -CommonTCPPort SMB