Спланируйте развертывание службы Файлов Azure.

Планирование развертывания Файлы Azure включает несколько ключевых решений. Используйте эту статью, чтобы выбрать подходящие варианты для вашей нагрузки.

Вам нужно принять следующее:

  1. Как клиенты будут получать доступ к общему ресурсу? Монтировать напрямую из облачных или локальных клиентов, или кэшировать локально с помощью Синхронизация файлов Azure?
  2. Какую модель управления? Классические общие файловые ресурсы (учётные записи хранения) или новый поставщик ресурсов Microsoft.FileShares?
  3. Какой протокол?SMB (Windows/Linux/macOS) или NFS (только для Linux)?
  4. Как пользователи будут аутентифицироваться?Аутентификация на основе идентификации или ключ аккаунта хранения данных?
  5. Какая сетевая конфигурация? Публичные конечные точки, служебные или частные конечные устройства?
  6. Какой уровень производительности и опция резервирования?SSD или HDD, и какой вариант с резервированием?

Следующие разделы подробно рассматривают каждое решение.

Tip

Если вы планируете использовать Синхронизация файлов Azure, посмотрите План развертывания Синхронизация файлов Azure.

Основные принципы управления

Файлы Azure предлагает две модели управления для развертывания файловых ресурсов:

  • Классические общие папки (поставщик ресурсов Microsoft.Storage): Развертывайте общие папки в учётной записи хранения. Поддерживает SMB и NFS, SSD и HDD, все типы резервирования и все регионы.
  • Общие папки (поставщик ресурсов Microsoft.FileShares): Развертывайте общие папки как ресурсы Azure верхнего уровня без учетной записи хранения. Упростите управление сетью, биллингом и безопасностью для каждого общего ресурса. В настоящее время доступно только для файловых ресурсов NFS.

Для подробностей о поставщиках ресурсов, сравнении функций и региональной доступности см. концепции управления Файлы Azure.

Доступные протоколы

Файлы Azure предлагает два стандартных отраслевых протокола файлового доступа для подключения файловых ресурсов Azure: протокол Server Message Block (SMB) и протокол Network File System (NFS). Выберите протокол, подходящий для вашей рабочей нагрузки. Файловые ресурсы Azure не поддерживают совместное использование протоколов SMB и NFS, однако вы можете создавать SMB и NFS файловые ресурсы Azure в одной учетной записи хранения.

При использовании общих папок SMB и NFS Файлы Azure предлагает общие папки корпоративного уровня, которые могут масштабироваться в соответствии с вашими потребностями в хранилище, а тысячи клиентов могут получить к ним доступ одновременно.

Функция SMB (малый и средний бизнес) Сетевая файловая система (NFS)
Поддерживаемые версии протокола SMB 3.1.1, SMB 3.0, SMB 2.1 NFS 4.1
Рекомендуемая ОС
  • Windows 11 версии 21H2+
  • Windows 10 версии 21H1+
  • Windows Server 2019+
  • Linux, версия ядра 5.3+
Linux, версия ядра 4.3+
Доступные уровни мультимедиа SSD и HDD Только SSD
Избыточность
  • Локальное (LRS)
  • Зона (ZRS)
  • Гео (GRS)
  • GeoZone (GZRS)
  • Локальное (LRS)
  • Зона (ZRS)
Семантика файловой системы Win32 POSIX
Проверка подлинности Аутентификация на основе удостоверения (Kerberos), аутентификация с использованием общего ключа (NTLMv2) Аутентификация на уровне узла
Авторизация Списки управления доступом (ACL) типа Win32 Разрешения в стиле UNIX
Чувствительность к регистру Без учета регистра, с сохранением регистра С учетом регистра
Удаление или изменение открытых файлов Только с замком Да
Общий доступ к файлам Режим совместного использования Windows Диспетчер сетевой блокировки с учетом диапазона байтов
Поддержка жесткой ссылки Не поддерживается Поддерживается
Поддержка символьных ссылок Не поддерживается Поддерживается
Интернет доступен по желанию Да (только SMB 3.0+) Нет
Поддержка FileREST Да Да (только Microsoft.Storage)
Обязательные блокировки диапазона байтов Поддерживается Не поддерживается
Индикативные блокировки диапазона байтов Не поддерживается Поддерживается
Расширенные или именованные атрибуты Не поддерживается Не поддерживается
Альтернативные потоки данных. Не поддерживается Н/П
Идентификаторы объектов Не поддерживается Н/П
Точки повторной проверки данных Не поддерживается Н/П
Разреженные файлы Не поддерживается Н/П
Сжатие Не поддерживается Н/П
Именованные каналы Не поддерживается Н/П
SMB Direct Не поддерживается Н/П
Аренда каталогов SMB Не поддерживается Н/П
теневое копирование томов Не поддерживается Н/П
Короткие имена файлов (алиас 8.3) Не поддерживается Н/П
Транзакции файловой системы (TxF) Не поддерживается Н/П

Идентификация

Чтобы получить доступ к общему файловому ресурсу Azure, необходимо пройти аутентификацию и быть авторизованным для доступа к этому ресурсу. В почти всех случаях используйте проверку подлинности на основе удостоверений вместо ключа учетной записи хранения для доступа к общим папкам SMB Azure.

Файлы Azure поддерживает следующие методы проверки подлинности для общих папок SMB:

  • Локальные службы доменов Active Directory (AD DS): вы можете присоединить к домену учетные записи хранения Azure, используя принадлежащие клиенту службы доменов Active Directory, так же, как файловый сервер Windows Server или устройство NAS. Вы можете развернуть контроллер домена локально, в виртуальной машине Azure или даже в качестве виртуальной машины у другого поставщика облачных услуг. Файлы Azure не зависит от места размещения контроллера домена. После того как домен присоединяется к аккаунту хранилища, конечный пользователь может смонтировать файловый обмен с учётной записью, с которой он вошёл на свой ПК. Проверка подлинности на основе Active Directory использует протокол проверки подлинности Kerberos.
  • Доменные службы Microsoft Entra: Доменные службы Microsoft Entra предоставляет управляемый Microsoft контроллер домена, который можно использовать для Azure ресурсов. Присоединение вашей учетной записи хранения к Доменные службы Microsoft Entra предоставляет такие же преимущества, как и присоединение к AD DS, принадлежащему клиенту. Этот вариант развертывания наиболее подходит для сценариев миграции существующих приложений, требующих разрешений на основе Active Directory (AD). Так как доменные службы предоставляют проверку подлинности на основе AD, этот параметр также использует протокол проверки подлинности Kerberos.
  • Microsoft Entra Kerberos: Microsoft Entra Kerberos позволяет использовать Microsoft Entra ID для проверки подлинности hybrid или удостоверений, доступных только для облака. Эта конфигурация использует Microsoft Entra ID для выдачи билетов Kerberos для доступа к общей папке с протоколом SMB. Это означает, что конечные пользователи могут получать доступ к общим папкам Azure через Интернет из Microsoft Entra гибридных присоединенных виртуальных машин и Microsoft Entra присоединенных к ним виртуальных машин.
  • Аутентификация Active Directory через SMB для клиентов Linux: Файлы Azure поддерживает аутентификацию на основе удостоверений через SMB для клиентов Linux с использованием протокола аутентификации Kerberos через AD DS или Доменные службы Microsoft Entra.
  • Ключ учетной записи хранения Azure: Хотя это и не рекомендуется по соображениям безопасности, вы также можете подключить общие папки Azure Files с помощью ключа учетной записи хранения Azure вместо удостоверения. Чтобы подключить файловый ресурс с помощью ключа учетной записи хранения, используйте имя учетной записи хранения в качестве имени пользователя, а ключ учетной записи хранения — в качестве пароля. Использование ключа учетной записи хранения для подключения к общей папке Azure фактически является операцией администратора, так как подключенная файловая папка имеет полные разрешения для всех файлов и папок в общей папке, даже если они имеют списки управления доступом. При использовании ключа учетной записи хранения для подключения через SMB используется протокол проверки подлинности NTLMv2. Если необходимо использовать ключ учетной записи хранения, используйте частные конечные точки или конечные точки службы, как описано в разделе "Сеть".

Для клиентов, которые переносят данные с локальных файловых серверов или создают новые общие папки в Файлы Azure, предназначенные для работы как файловые серверы Windows Server или NAS-устройства, присоедините учетную запись хранения к AD DS, принадлежащей клиенту. Дополнительные сведения см. в статье Overview — локальная проверка подлинности AD DS по протоколу SMB для общих папок Azure.

Сеть

Для непосредственного подключения к общей папке Azure часто требуется некоторое мнение о конфигурации сети, так как:

  • Многие организации и интернет-провайдеры блокируют порт 445, который файловые ресурсы SMB используют для связи, для исходящего интернет-трафика.
  • Общие папки NFS используют проверку подлинности на уровне сети и поэтому доступны только через ограниченные сети. Для использования общей папки NFS всегда требуется определенный уровень конфигурации сети.

Чтобы настроить сеть, Файлы Azure предоставляет общедоступную конечную точку Интернета и интеграцию с Azure сетевыми функциями, такими как конечные точки службы, которые помогают ограничить общедоступную конечную точку указанными виртуальными сетями и частными конечными точками, которые предоставляют учетной записи хранения частный IP-адрес из пространства IP-адресов виртуальной сети. Хотя для использования общедоступных конечных точек или конечных точек службы плата не взимается, стандартные тарифы обработки данных применяются для частных конечных точек.

Рассмотрим следующие конфигурации сети:

  • Если требуется протокол SMB и весь доступ через SMB осуществляется из клиентов в Azure, специальная конфигурация сети не требуется.
  • Если требуется протокол SMB, а доступ осуществляется со стороны локальных клиентов, то необходимо VPN-подключение или подключение Azure ExpressRoute из локальной инфраструктуры в вашу сеть Azure, при этом Файлы Azure должна быть доступна во внутренней сети с использованием частных конечных точек.
  • Если нужно работать по протоколу NFS, вы можете использовать конечные точки службы или частные конечные точки, чтобы ограничить сеть указанными виртуальными сетями. Если вам нужен статический IP-адрес и(или) для рабочей нагрузки требуется высокий уровень доступности, используйте частную конечную точку. При использовании конечных точек службы редкие события, такие как сбой зоны, могут привести к изменению базового IP-адреса учетной записи хранения. Хотя данные по-прежнему доступны в общей папке, клиенту потребуется повторное подключение общей папки.

Дополнительные сведения см. в статье Файлы Azure рекомендации по работе с сетями.

Помимо прямого подключения к общей папке с помощью общедоступной конечной точки или подключения VPN либо ExpressRoute к частной конечной точке, SMB предоставляет дополнительную стратегию клиентского доступа: SMB через QUIC. Для доступа по протоколу SMB через транспортный протокол QUIC предоставляется SMB-VPN без настройки. Хотя Файлы Azure напрямую не поддерживает SMB через QUIC, вы можете создать лёгкий кэш ваших Azure файлов на виртуальной машине Windows Server 2022 Azure Edition, используя Синхронизация файлов Azure. Чтобы узнать больше об этой опции, смотрите SMB вместо QUIC с Синхронизация файлов Azure.

Шифрование для Файлы Azure

Файлы Azure поддерживает два различных типа шифрования:

  • Шифрование при передаче, которое относится к шифрованию, используемому при подключении или доступе к общей папке Azure
  • Шифрование неактивных данных, которое связано с тем, как данные шифруются при хранении на диске

Шифрование при передаче

По умолчанию все учетные записи хранения Azure имеют шифрование при передаче. Эта функция означает, что при подключении общей папки через SMB или доступе к ней через протокол FileREST (например, через портал Azure, PowerShell/CLI или Azure SDKs), Файлы Azure разрешает подключение только в том случае, если оно сделано с помощью SMB 3.x с шифрованием или HTTPS. Клиенты, не поддерживающие SMB 3.x или клиенты, поддерживающие SMB 3.x, но не шифрование SMB, не могут подключить общую папку Azure, если шифрование в транзитном режиме включено. Дополнительные сведения о том, какие операционные системы поддерживают SMB 3.x с шифрованием, см. в документации по Windows, macOS и Linux. Все текущие версии PowerShell, CLI и пакетов SDK поддерживают протокол HTTPS.

Вы можете отключить шифрование при передаче для учетной записи хранения Azure. При отключении шифрования Файлы Azure также разрешает SMB 2.1 и SMB 3.x без шифрования и незашифрованные вызовы API FileREST по протоколу HTTP. Основная причина отключения шифрования при передаче заключается в поддержке устаревшего приложения, которое должно работать в старой операционной системе, например Windows Server 2008 R2 или более старое дистрибутив Linux. Файлы Azure поддерживает подключения по протоколу SMB 2.1 только в пределах того же региона Azure, что и файловый ресурс Azure. Клиент SMB 2.1, находящийся за пределами региона Azure, в котором расположен общий файловый ресурс Azure, например в локальной среде или в другом регионе Azure, не может получить доступ к этому общему файловому ресурсу.

Убедитесь, что шифрование передаваемых данных включено.

Дополнительные сведения о шифровании при передаче см. в разделе требование безопасной передачи в Azure Storage и Шифрование при передаче для общих папок NFS Azure.

Шифрование при хранении

Файлы Azure использует ту же схему шифрования, что и другие службы хранилища Azure, например Хранилище BLOB-объектов Azure. Все данные, хранящиеся в Файлы Azure, зашифрованы в состоянии покоя с помощью шифрования на стороне службы (SSE), которое работает аналогично BitLocker на Windows.

Так как данные шифруются под файловой системой Azure, так как она закодирована на диск, доступ к базовому ключу клиента не требуется для чтения или записи в общую папку Azure. Шифрование неактивных данных поддерживает протоколы SMB и NFS.

По умолчанию данные, хранящиеся в Файлы Azure, шифруются с помощью ключей, управляемых Microsoft. С помощью управляемых Microsoft ключей Microsoft содержит ключи для шифрования и расшифровки данных. Microsoft отвечает за регулярное обновление этих ключей.

Для классических общих папок Azure можно зашифровать данные с помощью ключей, управляемых самим клиентом. Если вы выбираете ключи, управляемые клиентом, Файлы Azure авторизован для доступа к ключам для выполнения запросов на чтение и запись от клиентов. С помощью ключей, управляемых клиентом, вы можете отозвать эту авторизацию в любое время. Но без этой авторизации общий файловый ресурс Azure больше недоступен через SMB или API FileREST.

Нельзя использовать ключи, управляемые клиентом, для шифрования данных при хранении с общими папками Azure, созданными с помощью поставщика ресурсов Microsoft.FileShares. Необходимо использовать ключи, управляемые корпорацией Майкрософт.

Защита данных

Файлы Azure использует многоуровневый подход для обеспечения резервного копирования, восстановления и защиты данных от угроз безопасности. Общие сведения о защите данных Файлы Azure.

Мягкое удаление

Мягкое удаление — это параметр на уровне учетной записи хранения, который можно использовать для восстановления файлового ресурса в случае его случайного удаления. При удалении общей папки он переходит в обратимое удаленное состояние вместо окончательного удаления. Вы можете настроить продолжительность периода, в течение которого мягко удалённые общие ресурсы доступны для восстановления до их окончательного удаления, и восстановить ресурс в любое время в течение этого периода хранения.

Мягкое удаление по умолчанию включено для новых учетных записей хранения. Если у вас есть сценарий работы, в котором удаление общих ресурсов — обычное и ожидаемое явление, вы можете решить установить короткий срок хранения или не включать функцию обратимого удаления.

Дополнительные сведения об обратимом удалении см. в разделе Предотвращение случайного удаления данных.

Резервное копирование

Создавайте резервные копии общих папок Azure с помощью снимков общих папок, которые представляют собой доступные только для чтения точечные копии общего ресурса на определенный момент времени. Моментальные снимки являются добавочными, поэтому они включают только данные, измененные с момента предыдущего моментального снимка. Каждый файловый ресурс поддерживает до 200 снимков, и их можно хранить до 10 лет. Вы можете вручную создавать моментальные снимки на портале Azure или использовать PowerShell или интерфейс командной строки (CLI). Вы также можете использовать Azure Backup.

Azure Backup для файловых ресурсов SMB Azure обрабатывает планирование и хранение моментальных снимков. Возможности GFS означают, что можно создавать ежедневные, еженедельные, ежемесячные и ежегодные снимки, каждая из которых имеет уникальный период хранения. Azure Backup также управляет включением мягкого удаления и устанавливает блокировку удаления для учетной записи хранилища, как только любая общая папка в ней настроена для резервного копирования. Azure Backup предоставляет определенные ключевые возможности мониторинга и оповещений, которые позволяют клиентам иметь консолидированное представление о своем хранилище резервных копий.

Восстановление на Azure портале можно выполнять как на уровне элементов, так и на уровне общего доступа с помощью Azure Backup. Выберите точку восстановления (конкретный снимок), конкретный файл или папку, если это важно, а затем место (оригинальное или альтернативное), куда хотите восстановить. Служба резервного копирования осуществляет копирование данных моментального снимка и отображает ход восстановления на портале.

Защита Файлы Azure с помощью Microsoft Defender для хранилища

Microsoft Defender для хранилища — это собственный уровень аналитики безопасности Azure, который обнаруживает потенциальные угрозы для учетных записей хранения. Она обеспечивает всестороннюю безопасность за счет анализа телеметрии уровня данных и уровня управления, генерируемой Файлы Azure. Он использует расширенные возможности обнаружения угроз, созданные Microsoft Аналитика угроз для обеспечения контекстных оповещений системы безопасности, включая шаги по устранению обнаруженных угроз и предотвращению будущих атак.

Defender для хранилища непрерывно анализирует поток телеметрии, созданный Файлы Azure. При обнаружении потенциально вредоносных действий создаются оповещения системы безопасности. Эти оповещения отображаются в Microsoft Defender для облака, а также сведения о подозрительных действиях, шагах исследования, действиях по исправлению и рекомендациях по безопасности.

Defender для хранилища обнаруживает известные вредоносные программы, такие как программы-шантажисты, вирусы, шпионские программы и другие вредоносные программы, отправленные в учетную запись хранения на основе полного хэша файлов (поддерживается только для REST API). Это помогает предотвратить вход вредоносных программ в организацию и распространение на большее количество пользователей и ресурсов. Ознакомьтесь с разделом "Общие сведения о различиях между сканированием вредоносных программ и анализом хэш-репутации".

Defender для хранилища не обращается к данным учетной записи хранения и не влияет на её производительность. Вы можете включить Microsoft Defender для Хранилища на уровне подписки (рекомендуется) или на уровне ресурса.

Уровни хранилища

Файлы Azure предоставляет два уровня хранилища: твердотельный диск (SSD) и жесткий диск (HDD). Эти уровни позволяют адаптировать акции к требованиям к производительности и цене вашего сценария:

  • SSD (премиум): файловые ресурсы SSD обеспечивают согласованную высокую производительность и низкую задержку в пределах однозначных миллисекунд для большинства операций ввода-вывода в рабочих нагрузках с интенсивными I/O-операциями. Общие папки SSD подходят для различных рабочих нагрузок, таких как базы данных, размещение веб-сайтов и среды разработки.

    Общие файловые папки SSD можно использовать как с протоколами SMB, так и с NFS. Общие папки SSD доступны в подготовленных моделях выставления счетов версии 2 и подготовленных моделях выставления счетов версии 1 . Общие папки SSD предлагают более высокий уровень доступности по SLA по сравнению с общими папками HDD.

  • HDD (стандартный): общие папки HDD предоставляют экономичный вариант хранения общих папок общего назначения. Общие папки HDD доступны с моделями выставления счетов версии 2 с фиксированной платой и оплаты по мере использования, хотя мы рекомендуем модель с фиксированной платой версии 2 для новых развертываний общих папок. Сведения о соглашении об уровне обслуживания см. на странице Azure SLA для онлайн-сервисов.

При выборе уровня мультимедиа для рабочей нагрузки учитывайте требования к производительности и использованию. Если ваша рабочая нагрузка требует задержки в единичных значениях или вы используете локальные носители хранения на базе SSD, общие ресурсы на SSD, скорее всего, являются наилучшим вариантом. Если низкая задержка не так важна, общие папки HDD могут лучше подходить с точки зрения затрат. Например, низкая задержка может быть менее важна с общими дисками команды, установленными в локальной среде из Azure или кэшированные на месте через Синхронизация файлов Azure.

После создания общей папки в учетной записи хранения вы не сможете напрямую переместить его на другой уровень мультимедиа. Например, чтобы переместить общую папку HDD на уровень мультимедиа SSD, необходимо создать новую общую папку SSD и скопировать данные из исходной общей папки в новую общую папку.

Дополнительные сведения об уровнях носителей SSD и HDD см. в Понимание моделей выставления счетов Файлы Azure и Понимание и оптимизация производительности общей папки Azure.

Избыточность

Чтобы защитить данные в общих папках Azure от потери или повреждения, Файлы Azure хранит несколько копий каждого файла во время их записи. В зависимости от ваших требований, можно выбрать степень избыточности. Файлы Azure в настоящее время поддерживает следующие варианты избыточности данных:

  • Локально избыточное хранилище (LRS): При локальной избыточности каждый файл хранится три раза в кластере хранилища Azure. Такой подход помогает защититься от потери данных из-за сбоев оборудования, таких как плохой диск. Однако, если в центре обработки данных происходит катастрофа, например пожар или наводнение, все реплики учетной записи хранения, использующую LRS, могут быть потеряны или неустранимы.

  • Хранилище, избыточное между зонами (ZRS): при избыточности зоны хранятся три копии каждого файла. Однако эти копии физически изолированы в трех отдельных кластерах хранилища в зонах Azure доступности. Зоны доступности — это уникальные физические расположения в регионе Azure. Каждая зона состоит из одного или нескольких центров обработки данных, оснащенных независимыми системами электроснабжения, охлаждения и сетевого взаимодействия. Запись в хранилище не принимается, пока она не будет записана в кластеры хранения во всех трех зонах доступности.

  • Геоизбыточное хранилище (GRS): при геоизбыточности у вас есть основной регион и дополнительный регион. Файлы хранятся три раза в кластере хранилища Azure в основном регионе. Операции записи асинхронно реплицируются в дополнительный регион, определенный Microsoft.

    Геоизбыточность предоставляет шесть копий данных, распределенных между двумя Azure регионами. Если произошла серьезная катастрофа, например постоянная потеря региона Azure из-за стихийного бедствия или другого подобного события, Microsoft выполняет резервное переключение. В этом случае вторичный становится основным и обслуживает все операции.

    Поскольку репликация между основным и вторичным регионами осуществляется асинхронно, в случае серьезной аварии данные, еще не реплицированные во вторичный регион, будут утеряны. Вы также можете выполнить ручное переключение геоизбыточной учетной записи хранения.

  • Геоизбыточное хранилище (GZRS): при избыточности геозоны файлы хранятся в трех разных кластерах хранилища в основном регионе. Затем все записи асинхронно реплицируются в определенный Microsoft дополнительный регион. Процесс переключения на резерв для избыточности в пределах геозоны работает так же, как и для географической избыточности.

Общие папки HDD поддерживают все четыре типа избыточности. SSD-хранилища поддерживают только LRS и ZRS.

Учетные записи хранения с оплатой по мере использования предоставляют два других варианта избыточности, которые Файлы Azure не поддерживают: геоизбыточное хранилище для чтения (RA-GRS) и геозонально-избыточное хранилище для чтения (RA-GZRS). Вы можете подготовить общие файловые ресурсы Azure в учетных записях хранения с заданными параметрами, но Файлы Azure не поддерживает чтение из вторичного региона. Общие папки Azure, развернутые в учетные записи хранения RA-GRS или RA-GZRS, выставляются как геоизбыточные или геозонально избыточные, соответственно.

Дополнительные сведения о резервировании см. в разделе Файлы Azure резервирование данных.

Доступность зонально-избыточных файловых хранилищ на базе SSD

Общие папки SSD с избыточностью между зонами доступны для подмножества регионов Azure.

Аварийное восстановление и переключение при отказе

В случае незапланированного сбоя региональной службы необходимо иметь план аварийного восстановления (DR) для файловых ресурсов Azure. Основные понятия и процессы, связанные с аварийным восстановлением и отказом учетной записи хранения, см. в статье Disaster recovery and failover for Файлы Azure.

Миграция

Во многих случаях вы не создайте чистую общую папку для вашей организации, но вместо этого переносите существующую общую папку с локального файлового сервера или устройства NAS на Файлы Azure. Выбор правильной стратегии миграции и инструмента важен для успешной миграции.

Для миграции SMB см. обзор миграции SMB, который содержит таблицу с ссылками на руководства по миграции, вероятно охватывающие ваш сценарий.

Сведения о миграции NFS см. в разделе Миграция на файловые ресурсы NFS Azure.

Следующие шаги