Configurar pontos finais de rede do Azure File Sync

Os Arquivos do Azure e a Sincronização de Arquivos do Azure fornecem dois tipos principais de pontos de extremidade para acessar compartilhamentos de arquivos do Azure:

  • Pontos finais públicos, que têm um endereço IP público e podem ser acessados de qualquer lugar do mundo.
  • Pontos de extremidade privados, que existem dentro de uma rede virtual e têm um endereço IP privado de dentro do espaço de endereço dessa rede virtual.

Para os Arquivos do Azure e a Sincronização de Arquivos do Azure, os objetos de gerenciamento do Azure, a conta de armazenamento e o Serviço de Sincronização de Armazenamento, respectivamente, controlam os pontos de extremidade públicos e privados. A conta de armazenamento é uma construção de gerenciamento que representa um pool compartilhado de armazenamento no qual você pode implantar vários compartilhamentos de arquivos, bem como outros recursos de armazenamento, como contêineres de blob ou filas. O Serviço de Sincronização de Armazenamento é uma construção de gerenciamento que representa servidores registrados, que são servidores de arquivos do Windows com uma relação de confiança estabelecida com o Azure File Sync, e grupos de sincronização, que definem a topologia da relação de sincronização.

Este artigo se concentra em como configurar os pontos de extremidade de rede para Arquivos do Azure e Sincronização de Arquivos do Azure. Para saber mais sobre como configurar pontos de extremidade de rede para acessar compartilhamentos de arquivos do Azure diretamente, em vez de armazenar em cache no local com a Sincronização de Arquivos do Azure, consulte Configurando pontos de extremidade de rede dos Arquivos do Azure.

Recomendamos ler as considerações de rede do Azure File Sync antes de ler este guia de instruções.

Pré-requisitos

Este artigo parte do princípio de que:

  • Tem uma subscrição do Azure. Se ainda não tiver uma subscrição, crie uma conta gratuita antes de começar.
  • Você já criou um compartilhamento de arquivos do Azure em uma conta de armazenamento à qual gostaria de se conectar localmente. Para saber como criar um compartilhamento de arquivos do Azure, consulte Criar um compartilhamento de arquivos do Azure.
  • Você permite o tráfego de domínio para os seguintes pontos de extremidade, consulte Pontos de extremidade de serviço do Azure:

Além disso:

Criar os pontos de extremidade privados

Quando você cria um ponto de extremidade privado para um recurso do Azure, os seguintes recursos são implantados:

  • Um ponto de extremidade privado: um recurso do Azure que representa o ponto de extremidade privado da conta de armazenamento ou o Serviço de Sincronização de Armazenamento. Pense nisso como um recurso que conecta seu recurso do Azure e uma interface de rede.
  • Uma interface de rede (NIC): A interface de rede que mantém um endereço IP privado dentro da rede/sub-rede virtual especificada. Esse é exatamente o mesmo recurso que é implantado quando você implanta uma máquina virtual, no entanto, em vez de ser atribuído a uma VM, ele pertence ao ponto de extremidade privado.
  • Uma zona DNS privada: se você nunca implantou um ponto de extremidade privado para essa rede virtual antes, uma nova zona DNS privada será implantada para sua rede virtual. Um registro DNS A também será criado para o recurso do Azure nesta zona DNS. Se você já tiver implantado um ponto de extremidade privado nessa rede virtual, um novo registro A para o recurso do Azure será adicionado à zona DNS existente. A implantação de uma zona DNS é opcional, no entanto, é altamente recomendável simplificar o gerenciamento de DNS necessário.

Nota

Este artigo usa os sufixos DNS para as regiões Públicas do Azure, core.windows.net para contas de armazenamento e afs.azure.net para os Serviços de Sincronização de Armazenamento. Este comentário também se aplica às nuvens Sovereign do Azure, como a nuvem do Azure US Government - basta substituir os sufixos apropriados para o seu ambiente.

Criar o ponto de extremidade privado da conta de armazenamento

Navegue até a conta de armazenamento para a qual você gostaria de criar um ponto de extremidade privado. No sumário da conta de armazenamento, selecione Rede, Conexões de ponto de extremidade privado e, em seguida, + Ponto de extremidade privado para criar um novo ponto de extremidade privado.

Screenshot of the private endpoint connections item in the storage account table of contents.

O assistente resultante tem várias páginas para concluir.

Na folha Noções básicas, selecione a assinatura desejada, o grupo de recursos, o nome, o nome da interface de rede e a região para seu ponto de extremidade privado. Eles podem ser o que você quiser, eles não precisam corresponder à conta de armazenamento de forma alguma, embora você deva criar o ponto de extremidade privado na mesma região da rede virtual na qual deseja criar o ponto de extremidade privado. Em seguida, selecione Next: Resource.

Screenshot showing how to provide the project and instance details for a new private endpoint.

Na folha Recurso, selecione o arquivo para o subrecurso de destino. Em seguida, selecione Next: Virtual Network.

Screenshot showing how to select which resource you would like to connect to using the new private endpoint.

A folha Rede Virtual permite que você selecione a rede virtual específica e a sub-rede à qual você gostaria de adicionar seu ponto de extremidade privado. Selecione a alocação de endereço IP dinâmico ou estático para o novo ponto de extremidade privado. Se você selecionar estático, também precisará fornecer um nome e um endereço IP privado. Você também pode, opcionalmente, especificar um grupo de segurança do aplicativo. Quando terminar, selecione Avançar: DNS.

Screenshot showing how to provide virtual network, subnet, and IP address details for the new private endpoint.

A folha DNS contém as informações para integrar seu ponto de extremidade privado com uma zona DNS privada. Verifique se a assinatura e o grupo de recursos estão corretos e selecione Avançar: Tags.

Screenshot showing how to integrate your private endpoint with a private DNS zone.

Opcionalmente, você pode aplicar tags para categorizar seus recursos, como aplicar o nome Ambiente e o valor Test a todos os recursos de teste. Insira os pares nome/valor, se desejado, e selecione Avançar: Revisar + criar.

Screenshot showing how to optionally tag your private endpoint with name/value pairs for easy categorization.

Clique em Rever + criar para criar o ponto de extremidade privado.

Se você tiver uma máquina virtual dentro de sua rede virtual ou tiver configurado o encaminhamento DNS conforme descrito em Configurando o encaminhamento DNS para arquivos do Azure, poderá testar se seu ponto de extremidade privado foi configurado corretamente executando os seguintes comandos do PowerShell, da linha de comando ou do terminal (funciona para Windows, Linux ou macOS). Você deve substituir <storage-account-name> pelo nome da conta de armazenamento apropriado:

nslookup <storage-account-name>.file.core.windows.net

Se tudo tiver funcionado com sucesso, você verá a seguinte saída, onde 192.168.0.5 é o endereço IP privado do ponto de extremidade privado em sua rede virtual (saída mostrada para Windows):

Server:  UnKnown
Address:  10.2.4.4

Non-authoritative answer:
Name:    storageaccount.privatelink.file.core.windows.net
Address:  192.168.0.5
Aliases:  storageaccount.file.core.windows.net

Criar o ponto de extremidade privado do Serviço de Sincronização de Armazenamento

Navegue até o Centro de Link Privado digitando Link Privado na barra de pesquisa na parte superior do portal do Azure. No sumário do Private Link Center, selecione Pontos de extremidade privados e, em seguida, + Adicionar para criar um novo ponto de extremidade privado.

A screenshot of the private link center

O assistente resultante tem várias páginas para concluir.

Na folha Noções básicas, selecione o grupo de recursos, o nome e a região desejados para seu ponto de extremidade privado. Eles podem ser o que você quiser, eles não precisam corresponder ao Serviço de Sincronização de Armazenamento de forma alguma, embora você deva criar o ponto de extremidade privado na mesma região da rede virtual na qual deseja criar o ponto de extremidade privado.

A screenshot of the Basics section of the create private endpoint section

Na folha Recurso, selecione o botão de opção para Conectar a um recurso do Azure no meu diretório. Em Tipo de recurso, selecione Microsoft.StorageSync/storageSyncServices para o tipo de recurso.

A folha Configuração permite que você selecione a rede virtual específica e a sub-rede à qual você gostaria de adicionar seu ponto de extremidade privado. Selecione a mesma rede virtual que você usou para a conta de armazenamento acima. A folha Configuração também contém as informações para criar/atualizar a zona DNS privada.

Clique em Rever + criar para criar o ponto de extremidade privado.

Você pode testar se seu ponto de extremidade privado foi configurado corretamente executando os seguintes comandos do PowerShell.

$privateEndpointResourceGroupName = "<your-private-endpoint-resource-group>"
$privateEndpointName = "<your-private-endpoint-name>"

Get-AzPrivateEndpoint `
        -ResourceGroupName $privateEndpointResourceGroupName `
        -Name $privateEndpointName `
        -ErrorAction Stop | `
    Select-Object -ExpandProperty NetworkInterfaces | `
    Select-Object -ExpandProperty Id | `
    ForEach-Object { Get-AzNetworkInterface -ResourceId $_ } | `
    Select-Object -ExpandProperty IpConfigurations | `
    Select-Object -ExpandProperty PrivateLinkConnectionProperties | `
    Select-Object -ExpandProperty Fqdns | `
    ForEach-Object { Resolve-DnsName -Name $_ } | `
    Format-List

Se tudo tiver funcionado corretamente, você verá a seguinte saída onde 192.168.1.4, , , 192.168.1.5192.168.1.6e 192.168.1.7 são os endereços IP privados atribuídos ao ponto de extremidade privado:

Name     : mysssmanagement.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmanagement.westus2.privatelink.afs.azure.net


Name       : mysssmanagement.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.4

Name     : myssssyncp.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncp.westus2.privatelink.afs.azure.net


Name       : myssssyncp.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.5

Name     : myssssyncs.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : myssssyncs.westus2.privatelink.afs.azure.net


Name       : myssssyncs.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.6

Name     : mysssmonitoring.westus2.afs.azure.net
Type     : CNAME
TTL      : 60
Section  : Answer
NameHost : mysssmonitoring.westus2.privatelink.afs.azure.net


Name       : mysssmonitoring.westus2.privatelink.afs.azure.net
QueryType  : A
TTL        : 60
Section    : Answer
IP4Address : 192.168.1.7

Restringir o acesso aos pontos finais públicos

Você pode restringir o acesso aos pontos de extremidade públicos da conta de armazenamento e do Storage Sync Services. Restringir o acesso ao ponto de extremidade público fornece segurança adicional, garantindo que os pacotes de rede só sejam aceitos de locais aprovados.

Restringir o acesso ao ponto de extremidade público da conta de armazenamento

A restrição de acesso ao ponto de extremidade público é feita usando as configurações de firewall da conta de armazenamento. Em geral, a maioria das políticas de firewall para uma conta de armazenamento restringe o acesso à rede a uma ou mais redes virtuais. Há duas abordagens para restringir o acesso a uma conta de armazenamento a uma rede virtual:

  • Crie um ou mais pontos de extremidade privados para a conta de armazenamento e desative o acesso ao ponto de extremidade público. Isso garante que apenas o tráfego originado de dentro das redes virtuais desejadas possa acessar os compartilhamentos de arquivos do Azure na conta de armazenamento.
  • Restrinja o ponto de extremidade público a uma ou mais redes virtuais. Isso funciona usando um recurso da rede virtual chamado pontos de extremidade de serviço. Quando você restringe o tráfego a uma conta de armazenamento por meio de um ponto de extremidade de serviço, ainda está acessando a conta de armazenamento por meio do endereço IP público.

Nota

A exceção Permitir que os serviços do Azure na lista de serviços confiáveis acessem essa conta de armazenamento deve ser selecionada em sua conta de armazenamento para permitir que serviços confiáveis da Microsoft, como o Azure File Sync, acessem a conta de armazenamento. Para saber mais, consulte Conceder acesso a serviços confiáveis do Azure.

Conceder acesso a serviços confiáveis do Azure e desabilitar o acesso ao ponto de extremidade público da conta de armazenamento

Quando o acesso ao ponto de extremidade público é desativado, a conta de armazenamento ainda pode ser acessada por meio de seus pontos de extremidade privados. Caso contrário, solicitações válidas para o ponto de extremidade público da conta de armazenamento serão rejeitadas.

Navegue até a conta de armazenamento para a qual você gostaria de restringir todo o acesso ao ponto de extremidade público. No sumário da conta de armazenamento, selecione Rede.

Na parte superior da página, selecione o botão de opção Ativado a partir de redes virtuais selecionadas e endereços IP. Isso ocultará várias configurações para controlar a restrição do ponto de extremidade público. Selecione Permitir que os serviços do Azure na lista de serviços confiáveis acessem essa conta de armazenamento para permitir que serviços confiáveis da Microsoft, como o Azure File Sync, acessem a conta de armazenamento.

Screenshot of the Networking blade with the required settings to disable access to the storage account public endpoint.

Conceder acesso a serviços confiáveis do Azure e restringir o acesso ao ponto de extremidade público da conta de armazenamento a redes virtuais específicas

Ao restringir a conta de armazenamento a redes virtuais específicas, você está permitindo solicitações para o ponto de extremidade público de dentro das redes virtuais especificadas. Isso funciona usando um recurso da rede virtual chamado pontos de extremidade de serviço. Isso pode ser usado com ou sem pontos de extremidade privados.

Navegue até a conta de armazenamento para a qual você gostaria de restringir o ponto de extremidade público a redes virtuais específicas. No sumário da conta de armazenamento, selecione Rede.

Na parte superior da página, selecione o botão de opção Ativado a partir de redes virtuais selecionadas e endereços IP. Isso ocultará várias configurações para controlar a restrição do ponto de extremidade público. Selecione +Adicionar rede virtual existente para selecionar a rede virtual específica que deve ter permissão para acessar a conta de armazenamento por meio do ponto de extremidade público. Selecione uma rede virtual e uma sub-rede para essa rede virtual e, em seguida, selecione Ativar.

Selecione Permitir que os serviços do Azure na lista de serviços confiáveis acessem essa conta de armazenamento para permitir que serviços confiáveis da Microsoft, como o Azure File Sync, acessem a conta de armazenamento.

Screenshot of the Networking blade with a specific virtual network allowed to access the storage account via the public endpoint.

Desabilitar o acesso ao ponto de extremidade público do Serviço de Sincronização de Armazenamento

A Sincronização de Ficheiros do Azure permite-lhe restringir o acesso a redes virtuais específicas apenas através de pontos de extremidade privados; A Sincronização de Ficheiros do Azure não suporta pontos de extremidade de serviço para restringir o acesso ao ponto de extremidade público a redes virtuais específicas. Isso significa que os dois estados do ponto de extremidade público do Serviço de Sincronização de Armazenamento estão habilitados e desabilitados.

Importante

Você deve criar um ponto de extremidade privado antes de desabilitar o acesso ao ponto de extremidade público. Se o ponto de extremidade público estiver desativado e não houver nenhum ponto de extremidade privado configurado, a sincronização não poderá funcionar.

Para desativar o acesso ao ponto de extremidade público do Serviço de Sincronização de Armazenamento, siga estas etapas:

  1. Inicie sessão no portal do Azure.
  2. Navegue até o Serviço de Sincronização de Armazenamento e selecione Configurações>de Rede na navegação à esquerda.
  3. Em Permitir acesso de, selecione Somente pontos de extremidade privados.
  4. Selecione um ponto de extremidade privado na lista Conexões de ponto de extremidade privado.

Azure Policy

A Política do Azure ajuda a impor os padrões da organização e a avaliar a conformidade em relação a esses padrões em escala. Os Arquivos do Azure e a Sincronização de Arquivos do Azure expõem várias políticas de rede úteis de auditoria e correção que ajudam você a monitorar e automatizar sua implantação.

As políticas auditam seu ambiente e alertam você se suas contas de armazenamento ou o Storage Sync Services divergirem do comportamento definido. Por exemplo, se um ponto de extremidade público estiver habilitado quando sua política foi definida para ter os pontos de extremidade públicos desabilitados. Modificar/implantar políticas Dê um passo adiante e modifique proativamente um recurso (como o Serviço de Sincronização de Armazenamento) ou implante recursos (como pontos de extremidade privados) para alinhá-los às políticas.

As seguintes políticas predefinidas estão disponíveis para os Arquivos do Azure e a Sincronização de Arquivos do Azure:

Ação Service Condição Nome da política
Auditar Ficheiros do Azure O ponto de extremidade público da conta de armazenamento está habilitado. Consulte Conceder acesso a serviços confiáveis do Azure e desabilitar o acesso ao ponto de extremidade público da conta de armazenamento para obter mais informações. As contas de armazenamento devem restringir o acesso à rede
Auditar Azure File Sync O ponto de extremidade público do Serviço de Sincronização de Armazenamento está habilitado. Consulte Desabilitar o acesso ao ponto de extremidade público do Serviço de Sincronização de Armazenamento para obter mais informações. O acesso à rede pública deve ser desabilitado para o Azure File Sync
Auditar Ficheiros do Azure A conta de armazenamento precisa de pelo menos um ponto de extremidade privado. Consulte Criar o ponto de extremidade privado da conta de armazenamento para obter mais informações. A conta de armazenamento deve usar uma conexão de link privado
Auditar Azure File Sync O Serviço de Sincronização de Armazenamento precisa de pelo menos um ponto de extremidade privado. Consulte Criar o ponto de extremidade privado do Serviço de Sincronização de Armazenamento para obter mais informações. O Azure File Sync deve usar o link privado
Modificar Azure File Sync Desative o ponto de extremidade público do Serviço de Sincronização de Armazenamento. Modificar - Configurar a Sincronização de Ficheiros do Azure para desativar o acesso à rede pública
Implementar Azure File Sync Implante um ponto de extremidade privado para o Serviço de Sincronização de Armazenamento. Configurar a Sincronização de Ficheiros do Azure com pontos de extremidade privados
Implementar Azure File Sync Implante um registro A em privatelink.afs.azure.net zona DNS. Configurar a Sincronização de Ficheiros do Azure para utilizar zonas DNS privadas

Configurar uma política de implantação de ponto de extremidade privado

Para configurar uma política de implantação de ponto de extremidade privado, vá para o portal do Azure e procure Política. O Centro de políticas do Azure deve ser um resultado superior. Navegue até Definições de>Criação no sumário da Central de políticas. O painel Definições resultante contém as políticas predefinidas em todos os serviços do Azure. Para localizar a política específica, selecione a categoria Armazenamento no filtro de categoria ou procure Configurar a Sincronização de Arquivos do Azure com pontos de extremidade privados. Selecione ... e Atribuir para criar uma nova política a partir da definição.

A folha Noções básicas do assistente Atribuir política permite definir um escopo, uma lista de exclusão de recursos ou grupo de recursos e dar à sua política um nome amigável para ajudá-lo a distingui-la. Você não precisa modificá-los para que a política funcione, mas pode, se quiser fazer modificações. Selecione Avançar para avançar para a página Parâmetros .

Na folha Parâmetros, selecione o botão ... ao lado da lista suspensa privateEndpointSubnetId para selecionar a rede virtual e a sub-rede onde os pontos de extremidade privados para os recursos do Serviço de Sincronização de Armazenamento devem ser implantados. O assistente resultante pode levar vários segundos para carregar as redes virtuais disponíveis em sua assinatura. Selecione a rede/sub-rede virtual apropriada para seu ambiente e clique em Selecionar. Selecione Avançarpara avançar para a folha Correção.

Para que o ponto de extremidade privado seja implantado quando um Serviço de Sincronização de Armazenamento sem um ponto de extremidade privado é identificado, você deve selecionar a tarefa Criar uma correção na página Correção . Por fim, selecione Revisar + criar para revisar a atribuição de política e Criar para criá-la.

A atribuição de política resultante será executada periodicamente e não poderá ser executada imediatamente após a criação.

Consulte também