Configurar pontos finais de rede do Azure File Sync

O Azure File Sync utiliza dois recursos do Azure, cada um com os seus próprios pontos finais de rede: a conta de armazenamento (que detém a partilha de ficheiros do Azure) e o Serviço de Sincronização de Armazenamento (que coordena sincronização, registo do servidor e grupos de sincronização). Ambos os recursos usam endpoints públicos por defeito.

O agente Azure File Sync comunica com ambos os recursos via HTTPS (porta 443). Para servidores que se ligam ao Azure via internet sem VPN ou ExpressRoute, pode usar o endpoint público e não é necessária qualquer configuração. No entanto, a maioria dos clientes do Azure File Sync quer configurar endpoints privados.

Use a tabela seguinte para decidir se precisa de endpoints privados. Se precisares deles, cria endpoints privados para ambos os recursos.

Preciso de... Use
Servidores de sincronização que se ligam ao Azure via internet sem VPN ou ExpressRoute Endpoints públicos (sem necessidade de configuração)
Encaminhe todo o tráfego sincronizado através do ExpressRoute ou da ligação VPN site-to-site Endpoints privados para ambos os recursos
Cumprir os requisitos de conformidade que proíbem dados na internet pública Endpoints privados para ambos os recursos
Desativar o endpoint público como medida de reforço de segurança Pontos finais privados primeiro para ambos os recursos e, depois, restringir o acesso
Implementar o acesso à rede de confiança zero Endpoints privados para ambos os recursos

Para conceitos mais amplos de rede, veja considerações sobre rede do Azure File Sync. Para configurar endpoints para aceder diretamente a partilhas de ficheiros Azure (sem Azure File Sync), veja Configurar endpoints de rede Ficheiros do Azure.

Pré-requisitos

Este artigo parte do princípio de que:

  • Tem uma subscrição do Azure. Se ainda não tiver uma subscrição, crie uma conta gratuita antes de começar.
  • Criou uma partilha de ficheiros SMB clássica do Azure numa conta de armazenamento à qual pretende ligar-se a partir do ambiente no local. Para aprender a criar uma partilha de ficheiros Azure classic, consulte Criar uma partilha de ficheiros Azure classic.
  • O teu firewall permite os domínios necessários para comunicação. Consulte as definições do firewall do Azure File Sync.

Além disso:

Criar os pontos de extremidade privados

Quando você cria um ponto de extremidade privado para um recurso do Azure, os seguintes recursos são implantados:

Recurso implementado Description O que fazes
Ponto final privado Um recurso Azure que liga a sua conta de armazenamento ou Serviço de Sincronização de Armazenamento a uma interface de rede na sua rede virtual Crie um para cada recurso em Criar o endpoint privado da conta de armazenamento e criar o endpoint privado do Storage Sync Service
Interface de rede (NIC) Detém o endereço IP privado do endpoint privado dentro da sua sub-rede Criado automaticamente com o endpoint privado; Não é necessária ação extra
Zona DNS privada Associa o nome do anfitrião público do recurso ao endereço IP do endpoint privado, para que os clientes se liguem ao endpoint privado sem alterar as cadeias de ligação Criado automaticamente se não existir um; recomendado evitar a configuração manual do DNS

Nota

Este artigo utiliza os sufixos DNS para as regiões públicas do Azure: core.windows.net para contas de armazenamento e afs.azure.net para Serviços de Sincronização de Armazenamento. Esta nomenclatura aplica-se também às clouds Azure Sovereign, como a cloud Azure US Government. Basta substituir os sufixos apropriados para o seu ambiente.

Criar o ponto de extremidade privado da conta de armazenamento

Navega até à conta de armazenamento para a qual gostarias de criar um endereço privado. No menu de serviço, em Segurança + rede, selecione Rede, Conexões de ponto de extremidade privado e, em seguida , + Ponto de extremidade privado para criar um novo ponto de extremidade privado.

Captura de ecrã do item de ligações de endpoint privado no menu de serviço da conta de armazenamento.

O assistente resultante tem várias páginas para concluir.

Na folha Noções básicas, selecione a assinatura desejada, o grupo de recursos, o nome, o nome da interface de rede e a região para o seu ponto de extremidade privado. Eles podem ser o que você quiser, eles não precisam corresponder à conta de armazenamento de forma alguma, embora você deva criar o ponto de extremidade privado na mesma região da rede virtual na qual deseja criar o ponto de extremidade privado. Em seguida, selecione Next: Resource.

Captura de tela mostrando como fornecer os detalhes do projeto e da instância para um novo ponto de extremidade privado.

Na folha Recurso, selecione o arquivo para o subrecurso de destino. Em seguida, selecione Next: Rede Virtual.

Captura de tela mostrando como selecionar a qual recurso você gostaria de se conectar usando o novo ponto de extremidade privado.

O painel Rede Virtual permite-lhe selecionar a rede virtual específica e a sub-rede à qual deseja adicionar o seu ponto de extremidade privado. Selecione a alocação de endereço IP dinâmico ou estático para o novo ponto de extremidade privado. Se você selecionar estático, também precisará fornecer um nome e um endereço IP privado. Você também pode, opcionalmente, especificar um grupo de segurança do aplicativo. Quando terminar, selecione Avançar: DNS.

Captura de tela mostrando como fornecer detalhes de rede virtual, sub-rede e endereço IP para o novo ponto de extremidade privado.

A folha DNS contém as informações para integrar seu ponto de extremidade privado com uma zona DNS privada. Verifique se a assinatura e o grupo de recursos estão corretos e selecione Avançar: Tags.

Captura de ecrã a mostrar como integrar o seu ponto de extremidade privado com uma zona DNS privada.

Opcionalmente, você pode aplicar tags para categorizar seus recursos, como aplicar o nome Ambiente e o valor Test a todos os recursos de teste. Insira os pares nome/valor, se desejado, e selecione Avançar: Revisar + criar.

Captura de tela mostrando como marcar opcionalmente seu ponto de extremidade privado com pares nome/valor para facilitar a categorização.

Selecione Criar para criar o ponto de extremidade privado.

Se tiver uma VM dentro da sua rede virtual, ou se configurou o encaminhamento DNS conforme descrito em Configuring DNS forwarding for Ficheiros do Azure, pode testar se o seu endpoint privado está corretamente configurado executando os seguintes comandos a partir do PowerShell, da linha de comandos ou do terminal (funciona para Windows, Linux ou macOS). Substitua <storage-account-name> pelo nome da sua conta de armazenamento:

nslookup <storage-account-name>.file.core.windows.net

Se tudo funcionar com sucesso, você verá a seguinte saída, onde 192.168.0.5 é o endereço IP privado do ponto de extremidade privado em sua rede virtual (saída mostrada para Windows):

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

Criar o ponto de extremidade privado do Serviço de Sincronização de Armazenamento

Vá ao Private Link Center escrevendo Private Link na barra de pesquisa no topo do portal Azure. No índice do Private Link Center, selecione endpoints privados e depois selecione + Adicionar para criar um novo endpoint privado.

Uma captura de tela do centro de links privados

O assistente resultante tem várias páginas para concluir.

No separador Noções básicas, selecione o grupo de recursos, o nome e a região do seu ponto final privado. Estes valores podem ser quaisquer valores válidos. Eles não precisam de corresponder de forma alguma ao Serviço de Sincronização de Armazenamento, mas tens de criar o endpoint privado na mesma região da rede virtual que selecionas.

Uma captura de tela da seção Noções básicas da seção Criar ponto de extremidade privado

Na guia Recurso, selecione Conectar a um recurso do Azure em meu diretório. Em Tipo de Recurso, selecione Microsoft. StorageSync/storageSyncServices.

O separador Configuração permite-lhe selecionar a rede virtual e a sub-rede específicas onde quer adicionar o seu endpoint privado. Selecione a mesma rede virtual que usou para a conta de armazenamento. O separador de Configuração contém também a informação para criar e atualizar a zona DNS privada.

Selecione Rever e Criar para criar o ponto de extremidade privado.

Você pode testar se seu ponto de extremidade privado está configurado corretamente executando os seguintes comandos do PowerShell.

$privateEndpointResourceGroupName = "<your-private-endpoint-resource-group>"
$privateEndpointName = "<your-private-endpoint-name>"

Get-AzPrivateEndpoint `
        -ResourceGroupName $privateEndpointResourceGroupName `
        -Name $privateEndpointName `
        -ErrorAction Stop | `
    Select-Object -ExpandProperty NetworkInterfaces | `
    Select-Object -ExpandProperty Id | `
    ForEach-Object { Get-AzNetworkInterface -ResourceId $_ } | `
    Select-Object -ExpandProperty IpConfigurations | `
    Select-Object -ExpandProperty PrivateLinkConnectionProperties | `
    Select-Object -ExpandProperty Fqdns | `
    ForEach-Object { Resolve-DnsName -Name $_ } | `
    Format-List

Se tudo funcionar corretamente, você verá a seguinte saída onde 192.168.1.4, 192.168.1.5, 192.168.1.6, e 192.168.1.7 são os endereços IP privados atribuídos ao ponto de extremidade privado:

Name     : mysssmanagement.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmanagement.westus2.privatelink.afs.azure.net


Name       : mysssmanagement.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.4

Name     : myssssyncp.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncp.westus2.privatelink.afs.azure.net


Name       : myssssyncp.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.5

Name     : myssssyncs.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncs.westus2.privatelink.afs.azure.net


Name       : myssssyncs.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.6

Name     : mysssmonitoring.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmonitoring.westus2.privatelink.afs.azure.net


Name       : mysssmonitoring.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.7

Restringir o acesso aos pontos finais públicos

Você pode restringir o acesso aos pontos de extremidade públicos da conta de armazenamento e dos Serviços de Sincronização de Armazenamento. Restringir o acesso ao ponto de extremidade público fornece segurança adicional, garantindo que os pacotes de rede só sejam aceitos de locais aprovados.

Restringir o acesso ao ponto de extremidade público da conta de armazenamento

Podes restringir o acesso ao endpoint público usando as definições do firewall da conta de armazenamento. Em geral, a maioria das políticas de firewall para uma conta de armazenamento restringe o acesso à rede a uma ou mais redes virtuais. Para restringir o acesso a uma conta de armazenamento a uma rede virtual, utilize uma das seguintes abordagens:

  • Crie um ou mais pontos de extremidade privados para a conta de armazenamento e desative o acesso ao ponto de extremidade público. Isso garante que apenas o tráfego originado de dentro das redes virtuais desejadas possa acessar os compartilhamentos de arquivos do Azure na conta de armazenamento.
  • Restrinja o ponto de extremidade público a uma ou mais redes virtuais. Esta abordagem funciona ao utilizar uma capacidade da rede virtual denominada endpoints de serviço. Quando restringe o tráfego para uma conta de armazenamento através de um endpoint de serviço, continua a aceder à conta de armazenamento através do endereço IP público.

Nota

Para permitir que serviços serviços Microsoft confiáveis e de primeira parte, como o Azure File Sync, acedam à conta de armazenamento, selecione a opção Permitir que serviços serviços Microsoft confiáveis acedam a esta caixa de recurso na sua conta de armazenamento. Para mais informações, veja Restringir o acesso ao endpoint público a redes específicas.

Importante

O Azure File Sync tem uma limitação conhecida nos perímetros de segurança de rede (NSP). Os Serviços de Sincronização de Armazenamento não podem ser colocados dentro de um perímetro, e a integração total do perímetro não é suportada.

Para ligar um Serviço de Sincronização de Armazenamento a uma conta de armazenamento protegida por um NSP:

  1. Configure o Serviço de Sincronização de Armazenamento para usar Identidades Geridas.
  2. Crie uma regra de perfil de entrada NSP que permita listar a subscrição que aloja o Serviço de Sincronização de Armazenamento.

Os Serviços de Sincronização de Armazenamento devem permanecer fora do perímetro para que a sincronização funcione corretamente.

Conceder acesso a serviços confiáveis do Azure e desabilitar o acesso ao ponto de extremidade público da conta de armazenamento

Quando desativa o acesso ao endpoint público, ainda pode aceder à conta de armazenamento através do endpoint privado, mas os pedidos ao endpoint público da conta de armazenamento são rejeitados.

Aceda à conta de armazenamento para a qual pretende restringir todo o acesso ao endpoint público. No sumário da conta de armazenamento, selecione Rede.

No topo da página, selecione o seletor Ativado a partir de redes virtuais selecionadas e endereços IP. Isto revelará um conjunto de configurações para controlar a restrição do endpoint público. Selecione Permitir que os serviços do Azure na lista de serviços confiáveis acessem essa conta de armazenamento para permitir que serviços confiáveis da Microsoft, como o Azure File Sync, acessem a conta de armazenamento.

Captura de ecrã do painel Rede com as configurações necessárias para desativar o acesso ao endpoint público da conta de armazenamento.

Conceder acesso a serviços confiáveis do Azure e restringir o acesso ao ponto de extremidade público da conta de armazenamento a redes virtuais específicas

Ao restringir a conta de armazenamento a redes virtuais específicas, você está permitindo solicitações para o ponto de extremidade público de dentro das redes virtuais especificadas. Isso funciona utilizando uma capacidade da rede virtual denominada pontos de extremidade de serviço. Isto pode ser utilizado com ou sem endpoints privados.

Navegue até a conta de armazenamento para a qual você gostaria de restringir o ponto de extremidade público a redes virtuais específicas. No sumário da conta de armazenamento, selecione Rede.

No topo da página, selecione o seletor Ativado a partir de redes virtuais selecionadas e endereços IP. Isto revelará um conjunto de configurações para controlar a restrição do endpoint público. Selecione +Adicionar rede virtual existente para selecionar a rede virtual específica que deve ter permissão para acessar a conta de armazenamento por meio do ponto de extremidade público. Selecione uma rede virtual e uma sub-rede para essa rede virtual e, em seguida, selecione Ativar.

Selecione Permitir que os serviços do Azure na lista de serviços confiáveis acessem essa conta de armazenamento para permitir que serviços confiáveis da Microsoft, como o Azure File Sync, acessem a conta de armazenamento.

Captura de ecrã do painel de rede com uma rede virtual específica autorizada a aceder à conta de armazenamento através do ponto de extremidade público.

Desativar o acesso ao terminal público do Serviço de Sincronização de Armazenamento

A Sincronização de Ficheiros do Azure permite-lhe restringir o acesso a redes virtuais específicas apenas através de pontos de extremidade privados; A Sincronização de Ficheiros do Azure não suporta pontos de extremidade de serviço para restringir o acesso ao ponto de extremidade público a redes virtuais específicas. Isso significa que os dois estados do ponto final público do serviço de sincronização de armazenamento são ativado e desativado.

Importante

Você deve criar um ponto de extremidade privado antes de desabilitar o acesso ao ponto de extremidade público. Se o ponto de extremidade público estiver desativado e não houver nenhum ponto de extremidade privado configurado, a sincronização não poderá funcionar.

Para desativar o acesso ao ponto de extremidade público do Serviço de Sincronização de Armazenamento, siga estas etapas:

  1. Inicie sessão no portal do Azure.
  2. Aceda ao Serviço de Sincronização de Armazenamento e selecione Definições>Rede na navegação à esquerda.
  3. Em Permitir acesso de, selecione Somente pontos de extremidade privados.
  4. Selecione um ponto de extremidade privado na lista de Conexões de ponto de extremidade privado.

Azure Policy para Ficheiros do Azure e Azure File Sync

A Política do Azure ajuda a impor os padrões da organização e a avaliar a conformidade em relação a esses padrões em escala. Os Arquivos do Azure e a Sincronização de Arquivos do Azure expõem várias políticas de rede úteis de auditoria e correção que ajudam você a monitorar e automatizar sua implantação.

As políticas auditam seu ambiente e alertam você se suas contas de armazenamento ou o Storage Sync Services divergirem do comportamento definido. Por exemplo, a política alerta-te se um endpoint público estiver ativado quando a tua política foi definida para desativar os endpoints públicos. Modificar e implementar políticas pode modificar proativamente um recurso (como o Serviço de Sincronização de Armazenamento) ou implementar recursos (como endpoints privados) para alinhar com as políticas.

As seguintes políticas predefinidas estão disponíveis para os Arquivos do Azure e a Sincronização de Arquivos do Azure:

Ação Serviço Condição Nome da política
Auditoria Ficheiros do Azure O ponto de extremidade público da conta de armazenamento está habilitado. Veja Conceder acesso a serviços fidedignos do Azure e desativar o acesso ao ponto final público da conta de armazenamento para mais informações. As contas de armazenamento devem restringir o acesso à rede
Auditoria Azure File Sync O ponto de extremidade público do Serviço de Sincronização de Armazenamento está habilitado. Consulte Desativar o acesso ao endpoint público do Serviço de Sincronização de Armazenamento para obter mais informações. O acesso à rede pública deve ser desabilitado para o Azure File Sync
Auditoria Ficheiros do Azure A conta de armazenamento precisa de pelo menos um ponto de extremidade privado. Consulte Criar o ponto de extremidade privado da conta de armazenamento para obter mais informações. A conta de armazenamento deve usar uma conexão de link privado
Auditoria Azure File Sync O Serviço de Sincronização de Armazenamento precisa de pelo menos um ponto de extremidade privado. Consulte Criar o ponto de extremidade privado do Serviço de Sincronização de Armazenamento para mais informações. O Azure File Sync deve usar o link privado
Modificar Azure File Sync Desative o ponto de extremidade público do Serviço de Sincronização de Armazenamento. Modificar - Configurar a Sincronização de Ficheiros do Azure para desativar o acesso à rede pública
Implementar Azure File Sync Implemente um ponto de extremidade privado para o Serviço de Sincronização de Armazenamento. Configurar a sincronização de ficheiros do Azure utilizando pontos finais privados
Implementar Azure File Sync Implante um registro A em privatelink.afs.azure.net zona DNS. Configurar a Sincronização de Ficheiros do Azure para utilizar zonas DNS privadas

Configurar uma política de implantação de ponto de extremidade privado

Para configurar uma política de implementação de endpoint privado, siga estes passos:

  1. Inicie sessão no portal do Azure e pesquise por Policy. Selecione Política nos resultados.
  2. Vá a Autoria>Definições no índice do Centro de Políticas.
  3. No painel de Definições, selecione a categoria Armazenamento no filtro de categoria, ou pesquise por Configurar Azure File Sync com endpoints privados.
  4. Selecione ... ao lado da apólice e depois selecione Atribuir.
  5. Na página Básicos , opcionalmente defina um âmbito, uma lista de exclusão e um nome amigável para a apólice. Selecione Seguinte.
  6. Na página Parâmetros , selecione ... ao lado do campo privateEndpointSubnetId . Selecione a rede virtual e a sub-rede onde os endpoints privados para os seus recursos do Storage Sync Service devem ser implementados. O assistente pode demorar vários segundos a carregar as redes virtuais disponíveis. Selecione Seguinte.
  7. Na página de Remediação , selecione Criar uma tarefa de remediação para que o endpoint privado seja implementado quando um Serviço de Sincronização de Armazenamento sem um endpoint privado for identificado.
  8. Selecione Rever + criar para rever a atribuição da política e depois selecione Criar.

A atribuição de política resultante será executada periodicamente e pode não ser executada imediatamente após a criação.

Consulte também