无需映射驱动器且禁止公网访问,能否使用Azure Files?
实现工作组Azure VM免凭据UNC访问Azure Files并禁用公网访问
一、禁用Azure Files公网访问
- 登录Azure门户,找到目标存储账户,进入「网络」设置页
- 选择「允许从选定的网络访问」,切换到「虚拟网络」选项卡
- 添加VM所在的虚拟网络及子网,仅允许该VNet内的流量访问存储账户
- 确保「允许从所有网络访问存储账户」未被勾选,保存配置
- 同时将存储账户的公共访问层级设置为「专用」,彻底阻断DNS名称的公网访问路径
二、工作组VM配置免凭据UNC访问
由于VM处于工作组环境,无法依赖域身份验证,需在VM本地存储Azure Files的访问凭据:
- 以管理员身份打开VM的命令提示符,执行以下命令存储凭据:
替换参数:cmdkey /add:<azure_files_private_ip> /user:AZURE\<storage_account_name> /pass:<storage_account_key><azure_files_private_ip>:Azure Files的私有IP(在存储账户「文件服务」->「端点」中查看)<storage_account_name>:你的存储账户名称<storage_account_key>:存储账户的访问密钥(在「设置」->「访问密钥」中获取)
- 验证访问:直接在文件资源管理器输入
\\<azure_files_private_ip>\<share_name>(替换为你的共享名),无需输入凭据即可访问 - 批量用户适配(可选):若要让VM上所有登录用户都能免凭据访问,可通过组策略部署上述
cmdkey命令,或使用系统账户执行该命令
可行性总结
完全可行。通过限制存储账户的网络访问范围到VM所在虚拟网络,配合在VM本地预存访问凭据,既实现了无需映射驱动器的UNC直接访问,又彻底阻断了公网对Azure Files的访问路径,符合你的需求。
内容的提问来源于stack exchange,提问作者AngryDog
相关产品推荐
相关产品推荐

