Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Поддержка управляемого удостоверения устраняет необходимость использования общих ключей в качестве метода проверки подлинности, используя назначаемую системой управляемую личность, предоставленную Microsoft Entra ID.
При включении этой конфигурации назначенные системой управляемые удостоверения используются для следующих сценариев:
- Аутентификация службы синхронизации хранилища для файлового ресурса Azure
- Проверка подлинности зарегистрированного сервера в общей папке Azure
- Проверка подлинности зарегистрированного сервера в службе синхронизации хранилища
Дополнительные сведения об использовании управляемых удостоверений см. в статье "Управляемые удостоверения" для ресурсов Azure.
Это важно
Топологии между клиентами не поддерживаются. Служба синхронизации хранилища, ресурс сервера (сервер с поддержкой Azure Arc или виртуальная машина Azure), управляемое удостоверение и назначения RBAC в учетной записи хранения должны находиться в одном клиенте Microsoft Entra. Ошибка проверки подлинности и авторизации в межтенантных настройках, и сервер не может подключиться.
Чтобы настроить развертывание службы "Синхронизация файлов Azure" для использования управляемых удостоверений, назначаемых системой, следуйте указаниям в последующих разделах.
Предварительные условия
Агент синхронизации файлов Azure версии 20.0.0.0 или более поздней версии должен быть установлен на зарегистрированном сервере.
Для использования учетных записей хранения, которые задействованы в синхронизации файлов Azure, необходимо быть членом роли администратора Azure File Sync или владельцем либо иметь разрешение "Microsoft.Authorization/roleassignments/write".
При назначении роли администратора синхронизации файлов Azure выполните следующие действия, чтобы обеспечить минимальные привилегии.
На вкладке "Условия" выберите разрешить пользователям назначать выбранные роли только выбранным субъектам (меньше привилегий).
Щелкните Выбрать роли и субъекты, а затем выберите Добавить действие в разделе Условие №1.
Выберите "Создать назначение роли" и нажмите кнопку "Выбрать".
Выберите "Добавить выражение" и выберите "Запрос".
В разделе "Источник атрибута" выберите идентификатор определения роли в разделе "Атрибут", а затем выберите ForAnyOfAnyValues:GuidEquals в разделе "Оператор".
Выберите "Добавить роли". Добавьте Роль читателя и доступа к данным, Участник с привилегиями для данных файлов хранилища и Участник учетной записи хранилища, а затем выберите Сохранить.
Доступность в регионах
Поддержка синхронизации файлов Azure для системно назначенных управляемых удостоверений доступна во всех регионах Azure Public и Gov, поддерживающих синхронизацию файлов Azure.
Включите управляемое удостоверение, назначаемое системой, на ваших зарегистрированных серверах.
Прежде чем настроить Синхронизация файлов Azure для использования управляемых удостоверений, зарегистрированные серверы должны иметь управляемое удостоверение, назначаемое системой, которое будет использоваться для проверки подлинности в службе Синхронизация файлов Azure и общих папках Azure.
Чтобы включить управляемое удостоверение, назначаемое системой, на зарегистрированном сервере с установленным агентом Синхронизации файлов Azure версии 20, выполните следующие действия.
- Если сервер размещен за пределами Azure, он должен быть сервером с поддержкой Azure Arc, чтобы иметь управляемое удостоверение, назначаемое системой. Дополнительные сведения о серверах с поддержкой Azure Arc и установке агента подключенного компьютера Azure см. в статье "Обзор серверов с поддержкой Azure Arc".
- Если сервер является виртуальной машиной Azure, включите параметр управляемого удостоверения, назначаемого системой, на виртуальной машине. Дополнительные сведения см. в статье "Настройка управляемых удостоверений на виртуальных машинах Azure".
Примечание.
После настройки службы синхронизации хранилища для использования управляемых удостоверений зарегистрированные серверы, у которых нет управляемого удостоверения, назначаемого системой, будут продолжать использовать общий ключ для проверки подлинности в общих папках Azure.
Как проверить, имеется ли у зарегистрированных серверов управляемое удостоверение, назначаемое системой
Чтобы проверить, имеют ли зарегистрированные серверы управляемое удостоверение, назначаемое системой, выполните следующие действия с помощью портала Azure:
Перейдите в службу синхронизации хранилища на портале Azure, разверните раздел "Параметры " и выберите "Управляемое удостоверение".
В разделе "Зарегистрированные серверы" выберите плитку "Готово к использованию управляемого идентификатора ". На этой плитке отображается список серверов с управляющим удостоверением, назначенным системой. Если сервер не указан, выполните действия, чтобы включить управляемое удостоверение, назначаемое системой, на зарегистрированных серверах.
Настройте развертывание Azure File Sync для использования управляемых удостоверений, системой назначенных
Чтобы настроить службу синхронизации хранилища и зарегистрированные серверы для использования управляемых удостоверений, назначаемых системой, выполните следующие действия на портале Azure:
Перейдите в службу синхронизации хранилища на портале Azure, разверните раздел "Параметры " и выберите "Управляемое удостоверение".
Выберите "Включить управляемое удостоверение", чтобы начать настройку.
Для выполнения следующих действий потребуется несколько минут (или дольше для крупных топологий).
Активирует идентификатор с управлением, назначаемый системой, для ресурса службы синхронизации данных хранилища.
Предоставляет управляемой системе идентификации, назначенной системой службы синхронизации хранилищ, доступ к учетным записям хранения (роль участника для учетных записей хранения).
Предоставляет управляемому удостоверению, назначенному системой службы синхронизации хранилища, доступ к вашим файловым ресурсам Azure (роль привилегированного участника данных файлового хранилища).
Предоставляет управляющей идентичности, назначенной системой, зарегистрированному серверу доступ к общим папкам Azure (роль Привилегированного участника данных файлов хранилища).
Настраивает службу синхронизации хранилища для использования системой назначаемого управляемого удостоверения.
Настраивает зарегистрированные серверы для использования системного управляемого удостоверения.
Примечание.
После настройки зарегистрированного сервера для использования управляемого удостоверения, назначаемого системой, оно может занять до 15 минут, прежде чем сервер использует управляемое удостоверение, назначаемое системой, для проверки подлинности в службе синхронизации хранилища и общих папок.
Как проверить, используется ли служба синхронизации хранилища с помощью управляемого удостоверения, назначаемого системой.
Чтобы проверить, использует ли служба синхронизации хранилища управляемое удостоверение, назначаемое системой, выполните следующие действия на портале Azure:
Перейдите в службу синхронизации хранилища на портале Azure, откройте раздел "Параметры" и выберите "Управляемое удостоверение".
В разделе "Зарегистрированные серверы" , если у вас есть по крайней мере один сервер, указанный на плитке "Использование управляемого идентификатора ", служба настроена на использование управляемых удостоверений.
Как проверить, настроен ли зарегистрированный сервер для использования управляемого удостоверения, назначаемого системой
Чтобы проверить, настроен ли зарегистрированный сервер для использования управляемого удостоверения, назначаемого системой, выполните следующие действия на портале Azure:
Перейдите в службу синхронизации хранилища на портале Azure, откройте раздел "Параметры" и выберите "Управляемое удостоверение".
В разделе "Зарегистрированные серверы" выберите плитку "Использование управляемого идентификатора " и убедитесь, что указан сервер.
Дополнительные сведения
После того как служба синхронизации хранилища и зарегистрированные серверы настроены на использование управляемого удостоверения, назначенного системой:
- Новые конечные точки (облако или сервер), созданные, будут использовать управляемое удостоверение, назначаемое системой, для проверки подлинности в общей папке Azure.
- Если вам нужно настроить дополнительные зарегистрированные серверы для использования управляемых удостоверений, перейдите на панель "Управляемое удостоверение" в портале и выберите "Включить управляемое удостоверение" или воспользуйтесь командлетом PowerShell.
Если возникают проблемы, см. Устранение неполадок с управляемыми удостоверениями в системе синхронизации файлов Azure.