適用於: ✔️ 使用 Microsoft.Storage 或 Microsoft.FileShares 建立的 NFS 檔案共用
Azure 檔案儲存體 支援兩種業界標準的掛載檔案分享協定:伺服器訊息區塊(SMB)協定與網路檔案系統(NFS)協定。 選擇最適合你工作量的協議。 Azure 檔案分享不支援同時使用 SMB 和 NFS 協定存取單一 Azure 檔案分享。 對於經典檔案分享,你可以在同一個 FileStorage 儲存帳號內建立獨立的 SMB 和 NFS 檔案分享。 Microsoft.FileShares 目前僅支援 NFS 檔案分享。 Azure 檔案儲存體 提供企業級檔案分享,可擴展以滿足您的儲存需求,且數千名客戶端可同時存取。
本文介紹了 NFS Azure 檔案分享。 關於 SMB Azure 檔案分享的資訊,請參見 Azure 檔案儲存體 中的
重要事項
NFS Azure 檔案分享不支援 Windows。 在生產環境中使用 NFS Azure 檔案分享前,請參閱 Troubleshoot NFS Azure file shares 了解已知問題清單。 不支援 NFS 存取控制清單 (ACL)。
NFS Azure 檔案分享的常見使用案例
NFS 檔案共享與 SAP 應用層、資料庫備份、資料庫複寫、訊息佇列、通用檔案伺服器的主目錄,以及應用程式工作負載的內容庫等工作負載相容。
NFS 檔案共用通常用於下列案例:
- 適用於 Linux/UNIX 型應用程式的後端儲存體,例如使用 Linux 或 POSIX 檔案系統 API 撰寫的企業營運應用程式
- 需要符合 POSIX 相容檔案分享、大小寫區分或 Unix 風格權限(UID/GID)的工作負載
- 需要隨機 I/O 與階層式儲存的新應用程式與服務開發
NFS Azure 檔案分享功能
NFS Azure 檔案分享提供完全符合 POSIX 規範的檔案系統。 硬連結和符號連結都被支援,但你無法從現有的符號連結建立硬連結。
NFS Azure 檔案分享目前支援 NFSv4.1 協定規範中的大部分功能。 不支援某些功能,例如各種的委派和回呼、Kerberos 驗證和 ACL。
NFS Azure 檔案分享支援本地冗餘儲存(LRS)與區域冗餘儲存(ZRS)。 NFS 共享無法提供地理冗餘儲存(GRS)和地理區域冗餘儲存(GZRS),因為 NFS 需要 SSD 儲存,而 SSD 不支援地理冗餘。
Azure 檔案共用的 NFS 對 Azure 檔案儲存體 功能的支援
下表顯示目前對 NFS Azure 檔案分享的功能支援程度。 除非另有說明,支援涵蓋經典檔案共用(Microsoft.Storage)以及使用 Microsoft.FileShares 建立的檔案共用。
隨著支援範圍持續擴大,此資料表中出現的項目狀態會隨著時間而改變。
| 儲存體功能 | NFS 共用支援 |
|---|---|
| 檔案管理層 REST API | ✔️ Microsoft.Storage 與 Microsoft.FileShares |
| 資料平面 REST API | ✔️ 僅限經典檔案分享 |
| 待用加密 | ✔️ |
| 傳輸中加密 (簡體中文) | ✔️ |
| LRS 或 ZRS 備援類型 | ✔️ |
| LRS 轉 ZRS 或反之 (僅限私有端點) | ✔️ 僅限經典檔案共用 |
| GRS 或 GZRS 備援類型 | ⛔ |
| Azure DNS 區域端點(預覽) | ✔️ 僅限經典檔案分享 |
| 私人端點 | ✔️ |
| 子目錄裝載 | ✔️ |
| 授予特定Azure虛擬網路的存取權限 | ✔️ |
| 授與特定 IP 位址的網路存取權 | ⛔ |
| SSD 媒體層 | ✔️ |
| HDD 媒體層 | ⛔ |
| POSIX 許可權 | ✔️ |
| 根壓縮 | ✔️ |
| 從 Windows 和 Linux 用戶端存取相同資料 | ⛔ |
| 身分識別型驗證 | ⛔ |
| Azure 檔案共用虛刪除 | ✔️ 僅限經典檔案共用 |
| Azure 檔案同步 | ⛔ |
| Azure檔案共享備份 | ⛔ |
| Azure檔案分享快照 | ✔️ |
| AzCopy | ✔️ 僅限經典檔案共用 |
| Azure 儲存體總管 | ✔️ 僅限經典檔案分享 |
| Azure 入口網站上的 Azure 儲存體瀏覽器 | ⛔ |
| 支援超過 16 個群組 | ⛔ |
附註
16 群組限制是一種 NFS 協定約束。 每位使用者每個連線最多可擁有 16 個群組 ID(GID)。
管理模型
NFS Azure 檔案分享支援兩種頂層資源提供者:
- Microsoft。FileShares(建議新 NFS 部署):建立一個獨立檔案共享,無需儲存帳號。 僅支援 配置型 v2 計費模式。
- Microsoft。儲存(經典):在儲存帳號內建立經典檔案共享。 支援 NFS 共用的已佈建 v1 和 v2 計費模型。
如需完整的功能比較,請參閱比較資源提供者:Microsoft.Storage 與 Microsoft.FileShares。
NFS Azure 檔案分享的安全性與網路
NFS Azure 檔案分享透過靜態與傳輸中的加密來保護資料,並要求以網路層級的存取控制取代使用者驗證。
Encryption
Azure 檔案儲存體 會透過 Azure 儲存服務加密(SSE)加密所有靜態資料。 儲存服務加密的運作方式類似 Windows 上的 BitLocker:它在檔案系統層級以下加密資料。 因為加密是在 Azure 檔案分享的檔案系統下方進行,資料被編碼到磁碟時,你不需要存取用戶端底層的金鑰就能讀寫 Azure 檔案分享。 待用加密同時適用於 SMB 和 NFS 通訊協定。
經典檔案共用與 Microsoft.FileShares 檔案共用皆透過 AZNFS 掛載輔助程式支援傳輸中的 TLS 加密。 你可以在不同範圍內配置加密需求:
- Microsoft.FileShares:預設必須使用傳輸中加密。 你可以在個別檔案分享中設定這個要求。 建立 檔案共用時,請參閱進階設定。
- 經典檔案分享:你在儲存體帳戶設定 NFS 的傳輸中必須加密。 透過 Azure 入口網站建立的新儲存帳號,預設會啟用此設定。 當設定為 未選取 時,需要安全傳輸 將規範 NFS 加密行為。 關於建立預設值與設定步驟,請參見 「強制傳輸加密」。
Azure 透過使用 MACSec,為所有在 Azure 資料中心間傳輸的資料提供一層加密。 透過這項技術,當資料在 Azure 資料中心間傳輸時,就存在加密功能。
認證與網路存取
由於 NFS Azure 檔案分享不支援以使用者為基礎的驗證,因此依賴網路存取規則來驗證用戶端。 因此,用戶端必須透過私有端點或具有虛擬網路限制的服務端點連接。
無論是經典檔案共用還是 Microsoft.FileShares 檔案共用,都支援這些連線選項。 對於經典檔案分享,你需要在儲存帳號上設定網路。 針對 Microsoft.FileShares,你可以在各個檔案共用上設定網路。
私人端點
私有端點會在你的虛擬網路中提供一個私有 IP 位址,讓你存取檔案分享。 若要只允許透過私有端點存取,請關閉公共網路存取。 Private Link 費用適用。
用戶端可從虛擬網路或對等虛擬網路連接。 若要本地存取,請透過 VPN 或 ExpressRoute 將你的網路連接到虛擬網路。
服務端點
服務端點允許子網路中的用戶端透過 Azure 骨幹網存取檔案分享的公開端點。 啟用用戶端子網路上的服務端點。 設定檔案分享的網路規則,允許該子網路。 允許的子網可以是同一訂閱,也可以是不同的訂閱,包括不同的 Microsoft Entra 租戶。 服務端點沒有額外費用。
服務端點不會為檔案分享指派私人 IP 位址。 若發生罕見事件,如可用性區域故障,導致公用端點的 IP 位址變更,用戶端可能需要重新掛載該共用。
可選的出站過濾
檔案分享的網路規則控制哪些用戶端可以存取該檔案分享。 它們不會限制這些客戶端能存取哪些其他儲存資源。 例如,一個能讀取你檔案共用的客戶端,可以將資料複製到它有權限寫入的其他資源。
對於經典檔案分享,你可以選擇使用服務端點政策,限制子網中用戶端能透過服務端點存取哪些儲存帳號。 服務端點流量會繞過 Azure 防火牆 和網路虛擬設備。 原則會過濾這條路徑上的目的端。 它不會限制其他出站路徑,也不會取代目的地的網路規則和授權要求。
服務端點原則目前不支援用於 Microsoft.FileShares 檔案共用。 如果客戶端子網有政策,客戶端必須使用私有端點來存取這些檔案分享。 欲了解更多資訊,請參閱「以服務端點原則限制對外存取」。
欲了解更多網路選項,請參閱 Azure 檔案儲存體 網路考量。
NFS Azure 檔案共享區域可用性
區域可用性取決於資源提供者及冗餘選項:
NFS Azure 檔案共用效能
NFS Azure 檔案分享僅在 SSD 檔案共享上提供。 兩家資源提供者都支援配置型 v2 計費模式,讓您能獨立設定配置容量、IOPS 與吞吐量。 經典檔案分享也支援配置型 v1 計費模式,該模型中 IOPS 與吞吐量會隨配置容量自動成長。 關於這兩種模型的詳細資訊,請參見「了解 Azure 檔案儲存體 計費」。
SSD Azure 檔案共用的小型 I/O 作業典型延遲落在低個位數毫秒範圍內。 像 untar 這類元資料密集的工作負載,由於開閉操作量大,可能會有較高的延遲。
關於大規模提升 NFS 效能的指引,請參見「提升 NFS Azure 檔案分享效能」。