Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Si applica a: ✔️ condivisioni file SMB
File di Azure è il sistema file cloud di Microsoft. Questo articolo illustra come montare una condivisione file Azure SMB in Windows e Windows Server.
Verificare che la porta 445 sia aperta
Il protocollo SMB richiede che la porta TCP 445 sia aperta. Le connessioni hanno esito negativo se la porta 445 è bloccata. Per verificare se il firewall o l'ISP blocca la porta 445, usare il Test-NetConnection cmdlet di PowerShell. Per altre informazioni, vedere La porta 445 è bloccata.
Se si vuole montare la condivisione file Azure tramite SMB dall'esterno di Azure senza aprire la porta 445, è possibile usare una VPN da punto a sito.
Per usare una condivisione file Azure tramite l'endpoint pubblico all'esterno dell'area Azure in cui è ospitata, ad esempio in locale o in un'area Azure diversa, il sistema operativo deve supportare SMB 3.x. Le versioni precedenti di Windows che supportano solo SMB 2.1 non possono montare le condivisioni file di Azure tramite l'endpoint pubblico.
Usare l'autenticazione basata sull'identità
Per migliorare la sicurezza e il controllo di accesso, configurare l'autenticazione basata su identità e aggiungere i client a un dominio. Questo metodo di autenticazione consente di usare l'identità Active Directory o Microsoft Entra per accedere alla condivisione file anziché usare una chiave dell'account di archiviazione.
Prima di poter montare una condivisione file Azure usando l'autenticazione basata su identità, completare la procedura seguente:
- Configurare un'origine di identità per l'account di archiviazione: Active Directory Domain Services (AD DS), Microsoft Entra Kerberos o Microsoft Entra Domain Services.
- Assegnare autorizzazioni a livello di condivisione e configurare le autorizzazioni a livello di directory e file. Tenere presente che l'assegnazione di ruolo a livello di condivisione può richiedere del tempo.
- Se si monta la condivisione file da un client connesso in precedenza alla condivisione file usando la chiave dell'account di archiviazione, assicurarsi di smontare prima la condivisione e rimuovere le credenziali persistenti della chiave dell'account di archiviazione. Per istruzioni su come rimuovere le credenziali memorizzate nella cache ed eliminare le connessioni SMB esistenti prima di inizializzare una nuova connessione con Active Directory Domain Services o credenziali di Microsoft Entra, vedere questo processo.
- Se l'identità ha origine da Active Directory Domain Services o da Kerberos di Microsoft Entra, i client ibridi devono avere connettività di rete senza restrizioni ad Active Directory. Se il computer o la macchina virtuale si trova all'esterno della rete gestita dal Active Directory, è necessario abilitare la VPN per raggiungere Active Directory per l'autenticazione.
- Accedere al client usando le credenziali dell'identità Active Directory o Entra a cui si sono concesse le autorizzazioni.
Se si verificano problemi, vedere Impossibile montare le condivisioni file di Azure con le credenziali di AD.
Usare una condivisione file Azure con Windows
Per usare una condivisione file Azure con Windows, è necessario montarla, ovvero assegnargli una lettera di unità o un percorso di punto di montaggio oppure accesserla tramite il percorso UNC. I token di firma di accesso condiviso non sono attualmente supportati per il montaggio delle condivisioni file di Azure.
Note
Un modello comune per il trasferimento in modalità lift-and-shift in Azure di applicazioni line-of-business che prevedono una condivisione file SMB consiste nell'usare una condivisione file di Azure come alternativa per eseguire un file server Windows dedicato in una macchina virtuale di Azure. Una considerazione importante per la corretta migrazione di un'applicazione LOB per l'uso di una condivisione file Azure è che molte applicazioni vengono eseguite nel contesto di un account di servizio dedicato con autorizzazioni di sistema limitate anziché con l'account amministrativo della macchina virtuale. Pertanto, è necessario assicurarsi di montare e salvare le credenziali per la condivisione file Azure dal contesto dell'account del servizio anziché dall'account amministrativo.
Montare la condivisione file Azure
È possibile montare una condivisione file di Azure SMB in Windows usando il portale di Azure o Azure PowerShell.
Per montare una condivisione file Azure tramite il portale di Azure, seguire questa procedura:
Accedere al portale Azure.
Passare all'account di archiviazione che contiene la condivisione file che vuoi montare.
Selezionare Condivisioni file.
Selezionare la condivisione file da montare.
Selezionare Connetti.
Selezionare la lettera di unità in cui montare la condivisione.
In Metodo di autenticazione selezionare Active Directory o Microsoft Entra. Se viene visualizzato un messaggio che informa che l'autenticazione basata su identità non è configurata per l'account di archiviazione, configurarla usando uno dei metodi descritti in Panoramica dell'autenticazione basata sull'identità e provare a montare nuovamente la condivisione.
Selezionare Mostra script e quindi copiare lo script fornito.
Incollare lo script in una shell nell'host in cui si vuole montare la condivisione file ed eseguirlo.
Hai montato la tua condivisione file Azure.
Montare la condivisione file Azure usando la riga di comando Windows
Puoi anche usare il net use comando di un prompt Windows per montare la condivisione file. Usa questo metodo come alternativa a PowerShell o al portale Azure, oppure quando scrivi da ambienti che supportano la sintassi del Prompt dei Comandi.
Montare la condivisione file da una macchina virtuale inclusa in un dominio
Per montare la condivisione file da una VM collegata a un dominio, eseguire il comando seguente da un Prompt dei comandi di Windows. Sostituisci i valori segnaposto, incluse le parentesi quadre, con i tuoi valori.
net use Z: \\<YourStorageAccountName>.file.core.windows.net\<FileShareName>
Montare la condivisione file da una macchina virtuale non aggiunta a un dominio o da una macchina virtuale aggiunta a un dominio di Active Directory diverso
Se l'origine dell'identità per l'account di archiviazione si basa sui Servizi di dominio Active Directory locali, le macchine virtuali non aggiunte a un dominio, o le macchine virtuali aggiunte a un dominio AD diverso rispetto a quello dell'account di archiviazione, possono accedere alle condivisioni file di Azure se hanno connettività di rete senza ostacoli ai controller di dominio AD e forniscono credenziali esplicite. L'utente che accede alla condivisione file deve avere un'identità e credenziali nel dominio di Active Directory a cui è associato l'account di archiviazione.
Se l'origine dell'identità per l'account di archiviazione è Microsoft Entra Domain Services, il client deve avere connettività di rete ininterrotta ai controller di dominio per Microsoft Entra Domain Services, condizione che richiede la configurazione di una VPN da punto a sito o da sito a sito. L'utente che accede alla condivisione file deve avere un'identità (un'identità Microsoft Entra sincronizzata da Microsoft Entra ID a Microsoft Entra Domain Services) nel dominio gestito Microsoft Entra Domain Services.
Per connettersi a una condivisione file da una macchina virtuale non connessa al dominio, usare la notazione username@domainFQDN, dove domainFQDN è il nome di dominio completo, per consentire al client di contattare il controller di dominio per richiedere e ricevere ticket Kerberos. È possibile ottenere il valore di domainFQDN eseguendo (Get-ADDomain).Dnsroot in Active Directory PowerShell.
Per esempio:
net use Z: \\<YourStorageAccountName>.file.core.windows.net\<FileShareName> /user:<username@domainFQDN>
Se la fonte di identità per il tuo account di archiviazione è Microsoft Entra Domain Services, puoi anche fornire credenziali come DOMAINNAME\username dove DOMAINNAME è il dominio Microsoft Entra Domain Services e username è il nome utente dell'identità in Microsoft Entra Domain Services:
net use Z: \\<YourStorageAccountName>.file.core.windows.net\<FileShareName> /user:<DOMAINNAME\username>
Montare la condivisione file Azure usando la chiave dell'account di archiviazione (scelta non consigliata)
Il portale Azure fornisce uno script PowerShell che puoi usare per montare direttamente la condivisione file su un host usando la chiave dell'account storage. Tuttavia, usare l'autenticazione basata sull'identità anziché la chiave dell'account di archiviazione per motivi di sicurezza. Se è necessario usare la chiave dell'account di archiviazione, seguire le istruzioni di montaggio, ma in Metodo di autenticazione selezionare Chiave dell'account di archiviazione.
La chiave di un account di archiviazione è una chiave amministratore per l'account di archiviazione, con autorizzazioni di amministratore per tutti i file e le cartelle nella condivisione file a cui si accede, e per tutte le condivisioni file e le altre risorse di archiviazione (BLOB, code, tabelle e così via) contenute nell'account di archiviazione. È possibile trovare la chiave dell'account di archiviazione nel portale Azure passando all'account di archiviazione e selezionando Security + networking>Access keys oppure è possibile usare il cmdlet Get-AzStorageAccountKey PowerShell.
Montare la condivisione di file di Azure con l'Esplora file
Apri File Explorer dal menu Start, oppure premi Win+E.
Vai a Questo PC sul lato sinistro della finestra. Questa azione modifica i menu disponibili nella barra multifunzione. Nel menu Computer, seleziona Mappa unità di rete.
Selezionare la lettera di unità e immettere il percorso UNC della condivisione file di Azure. Il formato del percorso UNC è
\\<storageAccountName>.file.core.windows.net\<fileShareName>. Ad esempio\\anexampleaccountname.file.core.windows.net\file-share-name. Selezionare la casella di controllo Connetti con credenziali diverse. Selezionare Fine.
Selezionare Altre opzioni>Usa un account diverso. In Indirizzo e-mail usare il nome dell'account di archiviazione e usare una chiave dell'account di archiviazione come password. Selezionare OK.
Usare la condivisione file di Azure a piacere.
Quando si è pronti a smontare la condivisione file Azure, fare clic con il pulsante destro del mouse sulla voce relativa alla condivisione nelle Posizioni di rete in Esplora file e selezionare Disconnetti.
Note
File di Azure non supporta la conversione SID a UPN per utenti e gruppi da una macchina virtuale non unita a un dominio o una macchina virtuale unita a un dominio diverso tramite Esplora File di Windows. Se si desidera visualizzare i proprietari di file/directory o visualizzare/modificare le autorizzazioni NTFS tramite Windows Esplora file, è possibile farlo solo dalle macchine virtuali aggiunte a un dominio.
Accedere a una condivisione file Azure tramite il percorso UNC
Non è necessario montare la condivisione file Azure in una lettera di unità per usarla. È possibile accedere direttamente alla condivisione file Azure usando il percorso UNC. Inserisci il seguente percorso in File Explorer e sostituisci storageaccountname con il nome del tuo account storage e myfileshare con il nome della tua condivisione file:
\\storageaccountname.file.core.windows.net\myfileshare
Viene richiesto di accedere usando le credenziali di rete. Accedi utilizzando l'abbonamento Azure sotto la quale hai creato l'account di archiviazione e la condivisione file. Se non ti viene chiesto di fornire le credenziali, aggiungi le credenziali da un prompt dei comandi usando il seguente comando:
cmdkey /add:StorageAccountName.file.core.windows.net /user:localhost\StorageAccountName /pass:StorageAccountKey
Per Azure per enti pubblici Cloud modificare il nome del server in:
\\storageaccountname.file.core.usgovcloudapi.net\myfileshare
Montare condivisioni file usando nomi di dominio personalizzati
Se non si desidera montare le condivisioni file di Azure usando il suffisso file.core.windows.net, è possibile modificare il suffisso del nome dell'account di archiviazione associato alla condivisione file di Azure e quindi aggiungere un record CNAME (nome canonico) per instradare il nuovo suffisso all'endpoint dell'account di archiviazione. Le istruzioni seguenti sono solo per ambienti AD a foresta singola. Per informazioni su come configurare gli ambienti di Active Directory con due o più foreste, vedere Use File di Azure con più foreste Active Directory.
Importante
Se usi nomi di dominio personalizzati con Active Directory Domain Services (AD DS), aggiorna il tipo di crittografia Kerberos per il tuo account di archiviazione a AES-256.
Note
File di Azure supporta solo la configurazione di CNAM usando il nome dell'account di archiviazione come prefisso di dominio. Se non si vuole usare il nome dell'account di archiviazione come prefisso, è consigliabile usare gli spazi dei nomi DFS.
In questo esempio si dispone del dominio Active Directory onpremad1.com e si dispone di un account di archiviazione denominato mystorageaccount che contiene condivisioni file SMB Azure. Prima di tutto, modificare il suffisso SPN dell'account di archiviazione per mappare mystorageaccount.onpremad1.com a mystorageaccount.file.core.windows.net.
È possibile montare la condivisione file usando net use \\mystorageaccount.onpremad1.com perché i client in onpremad1 sanno cercare onpremad1.com per trovare la risorsa appropriata per tale account di archiviazione.
Per usare questo metodo, completare la procedura seguente:
Configurare l'autenticazione basata su identità per l'account di archiviazione. Se si esegue l'autenticazione delle identità ibride, è necessario sincronizzare gli account utente di Active Directory con Microsoft Entra ID.
Modificare l'SPN dell'account di archiviazione utilizzando lo strumento
setspn. È possibile trovare<DomainDnsRoot>eseguendo il comando di PowerShell Active Directory seguente:(Get-AdDomain).DnsRootsetspn -s cifs/<storage-account-name>.<DomainDnsRoot> <storage-account-name>Aggiungere una voce CNAME usando Gestione DNS di Active Directory. Se si usa un endpoint privato, aggiungere la voce CNAME per eseguire il mapping al nome dell'endpoint privato.
- Aprire Gestione DNS di Active Directory.
- Passare al dominio, ad esempio onpremad1.com.
- Vai a Zone di ricerca diretta.
- Selezionare il nodo denominato in base al dominio, ad esempio onpremad1.com, e fare clic con il pulsante destro del mouse su Nuovo alias (CNAME).
- Per il nome dell'alias immettere il nome dell'account di archiviazione.
- Per il nome di dominio completo (FQDN), immettere
<storage-account-name>.<domain-name>, ad esempio mystorageaccount.onpremad1.com. La parte del nome host del nome di dominio completo (FQDN) deve corrispondere al nome dell'account di archiviazione. Se il nome host non corrisponde al nome dell'account di archiviazione, il montaggio ha esito negativo e viene visualizzato un errore di accesso negato. - Per il nome di dominio completo dell'host di destinazione immettere
<storage-account-name>.file.core.windows.net - Selezionare OK.
È ora possibile montare la condivisione file usando storageaccount.domainname.com.
Passaggi successivi
Per altre informazioni, consultare gli articoli seguenti: