保護你的 Azure 檔案儲存體

本文提供 Azure 檔案儲存體 的安全性指引,包括使用 Microsoft.Storage 建立的傳統檔案共用,以及使用 Microsoft.FileShares 建立的檔案共用。 它涵蓋託管你所分享內容的資源、客戶存取權、資料保護及營運控制。

安全控制取決於資源提供者與協議。 欲比較支援功能,請參見 Azure 檔案儲存體 管理概念。

資源隔離

  • 將儲存帳號視為信任邊界:在同一儲存帳號內建立獨立的經典檔案共享,並不會隔離它們的網路規則、SMB 身份來源或加密金鑰配置。 這些帳戶層級設定的變更會影響帳戶內所有分享內容。 只有當 Classic 共用項目可共用這些控制項時,才會將它們分組在一起。 Microsoft.FileShares 透過為每個共享提供獨立的網路與安全設定,避免了這種共享帳號層級的邊界。

  • 保護用戶端系統:擁有寫入權限的用戶端可以修改或刪除檔案資料。 保持用戶端作業系統更新,並限制本機系統管理員存取權限。 使用適合用戶端環境的端點保護。 網路隔離與加密並不能阻止授權客戶端做出破壞性變更。

網路安全

入站存取與出站過濾

  • 將入站存取限制為僅限需要它的用戶端:兩種資源提供者都支援私有端點及帶有虛擬網路限制的服務端點。 存取 NFS Azure 檔案分享需要這些路徑之一。 經典的 SMB 與 FileREST 用戶端也能使用具有 IP 位址規則的公共端點。 關於設定步驟,請參見「配置 Azure 檔案分享的網路端點」。

  • 在不需要時關閉公開存取:公開端點可在符合協定的網路存取控制、認證與加密下安全使用。 當你的工作負載需要且安全模型允許時,請保持公開存取權啟用,包括透過服務端點的連線。 建立私有端點並不會自動停用公開存取。 對於傳統共用,請檢視任何可信任的服務或資源執行個體例外,這些例外在停用公開存取後仍可維持有效。 欲了解更多資訊,請參閱 限制公共端點存取。

  • 僅在需要時啟用可信服務存取:可信服務設定僅適用於經典檔案分享,允許支援的 Azure 服務繞過儲存帳號的網路規則。 只有當整合需要這種存取時才啟用。 這些服務仍需獲得授權才能存取您的檔案資料。

  • 服務端點流量的可選過濾:當用戶端使用服務端點存取經典檔案分享時,您可以選擇對其子網套用服務端點政策。 該政策限制客戶端可透過服務端點存取哪些儲存帳戶,其中流量可繞過 Azure 防火牆 及網路虛擬設備。 它只適用於服務端點流量,無法過濾私有端點流量或其他出站路徑。 目的地的網路規則和授權要求仍然適用。 Microsoft.FileShares 目前不支援這些政策。 具有原則的子網路用戶端必須使用私人端點才能存取 Microsoft.FileShares 檔案共用。 欲了解更多資訊,請參閱 服務端點政策。

  • 使用網路安全邊界前先確認協定支援:對於經典共享,邊界支援會依協定和認證方式而異。 在強制模式下,邊界會阻止 NFS 透過公共端點存取,包括來自服務端點的流量。 私有端點流量不受邊界強制執行管控。 在套用邊界前,請先確認 Azure 備份 和 Azure 檔案同步 的限制。 欲了解更多資訊,請參閱 Azure 檔案儲存體 的網路安全邊界。

SMB 協定硬化

這些建議適用於傳統 SMB 檔案共用。

  • 要求 SMB 通道加密:使用加密的 SMB 3.x 連線。 SMB 2.1 不支援通道加密。 FileREST 的 HTTPS 要求並不取代 SMB 加密設定。 欲了解更多資訊,請參閱 SMB 加密與安全設定。

  • 將協定版本與演算法限制為用戶端所需的項目:使用與你的工作負載相容且最安全的 SMB 設定檔。 在要求 SMB 3.1.1 或 AES-256-GCM 之前,請先確認客戶端支援,因為不相容的客戶端無法連線。 SMB 通道加密與 Kerberos 票券加密是不同的控制。 欲了解更多資訊,請參閱 SMB 安全性設定。

  • 限制SMB認證方式:使用Kerberos進行基於身份的存取。 若沒有用戶端需要透過 SMB 進行儲存帳號金鑰驗證,測試後可將 NTLMv2 從允許的 SMB 認證方式中移除。 此控制適用於 SMB;它不會禁用基於金鑰的 FileREST 存取。

  • 在適用時維護 AD DS 憑證:針對 AD DS 認證,請依照你的目錄政策管理代表該儲存帳號的目錄主體密碼。 請依照文件中的輪換程序,保持目錄密碼與儲存帳號 Kerberos 金鑰同步。 更多資訊請參閱 AD DS 中的「更新儲存帳號身份密碼」。

NFS 4.1 檔案共享

這些建議適用於搭配任一資源提供者的 NFS 檔案共用。 NFS 採用基於網路的認證與 POSIX 權限,而非基於 SMB 身份的驗證。

  • 限制對可信網路的存取:只允許工作負載所需的子網路和私有連線。 NFS 依賴用戶端提供的身份,因此控制哪些系統和管理員可以使用這些連線。

  • 管理 POSIX 權限與用戶端身份:在各用戶端間使用一致的使用者 ID 與群組 ID。 限制檔案和目錄權限,僅限需要存取的使用者和群組。 用於管理 Azure 資源的 Azure RBAC 權限不會授與 NFS 檔案存取權限。 欲了解更多資訊,請參閱 NFS 認證與網路存取。

  • 在與工作負載相容的地方配置 root squash:root squash 會將 UID/GID 0 的請求映射到匿名身分。 它不會限制其他身分,也不會讓共用變成唯讀。 關於兩種資源提供者的設定與設定步驟,請參見 NFS Azure 檔案分享的 Root squashing。

  • 傳輸過程中要求加密:兩個資源提供者都透過 AZNFS 掛載輔助器支援 TLS。 Microsoft.FileShares 預設需要傳輸時加密。 經典共享則有儲存帳號層級的 NFS 加密設定。 關於預設值與設定連結,請參見 NFS 加密。

身分識別與存取權管理

Azure 資源管理

  • 管理權限使用最小權限:在建立、設定或刪除資源所需的最小範圍內授予 Azure RBAC 權限。 對於傳統共用,帳號層級的權限可能會影響帳號內的每一個共用。 你可以獨立管理 Microsoft.FileShares 資源。 管理角色與資料存取權限有不同的用途。 欲了解更多資訊,請參閱Azure控制平面與資料平面。

  • 限制常設系統管理存取權限:在適當情況下,針對 Azure 特權角色使用 Microsoft Entra Privileged Identity Management。 根據您組織的政策,要求系統管理員啟用時需核准並進行多重要素驗證。 如需詳細資訊,請參閱 Privileged Identity Management。

基於身份的 SMB 檔案分享認證

經典檔案共用支援以 SMB 身分識別為基礎的存取。 儲存體帳戶金鑰可授與對帳戶中各共用的廣泛資料存取權限,且不會識別個別使用者。

  • 使用您的用戶端支援的身分識別來源:Azure 檔案儲存體 支援 AD DS、Microsoft Entra Domain Services 及 Microsoft Entra Kerberos。 他們的用戶端與身分識別需求各不相同。 有關支援的情境與設定指南,請參見 Azure 檔案儲存體 的身分識別型驗證。

  • 針對支援的應用程式工作負載使用受控識別:受控識別可在不分配儲存體帳戶金鑰的情況下提供 SMB 存取。 確認部署所需的運算、用戶端及認證條件。 欲了解更多資訊,請參閱 透過受控識別存取 SMB 共用。

  • 必要時保護帳號金鑰:限制擷取或重新產生金鑰的權限。 將所需金鑰存放在 Azure Key Vault,並在金鑰外洩後或依照你的憑證政策輪換這些金鑰。 圍繞仍使用金鑰的客戶和整合來規劃輪替。 如需詳細資訊,請參閱管理儲存體帳戶存取金鑰。

分享層級與 NTFS 權限

這些權限適用於傳統的 SMB 檔案分享。

  • 在所需範圍內指派共用層級角色:僅授予需要的身分讀取、寫入或管理權限。 共用層級角色指派可避免授予同一儲存帳戶中無關共用的存取權。 如需詳細資訊,請參閱 指派共用層級權限。

  • 套用目錄與檔案權限:使用 Windows ACL,包括在需要時的共享根目錄,來控制共享內的存取權限。 使用繼承來保持權限可管理。 共享層級權限與 Windows ACL 皆被強制執行。 欲了解更多資訊,請參閱 「設定目錄層級與檔案層級權限」。

  • 限制權限管理:將高權限角色及 ACL 修改權限限制於負責管理權限的身分。 當存取需求變更時,檢視角色分配及繼承的ACL。

FileREST 存取與 SAS

FileREST 資料存取適用於傳統共用。 Microsoft.FileShares 目前不支援 FileREST 資料存取。

  • 使用 OAuth 進行受支援的系統管理資料存取:Microsoft Entra 身分識別(包括受控識別)可透過 FileREST 存取傳統共用。 此存取方法所使用的特權角色可繞過檔案與目錄權限,因此僅在需要該存取權限時才授予。 欲了解更多資訊,請參閱 Azure 檔案儲存體 OAuth over REST。

  • 限制 SAS 權限與有效期限:當支援的工具要求共享存取簽章(SAS)時,應限制其範圍、權限及有效期限,並要求使用 HTTPS。 將 SAS 視為憑證加以保護。 SAS 代幣不用於在 SMB 或 NFS 上掛載共用。 欲了解更多資訊,請參閱 共享存取簽章。

  • FileREST 要求 HTTPS:HTTPS 保護傳輸中的 REST 請求。 SMB 通道加密與 NFS TLS 隧道與 HTTPS 要求無關。 關於設定步驟,請參見 Require secure transfer。

資料保護

  • 了解待用加密:兩種資源提供者預設都以 Microsoft 管理的金鑰加密待用中的檔案資料。 靜態資料加密保護儲存的資料;它不會阻止授權客戶端讀取或更改檔案。

  • 必要時使用客戶管理金鑰:傳統共用支援 Azure Key Vault 或 Managed HSM 中的客戶管理金鑰。 Microsoft.FileShares 目前不支援客戶管理的金鑰。 保護金鑰儲存,規劃金鑰輪替,並了解失去金鑰存取權可能導致資料無法取得。 欲了解更多資訊,請參閱 Azure 檔案儲存體 的客戶管理金鑰。

  • 評估適用於經典部署的基礎設施加密:當您的合規政策需要時,經典儲存帳號可加裝額外的加密層。 這個選項是在帳號建立時選擇的,之後就不能更改了。 如需瞭解支援的帳戶類型,請參閱 基礎架構加密。

  • 使用資源鎖定來保護管理操作:在適當的 Azure 資源或父範圍上設置 CanNotDelete 鎖定,可以透過 Azure Resource Manager 防止刪除。 鎖並不能阻止客戶端修改或刪除檔案資料。 對於經典共享,它們也無法阻止透過 FileREST 資料平面 API 刪除。 關於鎖定行為與操作影響,請參見鎖定 Azure 資源。

備份及復原

  • 根據復原需求建立共用快照:兩個資源提供者都支援共用快照,以還原舊版檔案。 制定符合你復原目標的時間表和保留政策。 共享快照會與來源共享綁定,因此如果該共享被永久刪除,這些快照就無法提供獨立備份。 欲了解更多資訊,請參閱分享 Azure 檔案儲存體 的快照。

  • 啟用經典共享的軟刪除:軟刪除會保留已刪除的共享一段時間。 它不會恢復單一檔案或個別刪除的快照。 Microsoft.FileShares目前不支援軟刪除。 欲了解更多資訊,請參閱 防止意外刪除Azure檔案共享。

  • 選擇協定支援的備份解決方案:Azure 備份 支援經典的 SMB 共享,並提供快照與保險庫備份選項。 目前它不支援與任一資源提供者的 NFS 共享。 對於 NFS,請選擇支援該協定且符合保留與隔離需求的備份方案。 關於 Azure 備份 的覆蓋範圍,請參閱 Azure 檔案共享備份支援。

  • 分開備份管理與測試復原:限制誰可以刪除復原點或更改保留原則。 測試還原檔案、權限及完整工作負載。 確認即使生產憑證或來源共用資源遭入侵,復原仍可行。

  • 將基礎設施故障與資料復原分開規劃:冗餘不僅提升對基礎設施故障的韌性,但也會同步複寫資料變更。 它不能取代用於防範非預期的變更或刪除的備份。 可用的冗餘選項會依媒體層級和資源提供者而異。 如需詳細資訊,請參閱 Azure 檔案儲存體備援。

記錄和監視

  • 稽核兩個資源提供者的管理變更:使用 Azure 活動日誌來監控資源刪除、設定變更及角色指派。 檢視公開存取、網路規則、加密要求及復原控制的變更。 如需詳細資訊,請參閱 Azure 活動記錄。

  • 收集支援的資料存取日誌:對於經典的 SMB 與 FileREST 存取,使用檔案服務資源日誌來檢視呼叫者、授權方法、失敗請求及刪除活動。 請在 Log Analytics 或其他支援的平台中收集保留政策所需的日誌。 不要假設 NFS 或 Microsoft.FileShares 的請求日誌覆蓋率相同。 關於支援的操作與欄位,請參見 Azure 檔案儲存體 監控資料參考。

  • 將警示與客戶端及身份日誌關聯:調查意外金鑰使用、驗證失敗、共享刪除及安全設定變更。 當驗證失敗發生,請求尚未到達 Azure 檔案儲存體 時,請使用客戶端和目錄日誌。 將警示轉發給負責該工作負載的團隊。

  • 評估適用於傳統部署的 Defender for Storage:Defender for Storage 為支援的儲存帳戶提供威脅偵測功能。 確認部署的功能與協定覆蓋範圍;帳號保護並不代表每個檔案操作都會掃描是否有惡意軟體。 欲了解更多資訊,請參閱 Microsoft Defender for Storage。

合規性和治理

  • 套用與資源提供者相符的原則:使用 Azure 原則 在支援資源類型和屬性的情況下,稽核或強制執行組織的需求。 請檢查每個定義的範圍與影響。 以 Microsoft.Storage 儲存體帳戶為目標的原則,不會自動評估 Microsoft.FileShares 資源。 如需詳細資訊,請參閱 Azure 原則 定義。

  • 記錄所有權與資料需求:使用資源標籤來識別負責團隊、環境及資料分類。 對於經典共用,帳戶層級的控制會影響帳戶內所有共用。 記錄例外情況,並在工作負載的擁有權變更時檢視這些例外情況。

  • 驗證部署合規性:確認所選服務、區域、協定及保護功能符合您的需求。 使用 Microsoft 雲端安全基準來組織控制審查。 有關認證資訊,請參閱 Azure 儲存體 合規方案。

Azure 檔案同步

Azure 檔案同步 支援傳統 SMB 共用。 它不支援 NFS 或 Microsoft.FileShares。 同時保護雲端共享和 Windows Server 端點。

  • 使用受管理身份進行支援的檔案同步部署:依照儲存同步服務及註冊伺服器的管理身份設定,移除對共享金鑰的依賴。 欲了解更多資訊,請參閱使用 Azure 檔案同步 的受管理身份。

  • 限制管理權限僅限於同步資源與伺服器:在適當的範圍內使用所需的儲存同步角色。 保護本地檔案權限與伺服器管理,因為透過伺服器端點所做的變更可以同步到雲端共享。 欲了解更多資訊,請參閱「規劃 Azure 檔案同步 部署」。

下一步