設定 Azure 檔案同步網路端點

Azure 檔案同步 使用兩個 Azure 資源,每個資源都有自己的網路端點:儲存帳號(負責存放 Azure 檔案分享)和儲存同步服務(負責協調同步、伺服器註冊和同步群組)。 這兩個資源預設都使用公開端點。

Azure 檔案同步 代理程式透過 HTTPS(埠 443)與兩個資源通訊。 對於透過網際網路連接 Azure 且沒有 VPN 或 ExpressRoute 的伺服器,你可以使用公開端點,且不需要設定。 然而,大多數 Azure 檔案同步 客戶希望設定私有端點。

請參考下表判斷是否需要私有端點。 如果需要,為兩個資源建立私有端點。

我需要... 使用
透過網際網路連線至 Azure,且不使用 VPN 或 ExpressRoute 的同步伺服器 公開端點(無需設定)
將所有同步流量透過 ExpressRoute 或站對站 VPN 連線進行路由傳送 私人端點(適用於這兩種資源)
遵守禁止在公共網路上傳輸資料的合規要求 私人端點(適用於這兩種資源)
停用公開端點作為安全強化措施 先為兩個資源設置私有端點,再限制存取權限
實施零信任網路存取 私人端點(適用於這兩種資源)

關於更廣泛的網路概念,請參見 Azure 檔案同步 網路考量。 若要設定端點直接存取 Azure 檔案分享(不含 Azure 檔案同步),請參見「配置 Azure 檔案儲存體 網路端點」。

必要條件

本文假設:

  • 您有 Azure 訂用帳戶。 如果您還沒有訂用帳戶,則先建立免費帳戶,再開始操作。
  • 你在一個儲存帳號中建立了一個 SMB Azure 經典檔案分享,想從本地端連接它。 想了解如何建立 Azure 經典檔案分享,請參閱「建立 Azure 經典檔案分享」。
  • 你的防火牆允許通訊所需的網域。 請參閱 Azure 檔案同步 防火牆設定。

此外:

建立私人端點

建立 Azure 資源的私人端點時,系統會部署下列資源:

部署資源 Description 你該怎麼做
私人端點 一個 Azure 資源,將你的儲存帳號或儲存同步服務連接到虛擬網路中的網路介面 在建立儲存帳號私有端點和建立儲存同步服務私有端點中,為每個資源建立一個
網路介面 (NIC) 持有你子網內私有端點的私人 IP 位址 以私有端點自動建立;不需要額外動作
私人 DNS 區域 將資源的公開主機名稱對應到私有端點的 IP 位址,讓用戶端在不更改連線字串的情況下解析到私有端點 如果不存在,則自動建立;建議避免手動設定 DNS。

注意

本文針對 Azure 公用區域使用下列 DNS 後綴:core.windows.net 用於儲存體帳戶,afs.azure.net 用於 Storage Sync Services。 此命名法同樣適用於 Azure 主權雲,例如 Azure US Gov 雲。 請為您的環境替換合適的尾碼。

建立儲存體帳戶的私人端點

瀏覽至您想要為其建立私人端點的儲存帳戶。 從 [服務] 功能表的 [安全性 + 網络] 底下,選取 [網络]、[私人端點連線],然後選取 [+ 私人端點] 以建立新的私人端點。

記憶體帳戶服務功能表中私人端點連線項目的螢幕快照。

產生的精靈會有多個頁面需要完成。

在基本窗格中,選取所需的訂用帳戶、資源群組、名稱、網路介面名稱,以及私人端點的區域。 您可以任意選取這些項目,而不一定要與儲存體帳戶相符,但您建立私人端點的所在區域,必須與您要在其中建立私人端點的虛擬網路相同。 然後選取 [下一步:資源]。

顯示如何為新的私人端點提供專案和執行個體詳細資料的螢幕擷取畫面。

在 [資源] 刀鋒視窗中,選取目標子資源的 [檔案]。 然後選取 [下一步:虛擬網路]。

此螢幕快照顯示如何選取您想要使用新私人端點連線到的資源。

[c0]虛擬網路[/c0] 面板允許您選擇要新增私人端點的特定虛擬網路和子網路。 為新增的私人端點選取動態或靜態 IP 位址分配。 若選擇靜態,則您也必須提供名稱和私人 IP 位址。 您也可以選擇性指定應用程式安全性群組。 完成後,選取 [下一步:DNS]。

此螢幕快照顯示如何提供新私人端點的虛擬網路、子網和IP位址詳細數據。

在 DNS 面板包含整合您的私人端點與專用 DNS 區域的資訊。 確定訂用帳戶和資源群組正確,然後選取 [下一步:標籤]。

顯示如何整合私人端點與私人 DNS 區域的螢幕擷取畫面。

您可以選擇性地套用標籤來分類您的資源,例如將 Environment 名稱和 Test 值套用到所有測試資源。 視需要輸入名稱/值組,然後選取 [下一步:檢閱 + 建立]。

此螢幕快照顯示如何選擇性地以名稱/值組標記您的私人端點,以方便分類。

選取 [建立] 以建立私人端點。

如果你的虛擬網路內有虛擬機,或你按照《為 Azure 檔案儲存體 配置 DNS 轉發》中所述設定 DNS 轉發,你可以透過 PowerShell、命令列或終端機(適用於 Windows、Linux 或 macOS)執行以下指令,測試你的私有端點是否正確設定。 請用你的儲存帳號名稱替換 <storage-account-name> :

nslookup <storage-account-name>.file.core.windows.net

如果一切順利運作,您應該會看到下列輸出,其中 192.168.0.5 是虛擬網路中私人端點的私人IP位址(Windows 顯示的輸出):

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

建立儲存體同步服務私人端點

在 Azure 入口網站頂端的搜尋欄輸入 Private Link即可前往 Private Link 中心。 在 Private Link Center 的目錄中,選取 私人端點,然後選取 + 新增 來建立新的私人端點。

私人連結中心的螢幕快照

產生的精靈會有多個頁面需要完成。

在 「基礎 」標籤中,選擇私人端點的資源群組、名稱和區域。 這些值可以是任何有效的值。 它們不需要在任何方面與儲存同步服務(Storage Sync Service)相匹配,但你必須在與你選擇的虛擬網路相同區域建立私有端點。

建立私人端點區段 [基本] 區段的螢幕快照

在 [資源] 索引標籤中,選取 [連線至我目錄中的 Azure 資源]。 在資源類型中,選擇 Microsoft。StorageSync/storageSyncServices。

設定標籤允許你選擇想要新增私有端點的特定虛擬網路和子網路。 選擇與你儲存帳號使用的虛擬網路相同。 設定標籤也包含建立與更新私有 DNS 區域的資訊。

選取 [檢閱 + 建立] 以建立私人端點。

您可以執行下列 PowerShell 命令,測試您的私人端點是否已正確設定。

$privateEndpointResourceGroupName = "<your-private-endpoint-resource-group>"
$privateEndpointName = "<your-private-endpoint-name>"

Get-AzPrivateEndpoint `
        -ResourceGroupName $privateEndpointResourceGroupName `
        -Name $privateEndpointName `
        -ErrorAction Stop | `
    Select-Object -ExpandProperty NetworkInterfaces | `
    Select-Object -ExpandProperty Id | `
    ForEach-Object { Get-AzNetworkInterface -ResourceId $_ } | `
    Select-Object -ExpandProperty IpConfigurations | `
    Select-Object -ExpandProperty PrivateLinkConnectionProperties | `
    Select-Object -ExpandProperty Fqdns | `
    ForEach-Object { Resolve-DnsName -Name $_ } | `
    Format-List

如果一切正常運作,您應該會看到下列輸出,其中 192.168.1.4、 192.168.1.5192.168.1.6和 192.168.1.7 是指派給私人端點的私人IP位址:

Name     : mysssmanagement.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmanagement.westus2.privatelink.afs.azure.net


Name       : mysssmanagement.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.4

Name     : myssssyncp.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncp.westus2.privatelink.afs.azure.net


Name       : myssssyncp.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.5

Name     : myssssyncs.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncs.westus2.privatelink.afs.azure.net


Name       : myssssyncs.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.6

Name     : mysssmonitoring.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmonitoring.westus2.privatelink.afs.azure.net


Name       : mysssmonitoring.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.7

限制公用端點的存取

您可以限制對儲存體帳戶和儲存體同步服務的公用端點的存取。 藉由確保只接受來自已核准位置的網路封包,限制對公用端點的存取可提供額外的安全性。

限制對儲存體帳戶公用端點的存取

你可以透過儲存帳號防火牆設定來限制對公共端點的存取。 一般而言,大部分的儲存體帳戶防火牆原則都會將網路存取限制在一或多個虛擬網路內。 若要將儲存體帳戶的存取限制為僅限虛擬網路,請使用下列其中一種方法:

  • 建立儲存體帳戶的一或多個私人端點 並停用公用端點的存取權。 此動作可確保只有來自所需虛擬網路內的流量,才能存取儲存體帳戶中的 Azure 檔案共用。
  • 將公用端點限制在一或多個虛擬網路內。 此方法利用虛擬網路中稱為 服務端點的能力來運作。 當你透過服務端點限制流量到儲存帳號時,你仍然透過公共 IP 位址存取該儲存帳號。

注意

若要允許受信任的第一方 Microsoft 服務(如 Azure 檔案同步)存取儲存帳號,請在儲存帳號上勾選「允許受信任的 Microsoft 服務 存取此資源」勾選框。 更多資訊請參閱「限制對 公共端點的存取權限至特定網路」。

重要

Azure 檔案同步在網路安全邊界(NSP)方面有已知的限制。 儲存同步服務無法放置在邊界內,且不支援完整的邊界整合。

要將儲存同步服務連接到受 NSP 保護的儲存帳號:

  1. 將儲存同步服務設定為使用 受管理身份。
  2. 建立 NSP 傳入設定檔規則,將裝載 Storage Sync Service 的訂用帳戶加入允許清單。

儲存同步服務必須保持在邊界外,同步才能正常運作。

授與受信任 Azure 服務的存取權,並停用對儲存體帳戶公用端點的存取權

當你停用對公共端點的存取權時,仍可透過其私有端點存取該儲存帳號,但對該儲存帳號公端點的請求會被拒絕。

瀏覽至您想要限制所有對公共端點存取的儲存體帳戶。 在儲存體帳戶的目錄中,選取 [網路]。

在頁面頂端,選取從選取的虛擬網路和 IP 位址啟用選項按鈕。 這會取消隱藏多項用來控制公共端點限制的設定。 請選取 [允許受信任服務清單上的 Azure 服務存取此儲存體帳戶],允許受信任的第一方 Microsoft 服務 (例如 Azure 檔案同步) 存取儲存體帳戶。

顯示「網路」窗格含停用對儲存體帳戶公共端點存取所需設定的螢幕擷取畫面。

將存取權授與受信任的 Azure 服務,並將儲存體帳戶公用端點的存取權限制為特定虛擬網路

當您將記憶體帳戶限制為特定虛擬網路時,您會允許來自指定虛擬網路內的公用端點要求。 其運作方式是使用稱為「服務端點」的虛擬網路功能。 可以使用私人端點,也可以不使用。

瀏覽至您想要將其公用端點限制為特定虛擬網路的儲存體帳戶。 在儲存體帳戶的目錄中,選取 [網路]。

在頁面頂端,選取從選取的虛擬網路和 IP 位址啟用選項按鈕。 這會取消隱藏多項用來控制公共端點限制的設定。 選取 [+ 新增現有的虛擬網路],選取應允許透過公用端點存取儲存體帳戶的特定虛擬網路。 選取虛擬網路和該虛擬網路的子網路,然後選取 [啟用]。

請選取 [允許受信任服務清單上的 Azure 服務存取此儲存體帳戶],允許受信任的第一方 Microsoft 服務 (例如 Azure 檔案同步) 存取儲存體帳戶。

顯示網路」窗格的螢幕擷取畫面,其中允許特定虛擬網路透過公共端點存取儲存體帳戶。

停用儲存體同步服務公用端點的存取權

Azure 檔案同步可讓您僅透過私人端點來限制對特定虛擬網路的存取權;Azure 檔案同步不支援服務端點,以限制對特定虛擬網路的公用端點的存取權。 這表示儲存體同步服務的公用端點的兩個狀態分別為 [已啟用] 和 [已停用]。

重要

您必須先建立私人端點,才能停用公用端點的存取權。 如果公用端點已停用且未設定私人端點,則同步無法運作。

若要停用對儲存體同步服務公用端點的存取權,請遵循下列步驟:

  1. 登入 Azure 入口網站。
  2. 到儲存同步服務,從左側導覽中選擇 設定>網路 。
  3. 在 [允許存取來源] 下,選取 [僅限私人端點]。
  4. 從 [私人端點連線] 清單中選取私人端點。

適用於 Azure 檔案和 Azure 檔案同步的 Azure 原則

Azure 原則可協助您強制執行組織標準,並針對這些標準大規模評估合規性。 Azure 檔案儲存體和 Azure 檔案同步會公開幾個實用的稽核與補救網路原則,以協助您監視和自動化部署。

如果您的儲存體帳戶或儲存體同步服務偏離了定義的行為,策略將會稽核您的環境並發出警示。 例如,當你的政策設定為停用公開端點時,該政策會提醒你是否啟用了公開端點。 修改與部署策略可以主動修改資源(如儲存同步服務)或部署資源(如私有端點)以符合政策。

下列預先定義的原則適用於 Azure 檔案儲存體和 Azure 檔案同步:

動作 服務 條件 原則名稱
審計 Azure 檔案儲存體 儲存體帳戶的公用端點已啟用。 如需詳細資訊,請參閱授與受信任 Azure 服務的存取權,並停用對儲存體帳戶公用端點的存取權。 儲存體帳戶應限制網路存取
審計 Azure 檔案同步 儲存體同步服務的公用端點已啟用。 如需詳細資訊,請參閱停用對儲存體同步服務公用端點的存取。 應為 Azure 檔案同步停用公用網路存取
審計 Azure 檔案儲存體 儲存體帳戶需要至少一個私人端點。 如需詳細資訊,請參閱建立儲存體帳戶私人端點。 儲存體帳戶應使用私人連結連線
審計 Azure 檔案同步 儲存體同步服務需要至少一個私人端點。 如需詳細資訊,請參閱建立儲存體同步服務私人端點。 Azure 檔案同步應使用私人連結
修改 Azure 檔案同步 停用儲存體同步服務的公用端點。 修改 - 設定 Azure 檔案同步以停用公用網路存取
部署 Azure 檔案同步 部署儲存體同步服務的私人端點。 使用私人端點設定 Azure 檔案同步
部署 Azure 檔案同步 將 A 記錄部署至 privatelink.afs.azure.net DNS 區域。 設定 Azure 檔案同步以使用私人 DNS 區域

設定私人端點部署原則

要設定私有端點部署政策,請依照以下步驟操作:

  1. 登入 Azure 入口網站並搜尋「政策」。 從結果中選擇 政策 。
  2. 請前往政策中心目錄中的「定義撰寫>」。
  3. 在定義欄格中,選擇類別篩選器的儲存類別,或搜尋「配置 Azure 檔案同步 with private endpoints」。
  4. 在政策旁邊選擇 ...... ,然後選擇 指派。
  5. 在 基礎 頁面上,可選擇設定原則的範圍、排除清單及易於識別的名稱。 選取 下一步。
  6. 在 參數 頁面,選擇 ... ,位於 privateEndpointSubnetId 欄位旁。 選擇虛擬網路與子網,選擇儲存同步服務資源的私有端點部署位置。 精靈可能需要數秒鐘才能載入可用的虛擬網路。 選取 下一步。
  7. 在 修復 頁面,選擇 建立修復任務 ,當識別出沒有私有端點的儲存同步服務時,私有端點會被部署。
  8. 選擇 檢視 + 建立 以檢視政策指派,然後選擇 建立。

產生的政策指派會定期執行,建立後可能不會立即執行。

另請參閱