Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Gäller för: ✔️ SMB-fildelningar
Azure Files erbjuder filresurser i företagsklass som kan skalas upp för att uppfylla dina lagringsbehov och som kan nås samtidigt av tusentals klienter. Azure Files erbjuder två branschstandardprotokoll för montering av Azure filresurser: Server Message Block (SMB) protocol och Network File System (NFS) protokoll. Välj det protokoll som passar bäst för din arbetsbelastning. Azure Files stöder inte åtkomst till en enskild Azure filresurs med både SMB- och NFS-protokollen, även om du kan skapa klassiska SMB- och NFS-filresurser inom samma lagringskonto.
Den här artikeln beskriver SMB Azure-fildelningar. Information om NFS Azure filresurser finns i NFS Azure filresurser.
Vanliga scenarier
Använd SMB-filresurser för många program, inklusive slutanvändarens filresurser och filresurser som säkerhetskopierar databaser och program. Använd SMB-filresurser i följande scenarier:
- Slutanvändares filresurser, till exempel teamresurser och hemkataloger
- Säkerhetskopiera lagring för Windows-baserade program, till exempel SQL Server databaser eller verksamhetsspecifika program
- Ny program- och tjänstutveckling, särskilt om du behöver slumpmässig I/O och hierarkisk lagring
Funktioner
Azure Files stöder de viktigaste funktionerna i SMB och Azure som behövs för produktionsdistributioner av SMB-filresurser:
- SMB-kontinuerlig tillgänglighet (CA)
- AD-domänanslutning och diskretionära åtkomstkontrollistor (DACLs)
- Integrerad serverlös säkerhetskopiering med Azure Backup
- Nätverksisolering med Azure privata slutpunkter
- Hög nätverksgenomströmning med SMB Multichannel (endast SSD-fildelningar)
- SMB-kanalkryptering inklusive AES-256-GCM, AES-128-GCM och AES-128-CCM
- Stöd för tidigare version via VSS-integrerade resursögonblicksbilder
- Automatisk mjuk borttagning på Azure filresurser för att förhindra oavsiktliga borttagningar
- Alternativt internetåtkomliga fildelningar med internetsäkra SMB 3.0+
Du kan montera SMB-filresurser direkt eller cache dem lokalt med Azure File Sync.
Windows SMB-stöd och Azure Files funktioner
I följande tabell visas Windows-support för SMB-version, SMB Multichannel1 och SMB-kanalkryptering när du monterar Azure-filresurser. Använd den här tabellen för att fastställa funktionsstöd och säkerhetskrav för klientoperativsystem som har åtkomst till din Azure filresurs. Använd den senaste KB:en för din version av Windows.
| Windows-version | SMB-version | SMB Multichannel (endast SSD) | Högsta SMB-kanalkryptering |
|---|---|---|---|
| Windows Server 2025 | SMB 3.1.1 | Ja | AES-256-GCM |
| Windows 11 version 24H2 | SMB 3.1.1 | Ja | AES-256-GCM |
| Windows 11 version 23H2 | SMB 3.1.1 | Ja | AES-256-GCM |
| Windows 11 version 22H2 | SMB 3.1.1 | Ja | AES-256-GCM |
| Windows 10 version 22H2 | SMB 3.1.1 | Ja | AES-128-GCM |
| Windows Server 2022 | SMB 3.1.1 | Ja | AES-256-GCM |
| Windows 11 version 21H2 | SMB 3.1.1 | Ja | AES-256-GCM |
| Windows 10 version 21H2 | SMB 3.1.1 | Ja | AES-128-GCM |
| Windows 10 version 21H1 | SMB 3.1.1 | Ja, med KB5003690 eller senare | AES-128-GCM |
| Windows Server version 20H2 | SMB 3.1.1 | Ja, med KB5003690 eller senare | AES-128-GCM |
| Windows 10 version 20H2 | SMB 3.1.1 | Ja, med KB5003690 eller senare | AES-128-GCM |
| Windows Server, version 2004 | SMB 3.1.1 | Ja, med KB5003690 eller senare | AES-128-GCM |
| Windows 10, version 2004 | SMB 3.1.1 | Ja, med KB5003690 eller senare | AES-128-GCM |
| Windows Server 2019 | SMB 3.1.1 | Ja, med KB5003703 eller senare | AES-128-GCM |
| Windows 10, version 1809 | SMB 3.1.1 | Ja, med KB5003703 eller senare | AES-128-GCM |
| Windows Server 2016 | SMB 3.1.1 | Ja, med KB5004238 eller senare och en tillämpad registernyckel | AES-128-GCM |
| Windows 10, version 1607 | SMB 3.1.1 | Ja, med KB5004238 eller senare och en tillämpad registernyckel | AES-128-GCM |
| Windows 10, version 1507 | SMB 3.1.1 | Ja, med KB5004249 eller senare och en tillämpad registernyckel | AES-128-GCM |
| Windows Server 2012 R22 | SMB 3.0 | No | AES-128-CCM |
| Windows Server 2012 2 | SMB 3.0 | No | AES-128-CCM |
| Windows 8.13 | SMB 3.0 | No | AES-128-CCM |
| Windows Server 2008 R23 | SMB 2.1 | No | Stöds ej |
| Windows 73 | SMB 2.1 | No | Stöds ej |
1Azure Files stöder endast SMB Multichannel på SSD-filresurser (premium).
2Regular Microsoft stöd för Windows Server 2012 och Windows Server 2012 R2 har upphört. Du kan bara köpa ytterligare stöd för säkerhetsuppdateringar via ESU-programmet (Extended Security Update).
3Microsoft stöd för Windows 7, Windows 8.1 och Windows Server 2008 R2 har upphört. Migrera från dessa operativsystem.
SMB-protokollinställningar
Azure Files erbjuder flera inställningar som påverkar SMB-protokollets beteende, prestanda och säkerhet. Dessa konfigureras för alla klassiska Azure-filresurser i ett Azure-lagringskonto.
Kontinuerlig SMB-tillgänglighet
Azure Files stöder SMB Continuous Availability (CA) för att hjälpa program att hålla sig tillgängliga under tillfälliga infrastrukturhändelser. Kontinuerlig tillgänglighet är en funktion i SMB-protokollet som håller öppna filhandtag aktiva under korta avbrott, till exempel serverredundans eller korta nätverksstörningar. Alla SMB-Azure filresurser är kontinuerligt tillgängliga som standard. Du kan inte inaktivera den här inställningen.
Vad kontinuerlig tillgänglighet ger
Kontinuerlig tillgänglighet ger följande fördelar:
- Beständiga filhandtag som överlever tillfälliga fel
- Transparent återställning av I/O-åtgärder efter redundansväxling
- Datakonsekvens under infrastrukturövergångar
- Minskad risk för programstörningar
Om ett kort anslutningsavbrott inträffar försöker SMB-klienter automatiskt igen och återupprättar åtkomsten för att öppna filer utan att programmet behöver öppna dem igen. Det här beteendet är särskilt viktigt för arbetsbelastningar som underhåller långvariga filsessioner.
Så här fungerar kontinuerlig tillgänglighet
Kontinuerlig tillgänglighet förlitar sig på beständiga SMB-handtag. Under ett tillfälligt avbrott, som vanligtvis varar upp till flera minuter, gäller följande instruktioner:
- Öppna filhandtag är fortfarande giltiga.
- SMB-klienten försöker utföra pågående I/O-åtgärder igen.
- Azure Files återupptar transparent operationer när anslutningen har återställts.
Eftersom Azure Files prioriterar korrekthet och hållbarhet väntar klienten och försöker igen i stället för att omedelbart misslyckas med åtgärden.
Timeout-beteende vid anslutningsförlust
På grund av det återförsöksbeteende som kontinuerlig tillgänglighet kräver kan SMB-åtgärder ta längre tid innan tidsgränsen nås vid nätverksavbrott.
Du kan till exempel uppleva följande:
- Windows SMB-klienter kan försöka utföra åtgärder igen i flera minuter innan ett fel returneras.
- Program kan verka pausa tillfälligt medan anslutningen återupprättas.
Det här beteendet är avsiktligt eftersom det hjälper till att bevara hanteringen av integritet och förhindra att data skadas. Arbetsuppgifter som ofta kopplas från, till exempel datorer som roamar eller instabila nätverksanslutningar, kan uppleva längre väntetider innan felmeddelanden returneras.
SMB Multichannel
SMB Multichannel gör det möjligt för en SMB 3.x-klient att upprätta flera nätverksanslutningar till en SMB-filresurs. Azure Files stöder endast SMB Multichannel på SSD-filresurser (premium). För Windows klienter är SMB Multichannel aktiverat som standard i alla Azure regioner. I de flesta scenarier, särskilt multitrådade arbetsbelastningar, ser klienterna förbättrad prestanda med SMB Multichannel. I vissa specifika scenarier, som exempelvis enkeltrådade arbetsbelastningar eller i testsyfte, kan det vara så att du vill inaktivera SMB Multichannel. För mer information, se SMB Multichannel.
Säkerhet
Azure Files krypterar alla vilande data med hjälp av Azure SSE (Storage Service Encryption). Du kan också välja att kryptera data under överföring.
Kryptering i viloläge
Kryptering av lagringstjänst fungerar på samma sätt som BitLocker på Windows: data krypteras under filsystemnivån. Eftersom data krypteras under Azure filresursens filsystem eftersom de är kodade till disken behöver du inte åtkomst till den underliggande nyckeln på klienten för att läsa eller skriva till Azure filresursen.
Kryptering vid överföring
Azure Files tillhandahåller en dedikerad Require Encryption in Transit for SMB inställning som du kan använda för att oberoende styra om kryptering krävs för SMB-åtkomst till Azure filresurser. Den här inställningen per protokoll ger mer detaljerad kontroll än inställningen säker överföring på lagringskontonivå, som nu endast gäller för REST/HTTPS-trafik. För nya lagringskonton som skapats med hjälp av Azure-portalen är Require Encryption in Transit for SMB aktiverat som standard, så endast SMB-monteringar som använder SMB 3.x med kryptering tillåts. Monteringar från klienter som inte stöder SMB 3.x med SMB-kanalkryptering avvisas när kryptering under överföring är aktiverat. Lagringskonton som skapats med hjälp av Azure PowerShell, Azure CLI eller FileREST API har inställningen Kräv kryptering under överföring för SMB som Inte vald för att säkerställa bakåtkompatibilitet.
För befintliga lagringskonton visas Kräv kryptering under överföring för SMB inledningsvis som Inte valt. Även om den inte är markerad fortsätter inställningen Säker överföring som krävs att styra SMB-krypteringsbeteendet. Efter att du uttryckligen konfigurerat Kräv kryptering i transit för SMB, får den inställningen företräde för SMB-åtkomst, oavsett värdet Secure Transfer required .
Azure Files stöder AES-256-GCM med SMB 3.1.1 när det används med Windows Server 2022 eller Windows 11. SMB 3.1.1 stöder även AES-128-GCM och SMB 3.0 stöder AES-128-CCM. AES-128-GCM förhandlas som standard på Windows 10 version 21H1 av prestandaskäl.
Du kan inaktivera kryptering under överföring för en Azure filresurs. När kryptering är inaktiverat tillåter Azure Files SMB 2.1 och SMB 3.x utan kryptering. Den främsta orsaken till att inaktivera kryptering under överföring är att stödja ett äldre program som måste köras på ett äldre operativsystem, till exempel Windows Server 2008 R2 eller en äldre Linux-distribution. Azure Files tillåter endast SMB 2.1-anslutningar inom samma Azure-region som Azure-filresursen. En SMB 2.1-klient utanför den Azure regionen för Azure filresurs, till exempel lokalt eller i en annan Azure region, kan inte komma åt filresursen.
SMB-säkerhetsinställningar
Azure Files exponerar inställningar som du kan växla för att göra SMB-protokollet mer kompatibelt eller säkrare, beroende på organisationens krav. Som standard är Azure Files konfigurerat för att vara maximalt kompatibelt, så begränsningar av dessa inställningar kan göra att vissa klienter inte kan ansluta sig.
Azure Files visar följande inställningar:
- SMB-versioner: Vilka versioner av SMB som tillåts. Protokollversioner som stöds är SMB 3.1.1, SMB 3.0 och SMB 2.1. Som standard tillåts alla SMB-versioner, även om SMB 2.1 inte tillåts om Kräv kryptering under överföring för SMB är aktiverat (eller om inställningen Säker överföring krävs styr SMB-beteendet), eftersom SMB 2.1 inte stöder kryptering under överföring.
- Autentiseringsmetoder: Vilka SMB-autentiseringsmetoder tillåts. Autentiseringsmetoder som stöds är NTLMv2 (endast lagringskontonyckel) och Kerberos. Som standard tillåts alla autentiseringsmetoder. Att ta bort NTLMv2 förbjuder användning av lagringskontonyckeln för att montera Azure-fildelning. Azure Files stöder inte användning av NTLM-autentisering för domänautentiseringsuppgifter.
- Kerberos-biljettkryptering: Vilka krypteringsalgoritmer tillåts. Krypteringsalgoritmer som stöds är AES-256 (rekommenderas starkt) och RC4-HMAC.
-
SMB-kanalkryptering: Vilka SMB-kanalkrypteringsalgoritmer tillåts. Krypteringsalgoritmer som stöds är AES-256-GCM, AES-128-GCM och AES-128-CCM. Om du bara väljer AES-256-GCM måste du be anslutande klienter att använda den genom att öppna en PowerShell-terminal som administratör på varje klient och köra
Set-SmbClientConfiguration -EncryptionCiphers "AES_256_GCM" -Confirm:$false. AES-256-GCM stöds inte på Windows klienter som är äldre än Windows 11/Windows Server 2022.
Du kan visa och ändra SMB-säkerhetsinställningarna med hjälp av Azure-portalen, Azure PowerShell eller Azure CLI. Välj önskad flik för att se hur du får och ställer in SMB:s säkerhetsinställningar. Dessa inställningar kontrolleras när en SMB-session upprättas och om den inte uppfylls misslyckas SMB-sessionsuppsättningen med felet STATUS_ACCESS_DENIED.
Följ dessa steg om du vill visa eller ändra SMB-säkerhetsinställningarna med hjälp av Azure portalen:
Logga in på Azure-portalen och sök efter Lagringskonton. Välj det lagringskonto som du vill visa eller ändra SMB-säkerhetsinställningarna för.
I tjänstmenyn väljer du Datalagring>Klassiska filresurser.
Under Filresursinställningar väljer du det värde som är associerat med Säkerhet.
Du kan uttryckligen aktivera eller inaktivera Kräv kryptering under överföring för SMB. För nya lagringskonton som skapats med hjälp av Azure-portalen är den här inställningen aktiverad som standard.
Under Profil väljer du Maximal kompatibilitet, Maximal säkerhet eller Anpassad. Genom att välja Anpassad kan du skapa en anpassad profil för SMB-protokollversioner, SMB-kanalkryptering, autentiseringsmekanismer och Kerberos-biljettkryptering.
Viktigt!
Om du väljer Maximal säkerhet eller använder anpassade inställningar kan det leda till att vissa klienter inte kan ansluta. Till exempel introducerades AES-256-GCM som ett alternativ för SMB-kanalkryptering med början i Windows Server 2022 och Windows 11. Det innebär att äldre klienter som inte stöder AES-256-GCM inte kan ansluta. Om du bara väljer AES-256-GCM måste du be Windows Server 2022 och Windows 11 klienter att endast använda AES-256-GCM genom att öppna en PowerShell-terminal som administratör på varje klient och köra
Set-SmbClientConfiguration -EncryptionCiphers "AES_256_GCM" -Confirm:$false.
När du har angett önskade säkerhetsinställningar väljer du Spara.
Inaktivera SMB 1 på Linux-klienter
Azure Files stöder inte SMB 1. Från och med Linux-kärna 4.18 kan du inaktivera SMB 1 på Linux-klienter genom att använda modulparametern disable_legacy_dialects i kärnmodulen cifs .
Kontrollera om din fördelning stöder denna parameter:
sudo modinfo -p cifs | grep disable_legacy_dialects
För att inaktivera SMB 1, avmontera först eventuella SMB-delningar och lasta ur modulen:
sudo modprobe -r cifs
Ladda om modulen med SMB 1 inaktiverat:
sudo modprobe cifs disable_legacy_dialects=Y
För att göra denna förändring bestående under omstarter, lägg till inställningen i din modulkonfiguration:
echo "options cifs disable_legacy_dialects=Y" | sudo tee -a /etc/modprobe.d/local.conf > /dev/null
Verifiera att inställningen är aktiv:
cat /sys/module/cifs/parameters/disable_legacy_dialects
Utdata ska vara Y.
Begränsningar
SMB-Azure filresurser stöder en delmängd funktioner som stöds av SMB-protokollet och NTFS-filsystemet. Även om de flesta användningsfall och program inte kräver dessa funktioner kanske vissa program inte fungerar korrekt med Azure Files om de förlitar sig på funktioner som inte stöds. Följande funktioner stöds inte:
- SMB Direct
- SMB-katalogleasing
- VSS för SMB-filresurser (med den här funktionen kan VSS-leverantörer tömma sina data till SMB-filresursen innan en ögonblicksbild tas)
- Alternativa dataströmmar
- Utökade attribut
- Objektidentifierare
- Hårda länkar
- Mjuka länkar
- Referenspunkter
- Glesa filer
- Korta filnamn (8,3 alias)
- Compression
Regional tillgänglighet
SMB Azure-filresurser är tillgängliga i varje Azure-region, inklusive alla offentliga och suveräna regioner. SSD-filresurser är tillgängliga i en delmängd av regioner.
Nästa steg
- Plan för en Azure Files distribution
- Skapa en Azure filresurs
- Montera SMB-fildelningar på ditt valda operativsystem.