規劃 Azure 檔案儲存體部署

規劃 Azure 檔案儲存體 部署涉及幾個關鍵決策。 請參考本文,根據您的工作量選擇合適的選項。

你需要做出以下決定:

  1. 客戶將如何存取該份額? 是直接從雲端或本地用戶端掛載,還是用 Azure 檔案同步 在本地快取?
  2. 哪種管理模式? 經典檔案分享(儲存帳號)或是新的 Microsoft。FileShares 資源提供者?
  3. 哪個協議?SMB(Windows/Linux/macOS)還是NFS(僅限 Linux)?
  4. 使用者將如何認證?是基於身份的認證 還是儲存帳號金鑰?
  5. 什麼樣的網路配置? 公共端點、服務端點,還是 私有端點?
  6. 哪個效能等級和冗餘選項?SSD 還是 HDD,還有哪種冗餘選項?

以下章節將詳細介紹每項判決。

Tip

如果你打算使用 Azure 檔案同步,請參考「規劃 Azure 檔案同步 部署」。

管理概念

Azure 檔案儲存體 提供兩種部署檔案共享的管理模型:

  • 經典檔案分享(Microsoft。儲存資源提供者):在儲存帳號中部署檔案共享。 支援 SMB 與 NFS、SSD 與硬碟、所有冗餘類型及所有區域。
  • 檔案共享(Microsoft.FileShares 資源提供者):部署檔案共享作為頂層 Azure 資源,無需儲存帳號。 透過針對每個共用項目的網路、計費和安全性設定,簡化管理。 目前僅適用於 NFS 檔案分享。

關於資源提供者、功能比較及區域可用性的詳細資訊,請參閱 Azure 檔案儲存體 管理概念。

可用的通訊協定

Azure 檔案儲存體 提供兩種業界標準的檔案系統協定用於掛載 Azure 檔案分享:伺服器訊息區塊(SMB)協定與網路檔案系統(NFS)協定。 選擇最適合你工作量的協議。 Azure 檔案分享不支援同一檔案共享上的 SMB 和 NFS 協定,但你可以在同一個儲存帳號內建立 SMB 和 NFS Azure 檔案分享。

Azure 檔案儲存體 同時提供 SMB 與 NFS 檔案分享,提供企業級檔案共享,可擴展以滿足您的儲存需求,數千名客戶端可同時存取。

功能 SMB NFS
支援的通訊協定版本 SMB 3.1.1、SMB 3.0、SMB 2.1 NFS 4.1
建議的作業系統
  • Windows 11,版本 21H2+
  • Windows 10,版本 21H1+
  • Windows Server 2019+
  • Linux 核心版本 5.3+
Linux 核心版本 4.3+
可用的媒體層級 SSD 和 HDD 僅限 SSD
備援性
  • 本地 (LRS)
  • 區域 (ZRS)
  • 異地 (GRS)
  • GeoZone (GZRS)
  • 本地 (LRS)
  • 區域 (ZRS)
檔案系統語義 Win32 POSIX
驗證 以身分識別為基礎的驗證 (Kerberos)、共用金鑰驗證 (NTLMv2) 主機型驗證
授權 Win32 樣式存取控制清單 (ACL) UNIX 樣式權限
區分大小寫 不區分大小寫,但保留大小寫 區分大小寫
刪除或修改開啟的檔案 僅限使用鎖定時 是的
檔案共用 Windows 分享模式 位元組範圍諮詢網路鎖定管理員
硬連結支援 不支援 支援
符號連結支援 不支援 支援
可選擇性存取網際網路 是 (僅限 SMB 3.0+) 否
支援 FileREST 是的 是的(僅適用於 Microsoft.Storage)
強制位元組範圍鎖定 支援 不支援
諮詢位元組範圍鎖定 不支援 支援
擴充/具名屬性 不支援 不支援
替代資料流 不支援 N/A
物件識別碼 不支援 N/A
重新分析點 不支援 N/A
疏鬆檔案 不支援 N/A
壓縮 不支援 N/A
具名管道 不支援 N/A
SMB 直接傳輸 不支援 N/A
SMB 目錄租用 不支援 N/A
磁碟區陰影複製 不支援 N/A
簡短檔案名稱 (8.3 別名) 不支援 N/A
檔案系統交易 (TxF) 不支援 N/A

身分識別

要存取 Azure 檔案分享,您必須經過認證並授權才能存取該分享。 幾乎所有情況下,使用基於身份的認證來存取 SMB Azure 檔案分享,而非儲存帳號金鑰。

Azure 檔案儲存體 支援以下 SMB 共享的認證方法:

  • 本地 Active Directory 網域服務(AD DS):您可以將 Azure 儲存帳號加入客戶擁有的 Active Directory 網域服務,就像 Windows Server 檔案伺服器或 NAS 裝置一樣。 你可以在本地部署網域控制器,也可以在 Azure 虛擬機中,甚至在其他雲端供應商中作為虛擬機部署。 Azure 檔案儲存體 與網域控制器的託管地無關。 將儲存體帳戶加入網域之後,使用者可以用其登入電腦所用的使用者帳戶掛接檔案共用。 AD 型驗證使用 Kerberos 驗證通訊協定。
  • Microsoft Entra Domain Services:Microsoft Entra Domain Services 提供 Microsoft 管理的網域控制器,可用於 Azure 資源。 將您的儲存體帳戶加入 Microsoft Entra 網域服務,提供的好處類似於將其加入客戶擁有的 AD DS。 此部署選項最適合用在需要 AD 型權限的應用程式隨即轉移案例。 由於 Domain Services 提供基於 AD 的認證,此選項也使用 Kerberos 認證協定。
  • Microsoft Entra Kerberos:Microsoft Entra Kerberos 可讓您使用 Microsoft Entra ID 來驗證 混合式 或僅限雲端的身分。 此組態使用 Microsoft Entra ID 核發 Kerberos 票證,以透過 SMB 通訊協定存取檔案共用資源。 這表示您的終端使用者可以透過網際網路從已加入 Microsoft Entra 混合模式和已加入 Microsoft Entra 的虛擬機器存取 Azure 檔案共用。
  • Active Directory 透過 SMB 為 Linux 用戶端提供認證:Azure 檔案儲存體 支援透過 Kerberos 認證協定,透過 AD DS 或 Microsoft Entra Domain Services,為 Linux 用戶端透過 SMB 進行基於身份的身份驗證。
  • Azure 儲存帳號金鑰:雖然出於安全考量不建議使用,但你也可以用 Azure 儲存帳號金鑰來掛載 Azure 檔案分享,而非使用身份。 要用儲存帳號金鑰掛載檔案分享,請用儲存帳號名稱作為使用者名稱,並以儲存帳號金鑰作為密碼。 使用儲存帳號金鑰掛載 Azure 檔案共享實際上是管理員操作,因為掛載的檔案共享擁有對該共享中所有檔案和資料夾的完整權限,即使它們有 ACL。 當你使用儲存帳號金鑰掛載 SMB 時,會使用 NTLMv2 認證協定。 如果必須使用儲存帳號金鑰,請使用 網路部分所述 的私有端點或服務端點。

對於從內部部署檔案伺服器移轉或在 Azure 檔案儲存體中建立旨在類似於 Windows Server 檔案伺服器或 NAS 設備的新檔案共用的客戶,請將您的儲存體帳戶聯結至客戶擁有的 AD DS 網域。 若要深入了解,請參閱概觀 - Azure 檔案共用透過 SMB 認證的內部部署 AD DS。

網路

直接掛載你的 Azure 檔案分享通常需要考慮網路設定,因為:

  • 許多組織和網際網路服務提供商(ISP)會封鎖 445 埠,這是 SMB 檔案分享用於通訊的,用於外撥(網際網路)流量。
  • NFS 檔案共用依賴網路層級驗證,因此只能透過受限制的網路存取。 使用 NFS 檔案共用一律會需要某種層級的網路設定。

為了設定網路,Azure 檔案儲存體 提供一個可存取網際網路的公共端點,並與 Azure 網路功能整合,例如服務端點(service endpoints),幫助限制公共端點只能使用指定的虛擬網路,以及私有端點,讓你的儲存帳號從虛擬網路 IP 空間內獲得私人 IP 位址。 雖然使用公用端點或服務端點不需要額外費用,但標準資料處理費率適用於私人端點。

請考慮以下網路配置:

  • 如果所需的協定是 SMB,且所有透過 SMB 的存取都是從 Azure 的用戶端進行,則不需要特殊的網路設定。
  • 如果所需的協定是 SMB,且存取來自本地用戶端,那麼就必須透過 VPN 或 Azure ExpressRoute 從本地連接到你的 Azure 網路,並且透過私有端點在你的內部網路上暴露 Azure 檔案儲存體。
  • 如果所需的通訊協定是 NFS,您可以使用服務端點或私人端點,將網路限制為指定的虛擬網路。 如果您需要靜態 IP 位址和/或工作負載需要高可用性,請使用私人端點。 對於服務端點來說,像區域中斷這類罕見事件可能會導致儲存帳號的底層 IP 位址改變。 雖然檔案共用上仍可使用資料,但用戶端需要重新掛接共用。

欲了解更多資訊,請參閱Azure 檔案儲存體網路考量。

除了使用公用端點來直接連線至檔案共用,或使用具私人端點的 VPN/ExpressRoute 連線,SMB 還提供額外的用戶端存取策略:透過 QUIC 的 SMB。 透過 QUIC 的 SMB 針對透過 QUIC 傳輸通訊協定的 SMB 存取權提供無需設定的 "SMB VPN"。 雖然 Azure 檔案儲存體 不直接支援 SMB over QUIC,但你可以透過 Azure 檔案同步 在 Windows Server 2022 Azure Edition 虛擬機上建立輕量級的 Azure 檔案分享快取。想了解更多關於此選項的資訊,請參閱使用 Azure 檔案同步 的 SMB over QUIC。

Azure 檔案儲存體 的加密

Azure 檔案儲存體 支援兩種不同的加密方式:

  • 傳輸中的加密,指的是掛載或存取 Azure 檔案分享時所使用的加密方式
  • 靜態加密,這與資料儲存在磁碟上的加密方式有關

傳輸中加密

預設情況下,所有 Azure 儲存帳號都啟用了傳輸加密。 這個功能表示當你在 SMB 上掛載檔案分享,或透過 FileREST 協定存取(例如 Azure 入口網站、PowerShell/CLI 或 Azure SDK)時,Azure 檔案儲存體 只允許使用 SMB 3.x 並加密或 HTTPS 建立的連線。 不支援 SMB 3.x 或支援 SMB 3.x 但不支援 SMB 加密的客戶端,若啟用傳輸中加密,就無法掛載 Azure 檔案分享。 欲了解更多支援 SMB 3.x 加密系統的資訊,請參閱 Windows、macOS 及 Linux 的文件。 所有目前版本的 PowerShell、CLI 和 SDK 都支援 HTTPS。

你可以在 Azure 儲存帳號中關閉傳輸加密。 當你關閉加密後,Azure 檔案儲存體 也允許 SMB 2.1 和 SMB 3.x,且允許透過 HTTP 呼叫未加密的 FileREST API。 關閉傳輸中加密的主要原因是為了支援必須在較舊作業系統上運行的舊有應用程式,例如 Windows Server 2008 R2 或較舊的 Linux 發行版。 Azure 檔案儲存體 只允許在與 Azure 檔案分享相同的 Azure 區域內使用 SMB 2.1 連線。 位於 Azure 檔案分享 Azure 區域外的 SMB 2.1 用戶端,例如本地部署或其他 Azure 區域,無法存取該檔案分享。

確保傳輸中資料加密已啟用。

欲了解更多關於傳輸中加密的資訊,請參閱 要求安全傳輸於Azure儲存空間中 以及 傳輸中的加密,用於 NFS Azure檔案分享。

待用加密

Azure 檔案儲存體 採用與其他 Azure 儲存服務相同的加密方案,例如 Azure Blob 儲存體。 所有儲存在Azure 檔案儲存體中的資料皆透過服務端加密(SSE)進行靜態加密,其運作方式類似於Windows上的 BitLocker。

因為資料是在 Azure 檔案分享的檔案系統下方加密的,因為它是編碼到磁碟上的,所以你不需要存取用戶端底層的金鑰就能讀寫 Azure 檔案分享。 待用加密同時適用於 SMB 和 NFS 通訊協定。

預設情況下,Azure 檔案儲存體 中儲存的資料會以 Microsoft 管理的金鑰加密。 使用Microsoft管理的金鑰時,Microsoft持有用於加密和解密資料的金鑰。 Microsoft 負責定期輪換這些金鑰。

對於Azure經典檔案分享,你可以選擇使用 客戶管理金鑰來加密資料。 如果你選擇由客戶管理的金鑰,Azure 檔案儲存體 就被授權存取你的金鑰,以完成客戶端的讀寫請求。 使用客戶自控金鑰,您可以隨時撤銷此授權。 但沒有這個授權,你的 Azure 檔案分享就無法透過 SMB 或 FileREST API 存取。

對於使用 Microsoft.FileShares 資源提供者建立的 Azure 檔案共用,您無法使用客戶自控金鑰進行靜態加密。 您必須使用 Microsoft 自控金鑰。

資料保護

Azure 檔案儲存體 採用多層次方法,確保您的資料被備份、可恢復,並受到安全威脅的保護。 請參見 Azure 檔案儲存體 資料保護概述。

虛刪除

虛刪除是一種儲存體帳戶層級設定,當檔案不小心遭到刪除時,您可以用它來恢復檔案共用。 當你刪除檔案分享時,它會轉為軟刪除狀態,而不是永久刪除。 您可以設定已虛刪除檔案共用在遭到永久刪除之前可進行復原的時間長度,並在此保留期間內隨時取消刪除共用。

對於新的儲存體帳戶,依預設會啟用 Blob 虛刪除。 如果你的工作流程中刪除分享是普遍且預期的,你可能會選擇設定短期保留期或不啟用軟刪除。

如需虛刪除的詳細資訊,請參閱防止資料意外刪除。

備份

透過使用共用快照來備份您的 Azure 檔案共用,這些快照是該共用某一時間點的唯讀副本。 快照是增量式的,因此只包含自上次快照以來變動的資料。 每個檔案共享最多支援 200 個快照,且可保存長達 10 年。 你可以在 Azure 入口網站手動建立快照,或使用 PowerShell 或命令列介面(CLI)。 你也可以使用 Azure 備份。

SMB Azure 檔案共用的 Azure 備份 會負責排程與保留快照。 其三代 (GFS) 功能意味著您可以每日、每週、每月和每年建立快照集,每個快照集都有各自不同的保留期限。 Azure 備份也會協調軟刪除的啟用,並在儲存體帳戶內任何檔案共用設定備份後,立即執行刪除鎖定。 Azure 備份 提供某些關鍵的監控與警示功能,讓客戶能整合檢視其備份資產。

你可以在 Azure 入口網站使用 Azure 備份 執行項目層級和共享層級的還原。 選擇還原點(特定快照)、特定檔案或目錄(如有需要),然後選擇你想還原的地點(原始或替代)。 備份服務會處理快照集資料的複製作業,並在入口網站顯示還原進度。

Protect Azure 檔案儲存體 with Microsoft Defender for Storage

Microsoft Defender for Storage 是一套原生於 Azure 的安全智慧層,能偵測對你儲存帳號的潛在威脅。 它透過分析 Azure 檔案儲存體 產生的資料平面與控制平面遙測,提供全面的安全性。 它利用由 Microsoft Threat Intelligence 驅動的先進威脅偵測能力,提供情境式安全警示,包括減輕偵測到威脅及防止未來攻擊的步驟。

Defender for Storage 持續分析由 Azure 檔案儲存體 產生的遙測串流。 偵測到潛在惡意活動時,會產生安全性警示。 這些警示會顯示在 適用於雲端的 Microsoft Defender 中,並附有可疑活動細節、調查步驟、修復措施及安全建議。

Defender for Storage 能偵測已知惡意軟體,如勒索軟體、病毒、間諜軟體及其他根據完整檔案雜湊值上傳至儲存帳號的惡意軟體(僅支援 REST API)。 這有助於防止惡意程式碼進入組織,並散佈給更多使用者和資源。 請參閱瞭解惡意程式碼掃描與雜湊信譽分析之間的差異。

Defender for Storage 不會存取儲存帳號資料,也不會影響效能。 你可以在訂閱層級(建議)或資源層級啟用 Microsoft Defender for Storage。

儲存層

Azure 檔案儲存體 提供兩種媒體層級的儲存:固態硬碟(SSD)與硬碟(HDD)。 這些層級可讓您根據案例的效能和價格需求量身打造共用:

  • SSD (進階):進階檔案共用可提供持續高效能和低延遲,能在毫秒內處理大部分的 I/O 作業,適用於 I/O 密集型工作負載。 SSD 檔案共用適合各種不同的工作負載,例如資料庫、網站託管以及開發環境等等。

    您可以將 SSD 檔案共用與 SMB 和 NFS 通訊協定搭配使用。 SSD 檔案共用適用於已佈建 v2 和已佈建 v1 計費模型。 SSD 檔案共用提供比 HDD 檔案共用更高的可用性 SLA。

  • HDD (標準):HDD 檔案共用為一般用途的檔案共用提供符合成本效益的儲存選項。 HDD 檔案共用可供已佈建 v2 和隨用隨付計費模型使用,不過我們建議針對新的檔案共用部署使用已佈建 v2 模型。 有關 SLA 的資訊,請參閱 Azure 線上服務的 SLA 頁面。

為您的工作負載選取媒體層時,請考量效能和使用量需求。 如果您的工作負載需要單一位數的延遲,或者您使用的是內部部署 SSD 記憶體媒體,SSD 檔案共用可能是最適合的。 如果低延遲不是那麼重要,從成本角度來看,HDD 檔案共用可能更適合。 例如,從 Azure 掛載到內部部署的團隊共用,或透過 Azure 檔案同步在內部部署快取,低延遲可能變得不那麼重要。

在儲存體帳戶中建立檔案共用之後,就無法直接將其移至不同的媒體層。 例如,若要將 HDD 檔案共用移至 SSD 媒體層,您必須建立新的 SSD 檔案共用,並將資料從原始共用複製到新的檔案共用。

你可以在 了解Azure 檔案儲存體帳單模型 以及 了解並優化Azure檔案分享效能找到更多關於 SSD 和 HDD 媒體層級的資訊。

備援性

為了保護 Azure 檔案分享中的資料免於資料遺失或損壞,Azure 檔案儲存體 會在每個檔案寫入時儲存多個副本。 根據您的需求,您可以選取備援程度。 Azure 檔案儲存體 目前支援以下資料冗餘選項:

  • 本地冗餘儲存(LRS):採用本地冗餘,每個檔案在Azure儲存叢集中儲存三次。 此方法有助於防止因為硬體錯誤 (例如磁碟機損壞) 而遺失資料。 不過,如果在資料中心內發生火災或洪水之類的災害,則所有使用 LRS 的儲存體帳戶複本可能都會失去或無法復原。

  • 區域備援記憶體 (ZRS):使用區域備援時,會儲存每個檔案的三個複本。 然而,這些副本在物理上被隔離在三個不同的儲存叢集中,分別位於Azure 可用區域。 可用性區域是 Azure 區域中獨特的實體位置。 每個區域皆由一或多個配備獨立電力、冷卻系統及網路的資料中心所組成。 直到寫入所有三個可用性區域中的儲存體叢集後,才會接受對儲存體的寫入。

  • 異地備援儲存體 (GRS):使用異地備援時,您會有一個主要區域和一個次要區域。 檔案會在主要區域的 Azure 儲存叢集中儲存三次。 寫入會非同步複製到 Microsoft 定義的次要區域。

    異地備援可在兩個 Azure 區域間提供您的資料的六個副本。 若發生重大災難,例如因自然災害導致 Azure 區域永久中斷或其他類似事件,Microsoft 會執行故障轉移。 在此情況下,讓次要區域會成為主要區域,為所有作業提供服務。

    由於主要與次要區域之間的複寫是非同步的,若發生嚴重損壞,尚未複寫到次要區域的資料會遺失。 您也可以執行異地備援儲存體帳戶的手動容錯移轉。

  • 異地區域備援儲存體 (GZRS):使用異地區域備援時,檔案會在主要區域中的三個不同儲存體叢集中儲存三次。 所有寫入接著會非同步複製到 Microsoft 定義的次要區域。 異地區域備援與異地備援的容錯移轉程序運作方式相同。

HDD 檔案共享支援這四種備援類型。 SSD 檔案共用僅支援 LRS 和 ZRS。

隨用隨付儲存體帳戶提供另外兩種 Azure 檔案儲存體不支援的備援選項:讀取存取異地備援儲存體 (RA-GRS) 和讀取存取異地區域備援儲存體 (RA-GZRS)。 你可以在儲存帳號中設定這些選項,設定 Azure 檔案共享,但 Azure 檔案儲存體 不支援從次要區域讀取。 部署至 RA-GRS 或 RA-GZRS 儲存體帳戶的 Azure 檔案共用會分別計費為異地備援或異地區域備援。

欲了解更多冗餘資訊,請參見 Azure 檔案儲存體 資料冗餘。

區域冗餘 SSD 檔案共用的可用性

區域冗餘 SSD 檔案共用可用於某些 Azure 區域。

災害復原和容錯移轉

若發生突發區域服務中斷,您應該為 Azure 檔案分享制定災難復原(DR)計畫。 要了解災難復原與儲存帳戶故障轉移的概念與流程,請參閱Azure 檔案儲存體 的災難復原與故障轉移。

遷移

在許多情況下,你不會為組織建立新的檔案共享,而是將現有的檔案共享從本地檔案伺服器或 NAS 裝置遷移到 Azure 檔案儲存體。 選擇合適的遷移策略與工具對遷移成功至關重要。

關於中小企業遷移,請參閱 中小企業遷移概覽 ,裡面有一個表格引導你找到可能涵蓋你情境的遷移指南。

關於 NFS 遷移,請參見 遷移到 NFS Azure檔案共享。

後續步驟