Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Azure NetApp Files поддерживает создание томов с помощью NFS (NFSv3 или NFSv4.1), SMB3 или двойного протокола (NFSv3 и SMB или NFSv4.1 и SMB). В этой статье описывается создание тома, использующего два протокола с поддержкой сопоставления пользователей LDAP.
Инструкции по созданию томов NFS см. в статье Создание тома NFS. Инструкции по созданию томов SMB см. в статье Создание тома SMB.
Прежде чем начать
Внимание
Если вы используете пользовательскую роль RBAC/IAM, необходимо иметь разрешение Microsoft.Network/virtualNetworks/subnets/read, настроенное для создания или обновления тома.
Дополнительные сведения о разрешениях и для подтверждения настроек разрешений см. статью Создание или обновление пользовательских ролей Azure с помощью портала Azure.
- Перед началом необходимо, чтобы пул емкости уже был подготовлен.
См. «Создание пула емкости». - Подсеть должна быть делегирована для Azure NetApp Files.
См. раздел Делегирование подсети для Azure NetApp Files.
Рекомендации
Убедитесь, что вы соблюдаете требования для подключений Active Directory.
Создайте зону обратного поиска на DNS-сервере, а затем добавьте запись указателя (PTR) для хост-компьютера AD в эту зону обратного поиска. В противном случае создание тома с двойным протоколом завершается ошибкой.
Опция Разрешить локальным пользователям NFS с использованием LDAP в подключениях Active Directory предназначена для предоставления локальным пользователям периодического и временного доступа. Если этот параметр включен, проверка подлинности пользователей и поиск с сервера LDAP перестает работать, а количество членства в группах, поддерживаемых Azure NetApp Files, ограничено 16. Таким образом, этот параметр следует сохранить disabled в Active Directory подключениях, за исключением случаев, когда локальный пользователь должен получить доступ к томам с поддержкой LDAP. В этом случае следует отключить эту опцию, как только доступ локального пользователя к данному тому станет не нужен. См. раздел Разрешение локальным пользователям NFS с LDAP доступа к тому с двумя протоколами об управлении доступом локальных пользователей.
Убедитесь, что клиент NFS обновлен и на нем установлены последние обновления для операционной системы.
Тома двойного протокола поддерживают как доменные службы Active Directory (AD DS), так и Доменные службы Microsoft Entra.
Двухпротокольные тома не поддерживают использование LDAP через TLS с Доменные службы Microsoft Entra. Протокол LDAP по протоколу TLS поддерживается с доменные службы Active Directory (AD DS). См. вопросы использования TLS для LDAP.
Версией NFS, используемой томом с двумя протоколами, может быть NFSv3 или NFSv4.1. Действуют следующие ограничения:
Двойной протокол не поддерживает расширенные атрибуты ACLS Windows
set/getот клиентов NFS.Клиенты NFS не могут изменять разрешения для стиля безопасности NTFS, и Windows клиенты не могут изменять разрешения для томов с двумя протоколами в стиле UNIX.
В следующей таблице описаны стили безопасности и их действия:
Стиль безопасности Клиенты, которые могут изменять разрешения Разрешения, которые могут использовать клиенты Итоговый эффективный стиль безопасности Клиенты, у которых есть доступ к файлам UnixNFS (Сетевая файловая система) Биты режима NFSv3 или NFSv4.1 UNIX NFS и Windows NtfsWindows Списки ACL NTFS NTFS NFS и Windows Направление отображения имен (Windows на UNIX или UNIX на Windows) зависит от того, какой протокол используется и какой стиль безопасности применяется к томам. Для клиента Windows всегда требуется сопоставление имен Windows с UNIX. Задействование пользователя для проверки разрешений зависит от конфигурации безопасности. С другой стороны, клиенту NFS необходимо использовать сопоставление имен UNIX-to-Windows, если используется NTFS-стиль безопасности.
В следующей таблице представлены сопоставления имен и стили безопасности.
Протокол Стиль безопасности Направление сопоставления имен Применяемые разрешения SMB UnixWindows в UNIX UNIX (режимные биты или списки контроля доступа NFSv4.x) SMB NtfsWindows в UNIX Списки управления доступом NTFS (на основе доступа к общей папке Windows SID) NFSv3 Unixнет UNIX (биты режима или списки управления доступом (ACL) NFSv4.x)
Списки управления доступом NFSv4.x могут применяться через административный клиент NFSv4.x и соблюдаться клиентами NFSv3.NFS (Сетевая файловая система) NtfsUNIX для Windows Списки управления доступом NTFS (основанные на сопоставлении идентификаторов безопасности пользователя Windows)
Функция LDAP с расширенными группами поддерживает двойной протокол [NFSv3 и SMB] и [NFSv4.1 и SMB] с стилем безопасности Unix. Дополнительные сведения см. в статье "Настройка LDAP AD DS с расширенными группами для доступа к томам NFS".
Если у вас большие топологии и вы используете стиль защиты Unix с двухпротокольным томом или LDAP с расширенными группами, воспользуйтесь параметром Область поиска LDAP на странице подключения к Active Directory, чтобы избежать ошибок "доступ запрещён" на клиентских системах Linux для Azure NetApp Files. Дополнительные сведения см. в статье "Настройка LDAP AD DS с расширенными группами для доступа к томам NFS".
Для создания тома с двумя протоколами не требуется сертификат корневого удостоверяющего центра сервера. Он необходим только в том случае, если включен протокол LDAP через TLS.
Сведения о двух протоколах Azure NetApp Files и связанных соображениях см. в разделе "Dual Protocols" в разделе "Общие сведения о протоколах NAS" в Azure NetApp Files.
Создание тома с поддержкой двух протоколов
Выберите панель "Тома" из панели "Пулы емкости". Нажмите кнопку + Добавить том для создания тома.
В окне "Создание тома" выберите "Создать" и укажите сведения для следующих полей на вкладке "Основные сведения".
Имя тома
Укажите имя создаваемого тома.Дополнительные сведения о правилах и ограничениях именования ресурсов Azure, касающихся соглашений об именовании томов, см. в . Кроме того, нельзя использовать
defaultилиbinв качестве имени тома.Пул емкости
Укажите пул емкости, в котором нужно создать том.Квота
Укажите объем логического хранилища, выделенный для тома.В поле Доступная квота отображается объем неиспользуемого пространства выбранного пула емкости, которое можно использовать для создания нового тома. Размер нового тома не должен превышать доступную квоту.
Большой том
Квоты обычных томов составляют от 50 ГиБ до 100 ТиБ. Квоты больших объемов варьируются от 50 ТиБ до 1 PiB. Чтобы создать том в этом диапазоне размеров, нажмите кнопку "Да". Квоты томов вводятся в ГиБ.
Внимание
Прежде чем использовать большие объемы данных, необходимо сначала зарегистрировать функцию и запросить увеличение региональной квоты.
Обычные тома нельзя преобразовать в большие тома. Большие тома не могут быть уменьшены до размера менее 50 ТиБ. Чтобы понять требования и рекомендации по большим объемам, ознакомьтесь с требованиями и рекомендациями по большим объемам. Сведения о других ограничениях см. в разделе "Ограничения ресурсов".
Тип большого объема
- Чтобы создать том между 50 ТиБ и 1 PiB, выберите большой том.
- Если вы планируете включить холодный доступ и хотите масштабировать до 7,2 PiB, выберите очень большой объем 7,2 PiB. Убедитесь, что вы соответствуете требованиям для больших объемов до 7,2 PiB.
Режим прорыва
Если вы используете режим прорыва для увеличения пропускной способности и квоты, выберите поле.
Сначала необходимо зарегистрироваться, чтобы использовать режим breakthrough. Сведения о регистрации и других рекомендациях см. в режиме прорыва.
Пропускная способность (МиБ/с)
Если том создается в ручном пуле QoS-капацитета, укажите необходимую пропускную способность для тома.Если том создается в пуле ресурсов с автоматическим управлением качеством обслуживания, в этом поле отображается значение (квота, умноженная на пропускную способность уровня обслуживания).
Включение прохладного доступа, период прохладного режима и политики восстановления прохладного доступа
Эти поля настраивают хранилище Azure NetApp Files с холодным доступом. Описание см. в разделе Управление хранилищами Azure NetApp Files с прохладным доступом.Виртуальная сеть
Укажите виртуальную сеть Azure, из которой вы хотите получить доступ к объему.Указанная виртуальная сеть должна иметь подсеть, делегированную Azure NetApp Files. Azure NetApp Files можно осуществлять доступ только из той же виртуальной сети или из виртуальной сети, которая находится в том же регионе, что и том, через пиринг виртуальных сетей. Вы также можете получить доступ к объему из вашей внутренней сети через ExpressRoute.
Подсеть
Укажите подсеть, которую нужно использовать для тома.
Указанная подсеть должна быть закреплена за Azure NetApp Files.Если вы не делегировали подсеть, на странице "Создание тома" можно выбрать Создать новый. Затем на странице "Создание подсети" укажите сведения о подсети и выберите Microsoft.NetApp/volumes, чтобы задать делегирование подсети для Azure NetApp Files. В каждой виртуальной сети можно делегировать только одну подсеть для Azure NetApp Files.
Сетевые функции
В поддерживаемых регионах можно указать, хотите ли вы использовать Базовые или Стандартные функции сети для тома. Дополнительные сведения см. в разделе Настройка сетевых функций тома и Рекомендации для планирования сети Azure NetApp Files.Зона доступности
Этот параметр позволяет развернуть новый том в указанной логической зоне доступности. Выберите зону доступности, в которой присутствуют Azure NetApp Files ресурсы. Для получения дополнительных сведений см. раздел Управление размещением томов в зонах доступности.Источник ключа шифрования
Можно выбратьMicrosoft Managed KeyилиCustomer Managed Key. Ознакомьтесь с разделом Настройка управляемых клиентом ключей для шифрования томов Azure NetApp Files и Azure NetApp Files двойное шифрование в состоянии покоя для получения информации об использовании этого поля.Расширенная защита от программ-шантажистов
Выберите "Включено", чтобы настроить оповещения об обнаружении угроз программ-вымогателей для ваших томов. Дополнительные сведения см. в разделе "Настройка расширенной защиты от программ-шантажистов".Если вы хотите применить к тому же объему существующую политику моментальных снимков, выберите "Показать расширенный раздел", чтобы развернуть его, укажите, нужно ли скрыть путь моментального снимка, и выберите политику моментальных снимков в раскрывающемся меню.
Дополнительные сведения о создании политики моментальных снимков см. в разделе Управление политиками моментальных снимков.
Перейдите на вкладку "Протокол" , а затем выполните следующие действия:
Выберите Dual-protocol (Два протокола) в качестве типа протокола для тома.
Укажите используемое подключение Active Directory.
Укажите уникальный путь тома. Этот путь используется при создании точек монтирования. Требования для пути:
- Для томов, не находящихся в зоне доступности или томах в одной зоне доступности, путь тома должен быть уникальным в каждой подсети в регионе.
- Для томов в зонах доступности путь тома должен быть уникальным в пределах каждой зоны доступности. Дополнительные сведения см. в разделе "Управление размещением томов в зоне доступности".
- оно должно начинаться с алфавитной буквы.
- оно может содержать только буквы, цифры и дефисы (
-); - его длина не должна превышать 80 знаков.
Задайте версии для использования двух протоколов: NFSv4.1 и SMB или NFSv3 и SMB.
Укажите используемый стиль безопасности: NTFS (по умолчанию) или UNIX.
Если вы хотите включить шифрование протокола SMB3 для тома с двумя протоколами, включите шифрование протокола SMB3.
Эта функция позволяет включить шифрование только для передаваемых данных SMB3. Она не шифрует передаваемые данные NFSv3. Клиенты SMB, не использующие шифрование SMB3, не могут получить доступ к этому тому. Неактивные данные шифруются независимо от данного параметра. Дополнительные сведения см. в статье о шифровании SMB.
Если вы выбрали NFSv4.1 и SMB для версий томов с двумя протоколами, укажите, нужно ли включить шифрование Kerberos для тома.
Для Kerberos требуются дополнительные настройки. Следуйте инструкциям в разделе Настройка шифрования Kerberos для NFSv4.1.
Если вы хотите включить перечисление на основе доступа, включите Access Based Enumeration.
Перечисление на основе доступа скрывает каталоги и файлы, созданные в общей папке от пользователей, у которых нет разрешений на доступ. Вы по-прежнему можете просмотреть общую папку. Перечисление на основе доступа можно включить только в том случае, если том с двумя протоколами использует стиль безопасности NTFS.
Вы можете включить функцию общего доступа без просмотра.
Эта функция запрещает Windows клиенту просматривать общую папку. Общая папка не отображается в Проводнике Windows или в списке общих папок, когда вы выполняете команду
net view \\server /all.Чтобы включить оппортунистические блокировки (oplocks) на новых или существующих томах, выберите «Включено» в раскрывающемся списке.
Oplock улучшают совместимость с устаревшими приложениями, для которых требуется отключение кэширования клиентов. По умолчанию включены oplocks и выбран параметр По умолчанию для системы. Для целевых томов межрегиональной репликации можно настроить параметр oplock независимо от исходного тома.
Настройте разрешения Unix по мере необходимости, чтобы задать разрешения изменения для пути подключения. Параметр не применяется к файлам в пути подключения. Значение по умолчанию равно
0770. Этот параметр, используемый по умолчанию, предоставляет разрешения на чтение, запись и выполнение владельцу и группе, но не предоставляет разрешения другим пользователям.
Требования к регистрации и рекомендации применяются к параметру Unix Permissions (Разрешения Unix). Следуйте инструкциям из статьи Настройка разрешений UNIX и режима изменения владельца.При необходимости Настройте политику экспорта для тома.
-
Параметры защиты данных теперь можно включить в рабочий процесс по созданию тома (предварительная версия). Чтобы настроить параметры защиты резервных копий, необходимо зарегистрировать функцию и выбрать команду "Защита данных".
Примечание.
По умолчанию включен параметр включения запланированного резервного копирования . Если вы не хотите включить запланированное резервное копирование для тома, вы можете отключить параметр Включить запланированное резервное копирование.
Примечание.
Чтобы включить запланированные резервные копии, необходимо подтвердить этот параметр, я признаю, что включение запланированных резервных копий может взимать дополнительные расходы в соответствии с ценами на резервное копирование.
Хранилище резервных копий
Укажите хранилище резервных копий для тома или создайте новое хранилище резервных копий.Политика резервного копирования
Укажите политику резервного копирования для тома или создайте новую политику резервного копирования.Вы можете выбрать только включенную политику резервного копирования. Ежедневные, еженедельные и ежемесячные периоды хранения резервных копий отображаются на основе выбранной политики резервного копирования.
Ежедневные резервные копии, сохраненные
Указывает количество резервных копий, которые можно хранить ежедневно.Еженедельные резервные копии, сохраненные
Указывает количество резервных копий, которые можно хранить еженедельно.Ежемесячные резервные копии, сохраненные
Указывает количество резервных копий, которые могут храниться ежемесячно.
Выберите "Просмотр и создание", чтобы просмотреть сведения о томе. Затем нажмите кнопку "Создать" , чтобы создать том.
Созданный том появится на странице "Тома".
От пула емкости том наследует атрибуты подписки, группы ресурсов и расположения. Состояние развертывания можно отслеживать на вкладке уведомлений.
Разрешить локальным пользователям NFS с использованием LDAP доступ к тому с поддержкой двух протоколов.
Параметр Разрешить локальным пользователям NFS с LDAP в подключениях Active Directory позволяет локальным пользователям клиента NFS, отсутствующим на сервере Windows LDAP, получить доступ к тому с двумя протоколами, поддерживающему LDAP с расширенными группами.
Примечание.
Перед включением этого параметра изучите рекомендации.
Параметр Allow local NFS users with LDAP (Разрешить локальных пользователей NFS с помощью LDAP) является частью функции LDAP с расширенными группами и требует регистрации. Дополнительные сведения см. в статье "Настройка LDAP AD DS с расширенными группами для доступа к томам NFS".
Выберите подключения Active Directory. В существующем подключении Active Directory выберите контекстное меню (три точки
…), а затем Edit.В появившемся окне Редактирование параметров Active Directory выберите параметр Разрешить локальных пользователей NFS с LDAP.
Управление атрибутами POSIX для LDAP
Вы можете управлять атрибутами POSIX, такими как UID, Home Directory и другие параметры, с помощью оснастки MMC Пользователи и компьютеры Active Directory. В следующем примере показан редактор атрибутов Active Directory:
Необходимо задать следующие атрибуты для пользователей LDAP и групп LDAP:
- Обязательные атрибуты для пользователей LDAP:
uid: Alice,
uidNumber: 139,
gidNumber: 555,
objectClass: user, posixAccount - Обязательные атрибуты для групп LDAP:
objectClass: group, posixGroup,
gidNumber: 555 - Все пользователи и группы должны иметь уникальный параметр
uidNumberилиgidNumberсоответственно.
Значения, указанные для objectClass, являются отдельными записями. Например, в редакторе строк со множественными значениями objectClass для пользователей LDAP было указано отдельные значения (user и posixAccount) следующим образом:
Доменные службы Microsoft Entra не позволяет изменять атрибут objectClass POSIX для пользователей и групп, созданных в организационной единице AADDC Users. В качестве обходного решения можно создать настраиваемое подразделение и создать пользователей и группы в настраиваемом подразделении.
Если вы синхронизируете пользователей и группы в клиенте Microsoft Entra с пользователями и группами в подразделении пользователей AADDC, вы не сможете переместить пользователей и группы в настраиваемое подразделение. Пользователи и группы, созданные в пользовательском подразделении, не синхронизируются с клиентом AD. Дополнительные сведения см. в разделе Доменные службы Microsoft Entra рекомендации и ограничения пользовательского подразделения.
Доступ к редактору атрибутов Active Directory
В системе Windows доступ к редактору атрибутов Active Directory можно получить следующим образом:
- Выберите Пуск, перейдите к Средства администрирования Windows. Затем выберите Пользователи и компьютеры Active Directory, чтобы открыть окно Пользователи и компьютеры Active Directory.
- Выберите доменное имя, которое вы хотите просмотреть, а затем разверните содержимое.
- Чтобы отобразить расширенный редактор атрибутов, включите параметр Advanced Features в меню Active Directory Users Computers View.
- Выберите "Пользователи " в левой области, чтобы просмотреть список пользователей.
- Выберите конкретного пользователя, чтобы просмотреть вкладку "Редактор атрибутов".
Настройка клиента NFS
Следуйте инструкциям в Configure an NFS client for Azure NetApp Files, чтобы конфигурировать клиент NFS.
Следующие шаги
- Особенности двухпротокольных томов Azure NetApp Files
- Управление размещением томов в зонах доступности для Azure NetApp Files
- Требования и рекомендации для больших томов
- Настройка шифрования Kerberos NFSv4.1
- Настройка клиента NFS для Azure NetApp Files
- Настройка разрешений UNIX и режима изменения владельца.
- Настройте Службу AD DS LDAP по протоколу TLS для Azure NetApp Files
- Настройка LDAP AD DS с расширенными группами для доступа к тому NFS
- Устранение ошибок тома для Azure NetApp Files
- Часто задаваемые вопросы об устойчивости приложений для Azure NetApp Files