如何将托管标识与 Azure 文件同步配合使用

本文将解释如何配置您的 Azure 文件同步 部署以使用系统分配的托管身份。 托管身份支持通过使用由 Microsoft Entra ID 提供的系统分配的托管身份,消除了共享密钥作为认证方法的需求。

启用此配置时,系统分配的托管标识将用于以下场景:

  • 存储同步服务向 Azure 文件共享进行身份验证
  • Azure 文件共享的注册服务器身份验证
  • 已注册的服务器向存储同步服务进行身份验证

若要详细了解使用托管标识的好处,请参阅 Azure 资源的托管标识

重要

不支持跨租户拓扑。 存储同步服务服务器资源(Azure Arc启用的服务器或Azure VM)、托管标识和存储帐户上的 RBAC 分配必须全部位于同一Microsoft Entra租户中。 跨租户设置会失败身份验证/授权,服务器无法连接。

先决条件

  • 必须在已注册的服务器上安装 Azure 文件同步代理版本 20.0.0.0 或更高版本

  • 在 Azure 文件同步使用的 存储帐户 上,必须是 Azure 文件同步管理员或所有者管理角色的成员, 或者具有“Microsoft.Authorization/roleassignments/write”权限。

    分配 Azure 文件同步管理员角色时,请按照以下步骤确保最低权限。

    1. 在“条件”选项卡下,选择“允许用户仅将所选角色分配给所选主体”(权限更少)。

    2. 单击选择角色和主体,然后在条件#1下选择添加操作

    3. 选择“ 创建角色分配”,然后单击“ 选择”。

    4. 选择 “添加表达式”,然后选择“ 请求”。

    5. “属性源”下,选择“角色定义 ID”“属性”下,然后在“运算符”下选择“ForAnyOfAnyValues:GuidEquals”

    6. 选择 “添加角色”。 添加 读取者和数据访问存储文件数据特权参与者存储帐户参与者 角色,然后选择“ 保存”。

区域可用性

支持系统分配的托管标识的 Azure 文件同步支持可在支持 Azure 文件同步的所有区域中使用。

在已注册的服务器上启用系统分配的托管标识

在将 Azure 文件同步配置为使用托管标识之前,已注册的服务器必须具有系统分配的托管标识,该标识将用于对 Azure 文件同步服务和 Azure 文件共享进行身份验证。

要在安装了 Azure 文件同步 v20 代理的注册服务器上启用系统分配的托管身份,请按照以下步骤操作:

  • 如果服务器托管在 Azure 外部,则它必须是“已启用 Azure Arc 的服务器”才能具有系统分配的托管标识。 有关已启用 Azure Arc 的服务器以及如何安装 Azure Connected Machine 代理的详细信息,请参阅:已启用 Azure Arc 的服务器概述
  • 如果服务器是 Azure 虚拟机,请在 VM 上启用系统分配的托管标识设置。 有关详细信息,请参阅:在 Azure 虚拟机上配置托管标识

注意

在你配置存储同步服务使用托管身份后,没有系统分配管理身份的注册服务器仍会继续使用共享密钥来认证你的Azure文件共享。

如何检查已注册服务器是否具有系统分配的托管标识

要检查您注册的服务器是否有系统分配的管理身份,请在 Azure 门户中按照以下步骤操作:

  1. 在 Azure 门户中转到 存储同步服务 ,展开 “设置” 并选择“ 托管标识”。

  2. 在“已注册服务器”部分,选择“已准备好使用托管 ID”磁贴。 此磁贴显示具有系统分配托管标识的服务器列表。 如果未列出服务器,请执行以下步骤,在 已注册的服务器上启用系统分配的托管标识

将 Azure 文件同步部署配置为使用系统分配的托管标识

要配置存储同步服务和注册服务器使用系统分配的托管身份,请在 Azure 门户中执行以下步骤:

  1. 在 Azure 门户中转到 存储同步服务 ,展开 “设置” 并选择“ 托管标识”。

  2. 选择 “启用托管身份”以开始设置。

执行以下步骤,需要几分钟(或更长时间)才能完成大型拓扑:

  • 为存储同步服务资源启用系统分配的托管标识。

  • 授予存储同步服务系统分配的托管标识对存储帐户的访问权限(存储帐户参与者角色)。

  • 授予存储同步服务系统分配的托管标识对 Azure 文件共享的访问权限(存储文件数据特权参与者角色)。

  • 授予已注册服务器系统分配的托管标识对 Azure 文件共享的访问权限(存储文件数据特权参与者角色)。

  • 将存储同步服务配置为使用系统分配的托管标识。

  • 将已注册服务器配置为使用系统分配的托管标识。

注意

在你配置注册服务器使用系统分配的托管身份后,服务器可能需要长达15分钟才能使用系统分配的托管身份认证存储同步服务和文件共享。

如何检查存储同步服务是否使用系统分配的托管标识

要检查存储同步服务是否使用系统分配的托管身份,请在 Azure 门户中操作以下步骤:

  1. 在 Azure 门户中转到 存储同步服务 ,展开 “设置”,然后选择“ 托管标识”。

  2. 在“ 已注册的服务器 ”部分中,如果至少有一台服务器列在 “使用托管 ID ”磁贴中,则服务配置为使用托管标识。

如何检查已注册服务器是否已配置为使用系统分配的托管标识

要检查注册服务器是否配置为系统分配的托管身份,请在 Azure 门户中操作以下步骤:

  1. 在 Azure 门户中转到 存储同步服务 ,展开 “设置”,然后选择“ 托管标识”。

  2. 在“已注册服务器”部分,选择“使用托管 ID”磁贴并验证该服务器是否已列出

配置后:下一步步骤及故障排除

在你配置存储同步服务和注册服务器使用系统指定的托管身份后,新的同步端点(云端点或已配置服务器上的服务器端点)会使用系统分配的管理身份来认证Azure文件共享。

然而,如果你用存储同步服务注册了一台全新的 Windows Server 机器,请为该服务器再次运行 Set-AzStorageSyncServiceIdentity cmdlet(或在门户中使用启用托管身份)。 新注册的服务器不会自动继承托管身份配置,所以你必须明确启用它。

如果遇到问题,请参阅:解决 Azure 文件同步托管标识问题