Как использовать управляемые удостоверения с Синхронизация файлов Azure

В этой статье объясняется, как настроить развертывание Синхронизация файлов Azure для использования управляемых идентификаторов, назначенных системой. Поддержка управляемой идентичности устраняет необходимость в использовании общих ключей как метода аутентификации, используя системно назначенную управляемую идентичность, предоставляемую Microsoft Entra ID.

При включении этой конфигурации назначенные системой управляемые удостоверения используются для следующих сценариев:

  • Аутентификация службы синхронизации хранилища для файлового ресурса Azure
  • Проверка подлинности зарегистрированного сервера в общей папке Azure
  • Проверка подлинности зарегистрированного сервера в службе синхронизации хранилища

Дополнительные сведения об использовании управляемых удостоверений см. в статье "Управляемые удостоверения" для ресурсов Azure.

Это важно

Топологии между клиентами не поддерживаются. Служба синхронизации хранилища, ресурс сервера (сервер с поддержкой Azure Arc или виртуальная машина Azure), управляемое удостоверение и назначения RBAC в учетной записи хранения должны находиться в одном клиенте Microsoft Entra. Ошибка проверки подлинности и авторизации в межтенантных настройках, и сервер не может подключиться.

Предварительные условия

  • Агент синхронизации файлов Azure версии 20.0.0.0 или более поздней версии должен быть установлен на зарегистрированном сервере.

  • Для использования учетных записей хранения, которые задействованы в синхронизации файлов Azure, необходимо быть членом роли администратора Синхронизация файлов Azure или владельцем либо иметь разрешение "Microsoft.Authorization/roleassignments/write".

    При назначении роли администратора синхронизации файлов Azure выполните следующие действия, чтобы обеспечить минимальные привилегии.

    1. На вкладке "Условия" выберите разрешить пользователям назначать выбранные роли только выбранным субъектам (меньше привилегий).

    2. Щелкните Выбрать роли и субъекты, а затем выберите Добавить действие в разделе Условие №1.

    3. Выберите "Создать назначение роли" и нажмите кнопку "Выбрать".

    4. Выберите "Добавить выражение" и выберите "Запрос".

    5. В разделе "Источник атрибута" выберите идентификатор определения роли в разделе "Атрибут", а затем выберите ForAnyOfAnyValues:GuidEquals в разделе "Оператор".

    6. Выберите "Добавить роли". Добавьте Роль читателя и доступа к данным, Участник с привилегиями для данных файлов хранилища и Участник учетной записи хранилища, а затем выберите Сохранить.

Доступность в регионах

Поддержка синхронизации файлов Azure для системно назначенных управляемых удостоверений доступна во всех регионах Azure Public и Gov, поддерживающих синхронизацию файлов Azure.

Включите управляемое удостоверение, назначаемое системой, на ваших зарегистрированных серверах.

Прежде чем настроить Синхронизация файлов Azure для использования управляемых удостоверений, зарегистрированные серверы должны иметь управляемое удостоверение, назначаемое системой, которое будет использоваться для проверки подлинности в службе Синхронизация файлов Azure и общих папках Azure.

Чтобы включить управляемую идентичность, назначенную системой, на зарегистрированном сервере, на котором установлен агент Синхронизация файлов Azure v20, следуйте следующим шагам:

  • Если сервер размещен за пределами Azure, он должен быть сервером с поддержкой Azure Arc, чтобы иметь управляемое удостоверение, назначаемое системой. Дополнительные сведения о серверах с поддержкой Azure Arc и установке агента подключенного компьютера Azure см. в статье "Обзор серверов с поддержкой Azure Arc".
  • Если сервер является виртуальной машиной Azure, включите параметр управляемого удостоверения, назначаемого системой, на виртуальной машине. Дополнительные сведения см. в статье "Настройка управляемых удостоверений на виртуальных машинах Azure".

Примечание.

После настройки Storage Sync Service для использования управляемых идентичностей зарегистрированные серверы без системно назначенной управляемой идентичности продолжают использовать общий ключ для аутентификации в ваших файловых ресурсах Azure.

Как проверить, имеется ли у зарегистрированных серверов управляемое удостоверение, назначаемое системой

Чтобы проверить, имеют ли ваши зарегистрированные серверы управляемую личность, присвоенную системой, выполните следующие шаги в портале Azure:

  1. Перейдите в службу синхронизации хранилища на портале Azure, разверните раздел "Параметры " и выберите "Управляемое удостоверение".

  2. В разделе "Зарегистрированные серверы" выберите плитку "Готово к использованию управляемого идентификатора ". На этой плитке отображается список серверов с управляющим удостоверением, назначенным системой. Если сервер не указан, выполните действия, чтобы включить управляемое удостоверение, назначаемое системой, на зарегистрированных серверах.

Настройте развертывание Синхронизация файлов Azure для использования управляемых удостоверений, системой назначенных

Чтобы настроить сервис синхронизации хранения и зарегистрированные серверы на использование управляемых идентичностей, назначенных системой, следуйте следующим шагам в портале Azure:

  1. Перейдите в службу синхронизации хранилища на портале Azure, разверните раздел "Параметры " и выберите "Управляемое удостоверение".

  2. Выберите "Включить управляемое удостоверение", чтобы начать настройку.

Для выполнения следующих действий потребуется несколько минут (или дольше для крупных топологий).

  • Активирует идентификатор с управлением, назначаемый системой, для ресурса службы синхронизации данных хранилища.

  • Предоставляет управляемой системе идентификации, назначенной системой службы синхронизации хранилищ, доступ к учетным записям хранения (роль участника для учетных записей хранения).

  • Предоставляет управляемому удостоверению, назначенному системой службы синхронизации хранилища, доступ к вашим файловым ресурсам Azure (роль привилегированного участника данных файлового хранилища).

  • Предоставляет управляющей идентичности, назначенной системой, зарегистрированному серверу доступ к общим папкам Azure (роль Привилегированного участника данных файлов хранилища).

  • Настраивает службу синхронизации хранилища для использования системой назначаемого управляемого удостоверения.

  • Настраивает зарегистрированные серверы для использования системного управляемого удостоверения.

Примечание.

После того как вы настроите зарегистрированные серверы на использование управляемой идентичности, может пройти до 15 минут, прежде чем сервер использует управляемый идентификатор для аутентификации в сервисе синхронизации хранения и файловых ресурсах.

Как проверить, используется ли служба синхронизации хранилища с помощью управляемого удостоверения, назначаемого системой.

Чтобы проверить, использует ли сервис синхронизации хранения управляемую идентичность, назначенную системой, следуйте следующим шагам в портале Azure:

  1. Перейдите в службу синхронизации хранилища на портале Azure, откройте раздел "Параметры" и выберите "Управляемое удостоверение".

  2. В разделе "Зарегистрированные серверы" , если у вас есть по крайней мере один сервер, указанный на плитке "Использование управляемого идентификатора ", служба настроена на использование управляемых удостоверений.

Как проверить, настроен ли зарегистрированный сервер для использования управляемого удостоверения, назначаемого системой

Чтобы проверить, настроен ли зарегистрированный сервер на использование управляемой идентичности, назначенной системой, выполните следующие шаги в портале Azure:

  1. Перейдите в службу синхронизации хранилища на портале Azure, откройте раздел "Параметры" и выберите "Управляемое удостоверение".

  2. В разделе "Зарегистрированные серверы" выберите плитку "Использование управляемого идентификатора " и убедитесь, что указан сервер.

После настройки: следующие шаги и устранение неполадок

После настройки сервиса синхронизации хранения и зарегистрированных серверов на использование управляемой идентичности, назначенной системой, новые конечные точки синхронизации (облачные конечные точки или серверные конечные точки на уже настроенных серверах) используют управляемую идентичность, назначенную системой, для аутентификации в файловый ресурс Azure.

Однако, если вы регистрируете совершенно новую машину Windows Server через Storage Sync Service, запустите команду Set-AzStorageSyncServiceIdentity для этого сервера снова (или используйте Включить управляемую идентичность в портале). Новые зарегистрированные серверы не наследуют автоматически управляемую конфигурацию идентичности, поэтому её нужно явно включить.

Если возникают проблемы, см. Устранение неполадок с управляемыми удостоверениями в системе синхронизации файлов Azure.