Requisitos previos de red de Storage Mover

Azure Storage Mover es un servicio diseñado para facilitar la migración de datos sin problemas a cuentas de Azure Storage. Para las organizaciones que priorizan la seguridad y el cumplimiento, la integración de Storage Mover con redes privadas de Azure garantiza que los datos confidenciales y las credenciales permanezcan protegidos durante todo el proceso de migración.

Nota:

Azure Storage Mover admite orígenes y destinos de datos locales y en la nube. Los orígenes de datos locales se migran a Azure Storage mediante uno o varios agentes, mientras que los orígenes de datos en la nube se migran mediante el servicio Storage Mover directamente.

Este artículo se centra en los requisitos previos para conectar la infraestructura local a Azure e incluye consideraciones de redes privadas.

La comunicación de Azure Storage Mover se produce a través de HTTPS. Esta comunicación cifrada hace que las migraciones a través de la red pública de Internet estén lo suficientemente seguras para muchas organizaciones. Es posible que estas organizaciones no requieran, por ejemplo, acceso de red privada a su cuenta de almacenamiento y almacén de claves. Para las organizaciones que priorizan la seguridad y el cumplimiento, la integración de Storage Mover con redes privadas de Azure garantiza que los datos confidenciales y las credenciales permanezcan protegidos durante todo el proceso de migración. Estas configuraciones suelen comenzar con la creación de una red virtual de Azure, que sirve como base para la conectividad segura. Para más información sobre las redes virtuales de Azure, consulte ¿Qué es una red virtual de Azure?

Importante

Actualmente, Storage Mover se puede configurar para enrutar los datos de migración desde el agente a la cuenta de almacenamiento de destino a través de Private Link. Los latidos y certificados de proceso híbrido también se pueden enrutar a un punto de conexión de servicio privado de Azure Arc en la red virtual (VNet). Parte del tráfico de Storage Mover no se puede enrutar a través de Private Link y se enruta a través del punto de conexión público de un recurso de Storage Mover. Estos datos incluyen mensajes de control, telemetría de progreso y registros de copia.

Para vincular la infraestructura local a Azure, las organizaciones deben habilitar la conectividad híbrida. Este vínculo híbrido se puede crear mediante una VPN de sitio a sitio a través de Azure VPN Gateway o Azure ExpressRoute. Ambas opciones establecen túneles privados que permiten el acceso seguro a los recursos de Azure. Para más información sobre Azure VPN Gateway o ExpressRoute, consulte ¿Qué es una instancia de Azure VPN Gateway o qué es Azure ExpressRoute?

Los puntos de conexión privados también desempeñan un papel fundamental en este enfoque, lo que permite acceder a servicios como cuentas de Azure Storage y Azure Key Vault de forma privada. Estos puntos de conexión residen dentro de una subred de la red virtual y requieren registros del sistema de nombres de dominio (DNS) para resolver correctamente las direcciones IP privadas. Durante la instalación, los usuarios pueden configurar una zona DNS privada para administrar estos registros. Para más información sobre los puntos de conexión privados, consulte ¿Qué es un punto de conexión privado de Azure?

En este artículo se describen los requisitos clave y los pasos de configuración necesarios para implementar Azure Storage Mover en un entorno de red privada.

Introducción a las redes

Cuando Azure Storage Mover se implementa en un entorno de red privado, se deben configurar varios componentes para garantizar una operación segura y eficaz. El agente de Storage Mover, que realiza las tareas de migración de datos reales, debe conectarse a varios servicios de Azure. Algunos de estos servicios admiten puntos de conexión privados, mientras que otros requieren acceso al punto de conexión público.

Puertos necesarios

Un agente de transferencia de almacenamiento admite clientes SMB y NFS. La siguiente lista de puertos debe estar habilitada entre una máquina virtual del Agente de Storage Mover, una máquina virtual de almacenamiento y un recurso compartido de archivos de Azure.

Service Puerto y protocolo VM de origen Objetivo
SMB 445/TCP Máquina virtual (VM) del agente Servidor compartido de SMB local
NFS 2049/TCP Máquina virtual (VM) del agente Servidor compartido NFS local
Destino de blob o recurso compartido de archivos 443/HTTPS Máquina virtual (VM) del agente Recurso compartido de archivos de Azure

Servicios y puntos de conexión necesarios

En la tabla siguiente se proporciona un resumen de los servicios necesarios, sus tipos de punto de conexión y si se admite el acceso privado. Dado que la configuración de red debe permitir que el agente de Storage Mover se conecte a través de HTTPS a los puntos de conexión del servicio, también se incluye el nombre de dominio completo (FQDN).

Service Necesario para Admite puntos de conexión privados FQDN
Registro de artefactos de Microsoft Actualizaciones del agente mcr.microsoft.com
Servicio Storage Mover Latidos del agente y asignaciones de trabajos de migración <region>.agentgateway.prd.azsm.azure.com
Event Hubs Publicación de registros de copia evhns-sm-ur-prd-<region>.servicebus.windows.net
Azure Arc Registration ✅ (a través de Arc Private Link Scope) *.guestconfiguration.azure.com y
*.his.arc.azure.com
Microsoft Entra ID Registration login.microsoftonline.com y
pas.windows.net
Administrador de Recursos de Azure Registration management.azure.com
Cuenta de almacenamiento (blob plano) Objetivos laborales *.blob.core.windows.net
Cuenta de almacenamiento (blob de HNS) Objetivos laborales *.blob.core.windows.net y
*.dfs.core.windows.net
Cuenta de almacenamiento (archivo) Objetivos laborales *.file.core.windows.net
Almacén de claves Credenciales de acceso al punto de conexión del origen de datos, según sea necesario *.vault.azure.net

En las secciones siguientes se detallan los componentes necesarios, las dependencias del punto de conexión público y las consideraciones de red para implementar Storage Mover en una red privada.

Requisitos de red privada

Dentro de la jerarquía de Storage Mover, un recurso de Storage Mover es el recurso de servicio de nivel superior que se implementa en la suscripción de Azure. Todos los aspectos del servicio y de la migración se controlan desde este recurso. Sin embargo, los agentes de Storage Mover realizan la mayor parte del trabajo de la migración. Los agentes de Storage Mover son máquinas virtuales dentro de la red que se usan para facilitar las migraciones mediante la transferencia de datos.

Para asegurarse de que un agente de Storage Mover puede funcionar dentro de una red privada, debe conectarse a varios servicios de Azure. Algunos de estos servicios admiten puntos de conexión privados, mientras que otros requieren acceso al punto de conexión público.

Para asegurarse de que un agente de Storage Mover se conecta de forma privada a los recursos de Azure, se requieren los siguientes componentes:

  • Azure Virtual Network:
    Una red virtual de Azure es una red aislada dentro de Azure que proporciona la base para la conectividad privada. Permite definir subredes, configurar el enrutamiento y configurar grupos de seguridad de red (NSG) para controlar el flujo de tráfico. La red virtual actúa como red troncal para conectar la infraestructura local a los recursos de Azure de forma segura.
  • VPN Gateway o ExpressRoute:
    Puede usar una puerta de enlace de VPN o Azure ExpressRoute para vincular la red local a la red virtual de Azure. Vpn Gateway se usa para las conexiones VPN de sitio a sitio entre redes, mientras que ExpressRoute proporciona una conexión privada dedicada. Ambas opciones permiten la comunicación segura entre la infraestructura local y los recursos de Azure.
  • Puntos de conexión privados:
    Los puntos de conexión privados de Azure son recursos que pueden conectar de forma segura los servicios de Azure mediante una dirección IP privada de la red virtual. Puede limitar el acceso a los clientes de la red virtual mediante la creación de un recurso de punto de conexión privado y su asignación a otro recurso preexistente, como una cuenta de almacenamiento o Key Vault.
  • Configuración de DNS:
    La configuración adecuada de DNS es necesaria para resolver las direcciones IP de los puntos finales privados de tus recursos. Dado que puede crear una zona DNS privada y vincularla a la red virtual durante la creación del punto de conexión privado, esta configuración se puede realizar durante la instalación.

También se puede acceder a todos los servicios que admiten puntos de conexión privados como puntos de conexión públicos, aunque algunos recursos se pueden configurar para rechazar o permitir conexiones públicas.

En el diagrama siguiente se muestra un ejemplo de una topología de recursos para habilitar la conectividad privada a todos los puntos de conexión que lo admiten.

Nota:

Esta configuración es una de las muchas configuraciones posibles para una red privada y no abarca todos los componentes implicados en la configuración de red, como DNS, servidores proxy y emparejamiento de red virtual.

Diagrama que ilustra un ejemplo de una topología de recursos para habilitar la conectividad privada a todos los puntos de conexión que lo admiten.

1 Los ámbitos de Private Link de Arc proporcionan acceso a tres servicios de Arc como se muestra en la imagen. El agente de Storage Mover no usa el servicio Extensions Arc. Aparece silenciado en la imagen para evitar confusiones.
2 A los ámbitos de Private Link de Arc y los tres servicios de Arc a los que se conectan se puede acceder directamente desde puntos de conexión públicos. El ámbito de Arc Private Link se puede configurar para habilitar o deshabilitar el acceso a la red pública.
3 El procedimiento recomendado es usar varias redes virtuales de Azure. Utilice Azure VPN Gateway para conectarse a la Red Virtual "central". Utilice una segunda red virtual de "radio", conectada al "concentrador" mediante el emparejamiento de redes virtuales, para contener los recursos. Para obtener instrucciones detalladas, consulte ¿Qué es una zona de aterrizaje de Azure?

Dependencias del punto de conexión público

A pesar del énfasis en las redes privadas, determinados servicios necesarios de Storage Mover solo son accesibles a través de puntos de conexión públicos, como se muestra en el diagrama anterior. Se puede acceder a estos servicios de forma segura a través de puntos de conexión públicos utilizando Microsoft Peering de ExpressRoute, que ofrece un túnel privado a los servicios de Azure. Para obtener más información, consulte Peering de Microsoft.

Los siguientes puntos de conexión deben ser accesibles a través de puntos de conexión públicos para que el agente de Storage Mover funcione correctamente:

  • Registro de artefactos de Microsoft para actualizaciones automatizadas del agente.
  • Servicio Storage Mover para latidos del agente y coordinación de trabajos.
  • Event Hubs para publicar registros de copia.
  • Identificador de Entra de Azure AD/Microsoft para el registro y la administración de identidades.
  • Azure Resource Manager para el registro y la administración de recursos.

Consideraciones sobre el servidor habilitado para Arc

Storage Mover Agent es un servidor habilitado para Arc y requiere conectividad a varios servicios de Azure. Dado que muchos servicios de Arc no admiten recursos de punto de conexión privado de Azure directamente, debe determinar si los requisitos incluyen comunicarse con Arc de forma privada. Si es así, el enfoque recomendado es configurar un ámbito de Private Link de Azure Arc.

Un ámbito de Private Link le permite mantener la conectividad privada al facilitar el flujo de datos entre puntos de conexión privados y los servicios de Arc requeridos por el agente de Storage Mover. Para más información sobre los ámbitos de Private Link de Arc, consulte Uso de Azure Private Link para conectar servidores de forma segura a Azure Arc.

Nota:

Los ámbitos de Private Link de Azure Arc no son necesarios para cuentas de almacenamiento ni almacenes de claves.

Consideraciones de red adicionales

Además de los componentes principales, hay consideraciones de red que se pueden configurar para mejorar la seguridad y la funcionalidad del agente de Storage Mover. Sin embargo, estas configuraciones son opcionales, dependen de sus requisitos de red específicos y pueden afectar al rendimiento de red, especialmente si se ha configurado de forma incorrecta.

Compatibilidad con proxy

El agente de Storage Mover admite servidores proxy HTTP y HTTPS externos. La configuración se realiza a través del shell del agente en el menú Actualizar configuración de red de la sección Configuración de red. Cuando se le solicite, seleccione Proxy y escriba el nombre de dominio completo (FQDN) o la dirección IP del proxy. Incluya el número de puerto si es necesario. En el ejemplo siguiente se muestran los pasos de configuración:

Captura de pantalla que muestra la pantalla de configuración del proxy en el agente de Storage Mover.

Inspección SSL

Si la red realiza la interceptación SSL, es posible que el agente no reconozca los certificados modificados. Actualmente, no se admite la adición de certificados personalizados al agente. Para evitar problemas, agregue los puntos de conexión necesarios a la lista de permitidos para omitir la inspección ssl. Estos puntos de conexión están disponibles en la sección Información general sobre redes .