NFS Azure fildelningar

Gäller för: ✔️ NFS-fildelningar

Azure Files stöder två branschstandardprotokoll för montering av filresurser: SMB-protokollet (Server Message Block) och NFS-protokollet (Network File System). Välj det protokoll som passar bäst för din arbetsbelastning. Azure filresurser stöder inte åtkomst till en enskild Azure filresurs med både SMB- och NFS-protokollen, även om du kan skapa SMB- och NFS-filresurser inom samma FileStorage-lagringskonto. Azure Files erbjuder filresurser i företagsklass som kan skalas upp för att uppfylla dina lagringsbehov och som kan nås samtidigt av tusentals klienter.

Den här artikeln beskriver NFS Azure-fildelningar. Information om SMB-Azure filresurser finns i SMB-filresurser i Azure Files.

Viktigt!

Azure NFS-fildelningar stöds inte på Windows. Innan du använder NFS Azure filresurser i produktion kan du läsa Felsöka NFS-Azure filresurser för en lista över kända problem. NFS-åtkomstkontrollistor (ACL: er) stöds inte.

Vanliga användningsfall för NFS-Azure filresurser

NFS-filresurser fungerar bra med arbetsbelastningar som SAP-programlager, databassäkerhetskopior, databasreplikering, meddelandeköer, hemkataloger för allmänna filservrar och innehållslagringsplatser för programarbetsbelastningar.

NFS-fildelningar används ofta i följande scenarier:

  • Säkerhetskopiera lagring för Linux-/UNIX-baserade program, till exempel verksamhetsspecifika program som skrivits med Linux- eller POSIX-filsystem-API:er
  • Arbetsbelastningar som kräver POSIX-kompatibla fildelningar, skiftlägeskänslighet eller behörigheter i Unix-stil (UID/GID)
  • Ny program- och tjänstutveckling som kräver slumpmässig I/O och hierarkisk lagring

Funktioner för NFS Azure-filresurser

NFS-Azure filresurser erbjuder ett helt POSIX-kompatibelt filsystem. Hårda länkar och symboliska länkar stöds, men du kan inte skapa en hård länk från en befintlig symbolisk länk.

NFS Azure filresurser stöder för närvarande de flesta funktioner från protokollspecifikationen NFSv4.1. Vissa funktioner som delegeringar och återanrop av alla slag, Kerberos-autentisering och ACL:er stöds inte.

Lokalt redundant lagring (LRS) och zonredundant lagring (ZRS) stöds för NFS-Azure filresurser. Geo-redundant lagring (GRS) och geo-zonredundant lagring (GZRS) är inte tillgängliga för NFS-resurser eftersom NFS kräver SSD-lagring, vilket inte stöder geo-redundans.

Stöd för NFS-Azure filresurs för Azure lagringsfunktioner

I följande tabell visas den aktuella nivån av funktionsstöd för NFS Azure fildelningar.

Statusen för objekt som visas i den här tabellen kan ändras med tiden när supporten fortsätter att expandera.

Lagringsfunktion Stöds för NFS-delningar
REST API för filhanteringsplan ✔️
REST API för fildataplan ✔️
Kryptering av data i vila ✔️
Kryptering under överföring ✔️
Redundanstyper för LRS eller ZRS ✔️
Konvertering från LRS till ZRS eller vice versa (endast privata slutpunkter) ✔️
GRS- eller GZRS-redundanstyper
Azure DNS Zonslutpunkter (förhandsversion) ✔️
Privata slutpunkter ✔️
Monteringar av underkataloger ✔️
Grant-nätverksåtkomst till specifika Azure virtuella nätverk ✔️
Bevilja nätverksåtkomst till specifika IP-adresser
SSD-medienivå ✔️
HDD-medienivå
POSIX-behörigheter ✔️
Rot squash ✔️
Få åtkomst till samma data från Windows- och Linux-klienten
Identitetsbaserad autentisering
Azure fildelning mjuk radering ✔️
Azure File Sync
Azure säkerhetskopior av fildelningar
Azure-snapshots av fildelningar ✔️
AzCopy ✔️
Azure Storage Explorer ✔️
Azure Storage Browser på Azure-portalen
Stöd för fler än 16 grupper

Anteckning

Gränsen på 16 grupper är en NFS-protokollbegränsning. Varje användare är begränsad till 16 grupp-ID:er per anslutning.

Hanteringsmodell

NFS Azure-filresurser stöder två resursleverantörer på toppnivå:

  • Microsoft. FileShares (rekommenderas för nya NFS-distributioner): Skapar en fristående filresurs utan ett lagringskonto. Stöder endast den etablerade v2-faktureringsmodellen.
  • Microsoft.Storage (klassisk): Skapar klassiska fildelningar i ett lagringskonto. Stöder etablerade v1- och v2-faktureringsmodeller och den fullständiga Azure Files funktionsuppsättningen.

En fullständig jämförelse av funktioner finns i Jämförelse av resursleverantörer: Microsoft.Storage vs Microsoft.FileShares.

Säkerhet och nätverk för NFS Azure-fildelningar

NFS-Azure filresurser skyddar data via kryptering i vila och under överföring och kräver åtkomstkontroller på nätverksnivå i stället för användarbaserad autentisering.

Encryption

Azure Files krypterar alla vilande data med hjälp av Azure SSE (Storage Service Encryption). Kryptering av lagringstjänst fungerar på samma sätt som BitLocker på Windows: data krypteras under filsystemnivån. Eftersom kryptering sker under Azure filresursens filsystem när data kodas till disk behöver du inte åtkomst till den underliggande nyckeln på klienten för att läsa eller skriva till Azure filresursen. Kryptering i vila gäller för både SMB- och NFS-protokollen.

För kryptering under överföring förbättrar Azure Files NFSv4.1-volymer nätverkssäkerheten genom att aktivera säkra TLS-anslutningar mellan servern och klienten och skydda data under överföring från avlyssning. Azure Files tillhandahåller en dedikerad Require Encryption in Transit for NFS inställning för att oberoende styra om kryptering krävs för NFS-åtkomst. För nya lagringskonton som skapats med hjälp av Azure-portalen är den här inställningen aktiverad som standard. Lagringskonton som skapats med hjälp av Azure PowerShell, Azure CLI eller FileREST API anger det här värdet som Not selected för att säkerställa bakåtkompatibilitet. För befintliga lagringskonton fortsätter inställningen Säker överföring som krävs att styra NFS-krypteringsbeteendet tills du uttryckligen konfigurerar inställningen per protokoll.

Azure tillhandahåller ett krypteringslager för alla data som överförs mellan Azure datacenter med hjälp av MACSec. Med den här tekniken finns kryptering när data överförs mellan Azure datacenter.

Autentisering och nätverksåtkomst

Till skillnad från Azure Files som använder SMB-protokollet erbjuder fildelningar som använder NFS-protokollet inte användarbaserad autentisering. Autentisering för NFS-resurser baseras på de konfigurerade nätverkssäkerhetsreglerna. För att säkerställa att NFS-resursen endast accepterar säkra anslutningar måste du därför konfigurera antingen en privat slutpunkt eller en tjänstslutpunkt för ditt lagringskonto.

En privat slutpunkt (kallas även för en privat länk) ger ditt lagringskonto en privat, statisk IP-adress i det virtuella nätverket, vilket förhindrar anslutningsavbrott från dynamiska IP-adressändringar. Trafik till ditt lagringskonto stannar i peer-kopplade virtuella nätverk, inklusive de i andra regioner och lokalt. Standardpriser för databehandling gäller.

Om du inte behöver någon statisk IP-adress kan du aktivera en tjänstslutpunkt för Azure Files i det virtuella nätverket. En tjänstslutpunkt konfigurerar lagringskonton för att endast tillåta åtkomst från specifika undernät. De tillåtna undernäten kan tillhöra ett virtuellt nätverk i samma prenumeration eller en annan prenumeration, inklusive de som tillhör en annan Microsoft Entra klientorganisation. Det kostar inget extra för att använda tjänstslutpunkter. En sällsynt händelse, till exempel ett zonstopp, kan dock ändra lagringskontots underliggande IP-adress. Medan data fortfarande finns kvar på fildelningen måste du montera fildelningen på nytt.

Om du vill komma åt resurser lokalt konfigurerar du ett VPN eller ExpressRoute utöver en privat slutpunkt. Begäranden som inte kommer från följande källor avvisas:

Mer information om nätverksalternativ finns i Azure Files nätverksöverväganden.

Regional tillgänglighet för NFS Azure-filresurs

NFS Azure-fildelningar stöds i alla regioner som stöder SSD-fildelningar. Se Azure tillgängliga produkter per region.

Prestanda för NFS-Azure filresurs

NFS-Azure filresurser är endast tillgängliga på SSD-filresurser. Under den etablerade v2-faktureringsmodellen kan du ange etablerad kapacitet, IOPS och dataflöde oberoende av varandra, vilket ger dig exakt kostnadskontroll för NFS-arbetsbelastningar med förutsägbara I/O-mönster. Under den etablerade v1-faktureringsmodellen skalas IOPS och dataflöde automatiskt med etablerad kapacitet. Mer information om båda modellerna finns i Förstå Azure Files fakturering.

Typiska I/O-latenser för SSD-baserade Azure-filresurser ligger på några få millisekunder för små I/O-operationer. Metadataintensiva arbetsbelastningar som untar kan uppleva högre latenser på grund av det stora antalet öppnings- och stängningsoperationer.

Mer information om hur du förbättrar NFS-prestanda i stor skala finns i Förbättra NFS-Azure filresursprestanda.

Nästa steg