配置网络终结点以访问 Azure 文件共享

Azure 文件存储提供两种主要类型的终结点用于访问 Azure 文件共享:

  • 公共终结点,具有公共 IP 地址,可从世界上的任何位置访问。
  • 专用终结点存在于某个虚拟网络中,拥有该虚拟网络地址空间内的一个专用 IP 地址。

本文重点介绍如何配置专用终结点以直接访问Azure文件共享。 本文的大部分内容也适用于 Azure 文件同步如何与存储帐户的公共和专用终结点互操作。 有关 Azure 文件同步 网络考虑的更多信息,请参见配置 Azure 文件同步 代理和防火墙设置

在阅读本指南之前,请查看Azure 文件存储网络注意事项

先决条件

创建和配置端点

你可以配置终端限制对存储账户和文件共享的网络访问。 要限制对虚拟网络的访问,请采用以下方法之一:

创建专用终结点

为文件共享创建专用终结点时,请部署以下Azure资源:

  • 专用终结点:表示专用终结点的Azure资源。 可以将此资源视为目标资源与网络接口之间的连接器。
  • 网络接口(NIC):维护指定虚拟网络和子网中的专用 IP 地址的网络接口。 此资源与部署虚拟机时部署的资源相同。 不过,它不是分配给 VM,而是由专用终结点拥有。
  • 专用域名系统(DNS)区域:如果以前未为此虚拟网络部署专用终结点,则会为虚拟网络部署新的专用 DNS 区域。 此 DNS 区域中还会创建 DNS 记录。 如果已在此虚拟网络中部署专用终结点,则会向现有 DNS 区域添加新记录。 部署 DNS 区域是可选操作。 不过,强烈建议执行此操作;如果使用 AD 服务主体或 FileREST API 装载 Azure 文件共享,则必须执行此操作。

转到要在其中创建专用终结点的资源组。 选择 “+ 创建”,并搜索 专用终结点。 选择专用终结点资源,然后选择“ 创建”。

向导有多个页面要完成。

“基本信息 ”页中,选择专用终结点的订阅、资源组、名称、网络接口名称和区域。 必须在要在其中创建专用终结点的虚拟网络所在的同一区域中创建专用终结点。 然后选择“下一步: 资源”。

显示如何为新建专用终结点提供项目和实例详细信息的屏幕截图。 资源页上,从资源类型的下拉菜单中选择Microsoft.Storage/storageAccounts。 在 资源中,选择你想连接的具体存储账户。 对于 目标子资源,选择 file。 然后选择“下一步: 虚拟网络”。

显示如何为新的专用终结点选择资源类型、资源和目标子资源的屏幕截图。 “虚拟网络”页允许选择要向其添加专用终结点的特定virtual network和子网。 为新的专用终结点选择动态或静态 IP 地址分配。 如果选择静态,则还需要提供名称和专用 IP 地址。

DNS 页包含用于将专用终结点与专用 DNS 区域集成的信息。 确保订阅和资源组正确,然后选择“ 下一步:标记”。

截图展示了如何为新私有端点提供虚拟网络、子网和IP地址详细信息。

可以选择性地应用标记来对资源进行分类,如将名称“环境”和值“测试”应用于所有测试资源。 输入名称/值对(如果需要),然后选择“下一步: 查看 + 创建”。

屏幕截图显示如何可选择使用名称/值对来标记私有终结点,以便于分类。

选择“创建”以创建专用终结点。

验证连接性

如果虚拟网络中有一个 VM,或者配置了 DNS 转发,如配置Azure 文件存储的 DNS 转发中所述,则可以测试是否已正确设置专用终结点。 从 PowerShell、命令行或终端运行以下命令(适用于 Windows、Linux 或 macOS)。

用适当的存储帐户名称替换 <storage-account-name>

nslookup <storage-account-name>.file.core.chinacloudapi.cn

如果成功,您将看到类似于以下内容的输出,其中 192.168.0.5 是虚拟网络中的专用终结点的专用 IP 地址(以下显示的是 Windows 上的输出)。

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.chinacloudapi.cn
Address:  192.168.0.5
Aliases:  storageaccount.file.core.chinacloudapi.cn

限制公共终结点访问

若要限制公共终结点访问,请先禁用对公共终结点的常规访问。 禁用对公共终结点的访问不会影响专用终结点。 禁用公共终结点后,选择可以继续访问它的特定网络或 IP 地址。 通常,大多数针对存储帐户的防火墙策略仅限一个或多个虚拟网络进行网络访问。

禁止对公共终结点的访问

当你禁用公共网络访问时,你限制了入站访问,同时允许出站访问。 你仍然可以通过其私有端点访问存储账户。 否则,除非来自 特定允许的来源,否则对存储账户公用端点的请求会被拒绝。

若要禁用公用网络访问,请执行以下步骤:

  1. 转到要限制对公共终结点的所有入站访问的存储账户。
  2. 从服务菜单中的“安全性 + 网络”下,选择“网络”。
  3. “公用网络访问”下,选择“ 禁用”。
  4. 选择“保存”

一张显示如何禁用存储账户公共网络访问权限的截图。

限制对公共端点的访问,仅限特定网络

当你限制公共端点访问特定网络时,你允许从指定的虚拟网络或IP地址内向公用端点请求。 该限制通过使用一种称为 服务端点的功能来实现。 你可以使用服务端点,也可以不带私有端点。

请通过这些步骤将公共终结点限制为特定网络。

  1. 转到要将公共终结点限制为仅供特定网络访问的存储帐户。
  2. 从服务菜单中的“安全性 + 网络”下,选择“网络”。
  3. “公用网络访问范围”下, 从选定的虚拟网络和 IP 地址中选择“已启用”。 此选项会显示多个用于控制对公共终结点访问限制的设置。
  4. 虚拟网络中,选择 添加虚拟网络>添加现有虚拟网络 以选择应允许通过公共端点访问存储账户的虚拟网络。 选择虚拟网络并为该虚拟网络选择子网,然后选择“启用”。 如果你想为此创建一个新的虚拟网络,请选择 添加虚拟网络>,添加新的虚拟网络,提供详细信息,然后选择 创建
  5. IPv4地址下,指定任何你希望访问存储账户的公共互联网IP地址。
  6. 选中“允许受信任的 Microsoft 服务访问此资源”复选框,以允许受信任的 Microsoft 第一方服务(例如 Azure 文件同步)访问该存储帐户。
  7. 选择“保存”

截图展示了如何限制公共端点只能使用特定网络。

另请参阅