SMB Azure fildelningar

Gäller för: ✔️ SMB-fildelningar

Azure Files erbjuder filresurser i företagsklass som kan skalas upp för att uppfylla dina lagringsbehov och som kan nås samtidigt av tusentals klienter. Azure Files erbjuder två branschstandardprotokoll för montering av Azure filresurser: Server Message Block (SMB) protocol och Network File System (NFS) protokoll. Välj det protokoll som passar bäst för din arbetsbelastning. Azure Files stöder inte åtkomst till en enskild Azure filresurs med både SMB- och NFS-protokollen, även om du kan skapa klassiska SMB- och NFS-filresurser inom samma lagringskonto.

Den här artikeln beskriver SMB Azure-fildelningar. Information om NFS Azure filresurser finns i NFS Azure filresurser.

Vanliga scenarier

Använd SMB-filresurser för många program, inklusive slutanvändarens filresurser och filresurser som säkerhetskopierar databaser och program. Använd SMB-filresurser i följande scenarier:

  • Slutanvändares filresurser, till exempel teamresurser och hemkataloger
  • Säkerhetskopiera lagring för Windows-baserade program, till exempel SQL Server databaser eller verksamhetsspecifika program
  • Ny program- och tjänstutveckling, särskilt om du behöver slumpmässig I/O och hierarkisk lagring

Funktioner

Azure Files stöder de viktigaste funktionerna i SMB och Azure som behövs för produktionsdistributioner av SMB-filresurser:

  • SMB-kontinuerlig tillgänglighet (CA)
  • AD-domänanslutning och diskretionära åtkomstkontrollistor (DACLs)
  • Integrerad serverlös säkerhetskopiering med Azure Backup
  • Nätverksisolering med Azure privata slutpunkter
  • Hög nätverksgenomströmning med SMB Multichannel (endast SSD-fildelningar)
  • SMB-kanalkryptering inklusive AES-256-GCM, AES-128-GCM och AES-128-CCM
  • Stöd för tidigare version via VSS-integrerade resursögonblicksbilder
  • Automatisk mjuk borttagning på Azure filresurser för att förhindra oavsiktliga borttagningar
  • Alternativt internetåtkomliga fildelningar med internetsäkra SMB 3.0+

Du kan montera SMB-filresurser direkt eller cache dem lokalt med Azure File Sync.

Windows SMB-stöd och Azure Files funktioner

I följande tabell visas Windows-support för SMB-version, SMB Multichannel1 och SMB-kanalkryptering när du monterar Azure-filresurser. Använd den här tabellen för att fastställa funktionsstöd och säkerhetskrav för klientoperativsystem som har åtkomst till din Azure filresurs. Använd den senaste KB:en för din version av Windows.

Windows-version SMB-version SMB Multichannel (endast SSD) Högsta SMB-kanalkryptering
Windows Server 2025 SMB 3.1.1 Ja AES-256-GCM
Windows 11 version 24H2 SMB 3.1.1 Ja AES-256-GCM
Windows 11 version 23H2 SMB 3.1.1 Ja AES-256-GCM
Windows 11 version 22H2 SMB 3.1.1 Ja AES-256-GCM
Windows 10 version 22H2 SMB 3.1.1 Ja AES-128-GCM
Windows Server 2022 SMB 3.1.1 Ja AES-256-GCM
Windows 11 version 21H2 SMB 3.1.1 Ja AES-256-GCM
Windows 10 version 21H2 SMB 3.1.1 Ja AES-128-GCM
Windows 10 version 21H1 SMB 3.1.1 Ja, med KB5003690 eller senare AES-128-GCM
Windows Server version 20H2 SMB 3.1.1 Ja, med KB5003690 eller senare AES-128-GCM
Windows 10 version 20H2 SMB 3.1.1 Ja, med KB5003690 eller senare AES-128-GCM
Windows Server, version 2004 SMB 3.1.1 Ja, med KB5003690 eller senare AES-128-GCM
Windows 10, version 2004 SMB 3.1.1 Ja, med KB5003690 eller senare AES-128-GCM
Windows Server 2019 SMB 3.1.1 Ja, med KB5003703 eller senare AES-128-GCM
Windows 10, version 1809 SMB 3.1.1 Ja, med KB5003703 eller senare AES-128-GCM
Windows Server 2016 SMB 3.1.1 Ja, med KB5004238 eller senare och en tillämpad registernyckel AES-128-GCM
Windows 10, version 1607 SMB 3.1.1 Ja, med KB5004238 eller senare och en tillämpad registernyckel AES-128-GCM
Windows 10, version 1507 SMB 3.1.1 Ja, med KB5004249 eller senare och en tillämpad registernyckel AES-128-GCM
Windows Server 2012 R22 SMB 3.0 No AES-128-CCM
Windows Server 2012 2 SMB 3.0 No AES-128-CCM
Windows 8.13 SMB 3.0 No AES-128-CCM
Windows Server 2008 R23 SMB 2.1 No Stöds ej
Windows 73 SMB 2.1 No Stöds ej

1Azure Files stöder endast SMB Multichannel på SSD-filresurser (premium).

2Regular Microsoft stöd för Windows Server 2012 och Windows Server 2012 R2 har upphört. Du kan bara köpa ytterligare stöd för säkerhetsuppdateringar via ESU-programmet (Extended Security Update).

3Microsoft stöd för Windows 7, Windows 8.1 och Windows Server 2008 R2 har upphört. Migrera från dessa operativsystem.

SMB-protokollinställningar

Azure Files erbjuder flera inställningar som påverkar SMB-protokollets beteende, prestanda och säkerhet. Dessa konfigureras för alla klassiska Azure-filresurser i ett Azure-lagringskonto.

Kontinuerlig SMB-tillgänglighet

Azure Files stöder SMB Continuous Availability (CA) för att hjälpa program att hålla sig tillgängliga under tillfälliga infrastrukturhändelser. Kontinuerlig tillgänglighet är en funktion i SMB-protokollet som håller öppna filhandtag aktiva under korta avbrott, till exempel serverredundans eller korta nätverksstörningar. Alla SMB-Azure filresurser är kontinuerligt tillgängliga som standard. Du kan inte inaktivera den här inställningen.

Vad kontinuerlig tillgänglighet ger

Kontinuerlig tillgänglighet ger följande fördelar:

  • Beständiga filhandtag som överlever tillfälliga fel
  • Transparent återställning av I/O-åtgärder efter redundansväxling
  • Datakonsekvens under infrastrukturövergångar
  • Minskad risk för programstörningar

Om ett kort anslutningsavbrott inträffar försöker SMB-klienter automatiskt igen och återupprättar åtkomsten för att öppna filer utan att programmet behöver öppna dem igen. Det här beteendet är särskilt viktigt för arbetsbelastningar som underhåller långvariga filsessioner.

Så här fungerar kontinuerlig tillgänglighet

Kontinuerlig tillgänglighet förlitar sig på beständiga SMB-handtag. Under ett tillfälligt avbrott, som vanligtvis varar upp till flera minuter, gäller följande instruktioner:

  • Öppna filhandtag är fortfarande giltiga.
  • SMB-klienten försöker utföra pågående I/O-åtgärder igen.
  • Azure Files återupptar transparent operationer när anslutningen har återställts.

Eftersom Azure Files prioriterar korrekthet och hållbarhet väntar klienten och försöker igen i stället för att omedelbart misslyckas med åtgärden.

Timeout-beteende vid anslutningsförlust

På grund av det återförsöksbeteende som kontinuerlig tillgänglighet kräver kan SMB-åtgärder ta längre tid innan tidsgränsen nås vid nätverksavbrott.

Du kan till exempel uppleva följande:

  • Windows SMB-klienter kan försöka utföra åtgärder igen i flera minuter innan ett fel returneras.
  • Program kan verka pausa tillfälligt medan anslutningen återupprättas.

Det här beteendet är avsiktligt eftersom det hjälper till att bevara hanteringen av integritet och förhindra att data skadas. Arbetsuppgifter som ofta kopplas från, till exempel datorer som roamar eller instabila nätverksanslutningar, kan uppleva längre väntetider innan felmeddelanden returneras.

SMB Multichannel

SMB Multichannel gör det möjligt för en SMB 3.x-klient att upprätta flera nätverksanslutningar till en SMB-filresurs. Azure Files stöder endast SMB Multichannel på SSD-filresurser (premium). För Windows klienter är SMB Multichannel aktiverat som standard i alla Azure regioner. I de flesta scenarier, särskilt multitrådade arbetsbelastningar, ser klienterna förbättrad prestanda med SMB Multichannel. I vissa specifika scenarier, som exempelvis enkeltrådade arbetsbelastningar eller i testsyfte, kan det vara så att du vill inaktivera SMB Multichannel. För mer information, se SMB Multichannel.

Säkerhet

Azure Files krypterar alla vilande data med hjälp av Azure SSE (Storage Service Encryption). Du kan också välja att kryptera data under överföring.

Kryptering i viloläge

Kryptering av lagringstjänst fungerar på samma sätt som BitLocker på Windows: data krypteras under filsystemnivån. Eftersom data krypteras under Azure filresursens filsystem eftersom de är kodade till disken behöver du inte åtkomst till den underliggande nyckeln på klienten för att läsa eller skriva till Azure filresursen.

Kryptering vid överföring

Azure Files tillhandahåller en dedikerad Require Encryption in Transit for SMB inställning som du kan använda för att oberoende styra om kryptering krävs för SMB-åtkomst till Azure filresurser. Den här inställningen per protokoll ger mer detaljerad kontroll än inställningen säker överföring på lagringskontonivå, som nu endast gäller för REST/HTTPS-trafik. För nya lagringskonton som skapats med hjälp av Azure-portalen är Require Encryption in Transit for SMB aktiverat som standard, så endast SMB-monteringar som använder SMB 3.x med kryptering tillåts. Monteringar från klienter som inte stöder SMB 3.x med SMB-kanalkryptering avvisas när kryptering under överföring är aktiverat. Lagringskonton som skapats med hjälp av Azure PowerShell, Azure CLI eller FileREST API har inställningen Kräv kryptering under överföring för SMB som Inte vald för att säkerställa bakåtkompatibilitet.

För befintliga lagringskonton visas Kräv kryptering under överföring för SMB inledningsvis som Inte valt. Även om den inte är markerad fortsätter inställningen Säker överföring som krävs att styra SMB-krypteringsbeteendet. Efter att du uttryckligen konfigurerat Kräv kryptering i transit för SMB, får den inställningen företräde för SMB-åtkomst, oavsett värdet Secure Transfer required .

Azure Files stöder AES-256-GCM med SMB 3.1.1 när det används med Windows Server 2022 eller Windows 11. SMB 3.1.1 stöder även AES-128-GCM och SMB 3.0 stöder AES-128-CCM. AES-128-GCM förhandlas som standard på Windows 10 version 21H1 av prestandaskäl.

Du kan inaktivera kryptering under överföring för en Azure filresurs. När kryptering är inaktiverat tillåter Azure Files SMB 2.1 och SMB 3.x utan kryptering. Den främsta orsaken till att inaktivera kryptering under överföring är att stödja ett äldre program som måste köras på ett äldre operativsystem, till exempel Windows Server 2008 R2 eller en äldre Linux-distribution. Azure Files tillåter endast SMB 2.1-anslutningar inom samma Azure-region som Azure-filresursen. En SMB 2.1-klient utanför den Azure regionen för Azure filresurs, till exempel lokalt eller i en annan Azure region, kan inte komma åt filresursen.

SMB-säkerhetsinställningar

Azure Files exponerar inställningar som du kan växla för att göra SMB-protokollet mer kompatibelt eller säkrare, beroende på organisationens krav. Som standard är Azure Files konfigurerat för att vara maximalt kompatibelt, så begränsningar av dessa inställningar kan göra att vissa klienter inte kan ansluta sig.

Azure Files visar följande inställningar:

  • SMB-versioner: Vilka versioner av SMB som tillåts. Protokollversioner som stöds är SMB 3.1.1, SMB 3.0 och SMB 2.1. Som standard tillåts alla SMB-versioner, även om SMB 2.1 inte tillåts om Kräv kryptering under överföring för SMB är aktiverat (eller om inställningen Säker överföring krävs styr SMB-beteendet), eftersom SMB 2.1 inte stöder kryptering under överföring.
  • Autentiseringsmetoder: Vilka SMB-autentiseringsmetoder tillåts. Autentiseringsmetoder som stöds är NTLMv2 (endast lagringskontonyckel) och Kerberos. Som standard tillåts alla autentiseringsmetoder. Att ta bort NTLMv2 förbjuder användning av lagringskontonyckeln för att montera Azure-fildelning. Azure Files stöder inte användning av NTLM-autentisering för domänautentiseringsuppgifter.
  • Kerberos-biljettkryptering: Vilka krypteringsalgoritmer tillåts. Krypteringsalgoritmer som stöds är AES-256 (rekommenderas starkt) och RC4-HMAC.
  • SMB-kanalkryptering: Vilka SMB-kanalkrypteringsalgoritmer tillåts. Krypteringsalgoritmer som stöds är AES-256-GCM, AES-128-GCM och AES-128-CCM. Om du bara väljer AES-256-GCM måste du be anslutande klienter att använda den genom att öppna en PowerShell-terminal som administratör på varje klient och köra Set-SmbClientConfiguration -EncryptionCiphers "AES_256_GCM" -Confirm:$false. AES-256-GCM stöds inte på Windows klienter som är äldre än Windows 11/Windows Server 2022.

Du kan visa och ändra SMB-säkerhetsinställningarna med hjälp av Azure-portalen, Azure PowerShell eller Azure CLI. Välj önskad flik för att se hur du får och ställer in SMB:s säkerhetsinställningar. Dessa inställningar kontrolleras när en SMB-session upprättas och om den inte uppfylls misslyckas SMB-sessionsuppsättningen med felet STATUS_ACCESS_DENIED.

Följ dessa steg om du vill visa eller ändra SMB-säkerhetsinställningarna med hjälp av Azure portalen:

  1. Logga in på Azure-portalen och sök efter Lagringskonton. Välj det lagringskonto som du vill visa eller ändra SMB-säkerhetsinställningarna för.

  2. I tjänstmenyn väljer du Datalagring>Klassiska filresurser.

  3. Under Filresursinställningar väljer du det värde som är associerat med Säkerhet.

    En skärmbild som visar var du kan visa och ändra SMB-säkerhetsinställningar.

  4. Du kan uttryckligen aktivera eller inaktivera Kräv kryptering under överföring för SMB. För nya lagringskonton som skapats med hjälp av Azure-portalen är den här inställningen aktiverad som standard.

  5. Under Profil väljer du Maximal kompatibilitet, Maximal säkerhet eller Anpassad. Genom att välja Anpassad kan du skapa en anpassad profil för SMB-protokollversioner, SMB-kanalkryptering, autentiseringsmekanismer och Kerberos-biljettkryptering.

    Viktigt!

    Om du väljer Maximal säkerhet eller använder anpassade inställningar kan det leda till att vissa klienter inte kan ansluta. Till exempel introducerades AES-256-GCM som ett alternativ för SMB-kanalkryptering med början i Windows Server 2022 och Windows 11. Det innebär att äldre klienter som inte stöder AES-256-GCM inte kan ansluta. Om du bara väljer AES-256-GCM måste du be Windows Server 2022 och Windows 11 klienter att endast använda AES-256-GCM genom att öppna en PowerShell-terminal som administratör på varje klient och köra Set-SmbClientConfiguration -EncryptionCiphers "AES_256_GCM" -Confirm:$false.

    En skärmbild som visar dialogrutan för att kräva kryptering under överföring för SMB eller ändra säkerhetsinställningarna för SMB-protokollversioner, SMB-kanalkryptering, autentiseringsmekanismer och Kerberos-biljettkryptering.

När du har angett önskade säkerhetsinställningar väljer du Spara.

Inaktivera SMB 1 på Linux-klienter

Azure Files stöder inte SMB 1. Från och med Linux-kärna 4.18 kan du inaktivera SMB 1 på Linux-klienter genom att använda modulparametern disable_legacy_dialects i kärnmodulen cifs .

Kontrollera om din fördelning stöder denna parameter:

sudo modinfo -p cifs | grep disable_legacy_dialects

För att inaktivera SMB 1, avmontera först eventuella SMB-delningar och lasta ur modulen:

sudo modprobe -r cifs

Ladda om modulen med SMB 1 inaktiverat:

sudo modprobe cifs disable_legacy_dialects=Y

För att göra denna förändring bestående under omstarter, lägg till inställningen i din modulkonfiguration:

echo "options cifs disable_legacy_dialects=Y" | sudo tee -a /etc/modprobe.d/local.conf > /dev/null

Verifiera att inställningen är aktiv:

cat /sys/module/cifs/parameters/disable_legacy_dialects

Utdata ska vara Y.

Begränsningar

SMB-Azure filresurser stöder en delmängd funktioner som stöds av SMB-protokollet och NTFS-filsystemet. Även om de flesta användningsfall och program inte kräver dessa funktioner kanske vissa program inte fungerar korrekt med Azure Files om de förlitar sig på funktioner som inte stöds. Följande funktioner stöds inte:

Regional tillgänglighet

SMB Azure-filresurser är tillgängliga i varje Azure-region, inklusive alla offentliga och suveräna regioner. SSD-filresurser är tillgängliga i en delmängd av regioner.

Nästa steg