Endpoint privat untuk Azure Backup: Pengalaman versi 1

Dengan Azure Backup, Anda dapat mencadangkan dan memulihkan data dari Recovery Services vaults menggunakan titik akhir privat. Titik akhir privat menggunakan satu atau beberapa alamat IP privat dari jaringan virtual Azure Anda untuk secara efektif membawa layanan ke jaringan virtual Anda.

Artikel ini membantu Anda memahami cara kerja titik akhir privat untuk Azure Backup dalam pengalaman versi 1 dalam membuat titik akhir privat. Ini menyediakan skenario di mana menggunakan titik akhir privat membantu menjaga keamanan sumber daya Anda.

Azure Backup juga menyediakan pengalaman versi 2 untuk membuat dan menggunakan titik akhir privat. Pelajari selengkapnya.

Pertimbangan sebelum Memulai

  • Anda dapat membuat titik akhir privat hanya untuk brankas Layanan Pemulihan baru jika tidak ada item yang terdaftar ke dalam brankas tersebut. Anda harus membuat titik akhir privat sebelum mencoba melindungi item apa pun di vault. Namun, endpoint privat saat ini tidak didukung untuk Backup vault.

  • Kunci yang dikelola pelanggan (CMK) dengan brankas yang dibatasi jaringan tidak didukung dengan brankas yang diaktifkan untuk titik akhir pribadi.

  • Satu jaringan virtual dapat berisi titik akhir privat untuk beberapa Recovery Services vault. Selain itu, satu vault Layanan Pemulihan dapat memiliki titik akhir privat di beberapa jaringan virtual. Anda dapat membuat maksimal 12 titik akhir privat untuk vault.

  • Jika akses jaringan publik untuk vault diatur ke Izinkan dari semua jaringan, vault memungkinkan pencadangan dan pemulihan dari perangkat apa pun yang terdaftar di dalam vault. Jika akses jaringan publik untuk vault diatur ke Tolak, vault mengizinkan pencadangan dan pemulihan hanya dari komputer yang terdaftar ke vault yang meminta cadangan/pemulihan melalui IP privat yang dialokasikan untuk vault.

  • Koneksi titik akhir privat untuk Azure Backup menggunakan total 11 IP privat di subnet Anda, termasuk IP yang digunakan Azure Backup untuk penyimpanan. Jumlah ini mungkin lebih tinggi untuk wilayah Azure tertentu. Sebaiknya Anda memiliki cukup IP privat (/25) yang tersedia ketika Anda berupaya membuat endpoint privat untuk Azure Backup.

  • Meskipun Azure Backup dan Azure Site Recovery menggunakan Layanan Pemulihan vault, artikel ini hanya membahas penggunaan titik akhir privat untuk Azure Backup.

  • Titik akhir privat untuk Azure Backup tidak menyertakan akses ke ID Microsoft Entra. Anda perlu menyediakan akses ke ID Microsoft Entra secara terpisah.

    IP-IP dan nama domain yang sepenuhnya memenuhi syarat (FQDN) yang diperlukan agar Microsoft Entra ID berfungsi di wilayah memerlukan izin akses keluar dari jaringan aman saat Anda melakukan tindakan berikut:

    • Cadangan untuk database pada mesin virtual Azure (VM).
    • Cadangan yang menggunakan agen Microsoft Azure Recovery Services (MARS).

    Anda juga dapat menggunakan tag kelompok keamanan jaringan (NSG) dan tag Azure Firewall untuk mengizinkan akses ke ID Microsoft Entra, sebagaimana berlaku.

  • Anda perlu mendaftarkan ulang penyedia sumber daya Layanan Pemulihan dengan langganan jika Anda mendaftarkannya sebelum 1 Mei 2020. Untuk mendaftarkan ulang penyedia, buka langganan Anda di portal Microsoft Azure, buka Penyedia sumber daya di menu sebelah kiri, lalu pilih DaftarUlang>.

  • Pemulihan lintas wilayah untuk cadangan database SQL Server dan SAP Hana tidak didukung jika vault mengaktifkan titik akhir privat.

  • Saat Anda memindahkan layanan pemulihan vault yang sudah menggunakan titik akhir privat ke penyewa baru, Anda perlu memperbarui layanan pemulihan vault tersebut untuk membuat ulang dan mengonfigurasi ulang identitas terkelola vault tersebut. Buat titik akhir privat pada tenant baru sesuai kebutuhan. Jika Anda tidak melakukan tugas-tugas ini, operasi pencadangan dan pemulihan akan mulai gagal. Selain itu, izin kontrol akses berbasis peran Azure (Azure RBAC) apa pun yang disiapkan dalam langganan perlu dikonfigurasi ulang.

Meskipun titik akhir privat diaktifkan untuk vault, titik akhir tersebut digunakan untuk pencadangan dan pemulihan beban kerja SQL Server dan SAP Hana dalam Azure VM, cadangan agen MARS, dan System Center Data Protection Manager (DPM) saja. Anda juga dapat menggunakan vault untuk pencadangan beban kerja lain, meskipun tidak memerlukan titik akhir privat. Selain cadangan beban kerja SQL Server dan SAP Hana melalui agen MARS, titik akhir privat digunakan untuk melakukan pemulihan file khusus untuk cadangan Azure VM.

Tabel berikut ini menyediakan informasi selengkapnya:

Scenario Rekomendasi
Pencadangan beban kerja di Azure VM (SQL Server, SAP Hana), pencadangan melalui agen MARS, server DPM Kami merekomendasikan penggunaan titik akhir pribadi untuk memungkinkan pencadangan dan pemulihan tanpa harus menambahkan IP atau FQDN apa pun ke dalam daftar diperbolehkan untuk Azure Backup atau Azure Storage dari jaringan virtual Anda. Dalam skenario tersebut, pastikan bahwa VM yang menghosting database SQL dapat menjangkau IP Microsoft Entra atau FQDN.
Pencadangan Mesin Virtual Azure Pencadangan VM tidak mengharuskan Anda untuk mengizinkan akses ke IP atau FQDN apa pun. Jadi, tidak diperlukan titik akhir privat untuk pencadangan dan pemulihan disk.

Namun, pemulihan file dari vault yang berisi titik akhir privat akan dibatasi pada jaringan virtual yang memiliki titik akhir privat untuk vault tersebut.

Untuk titik pemulihan warisan dari VM yang menggunakan disk yang tidak dikelola, pastikan bahwa akun penyimpanan yang digunakan untuk memulihkan metadata dan file VHD sementara memungkinkan akses ke layanan Microsoft tepercaya jika dilindungi oleh daftar kontrol akses (ACL).
Pencadangan Azure Files Cadangan Azure Files disimpan di akun penyimpanan lokal. Jadi, tidak memerlukan titik akhir privat untuk pencadangan dan pemulihan.
Mengubah jaringan virtual untuk titik akhir privat di vault dan mesin virtual Hentikan perlindungan cadangan dan konfigurasikan perlindungan cadangan di vault baru yang telah mengaktifkan titik akhir privat.

Catatan

Endpoint privat hanya didukung dengan DPM 2022, Microsoft Azure Backup Server (MABS) v4, dan versi yang lebih baru.

Skenario yang tidak didukung

Untuk operasi pencadangan dan pemulihan, vault Layanan Pemulihan yang mendukung titik akhir privat tidak kompatibel dengan brankas kunci Azure yang mendukung titik akhir privat untuk menyimpan CMK di vault Layanan Pemulihan.

Perbedaan koneksi jaringan untuk titik akhir privat

Seperti disebutkan sebelumnya, titik akhir privat sangat berguna untuk pencadangan beban kerja (SQL Server dan SAP Hana) di Azure VM dan cadangan agen MARS.

Dalam semua skenario (dengan atau tanpa titik akhir privat), baik ekstensi beban kerja (untuk pencadangan instans SQL Server dan SAP Hana yang berjalan di dalam Azure VMs) dan agen MARS melakukan panggilan koneksi ke ID Microsoft Entra. Mereka melakukan panggilan ke FQDN yang disebutkan di bawah bagian 56 dan 59 di Microsoft 365 Common dan Office Online.

Selain koneksi ini, ketika ekstensi beban kerja atau agen MARS diinstal untuk vault Layanan Pemulihan tanpa titik akhir privat, konektivitas ke domain berikut diperlukan:

Layanan Nama domain Pelabuhan
Azure Backup *.backup.windowsazure.com 443
Azure Storage *.blob.core.windows.net

*.queue.core.windows.net

*.blob.storage.azure.net

*.storage.azure.net
443
Microsoft Entra ID *.login.microsoft.com

Izinkan akses ke FQDN di bawah bagian 56 dan 59.
443

Jika berlaku

Ketika ekstensi beban kerja atau agen MARS diinstal untuk Recovery Services vault dengan titik akhir pribadi, titik akhir berikut terlibat:

Layanan Nama domain Pelabuhan
Azure Backup *.privatelink.<geo>.backup.windowsazure.com 443
Azure Storage *.blob.core.windows.net

*.queue.core.windows.net

*.blob.storage.azure.net

*.storage.azure.net
443
Microsoft Entra ID *.login.microsoft.com

Izinkan akses ke FQDN di bawah bagian 56 dan 59.
443

Jika berlaku

Catatan

Dalam teks sebelumnya, <geo> mengacu pada kode wilayah (misalnya, eus untuk US Timur dan ne untuk Eropa Utara). Untuk informasi selengkapnya tentang kode wilayah, lihat daftar berikut ini:

Untuk memperbarui agen MARS secara otomatis, izinkan akses ke download.microsoft.com/download/MARSagent/*.

Untuk vault Layanan Pemulihan dengan penyiapan titik akhir privat, resolusi nama untuk FQDN (privatelink.<geo>.backup.windowsazure.com, *.blob.core.windows.net, *.queue.core.windows.net, *.blob.storage.azure.net) harus mengembalikan alamat IP privat. Anda dapat mencapainya dengan menggunakan:

  • Zona DNS Pribadi Azure.
  • DNS Khusus.
  • Entri DNS dalam file host.
  • Penerusan bersyarat untuk zona Azure DNS atau Azure Private DNS.

Titik akhir jaringan privat untuk blob dan antrean mengikuti pola penamaan standar. Mereka mulai dengan <name of the private endpoint>_ecs atau <name of the private endpoint>_prot, dan mereka akhiran dengan _blob dan _queue (masing-masing).

Catatan

Kami menyarankan agar Anda menggunakan zona DNS Privat Azure. Mereka memungkinkan Anda mengelola catatan DNS untuk blob dan antrean dengan menggunakan Azure Backup. Identitas terkelola yang ditetapkan ke vault digunakan untuk mengotomatiskan penambahan rekaman DNS setiap kali akun penyimpanan baru dialokasikan untuk data cadangan.

Jika Anda mengonfigurasi server proksi DNS dengan menggunakan server proksi atau firewall pihak ketiga, nama domain sebelumnya harus diizinkan dan dialihkan ke salah satu pilihan berikut:

  • DNS kustom yang memiliki catatan DNS untuk FQDN sebelumnya
  • 168.63.129.16 di jaringan virtual Azure yang memiliki zona DNS privat yang terkait dengannya

Contoh berikut menunjukkan Azure Firewall yang digunakan sebagai proksi DNS untuk mengalihkan kueri nama domain untuk vault Layanan Pemulihan, blob, antrean, dan ID Microsoft Entra ke 168.63.129.16.

Diagram yang memperlihatkan penggunaan Azure Firewall sebagai proksi DNS untuk mengalihkan kueri nama domain.

Untuk informasi selengkapnya, lihat Membuat dan menggunakan titik akhir privat.

Penyiapan konektivitas jaringan untuk vault dengan titik akhir privat

Titik akhir privat untuk Layanan Pemulihan dikaitkan dengan antarmuka jaringan (NIC). Agar koneksi titik akhir privat berfungsi, semua lalu lintas untuk layanan Azure harus dialihkan ke antarmuka jaringan. Anda dapat mencapai pengalihan ini dengan menambahkan pemetaan DNS untuk IP privat yang terkait dengan antarmuka jaringan pada URL layanan, blob, atau antrean.

Ketika ekstensi cadangan beban kerja diinstal pada mesin virtual yang terdaftar ke vault Layanan Pemulihan dengan titik akhir privat, ekstensi mencoba melakukan koneksi pada URL privat layanan Azure Backup: <vault_id>.<azure_backup_svc>.privatelink.<geo>.backup.windowsazure.com. Jika URL privat tidak berfungsi, ekstensi akan mencoba URL publik: <azure_backup_svc>.<geo>.backup.windowsazure.com.

Catatan

Dalam teks sebelumnya, <geo> mengacu pada kode wilayah (misalnya, eus untuk US Timur dan ne untuk Eropa Utara). Untuk informasi selengkapnya tentang kode wilayah, lihat daftar berikut ini:

URL privat ini khusus untuk vault. Hanya ekstensi dan agen yang terdaftar ke vault yang dapat berkomunikasi dengan Azure Backup melalui titik akhir ini. Jika akses jaringan publik untuk vault Layanan Pemulihan dikonfigurasi sebagai Tolak, pengaturan ini membatasi klien yang tidak berjalan di jaringan virtual agar tidak meminta operasi pencadangan dan pemulihan pada vault.

Kami menyarankan untuk mengatur akses jaringan publik ke Tolak, bersamaan dengan penyiapan titik akhir privat. Saat ekstensi dan agen mencoba menggunakan URL privat pada awalnya, *.privatelink.<geo>.backup.windowsazure.com resolusi DNS dari URL tersebut harus mengembalikan IP privat yang sesuai dengan titik akhir privat.

Solusi untuk resolusi DNS adalah:

  • Zona Azure Private DNS
  • DNS Khusus
  • Entri DNS dalam file host
  • Penerus kondisi ke zona Azure DNS atau Azure Private DNS

Saat Anda membuat titik akhir privat untuk Layanan Pemulihan melalui portal Microsoft Azure dengan opsi Integrasikan dengan zona DNS privat , entri DNS yang diperlukan untuk alamat IP privat untuk layanan Azure Backup (*.privatelink.<geo>backup.windowsazure.com) dibuat secara otomatis setiap kali sumber daya dialokasikan. Di solusi lain, Anda perlu membuat entri DNS secara manual untuk FQDN ini di DNS kustom atau di file host.

Untuk pengelolaan manual catatan DNS untuk blob dan antrean setelah penemuan VM pada saluran komunikasi, lihat Catatan DNS untuk blob dan antrean (hanya untuk server DNS kustom/file host) setelah pendaftaran pertama. Untuk pengelolaan manual catatan DNS setelah pencadangan pertama pada blob akun penyimpanan cadangan, lihat Catatan DNS untuk blob (hanya untuk server DNS kustom/file host) setelah pencadangan pertama.

Anda dapat menemukan alamat-alamat IP privat untuk FQDN di panel untuk titik akhir privat yang Anda buat untuk Layanan Pemulihan vault.

Diagram berikut menunjukkan cara kerja resolusi saat Anda menggunakan zona DNS privat untuk mengatasi FQDN layanan privat ini.

Diagram yang memperlihatkan penggunaan zona DNS privat untuk mengatasi FQDN layanan yang dimodifikasi.

Ekstensi beban kerja yang berjalan di Azure VM memerlukan koneksi ke setidaknya dua akun penyimpanan. Yang pertama digunakan sebagai saluran komunikasi melalui pesan-pesan dalam antrean. Yang kedua adalah untuk menyimpan data cadangan. Agen MARS memerlukan akses ke satu akun penyimpanan yang digunakan untuk menyimpan data cadangan.

Untuk vault yang mendukung titik akhir privat, layanan Azure Backup membuat titik akhir privat untuk akun penyimpanan ini. Tindakan ini mencegah lalu lintas jaringan apa pun yang terkait dengan Azure Backup (lalu lintas sarana kontrol ke layanan, dan mencadangkan data ke blob penyimpanan) meninggalkan jaringan virtual. Selain layanan cloud Azure Backup, ekstensi beban kerja dan agen memerlukan konektivitas ke akun Azure Storage dan ID Microsoft Entra.

Sebagai prasyarat, brankas Layanan Pemulihan memerlukan izin untuk membuat tambahan titik akhir privat di grup sumber daya yang sama. Sebaiknya berikan izin vault Layanan Pemulihan untuk membuat entri DNS di zona DNS privat (privatelink.blob.core.windows.net, privatelink.queue.core.windows.net). Vault Layanan Pemulihan mencari zona DNS privat di grup sumber daya tempat jaringan virtual dan titik akhir privat dibuat. Jika memiliki izin untuk menambahkan entri DNS di zona ini, entri ini akan dibuat. Jika tidak, Anda harus membuatnya secara manual.

Catatan

Integrasi dengan zona DNS privat dalam langganan yang berbeda tidak didukung dalam pengalaman ini.

Diagram berikut menunjukkan cara kerja resolusi nama untuk akun penyimpanan yang menggunakan zona DNS privat.

Diagram yang memperlihatkan resolusi nama untuk akun penyimpanan yang menggunakan zona DNS privat.