Configurar pontos de extremidade de rede para acessar compartilhamentos de arquivos do Azure

✔️ Aplica-se a: Partilhas de ficheiros clássicas criadas com o fornecedor de recursos Microsoft.Storage

✔️ Aplica-se a: Partilhas de ficheiros criadas com o fornecedor de recursos Microsoft.FileShares

O Ficheiros do Azure fornece dois tipos principais de endpoints para aceder às partilhas de ficheiros do Azure.

  • Endpoints públicos, que têm um endereço IP público e aos quais pode aceder a partir de qualquer lugar do mundo.
  • Endpoints privados, que existem dentro de uma rede virtual e têm um endereço IP privado no espaço de endereçamento dessa rede virtual.

Para partilhas de ficheiros clássicas (criadas com o fornecedor de Microsoft.Storage recursos), a conta de armazenamento do Azure tem endpoints públicos e privados. Para partilhas de ficheiros criadas com o fornecedor de Microsoft.FileShares recursos, cria-se endpoints públicos e privados ao nível da partilha de ficheiros em vez de ao nível da conta de armazenamento.

Este artigo foca-se em como configurar um endpoint privado para aceder diretamente à partilha de ficheiros do Azure. Uma grande parte deste artigo também se aplica à forma como o Azure File Sync funciona com os pontos de extremidade públicos e privados da conta de armazenamento. Para mais informações sobre considerações de rede para o Azure File Sync, consulte configurar as definições do proxy e firewall do Azure File Sync.

Antes de ler este guia, reveja as considerações sobre redes do Ficheiros do Azure.

Pré-requisitos

Criar e configurar pontos finais

Podes configurar os teus endpoints para restringir o acesso à rede à tua conta de armazenamento e partilhas de ficheiros. Para restringir o acesso a uma rede virtual, use uma das seguintes abordagens:

  • Crie um ou mais endpoints privados e restrinja todo o acesso ao endpoint público (recomendado). Esta abordagem garante que apenas o tráfego originado dentro das redes virtuais desejadas pode aceder às partilhas de ficheiros do Azure. Consulte Custo do link privado.
  • Restrinja o ponto de extremidade público a uma ou mais redes virtuais. Esta abordagem utiliza uma capacidade da rede virtual denominada endpoints de serviço. Quando restringe o tráfego para uma conta de armazenamento através de um endpoint de serviço, está a aceder à conta de armazenamento ou à partilha de ficheiros através do endereço IP público, mas o acesso só é possível a partir dos locais que especifica na sua configuração.

Criar um ponto final privado

Quando cria um endpoint privado para as suas partilhas de ficheiros, implementa os seguintes recursos do Azure:

  • Um endpoint privado: Um recurso Azure que representa o endpoint privado. Pode pensar neste recurso como um conector entre um recurso alvo e uma interface de rede.
  • Uma interface de rede (NIC): A interface de rede que mantém um endereço IP privado dentro da rede virtual e sub-rede especificadas. Este recurso é o mesmo que implementas quando implementas uma máquina virtual (VM). No entanto, em vez de o atribuir a uma VM, este pertence ao endpoint privado.
  • Uma zona privada de Sistema de Nomes de Domínio (DNS): Se não implementou anteriormente um endpoint privado para esta rede virtual, uma nova zona DNS privada é implementada para a sua rede virtual. Um registo DNS também é criado nesta zona DNS. Se já implementou um endpoint privado nesta rede virtual, um novo registo é adicionado à zona DNS existente. A implantação de uma zona DNS é opcional. No entanto, é altamente recomendado e necessário se você estiver montando seus compartilhamentos de arquivos do Azure com uma entidade de serviço do AD ou usando a API FileREST.

Nota

Este artigo utiliza o sufixo DNS para as regiões públicas do Azure, core.windows.net. Este comentário aplica-se também às clouds Azure Sovereign, como a cloud Azure US Government e a Azure operada pela cloud 21Vianet. Basta substituir os sufixos apropriados para o seu ambiente.

Experiência clássica vs. nova partilha de ficheiros

O processo de criação de endpoints privados varia ligeiramente dependendo se está a usar partilhas de ficheiros clássicas ou o novo modelo de partilha de ficheiros. Para partilhas de ficheiros clássicas, cria-se um endpoint privado para a conta de armazenamento que contém as partilhas de ficheiros. Para partilhas de ficheiros criadas com Microsoft.FileShares, cria um ponto final privado para a própria partilha de ficheiros.

Muitos dos passos são idênticos para ambas as experiências. Apenas a referência do recurso, o ID do grupo e o nome do registo DNS diferem, como mostrado na tabela seguinte.

Compartilhamentos de arquivos clássicos (Microsoft.Storage) Novas partilhas de ficheiros (Microsoft.FileShares)
Destino de ponto final privado Conta de armazenamento Partilha de ficheiros
Cmdlet de recursos Get-AzStorageAccount Get-AzFileShare
ID de grupo (sub-recurso) file FileShare
DNS Nome de registo A Nome da conta de armazenamento Prefixo do nome do host (por exemplo, fs-xxxxxxxxxxxxxxxxx)

Vai ao grupo de recursos onde queres criar um endpoint privado. Selecione + Criar e pesquise por Ponto Final Privado. Selecione o recurso de endpoint privado e depois selecione Criar.

O mago tem várias páginas para completar.

Na página Básicos , selecione a subscrição, grupo de recursos, nome, nome da interface de rede e região do seu endpoint privado. Tens de criar o endpoint privado na mesma região da rede virtual onde queres criar o endpoint privado. Em seguida, selecione Next: Resource.

Captura de ecrã mostrando como fornecer os detalhes do projeto e da instância para um novo ponto de extremidade privado.

Se estiveres a usar partilhas de ficheiros clássicas numa conta de armazenamento:

Na página de Recursos, selecione Microsoft. Storage/storageAccounts no menu suspenso para Tipo de Recursos. Para o Recurso, selecione a conta de armazenamento específica à qual quer ligar-se. Para sub-recurso de destino, selecione file. Em seguida, selecione Next: Rede Virtual.

Captura de ecrã que mostra como selecionar o tipo de recurso, recurso e sub-recurso de destino para o novo endpoint privado.

Se estiver a utilizar partilhas de ficheiros criadas com o fornecedor de recursos Microsoft.FileShares:

Na página de Recursos, selecione Microsoft. FileShares/fileShares no menu suspenso para Tipo de Recursos. Para o Recurso, selecione a partilha de ficheiros específica a que quer ligar. O sub-recurso alvo é preenchido automaticamente com FileShare. Em seguida, selecione Next: Rede Virtual.

A página Rede Virtual permite-lhe selecionar a virtual network e a subnet específicas onde pretende adicionar o seu endpoint privado. Selecione a alocação de endereço IP dinâmico ou estático para o novo ponto de extremidade privado. Se selecionares estática, também precisas de fornecer um nome e um endereço IP privado. Você também pode, opcionalmente, especificar um grupo de segurança do aplicativo. Quando terminar, selecione Avançar: DNS.

Captura de ecrã que mostra como fornecer detalhes de rede virtual, sub-rede e endereço IP para o novo endpoint privado.

A página DNS contém a informação para integrar o seu endpoint privado com uma zona DNS privada. Certifique-se de que a subscrição e o grupo de recursos estão corretos e depois selecione Próximo: Etiquetas.

Captura de ecrã a mostrar como integrar o seu ponto de extremidade privado com uma zona DNS privada.

Opcionalmente, você pode aplicar tags para categorizar seus recursos, como aplicar o nome Ambiente e o valor Test a todos os recursos de teste. Insira os pares nome/valor, se desejado, e selecione Avançar: Revisar + criar.

Captura de ecrã que mostra como etiquetar opcionalmente o teu endpoint privado com pares nome/valor para facilitar a categorização.

Selecione Criar para criar o ponto de extremidade privado.

Verificar a conectividade

Se tiver uma VM dentro da sua rede virtual, ou se configurou o encaminhamento DNS conforme descrito em Configuring DNS forwarding for Ficheiros do Azure, pode testar se o seu endpoint privado está corretamente configurado. Execute os seguintes comandos a partir do PowerShell, da linha de comandos ou do terminal (funciona para Windows, Linux ou macOS).

Para partilhas de ficheiros clássicas, substitua <storage-account-name> pelo nome de conta de armazenamento apropriado:

nslookup <storage-account-name>.file.core.windows.net

Para partilhas de ficheiros criadas com o fornecedor de recursos Microsoft.FileShares, utilize o nome do anfitrião da partilha de ficheiros. No separador Descrição geral da partilha de ficheiros, selecione Vista JSON no canto superior direito. Na visualização JSON, em properties, copie o valor para hostName. O formato é fs-xxxxxxxxxxxxxxxxx.xx.file.storage.azure.net.

nslookup <file-share-host-name>

Se for bem-sucedido, verá uma saída semelhante à seguinte, onde 192.168.0.5 é o endereço IP privado do ponto final privado na sua rede virtual (saída mostrada para Windows).

Para partilhas de ficheiros clássicas:

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

Para partilhas de ficheiros criadas com o fornecedor de recursos Microsoft.FileShares:

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    <hostNamePrefix>.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  <hostNamePrefix>.<zone>.file.storage.azure.net

Restringir o acesso público ao endpoint

Para limitar o acesso ao endpoint público, primeiro desative o acesso geral ao endpoint público. Desativar o acesso ao endpoint público não afeta os endpoints privados. Depois de desativar o endpoint público, selecione redes ou endereços IP específicos que possam continuar a aceder a ele. Em geral, a maioria das políticas de firewall para uma conta de armazenamento restringe o acesso à rede a uma ou mais redes virtuais.

Também pode usar um perímetro de segurança de rede para gerir centralmente as regras de acesso de entrada e saída.

Desativar o acesso ao ponto de extremidade público

Quando desativa o acesso à rede pública, restringe o acesso de entrada enquanto permite o acesso de saída. Ainda podes aceder à conta de armazenamento através dos seus endpoints privados. Caso contrário, os pedidos para o endpoint público da conta de armazenamento são rejeitados, a menos que sejam de uma fonte especificamente permitida.

Para desativar o acesso público à rede para partilhas de ficheiros clássicas, siga estes passos:

  1. Vai à conta de armazenamento onde queres restringir todo o acesso de entrada ao endpoint público.
  2. No menu de serviço, em Segurança + rede, selecione Rede.
  3. Em Acesso à rede pública, selecione Gerir.
  4. Selecione Desabilitar e depois selecione Prosseguir.
  5. Selecione Guardar.

Captura de ecrã que mostra como desativar o acesso à rede pública para uma conta de armazenamento.

Para partilhas de ficheiros criadas com o fornecedor de recursos Microsoft.FileShares:

Aceda à partilha de ficheiros onde pretende desativar o acesso público. No menu de serviço, em Configurações, selecione Configuração. Defina o acesso à rede pública como Desativado e depois selecione Guardar.

Restringir o acesso ao endpoint público a redes específicas

Quando restringe o acesso ao endpoint público a redes específicas, permite pedidos para o endpoint público a partir de redes virtuais ou endereços IP especificados. Esta restrição funciona utilizando uma capacidade chamada endpoints de serviço. Pode usar endpoints de serviço com ou sem endpoints privados.

Para partilhas de ficheiros clássicas, siga estes passos para restringir o endpoint público a redes específicas.

  1. Vai à conta de armazenamento onde queres restringir o endpoint público a redes específicas.
  2. No menu de serviço, em Segurança + rede, selecione Rede.
  3. Em âmbito de acesso à rede pública, selecione Ativar a partir de redes selecionadas. Esta seleção revela um conjunto de definições para controlar a forma como o endpoint público é restringido.
  4. Em redes virtuais, selecione Adicionar uma rede> virtualAdicionar rede virtual existente para selecionar a rede virtual que deve ser autorizada a aceder à conta de armazenamento através do endpoint público. Selecione uma rede virtual e uma sub-rede para essa rede virtual e, em seguida, selecione Ativar. Se quiser criar uma nova rede virtual para este fim, selecione Adicionar uma rede> virtualAdicionar nova rede virtual, forneça os detalhes e depois selecione Criar.
  5. Em Endereços IPv4, especifique quaisquer endereços IP públicos da internet que queira poder aceder à conta de armazenamento.
  6. Selecione a caixa de verificação Permitir que serviços Microsoft fidedignos acedam a este recurso para permitir que serviços Microsoft próprios fidedignos, como o Azure File Sync, acedam à conta de armazenamento.
  7. Selecione Guardar.

Captura de ecrã que mostra como restringir o endpoint público a redes específicas.

Para partilhas de ficheiros criadas com o fornecedor de recursos Microsoft.FileShares:

Vá à partilha de ficheiros onde pretende restringir o acesso público. No menu de serviço, em Definições, selecione Configuração. Em Acesso à Rede Pública, selecione Ativado entre redes virtuais selecionadas, adicione as redes virtuais e sub-redes permitidas para aceder à partilha e selecione Guardar.

Consulte também