Mengonfigurasi titik akhir jaringan Azure File Sync

Azure Files dan Azure File Sync menyediakan dua jenis titik akhir utama untuk mengakses berbagi file Azure:

  • Titik akhir publik, yang memiliki alamat IP publik dan dapat diakses dari mana saja di seluruh dunia.
  • Titik akhir privat, yang ada di dalam jaringan virtual dan memiliki alamat IP privat dari dalam ruang alamat jaringan virtual.

Untuk Azure Files dan Azure File Sync, objek pengelolaan Azure, akun penyimpanan, dan Storage Sync Service, masing-masing mengontrol titik akhir publik dan privat. Akun penyimpanan adalah konstruksi pengelolaan yang mewakili gabungan penyimpanan bersama tempat Anda dapat menyebarkan beberapa berbagi, serta sumber daya penyimpanan lainnya, seperti antrean dan kontainer blob. Storage Sync Service adalah konstruksi pengelolaan yang mewakili server terdaftar, yang merupakan server file Windows dengan hubungan kepercayaan yang mapan dengan Azure File Sync, dan grup sinkronisasi, yang menentukan topologi hubungan sinkronisasi.

Artikel ini berfokus pada cara mengonfigurasi titik akhir jaringan untuk Azure Files dan Azure File Sync. Untuk mempelajari lebih lanjut cara mengonfigurasi titik akhir jaringan guna mengakses berbagi file Azure secara langsung, bukan menyimpan cache di lokal dengan Azure File Sync, lihat Mengonfigurasi titik akhir jaringan Azure Files.

Kami menyarankan Anda membaca pertimbangan jaringan Azure File Sync sebelum membaca panduan ini.

Prasyarat

Artikel ini menganggap bahwa:

  • Anda memiliki langganan Azure. Jika belum memiliki langganan, buat akun gratis sebelum memulai.
  • Anda telah membuat berbagi file Azure di akun penyimpanan yang ingin Anda sambungkan dari lokal. Untuk mempelajari cara membuat berbagi file Azure, lihat Membuat berbagi file Azure.
  • Anda mengizinkan lalu lintas domain ke titik akhir berikut, lihat Titik akhir layanan Azure:

Selain itu:

Membuat titik akhir privat

Saat Anda membuat titik akhir privat untuk sumber daya Azure, sumber daya berikut disebarkan:

  • Titik akhir privat: Sumber daya Azure yang mewakili titik akhir privat untuk akun penyimpanan atau Storage Sync Service. Anggap ini sebagai sumber daya yang menghubungkan sumber daya Azure Anda dan antarmuka jaringan.
  • Antarmuka jaringan (NIC): Antarmuka jaringan yang mempertahankan alamat IP privat di dalam jaringan virtual/subnet tertentu. Ini adalah sumber daya yang sama persis seperti yang disebarkan saat Anda menyebarkan komputer virtual, tetapi alih-alih ditetapkan ke komputer virtual VM, sumber daya tersebut dimiliki oleh titik akhir privat.
  • Zona DNS privat: Jika Anda belum pernah menyebarkan titik akhir privat untuk jaringan virtual ini, zona DNS privat baru akan disebarkan untuk jaringan virtual Anda. Data DNS A juga akan dibuat untuk sumber daya Azure di zona DNS ini. Jika Anda telah menyebarkan titik akhir privat di jaringan virtual ini, data A baru untuk sumber daya Azure akan ditambahkan ke zona DNS yang sudah ada. Penyebaran zona DNS bersifat opsional, tetapi sangat disarankan untuk memudahkan pengelolaan DNS yang diperlukan.

Catatan

Artikel ini menggunakan akhiran DNS untuk wilayah Azure Public, core.windows.net untuk akun penyimpanan dan afs.azure.net untuk Storage Sync Service. Komentar ini juga berlaku untuk cloud Azure Sovereign seperti cloud Azure US Government - cukup ganti akhiran yang sesuai untuk lingkungan Anda.

Membuat titik akhir privat akun penyimpanan

Navigasi ke akun penyimpanan yang ingin Anda buat titik akhir privatnya. Dalam daftar isi untuk akun penyimpanan, pilih Jaringan, Koneksi titik akhir privat, lalu + Titik akhir privat untuk membuat titik akhir privat baru.

Screenshot of the private endpoint connections item in the storage account table of contents.

Wizard yang dihasilkan memiliki beberapa halaman untuk diselesaikan.

Di bilah Dasar, pilih langganan, grup sumber daya, nama, nama antarmuka jaringan dan wilayah yang diinginkan untuk titik akhir privat Anda. Ini bisa menjadi apa pun yang Anda inginkan dan tidak harus mencocokkan akun penyimpanan dengan cara apa pun, meskipun Anda harus membuat titik akhir privat di wilayah yang sama dengan jaringan virtual yang ingin Anda buat titik akhir privat. Lalu pilih Berikutnya: Sumber Daya.

Screenshot showing how to provide the project and instance details for a new private endpoint.

Di bilah Sumber Daya, pilih file untuk sub-sumber daya target. Kemudian pilih Berikutnya: Virtual Network.

Screenshot showing how to select which resource you would like to connect to using the new private endpoint.

Bilah Virtual Network memungkinkan Anda memilih jaringan virtual dan subnet tertentu yang ingin ditambahkan ke titik akhir privat Anda. Pilih alokasi alamat IP dinamis atau statis untuk titik akhir privat baru. Jika Anda memilih statis, Anda juga harus memberikan nama dan alamat IP privat. Anda juga dapat secara opsional menentukan grup keamanan aplikasi. Setelah selesai, pilih Berikutnya: DNS.

Screenshot showing how to provide virtual network, subnet, and IP address details for the new private endpoint.

Bilah DNS berisi informasi untuk mengintegrasikan titik akhir privat Anda dengan zona DNS privat. Pastikan langganan dan grup sumber daya benar, lalu pilih Berikutnya: Tag.

Screenshot showing how to integrate your private endpoint with a private DNS zone.

Anda dapat secara opsional menerapkan tag untuk mengategorikan sumber daya Anda, seperti menerapkan nama Lingkungan dan nilai Uji ke semua sumber daya pengujian. Masukkan pasangan nama/nilai jika diinginkan, lalu pilih Berikutnya: Tinjau + buat.

Screenshot showing how to optionally tag your private endpoint with name/value pairs for easy categorization.

Klik Tinjau + buat untuk membuat titik akhir privat.

Jika Anda memiliki komputer virtual di dalam jaringan virtual, atau telah mengonfigurasi penerusan DNS seperti yang dijelaskan di Mengonfigurasi penerusan DNS untuk Azure Files, Anda dapat menguji bahwa titik akhir privat tersebut telah disiapkan dengan benar dengan menjalankan perintah berikut dari PowerShell, baris perintah, atau terminal (berfungsi untuk Windows, Linux, atau macOS). Anda harus mengganti <storage-account-name> dengan nama akun penyimpanan yang sesuai:

nslookup <storage-account-name>.file.core.windows.net

Jika semuanya berhasil, Anda harus melihat output berikut, dengan keterangan 192.168.0.5 adalah alamat IP privat titik akhir privat dalam jaringan virtual Anda (output yang ditampilkan untuk Windows):

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

Membuat titik akhir privat pada Storage Sync Service

Buka Pusat Azure Private Link dengan mengetikkan Azure Private Link ke bilah pencarian di bagian atas portal Azure. Dalam daftar isi Pusat Azure Private Link, pilih Titik akhir privat, lalu + Tambahkan untuk membuat titik akhir privat baru.

A screenshot of the private link center

Wizard yang dihasilkan memiliki beberapa halaman untuk diselesaikan.

Di bilah Dasar, pilih grup sumber daya, nama, dan wilayah yang diinginkan untuk titik akhir privat Anda. Karena tidak harus cocok dengan Storage Sync Service, Anda dapat mengisinya sesuai keinginan, meskipun Anda harus membuat titik akhir privat di wilayah yang sama dengan jaringan virtual tempat Anda ingin membuat titik akhir privat.

A screenshot of the Basics section of the create private endpoint section

Di bilah Sumber Daya, pilih tombol radio untuk Menyambungkan ke sumber daya Azure di direktori saya. Di bagian Jenis sumber daya, pilih Microsoft.StorageSync/storageSyncServices untuk jenis sumber daya.

Bilah Konfigurasi memungkinkan Anda memilih jaringan virtual dan subnet tertentu yang ingin ditambahkan ke titik akhir privat Anda. Pilih jaringan virtual yang sama dengan yang digunakan untuk akun penyimpanan di atas. Bilah Konfigurasi juga berisi informasi untuk membuat/memperbarui zona DNS pribadi.

Klik Tinjau + buat untuk membuat titik akhir privat.

Anda dapat menguji bahwa titik akhir privat Anda telah disiapkan dengan benar dengan menjalankan perintah berikut dari PowerShell.

$privateEndpointResourceGroupName = "<your-private-endpoint-resource-group>"
$privateEndpointName = "<your-private-endpoint-name>"

Get-AzPrivateEndpoint `
        -ResourceGroupName $privateEndpointResourceGroupName `
        -Name $privateEndpointName `
        -ErrorAction Stop | `
    Select-Object -ExpandProperty NetworkInterfaces | `
    Select-Object -ExpandProperty Id | `
    ForEach-Object { Get-AzNetworkInterface -ResourceId $_ } | `
    Select-Object -ExpandProperty IpConfigurations | `
    Select-Object -ExpandProperty PrivateLinkConnectionProperties | `
    Select-Object -ExpandProperty Fqdns | `
    ForEach-Object { Resolve-DnsName -Name $_ } | `
    Format-List

Jika semuanya telah berfungsi dengan benar, Anda akan melihat output berikut, dengan keterangan 192.168.1.4, 192.168.1.5, 192.168.1.6, dan 192.168.1.7 adalah alamat IP privat yang ditetapkan ke titik akhir privat:

Name     : mysssmanagement.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmanagement.westus2.privatelink.afs.azure.net


Name       : mysssmanagement.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.4

Name     : myssssyncp.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncp.westus2.privatelink.afs.azure.net


Name       : myssssyncp.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.5

Name     : myssssyncs.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncs.westus2.privatelink.afs.azure.net


Name       : myssssyncs.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.6

Name     : mysssmonitoring.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmonitoring.westus2.privatelink.afs.azure.net


Name       : mysssmonitoring.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.7

Membatasi akses ke titik akhir publik

Anda dapat membatasi akses ke titik akhir publik akun penyimpanan dan Storage Sync Service. Pembatasan akses ke titik akhir publik dapat memberikan keamanan tambahan dengan memastikan bahwa paket jaringan hanya diterima dari lokasi yang disetujui.

Membatasi akses ke titik akhir publik akun penyimpanan

Pembatasan akses ke titik akhir publik dilakukan menggunakan pengaturan firewall akun penyimpanan. Secara umum, sebagian besar kebijakan firewall untuk akun penyimpanan akan membatasi akses jaringan ke satu atau beberapa jaringan virtual. Ada dua pendekatan untuk membatasi akses ke akun penyimpanan ke jaringan virtual:

  • Buat satu atau beberapa titik akhir privat untuk akun penyimpanan, lalu nonaktifkan akses ke titik akhir publik. Tindakan ini memastikan bahwa hanya lalu lintas yang berasal dari dalam jaringan virtual yang diinginkan dapat mengakses berbagi file Azure dalam akun penyimpanan.
  • Batasi titik akhir publik ke satu atau beberapa jaringan virtual. Tindakan ini berfungsi dengan menggunakan kapabilitas jaringan virtual yang disebut titik akhir layanan. Saat Anda membatasi lalu lintas ke akun penyimpanan melalui titik akhir layanan, Anda masih mengakses akun penyimpanan melalui alamat IP publik.

Catatan

Daftar Izinkan layanan Azure pada layanan tepercaya untuk mengakses pengecualian akun penyimpanan ini harus dipilih di akun penyimpanan Anda untuk memungkinkan pihak pertama tepercaya layanan Microsoft seperti Azure File Sync untuk mengakses akun penyimpanan. Untuk mempelajari selengkapnya, lihat Memberikan akses ke layanan Azure tepercaya.

Memberikan akses ke layanan Azure tepercaya dan menonaktifkan akses ke titik akhir publik akun penyimpanan

Jika akses ke titik akhir publik dinonaktifkan, akun penyimpanan masih dapat diakses melalui titik akhir privatnya. Jika tidak, permintaan yang valid ke titik akhir publik akun penyimpanan akan ditolak.

Buka akun penyimpanan yang ingin Anda batasi semua akses ke titik akhir publik. Dalam daftar isi untuk akun penyimpanan, pilih Jaringan.

Di bagian atas halaman, pilih tombol radio Diaktifkan dari jaringan virtual dan alamat IP yang dipilih. Tombol ini akan memunculkan sejumlah pengaturan untuk mengontrol pembatasan titik akhir publik. Pilih Izinkan layanan Azure pada daftar layanan tepercaya untuk mengakses akun penyimpanan ini untuk memungkinkan pihak pertama tepercaya layanan Microsoft seperti Azure File Sync untuk mengakses akun penyimpanan.

Screenshot of the Networking blade with the required settings to disable access to the storage account public endpoint.

Memberikan akses ke layanan Azure tepercaya dan membatasi akses ke titik akhir publik akun penyimpanan ke jaringan virtual tertentu

Jika Anda membatasi akun penyimpanan pada jaringan virtual tertentu, Anda mengizinkan permintaan ke titik akhir publik dari dalam jaringan virtual tertentu. Tindakan ini berfungsi dengan menggunakan kapabilitas jaringan virtual yang disebut titik akhir layanan. Ini dapat digunakan dengan atau tanpa titik akhhir privat.

Buka akun penyimpanan yang ingin Anda batasi titik akhir publik untuk jaringan virtual tertentu. Dalam daftar isi untuk akun penyimpanan, pilih Jaringan.

Di bagian atas halaman, pilih tombol radio Diaktifkan dari jaringan virtual dan alamat IP yang dipilih. Tombol ini akan memunculkan sejumlah pengaturan untuk mengontrol pembatasan titik akhir publik. Pilih +Tambahkan jaringan virtual yang ada untuk memilih jaringan virtual tertentu yang harus diizinkan untuk mengakses akun penyimpanan melalui titik akhir publik. Pilih jaringan virtual dan subnet untuk jaringan virtual tersebut, lalu pilih Aktifkan.

Pilih Izinkan layanan Azure pada daftar layanan tepercaya untuk mengakses akun penyimpanan ini untuk memungkinkan pihak pertama tepercaya layanan Microsoft seperti Azure File Sync untuk mengakses akun penyimpanan.

Screenshot of the Networking blade with a specific virtual network allowed to access the storage account via the public endpoint.

Menonaktifkan akses ke titik akhir publik Storage Sync Service

Azure File Sync memungkinkan Anda membatasi akses ke jaringan virtual tertentu hanya melalui titik akhir privat; Azure File Sync tidak mendukung titik akhir layanan untuk membatasi akses ke titik akhir publik ke jaringan virtual tertentu. Ini berarti bahwa dua status untuk titik akhir publik Storage Sync Service diaktifkan dan dinonaktifkan.

Penting

Anda harus membuat titik akhir privat sebelum menonaktifkan akses ke titik akhir publik. Jika titik akhir publik dinonaktifkan dan tidak ada titik akhir privat yang dikonfigurasi, sinkronisasi tidak dapat berfungsi.

Untuk menonaktifkan akses ke titik akhir publik Storage Sync Service, ikuti langkah-langkah berikut:

  1. Masuk ke portal Azure.
  2. Navigasi ke Storage Sync Service dan pilih Pengaturan> Network dari navigasi kiri.
  3. Di bawah Izinkan akses dari, pilih Titik akhir privat saja.
  4. Pilih titik akhir privat dari daftar Koneksi titik akhir privat.

Kebijakan Azure

Azure Policy membantu menerapkan standar organisasi dan menilai kepatuhan terhadap standar tersebut dalam skala besar. Azure Files dan Azure File Sync memaparkan beberapa kebijakan jaringan audit dan remediasi yang berguna untuk membantu Anda memantau dan mengotomatiskan penyebaran.

Kebijakan mengaudit lingkungan Anda dan memperingatkan Anda jika akun penyimpanan atau Storage Sync Service Anda berbeda dari perilaku yang ditentukan. Misalnya, jika titik akhir publik diaktifkan ketika kebijakan Anda diatur untuk menonaktifkan titik akhir publik. Mengubah/menyebarkan kebijakan menjadikan selangkah lebih maju dan secara proaktif mengubah sumber daya (seperti Storage Sync Service) atau menyebarkan sumber daya (seperti titik akhir privat), untuk disesuaikan dengan kebijakan.

Kebijakan yang telah ditentukan sebelumnya berikut ini tersedia untuk Azure Files dan Azure File Sync:

Tindakan Layanan Kondisi Nama Azure Policy
Audit Azure Files Titik akhir publik akun penyimpanan diaktifkan. Lihat Memberikan akses ke layanan Azure tepercaya dan menonaktifkan akses ke titik akhir publik akun penyimpanan untuk informasi selengkapnya. Akun penyimpanan harus membatasi akses jaringan
Audit Azure File Sync Titik akhir publik Storage Sync Service diaktifkan. Untuk informasi selengkapnya, lihat Menonaktifkan akses ke titik akhir publik Storage Sync Service. Akses jaringan publik harus dinonaktifkan untuk Azure File Sync
Audit Azure Files Akun penyimpanan membutuhkan setidaknya satu titik akhir privat. Untuk informasi selengkapnya, lihat Membuat titik akhir privat akun penyimpanan. Akun penyimpanan harus menggunakan koneksi tautan privat
Audit Azure File Sync Storage Sync Service membutuhkan setidaknya satu titik akhir privat. Untuk informasi selengkapnya, lihat Membuat titik akhir privat Storage Sync Service. Azure File Sync harus menggunakan tautan privat
Mengubah Azure File Sync Nonaktifkan titik akhir publik Storage Sync Service. Ubah - Mengonfigurasi Azure File Sync untuk menonaktifkan akses jaringan publik
Sebarkan Azure File Sync Sebarkan titik akhir privat untuk Storage Sync Service. Mengonfigurasi Azure File Sync dengan titik akhir privat
Sebarkan Azure File Sync Sebarkan data A ke zona DNS privatelink.afs.azure.net. Mengonfigurasi Azure File Sync untuk menggunakan zona DNS privat

Menyiapkan kebijakan penyebaran titik akhir privat

Untuk menyiapkan kebijakan penyebaran titik akhir privat, buka portal Azure, lalu cari Kebijakan. Pusat Azure Policy harus menjadi hasil teratas. Buka Penulisan>Definisi di daftar isi pusat Azure Policy. Panel Definisi yang dihasilkan berisi kebijakan yang telah ditentukan sebelumnya di semua layanan Azure. Untuk menemukan kebijakan tertentu, pilih kategori Penyimpanan di filter kategori, atau cari Konfigurasi Azure File Sync dengan titik akhir privat. Pilih ... dan Tetapkan untuk membuat kebijakan baru dari definisi.

Bilah Dasar dari wizard Tetapkan kebijakan memungkinkan Anda menetapkan cakupan, sumber daya atau daftar pengecualian grup sumber daya, dan memberikan nama yang mudah dikenali pada kebijakan Anda untuk membantu membedakannya. Anda tidak perlu mengubah ini agar kebijakan berfungsi, tetapi Anda bisa melakukannya jika ingin membuat perubahan. Pilih Berikutnya untuk maju ke halaman Parameter.

Pada bilah Parameter, pilih ... di samping menu drop-down privateEndpointSubnetId untuk memilih jaringan virtual dan subnet tempat titik akhir privat untuk sumber daya Storage Sync Service Anda harus disebarkan. Wizard yang dihasilkan mungkin memerlukan beberapa detik untuk memuat jaringan virtual yang tersedia di langganan Anda. Pilih jaringan/subnet virtual yang sesuai dengan lingkungan Anda, lalu klik Pilih. Pilih Berikutnya untuk maju ke bilah Remediasi.

Agar titik akhir privat dapat disebarkan ketika Storage Sync Service tanpa titik akhir privat diidentifikasi, Anda harus memilih Buat tugas remediasi di halaman Remediasi. Terakhir, pilih Tinjau + buat untuk meninjau penetapan kebijakan, lalu pilih Buat untuk membuatnya.

Penetapan kebijakan yang dihasilkan akan dijalankan secara berkala dan mungkin tidak langsung dijalankan setelah dibuat.

Lihat juga