Konfigurera Azure File Sync-nätverksslutpunkter

Azure File Sync använder två Azure-resurser, var och en med sina egna nätverksändpunkter: lagringskontot (som håller Azure-fildelningen) och Storage Sync Service (som koordinerar synkronisering, serverregistrering och synkroniseringsgrupper). Båda resurserna använder publika endpoints som standard.

Azure File Sync-agenten kommunicerar med båda resurserna via HTTPS (port 443). För servrar som ansluter till Azure över internet utan VPN eller ExpressRoute kan du använda den publika endpointen utan att någon konfiguration behövs. De flesta Azure File Sync-kunder vill dock konfigurera privata endpoints.

Använd följande tabell för att avgöra om du behöver privata endpoints. Om du behöver dem, skapa privata endpoints för båda resurserna.

Jag måste... Användning
Synkronisera servrar som ansluter till Azure över internet utan VPN eller ExpressRoute Publika endpoints (ingen konfiguration behövs)
Dirigera all synkroniserad trafik via ExpressRoute eller site-to-site VPN-anslutning Privata slutpunkter för båda resurserna
Uppfylla efterlevnadskrav som förbjuder data över det offentliga internet Privata slutpunkter för båda resurserna
Inaktivera den publika endpointen som en säkerhetsförstärkande åtgärd Privata slutpunkter för båda resurserna först och begränsa sedan åtkomsten
Implementera zero-trust-nätverksåtkomst Privata slutpunkter för båda resurserna

För bredare nätverkskoncept, se Azure File Sync nätverksöverväganden. För att konfigurera endpoints för att komma åt Azure-fildelningar direkt (utan Azure File Sync), se Configure Azure Files network endpoints.

Förutsättningar

Den här artikeln förutsätter att:

Dessutom:

Skapa de privata slutpunkterna

När du skapar en privat slutpunkt för en Azure-resurs distribueras följande resurser:

Utplacerad resurs Description Vad du gör
Privat slutpunkt En Azure-resurs som kopplar ditt lagringskonto eller Storage Sync Service till ett nätverksgränssnitt i ditt virtuella nätverk Skapa en för varje resurs i Skapa lagringskontots privata slutpunkt och Skapa en privat slutpunkt för Storage Sync Service
Nätverksgränssnitt (NIC) Håller den privata IP-adressen för den privata ändpunkten inom ditt subnät Skapad automatiskt med den privata slutpunkten; Ingen extra åtgärd krävs
Privat DNS-zon Mappar resursens offentliga värdnamn till IP-adressen för den privata slutpunkten, så att klienter matchas mot den privata slutpunkten utan att anslutningssträngar behöver ändras Skapas automatiskt om ingen sådan finns; rekommenderas för att undvika manuell DNS-konfiguration

Kommentar

Den här artikeln använder DNS-suffixen för Azure Public-regionerna: core.windows.net för lagringskonton och afs.azure.net för Storage Sync Services. Denna nomenklatur gäller även för Azure Sovereign-moln såsom Azure US Government-molnet. Ersätt bara lämpliga suffix för din miljö.

Skapa den privata slutpunkten för lagringskontot

Gå till lagringskontot som du vill skapa en privat slutpunkt för. På tjänstmenyn under Säkerhet + nätverk väljer du Nätverk, Privata slutpunktsanslutningar och sedan + Privat slutpunkt för att skapa en ny privat slutpunkt.

Skärmbild av objektet för privata slutpunktsanslutningar på lagringskontots tjänstmeny.

Den resulterande guiden har flera sidor att gå igenom.

På bladet Grundläggande väljer du önskad prenumeration, resursgrupp, namn, nätverksgränssnittsnamn och region för din privata slutpunkt. Dessa kan vara vad du vill, de behöver inte matcha lagringskontot på något sätt, även om du måste skapa den privata slutpunkten i samma region som det virtuella nätverk som du vill skapa den privata slutpunkten i. Välj sedan Nästa: Resurs.

Skärmbild som visar hur du anger projekt- och instansinformation för en ny privat slutpunkt.

På bladet Resurs väljer du fil för målunderresursen. Välj sedan Nästa: Virtuellt nätverk.

Skärmbild som visar hur du väljer vilken resurs du vill ansluta till med den nya privata slutpunkten.

Med bladet Virtuellt nätverk kan du välja det specifika virtuella nätverk och undernät som du vill lägga till din privata slutpunkt i. Välj dynamisk eller statisk IP-adressallokering för den nya privata slutpunkten. Om du väljer statisk måste du också ange ett namn och en privat IP-adress. Du kan också ange en programsäkerhetsgrupp. När du är klar väljer du Nästa: DNS.

Skärmbild som visar hur du anger information om virtuella nätverk, undernät och IP-adresser för den nya privata slutpunkten.

DNS-bladet innehåller information för att integrera din privata slutpunkt med en privat DNS-zon. Kontrollera att prenumerationen och resursgruppen är korrekta och välj sedan Nästa: Taggar.

Skärmbild som visar hur du integrerar din privata slutpunkt med en privat DNS-zon.

Du kan också använda taggar för att kategorisera dina resurser, till exempel att använda namnet Miljö och värdet Test på alla testresurser. Ange namn/värdepar om du vill och välj sedan Nästa: Granska + skapa.

Skärmbild som visar hur du kan tagga din privata slutpunkt med namn/värde-par för enkel kategorisering.

Välj Skapa för att skapa den privata slutpunkten.

Om du har en VM i ditt virtuella nätverk, eller om du har konfigurerat DNS-vidarebefordran enligt beskrivningen i Konfigurera DNS-vidarebefordran för Azure Files, kan du testa att din privata slutpunkt är korrekt inställd genom att köra följande kommandon från PowerShell, kommandoraden eller terminalen (fungerar för Windows, Linux eller macOS). Byt ut <storage-account-name> med ditt lagringskontonamn:

nslookup <storage-account-name>.file.core.windows.net

Om allt fungerar bör du se följande utdata, där 192.168.0.5 är den privata IP-adressen för den privata slutpunkten i det virtuella nätverket (utdata som visas för Windows):

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

Skapa den privata slutpunkten för Storage Sync Service

Gå till Private Link Center genom att skriva Private Link i sökfältet högst upp i Azure-portalen. I innehållsförteckningen för Private Link Center, välj Private endpoints och välj sedan + Add för att skapa en ny privat endpoint.

En skärmbild av det privata länkcentret

Den resulterande guiden har flera sidor att gå igenom.

I fliken Grunder , välj resursgruppen, namnet och regionen för din privata endpoint. Dessa värden kan vara vilka giltiga värden som helst. De behöver inte matcha Storage Sync Service på något sätt, men du måste skapa den privata slutpunkten i samma region som det virtuella nätverk du väljer.

En skärmbild av avsnittet Grundläggande i avsnittet skapa privat slutpunkt

På fliken Resurs väljer du Anslut till en Azure-resurs i min katalog. Under Resurstypen, välj Microsoft. StorageSync/storageSyncServices.

Konfigurationsfliken låter dig välja det specifika virtuella nätverket och subnätet du vill lägga till din privata endpoint i. Välj samma virtuella nätverk som det du använde för lagringskontot. Konfigurationsfliken innehåller också information för att skapa och uppdatera den privata DNS-zonen.

Välj Granska + skapa för att skapa den privata slutpunkten.

Du kan testa att din privata slutpunkt har konfigurerats korrekt genom att köra följande PowerShell-kommandon.

$privateEndpointResourceGroupName = "<your-private-endpoint-resource-group>"
$privateEndpointName = "<your-private-endpoint-name>"

Get-AzPrivateEndpoint `
        -ResourceGroupName $privateEndpointResourceGroupName `
        -Name $privateEndpointName `
        -ErrorAction Stop | `
    Select-Object -ExpandProperty NetworkInterfaces | `
    Select-Object -ExpandProperty Id | `
    ForEach-Object { Get-AzNetworkInterface -ResourceId $_ } | `
    Select-Object -ExpandProperty IpConfigurations | `
    Select-Object -ExpandProperty PrivateLinkConnectionProperties | `
    Select-Object -ExpandProperty Fqdns | `
    ForEach-Object { Resolve-DnsName -Name $_ } | `
    Format-List

Om allt fungerar korrekt bör du se följande utdata där 192.168.1.4, 192.168.1.5, 192.168.1.6och 192.168.1.7 är de privata IP-adresserna som tilldelats till den privata slutpunkten:

Name     : mysssmanagement.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmanagement.westus2.privatelink.afs.azure.net


Name       : mysssmanagement.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.4

Name     : myssssyncp.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncp.westus2.privatelink.afs.azure.net


Name       : myssssyncp.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.5

Name     : myssssyncs.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncs.westus2.privatelink.afs.azure.net


Name       : myssssyncs.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.6

Name     : mysssmonitoring.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmonitoring.westus2.privatelink.afs.azure.net


Name       : mysssmonitoring.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.7

Begränsa åtkomsten till de offentliga slutpunkterna

Du kan begränsa åtkomsten till de offentliga slutpunkterna för både lagringskontot och Storage Sync Services. Att begränsa åtkomsten till den offentliga slutpunkten ger ytterligare säkerhet genom att se till att nätverkspaket endast accepteras från godkända platser.

Begränsa åtkomsten till lagringskontots offentliga slutpunkt

Du kan begränsa åtkomsten till den publika slutpunkten genom att använda lagringskontots brandväggsinställningar. I allmänhet begränsar de flesta brandväggsprinciper för ett lagringskonto nätverksåtkomst till ett eller flera virtuella nätverk. Om du vill begränsa åtkomsten till ett lagringskonto till ett virtuellt nätverk använder du någon av följande metoder:

  • Skapa en eller flera privata slutpunkter för lagringskontot och inaktivera åtkomst till den offentliga slutpunkten. Detta säkerställer att endast trafik som kommer från de önskade virtuella nätverken kan komma åt Azure-filresurserna i lagringskontot.
  • Begränsa den offentliga slutpunkten till ett eller flera virtuella nätverk. Denna metod fungerar genom att använda en funktion i det virtuella nätverket kallad service endpoints. När du begränsar trafiken till ett lagringskonto via en service-endpoint, får du fortfarande tillgång till lagringskontot via den publika IP-adressen.

Kommentar

För att tillåta betrodda förstapartstjänster från Microsoft-tjänster som Azure File Sync att komma åt lagringskontot, välj kryssrutan Tillåt betrodda Microsoft-tjänster att komma åt denna resurs på ditt lagringskonto. För mer information, se Begränsa åtkomst till den publika endpointen till specifika nätverk.

Viktigt!

Azure File Sync har en känd begränsning med nätverkssäkerhetsperimeter (NSP). Lagringssynkroniseringstjänster kan inte placeras inom en perimeter och fullständig perimeterintegrering stöds inte.

Så här ansluter du en synkroniseringstjänst för lagring till ett lagringskonto som skyddas av en NSP:

  1. Konfigurera synkroniseringstjänsten för lagring så att den använder hanterade identiteter.
  2. Skapa en NSP-regel för inkommande trafikprofil som godkänner prenumeration som hostar Storage Sync Service.

Storage Sync Services måste vara utanför perimetern för att synkroniseringen ska fungera korrekt.

Bevilja åtkomst till betrodda Azure-tjänster och inaktivera åtkomst till lagringskontots offentliga slutpunkt

När du inaktiverar åtkomst till den publika slutpunkten kan du fortfarande komma åt lagringskontot via dess privata slutpunkt, men förfrågningar till lagringskontots publika slutpunkt avvisas.

Gå till lagringskontot som du vill begränsa all åtkomst till den offentliga slutpunkten för. I innehållsförteckningen för lagringskontot väljer du Nätverk.

I toppen av sidan väljer du alternativknappen Aktiverad från valda virtuella nätverk och IP-adresser. Detta döljer ett antal inställningar för att kontrollera begränsningen av den offentliga slutpunkten. Välj Tillåt att Azure-tjänster i listan över betrodda tjänster får åtkomst till det här lagringskontot så att betrodda förstaparts-Microsoft-tjänster till exempel Azure File Sync får åtkomst till lagringskontot.

Skärmbild av bladet Nätverk med de inställningar som krävs för att inaktivera åtkomsten till lagringskontots offentliga slutpunkt.

Bevilja åtkomst till betrodda Azure-tjänster och begränsa åtkomsten till lagringskontots offentliga slutpunkt till specifika virtuella nätverk

När du begränsar lagringskontot till specifika virtuella nätverk tillåter du begäranden till den offentliga slutpunkten inifrån de angivna virtuella nätverken. Detta fungerar med hjälp av funktionen för det virtuella nätverket som kallas tjänstslutpunkter. Detta kan användas med eller utan privata slutpunkter.

Gå till lagringskontot som du vill begränsa den offentliga slutpunkten till specifika virtuella nätverk för. I innehållsförteckningen för lagringskontot väljer du Nätverk.

I toppen av sidan väljer du alternativknappen Aktiverad från valda virtuella nätverk och IP-adresser. Detta döljer ett antal inställningar för att kontrollera begränsningen av den offentliga slutpunkten. Välj +Lägg till befintligt virtuellt nätverk för att välja det specifika virtuella nätverk som ska tillåtas att komma åt lagringskontot via den offentliga slutpunkten. Välj ett virtuellt nätverk och ett undernät för det virtuella nätverket och välj sedan Aktivera.

Välj Tillåt att Azure-tjänster i listan över betrodda tjänster får åtkomst till det här lagringskontot så att betrodda förstaparts-Microsoft-tjänster till exempel Azure File Sync får åtkomst till lagringskontot.

Skärmbild av nätverksfliken med ett specifikt virtuellt nätverk som har tillåtelse att komma åt lagringskontot via den offentliga slutpunkten.

Inaktivera åtkomst till den offentliga slutpunkten för Storage Sync Service

Med Azure File Sync kan du begränsa åtkomsten till specifika virtuella nätverk endast via privata slutpunkter. Azure File Sync stöder inte tjänstslutpunkter för att begränsa åtkomsten till den offentliga slutpunkten till specifika virtuella nätverk. Det innebär att de två tillstånden för lagringssynkroniseringstjänstens offentliga slutpunkt är aktiverade och inaktiverade.

Viktigt!

Du måste skapa en privat slutpunkt innan du inaktiverar åtkomst till den offentliga slutpunkten. Om den offentliga slutpunkten är inaktiverad och ingen privat slutpunkt har konfigurerats kan synkroniseringen inte fungera.

Om du vill inaktivera åtkomsten till den offentliga slutpunkten för Storage Sync-tjänsten följer du dessa steg:

  1. Logga in på Azure-portalen.
  2. Gå till Storage Sync Service och välj Settings>Network från vänster navigering.
  3. Under Tillåt åtkomst från väljer du Endast privata slutpunkter.
  4. Välj en privat slutpunkt i listan Privata slutpunktsanslutningar .

Azure Policy for Azure Files och Azure File Sync

Azure Policy hjälper till att framtvinga organisationsstandarder och utvärdera efterlevnaden mot dessa standarder i stor skala. Azure Files och Azure File Sync exponerar flera användbara principer för granskning och reparationsnätverk som hjälper dig att övervaka och automatisera distributionen.

Policyer granskar din miljö och varnar dig om dina lagringskonton eller Storage Sync Services avviker från det definierade beteendet. Till exempel varnar policyn dig om en publik endpoint är aktiverad när din policy var inställd på att inaktivera de publika endpoints. Modifiera och distribuera policyer kan proaktivt modifiera en resurs (såsom Storage Sync Service) eller distribuera resurser (såsom privata endpoints) för att anpassa dem till policyerna.

Följande fördefinierade principer är tillgängliga för Azure Files och Azure File Sync:

Åtgärd Tjänst Villkor Policynamn
Audit Azure Files Lagringskontots offentliga slutpunkt är aktiverad. Mer information finns i Bevilja åtkomst till betrodda Azure-tjänster och inaktivera åtkomst till lagringskontots offentliga slutpunkt . Lagringskonton bör begränsa nätverksåtkomsten
Audit Azure File Sync Den offentliga slutpunkten för Storage Sync-tjänsten är aktiverad. Mer information finns i Inaktivera åtkomst till den offentliga slutpunkten för Storage Sync Service. Åtkomst till offentligt nätverk ska inaktiveras för Azure File Sync
Audit Azure Files Lagringskontot behöver minst en privat slutpunkt. Mer information finns i Skapa den privata slutpunkten för lagringskontot. Lagringskontot bör använda en privat länkanslutning
Audit Azure File Sync Tjänsten för synkronisering av lagring behöver minst en privat slutpunkt. Mer information finns i Skapa den privata slutpunkten för Storage Sync Service. Azure File Sync bör använda privat länk
Ändra Azure File Sync Inaktivera den offentliga slutpunkten för Storage Sync-tjänsten. Ändra – Konfigurera Azure File Sync för att inaktivera åtkomst till offentligt nätverk
Distribuera Azure File Sync Distribuera en privat slutpunkt för Tjänsten för synkronisering av lagring. Konfigurera Azure File Sync med privata slutpunkter
Distribuera Azure File Sync Distribuera ett A-record till privatelink.afs.azure.net DNS-zonen. Konfigurera Azure File Sync för att använda privata DNS-zoner

Konfigurera en implementeringspolicy för privat slutpunkt

För att sätta upp en policy för privat endpoint-distribution, följ dessa steg:

  1. Logga in på Azure-portalen och sök efter Policy. Välj policy från resultaten.
  2. Gå till Authoring>Definitions i Policy Centers innehållsförteckning.
  3. I panelen Definitioner, välj kategorin Lagring i kategorifiltret, eller sök efter Configure Azure File Sync with private endpoints.
  4. Välj ... bredvid policyn och välj sedan Tilldela.
  5. På sidan Grunder kan du valfritt ange en omfattning, undantagslista och ett vänligt namn för policyn. Klicka på Nästa.
  6. På sidan Parametrar , välj ... bredvid fältet privateEndpointSubnetId . Välj det virtuella nätverket och subnätet där de privata endpoints för dina Storage Sync Service-resurser ska distribueras. Guiden kan ta flera sekunder på sig att läsa in de tillgängliga virtuella nätverken. Klicka på Nästa.
  7. På sidan Remediation väljer du Create a remediation task så att den privata endpointen distribueras när en Storage Sync Service utan privat endpoint identifieras.
  8. Välj Granska + skapa för att granska policytilldelningen, och välj sedan Skapa.

Den resulterande principtilldelningen kommer att genomföras regelbundet och kanske inte startar omedelbart efter att den har skapats.

Se även