تكوين نقاط نهاية الشبكة للوصول إلى مشاركات ملفات Azure

توفر ملفات Azure نوعين رئيسيين من نقاط النهاية للوصول إلى مشاركات ملفات Azure:

  • نقاط النهاية العامة، التي لها عنوان IP عام ومن الممكن الوصول إليها من أي مكان في العالم.
  • نقاط النهاية الخاصة، الموجودة داخل شبكة افتراضية ولها عنوان IP خاص من داخل مساحة عنوان تلك الشبكة الافتراضية.

توجد نقاط النهاية العامة والخاصة في حساب تخزين Azure. حساب التخزين هو بناء إدارة تمثل مجموعة مشتركة من التخزين حيث يمكنك نشر مشاركات ملفات متعددة، بالإضافة إلى موارد تخزين أخرى، مثل حاويات الكائن الثنائي كبير الحجم وقوائم الانتظار.

تركز هذه المقالة على كيفية تكوين نقاط النهاية لحساب التخزين للوصول إلى مشاركة ملف Azure مباشرة. ينطبق جزء كبير من هذه المقالة أيضا على كيفية تشغيل Azure File Sync مع نقاط النهاية العامة والخاصة لحساب التخزين. لمزيد من المعلومات حول اعتبارات الشبكات ل Azure File Sync، راجع تكوين وكيل Azure File Sync وإعدادات جدار الحماية.

نوصي بقراءة اعتبارات شبكة ملفات Azure قبل قراءة هذا الدليل.

ينطبق على

نوع مشاركة الملف SMB NFS
مشاركات الملفات القياسية (GPv2)، حسابات التخزين المكررة محليًا (LRS) وحسابات التخزين المكررة في المنطقة (ZRS) ‏‏نعم‬ لا
مشاركات الملفات القياسية (GPv2)، حساب تخزين مكرر جغرافي (GRS) أو حساب تخزين مكرر للمنطقة الجغرافية (GZRS) ‏‏نعم‬ لا
مشاركات الملفات المدفوعة (FileStorage)، حسابات التخزين المكررة محليًا (LRS) وحسابات التخزين المكررة في المنطقة (ZRS) ‏‏نعم‬ ‏‏نعم‬

المتطلبات الأساسية

  • تفترض هذه المقالة أنك قمت بالفعل بإنشاء اشتراك Azure. وإذا لم يكن لديك اشتراك بالفعل، فأنشئ حسابًا مجانيًا قبل البدء.
  • تفترض هذه المقالة أنك قمت بالفعل بإنشاء مشاركة ملف Azure في حساب تخزين تريد الاتصال به من أماكن العمل. لمعرفة كيفية إنشاء مشاركة ملف Azure، راجع إنشاء مشاركة ملف Azure.
  • إذا كنت تنوي استخدام Azure PowerShell، فقم بتثبيت أحدث إصدار.
  • إذا كنت تنوي استخدام Azure CLI، تثبيت أحدث إصدار.

التكوينات الخاصة بنقطة النهاية

يمكنك تكوين نقاط النهاية لتقييد الوصول إلى الشبكة إلى حساب تخزينك. هناك طريقتان لتقييد الوصول إلى حساب تخزين إلى شبكة ظاهرية:

  • أنشئ نقطة نهاية خاصةواحدة أو أكثر لحساب التخزين وقيد الوصول إلى نقطة النهاية العامة. وهذا يضمن أن حركة المرور التي تنشأ من داخل الشبكات الظاهرية المطلوبة هي فقط التي يمكنها الوصول إلى مشاركات ملفات Azure داخل حساب التخزين. راجع تكلفة الارتباط الخاص.
  • تقييد نقطة النهاية العامة إلى شبكة ظاهرية واحدة أو أكثر. يعمل هذا باستخدام قدرة الشبكة الظاهرية تسمى نقاط نهاية الخدمة. عند تقييد حركة المرور إلى حساب تخزين عبر نقطة نهاية خدمة، لا تزال تصل إلى حساب التخزين عبر عنوان IP العام، ولكن الوصول ممكن فقط من المواقع التي تحددها في التكوين الخاص بك.

قم بإنشاء نقطة نهاية خاصة

عند إنشاء نقطة نهاية خاصة لحساب التخزين الخاص بك، يتم نشر موارد Azure التالية:

  • نقطة نهاية خاصة: مورد Azure يمثل نقطة النهاية الخاصة بحساب التخزين. يمكنك التفكير في هذا كمورد يربط حساب التخزين وواجهة شبكة.
  • واجهة الشبكة (NIC): واجهة الشبكة التي تحتفظ بعنوان IP خاص داخل الشبكة الظاهرية /الشبكة الفرعية المحددة. هذا هو المورد نفسه بالضبط الذي يتم نشره عند نشر جهاز ظاهري (VM)، ولكن بدلا من تعيينه إلى جهاز ظاهري، يكون مملوكا لنقطة النهاية الخاصة.
  • منطقة نظام أسماء المجالات الخاصة (DNS): إذا لم تكن قد نشرت نقطة نهاية خاصة لهذه الشبكة الظاهرية من قبل، فسيتم نشر منطقة DNS خاصة جديدة لشبكتك الظاهرية. سيتم أيضا إنشاء سجل DNS A لحساب تخزين في المنطقة DNS هذه. في حالة كنت قد قمت بالفعل بتوزيع نقطة نهاية خاصة في هذه الشبكة الظاهرية، إضافة سجل A جديد لحساب التخزين إلى منطقة DNS الحالية. يعد نشر منطقة DNS اختياريا. ومع ذلك، يوصى به بشدة، وهو مطلوب إذا كنت تقوم بتحميل مشاركات ملفات Azure مع كيان خدمة AD أو باستخدام واجهة برمجة تطبيقات FileREST.

إشعار

تستخدم هذه المقالة لاحقة DNS لحساب التخزين لمناطق Azure العامة core.windows.net. ينطبق هذا التعليق أيضا على سحابات Azure السيادية مثل سحابة Azure US Government وMicrosoft Azure التي تديرها سحابة 21Vianet. ما عليك سوى استبدال اللاحقات المناسبة للبيئة الخاصة بك.

انتقل إلى حساب التخزين الذي ترغب في إنشاء نقطة نهاية خاصة له. في جدول محتويات حساب التخزين، حدد الشبكات، واتصالات نقطة النهاية الخاصة، ثم + نقطة النهاية الخاصة لإنشاء نقطة نهاية خاصة جديدة.

لقطة شاشة لعنصر اتصالات نقطة النهاية الخاصة في جدول محتويات حساب التخزين.

يحتوي المعالج الناتج على صفحات متعددة لإكمالها.

في جزء الأساسيات، حدد الاشتراك المطلوب ومجموعة الموارد والاسم واسم واجهة الشبكة والمنطقة لنقطة النهاية الخاصة. يمكن أن تكون هذه ما تريده، ولا يجب أن تتطابق مع حساب التخزين بأي شكل من الأشكال، على الرغم من أنه يجب عليك إنشاء نقطة النهاية الخاصة في نفس منطقة الشبكة الظاهرية التي ترغب في إنشاء نقطة النهاية الخاصة فيها. ثم حدد التالي: المورد.

لقطة شاشة توضح كيفية توفير تفاصيل المشروع والمثيل لنقطة نهاية خاصة جديدة.

في جزء المورد، حدد ملف للمورد الفرعي الهدف. ثم حدد التالي: الشبكة الافتراضية.

لقطة شاشة توضح كيفية تحديد المورد الذي ترغب في الاتصال به باستخدام نقطة النهاية الخاصة الجديدة.

يسمح لك جزء شبكة ظاهرية بتحديد الشبكة الظاهرية والشبكة الفرعية المحددة التي ترغب في إضافة نقطة النهاية إليها. حدد تخصيص عنوان IP ثابت أو ديناميكي لنقطة النهاية الخاصة الجديدة. إذا حددت ثابت، فستحتاج أيضًا إلى توفير اسم وعنوان IP خاص. يمكنك أيضًا تحديد مجموعة أمان تطبيق اختياريًا. عند الانتهاء، حدد التالي: DNS.

لقطة شاشة توضح كيفية توفير تفاصيل الشبكة الظاهرية والشبكة الفرعية وعنوان IP لنقطة النهاية الخاصة الجديدة.

يحتوي جزء DNS على معلومات تكامل نقطة النهاية الخاصة مع منطقة DNS خاصة. تأكد من صحة الاشتراك ومجموعة الموارد، ثم حدد التالي: العلامات.

لقطة شاشة توضح كيفية تكامل نقطة النهاية الخاصة مع منطقة DNS خاصة.

يمكنك اختياريا تطبيق العلامات لتصنيف مواردك، مثل تطبيق اسم البيئةواختبار القيمة على جميع موارد الاختبار. أدخل أزواج الأسماء/القيم إذا رغبت في ذلك، ثم حدد التالي: مراجعة + إنشاء.

لقطة شاشة توضح كيفية تحديد نقطة النهاية الخاصة اختياريًا باستخدام أزواج الاسم/القيمة لتصنيفها بسهولة.

انقر على Review + create لإنشاء نقطة النهاية الخاصة.

تحقق من الاتصال

إذا كان لديك جهاز ظاهري داخل شبكتك الظاهرية، أو قمت بتكوين إعادة توجيه DNS كما هو موضح في تكوين إعادة توجيه DNS لملفات Azure، يمكنك اختبار إعداد نقطة النهاية الخاصة بك بشكل صحيح. قم بتشغيل الأوامر التالية من PowerShell أو سطر الأوامر أو المحطة الطرفية (تعمل ل Windows أو Linux أو macOS). يجب الاستبدال <storage-account-name> باسم حساب التخزين المناسب:

nslookup <storage-account-name>.file.core.windows.net

إذا نجحت، يجب أن تشاهد الإخراج التالي، حيث 192.168.0.5 هو عنوان IP الخاص لنقطة النهاية الخاصة في شبكتك الظاهرية (الإخراج المعروض ل Windows):

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

تقييد الوصول إلى نقطة النهاية العامة

يتطلب منك تقييد الوصول إلى نقطة النهاية العامة أولا تعطيل الوصول العام إلى نقطة النهاية العامة. تعطيل الوصول إلى نقطة النهاية العامة لا يؤثر على نقاط النهاية الخاصة. بعد تعطيل نقطة النهاية العامة، يمكنك تحديد شبكات أو عناوين IP معينة قد تستمر في الوصول إليها. بشكل عام، تقيد معظم سياسات جدار الحماية لحساب التخزين الوصول إلى الشبكة إلى شبكة ظاهرية واحدة أو أكثر.

تعطيل إمكانية الوصول إلى نقطة النهاية العامة

عند تعطيل إمكانية الوصول إلى نقطة النهاية العامة، لا يزال من الممكن الوصول إلى حساب التخزين من خلال نقاط النهاية الخاصة به. وبخلاف ذلك، سيتم رفض الطلبات الصالحة إلى نقطة النهاية العامة الخاصة بحساب التخزين، ما لم تكن منمصدر مسموح به على وجه التحديد.

انتقل إلى حساب التخزين الذي ترغب في تقييد كل الوصول إلى نقطة النهاية العامة له. في جدول المحتويات الخاص بحساب التخزين، حددالشبكات.

في أعلى الصفحة، حدد الزر التبادلي Enabled from selected virtual networks and IP addresses . سيؤدي ذلك إلى إلغاء إخفاء عدد من الإعدادات للتحكم في تقييد نقطة النهاية العامة. حدد السماح لخدمات Azure في قائمة الخدمات الموثوق بها بالوصول إلى حساب التخزين هذا للسماح خدمات Microsoft الطرف الأول الموثوق به مثل Azure File Sync بالوصول إلى حساب التخزين.

لقطة شاشة لجزء الشبكات مع الإعدادات المطلوبة لتعطيل الوصول إلى نقطة النهاية العامة لحساب التخزين.

تقييد الوصول إلى نقطة النهاية العامة إلى شبكات ظاهرية معينة

عند تقييد حساب التخزين على شبكات ظاهرية معينة، فإنك تسمح للطلبات إلى نقطة النهاية العامة من داخل الشبكات الظاهرية المحددة. يعمل هذا باستخدام قدرة الشبكة الظاهرية تسمى نقاط نهاية الخدمة. يمكن استخدام هذا مع أو بدون نقاط نهاية خاصة.

انتقل إلى حساب التخزين الذي ترغب في تقييد نقطة النهاية العامة الخاصة به على شبكات افتراضية محددة. في جدول المحتويات الخاص بحساب التخزين، حددالشبكات.

في أعلى الصفحة، حدد الزر التبادلي Enabled from selected virtual networks and IP addresses . سيؤدي ذلك إلى إلغاء إخفاء عدد من الإعدادات للتحكم في تقييد نقطة النهاية العامة. حدد +Add existing virtual network لتحديد الشبكة الظاهرية المحددة التي يجب السماح لها بالوصول إلى حساب التخزين عبر نقطة النهاية العامة. حدد شبكة ظاهرية وشبكة فرعية لتلك الشبكة الظاهرية، ثم حدد تمكين.

حدد السماح لخدمات Azure في قائمة الخدمات الموثوق بها بالوصول إلى حساب التخزين هذا للسماح خدمات Microsoft الطرف الأول الموثوق به مثل Azure File Sync بالوصول إلى حساب التخزين.

لقطة شاشة لجزء الشبكات مع شبكة ظاهرية معينة مسموح لها بالوصول إلى حساب التخزين عبر نقطة النهاية العامة.

(راجع أيضًا )