你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn

为 Azure Elastic SAN 配置服务终结点

服务终结点允许从虚拟网络中的子网安全连接到弹性 SAN,而无需专用 IP。 虚拟网络服务终结点是公共的,可通过 Internet 访问。 在使用存储服务终结点时,可以配置虚拟网络规则来控制对卷组的访问。

本文介绍如何配置与弹性 SAN 的服务终结点连接。

先决条件

配置公用网络访问

可以在 SAN 级别启用对弹性 SAN 终结点的公共 Internet 访问。 为弹性 SAN 启用公用网络访问后,可以配置通过存储服务终结点对各个卷组进行的公共访问。 默认情况下,即使在 SAN 级别允许对各个卷组进行访问,也会拒绝公共访问。 必须显式配置卷组以允许来自特定 IP 地址范围和虚拟网络子网的访问。

可以在创建弹性 SAN 时启用公用网络访问,也可以使用 Azure PowerShell 模块或 Azure CLI 为现有 SAN 启用公用网络访问。

使用 Azure PowerShell 模块或 Azure CLI 启用公用网络访问。

配置 Azure 存储服务终结点

若要从需要访问权限的虚拟网络配置 Azure 存储服务终结点,你必须拥有通过一个配置服务终结点的自定义 Azure 角色执行 Microsoft.Network/virtualNetworks/subnets/joinViaServiceEndpoint/actionAzure 资源提供程序操作的权限。

虚拟网络服务终结点是公共的,可通过 Internet 访问。 在使用存储服务终结点时,可以配置虚拟网络规则来控制对卷组的访问。

注释

目前只支持通过 PowerShell、CLI 和 REST API 来配置特定的规则,这些规则授予对属于另一 Microsoft Entra 租户的虚拟网络中的子网的访问权限。 无法通过 Azure 门户配置这些规则,只能在门户中查看这些规则。

  1. 导航到虚拟网络,然后选择“服务终结点”

  2. 选择 + 添加

  3. 在“添加服务终结点”屏幕上执行以下操作:

    1. 对于“服务”,请选择“Microsoft.Storage.Global”以添加跨区域服务终结点

    注释

    可能会看到 Microsoft.Storage 被列为可用的存储服务终结点。 该选项适用于仅为后向兼容性而存在的区域内终结点。 除非存在使用区域内终结点的具体原因,否则请始终使用跨区域终结点。

  4. 对于“子网”,请选择要允许访问的所有子网。

  5. 选择 并添加

虚拟网络服务终结点页的屏幕截图,显示正在添加存储服务终结点。

配置虚拟网络规则

默认情况下,会阻止通过服务终结点传入的所有数据请求。 只有从网络规则中配置的允许源请求数据的应用程序能够访问数据。

可通过 Azure 门户、PowerShell 或 CLI 管理卷组的虚拟网络规则。

重要

若要允许从另一个Microsoft Entra 租户中的虚拟网络/子网访问存储帐户,必须使用 PowerShell 或 Azure CLI。 Azure 门户不显示其他 Microsoft Entra 租户中的子网。

如果删除网络规则中包含的子网,则会将其从卷组的网络规则中删除。 如果使用同一名称创建新子网,其将无法访问卷组。 若要允许访问,必须在卷组的网络规则中显式授权新子网。

  1. 导航到 SAN 并选择“卷组”
  2. 选择卷组,然后选择“创建”
  3. 添加现有虚拟网络和子网,然后选择“保存”

配置客户端连接

在网络规则中启用所需终结点并授予访问权限后,就可以配置客户端以连接到适当的弹性 SAN 卷。

注释

如果虚拟机(VM)与弹性 SAN 卷之间的连接丢失,连接将重试 90 秒,直到终止。 失去与弹性 SAN 卷的连接不会导致 VM 重启。

后续步骤