Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive come apportare modifiche al gruppo di risorse, alla sottoscrizione o al tenant di Microsoft Entra per le risorse cloud Sincronizzazione file di Azure e gli account di archiviazione di Azure.
Quando si prevede di apportare modifiche alle risorse cloud Sincronizzazione file di Azure, è importante considerare contemporaneamente le risorse di archiviazione. Esistono le risorse seguenti:
Sincronizzazione file di Azure risorse (in ordine gerarchico)
-
Servizio di sincronizzazione archiviazione -
Server registrato -
Gruppo di sincronizzazione -
Endpoint cloud -
Endpoint server
-
-
In Sincronizzazione file di Azure, l'unica risorsa in grado di spostare è la risorsa del servizio di sincronizzazione archiviazione. Tutte le sottorisorse sono associate al relativo padre e non possono passare a un altro servizio di sincronizzazione archiviazione.
Risorse di archiviazione di Azure (in ordine gerarchico)
-
Account di archiviazione -
Condivisione file
-
L'unica risorsa in grado di spostare è l'account di archiviazione. Una condivisione file di Azure, come sottorisorsa, non può passare a un account di archiviazione diverso.
Combinazioni supportate
Quando si pianifica uno spostamento di risorse, gli account di archiviazione e la risorsa di alto livello Sincronizzazione file di Azure, chiamata Storage Sync Service, devono essere considerati insieme.
Come procedura consigliata, il servizio di sincronizzazione archiviazione e gli account di archiviazione che dispongono di condivisioni file di sincronizzazione devono risiedere sempre nella stessa sottoscrizione. Queste combinazioni sono supportate:
- Il servizio di sincronizzazione archiviazione e gli account di archiviazione si trovano in gruppi di risorse diversi (stesso tenant di Azure)
- Il servizio di sincronizzazione archiviazione e gli account di archiviazione si trovano in sottoscrizioni diverse (stesso tenant di Azure)
Importante
Tramite diverse combinazioni di spostamenti, un servizio di sincronizzazione archiviazione e gli account di archiviazione possono terminare in sottoscrizioni diverse, regolate da diversi tenant di Microsoft Entra. La sincronizzazione sembra funzionare, ma questa non è una configurazione supportata. La sincronizzazione può essere interrotta in futuro senza possibilità di tornare a una condizione di lavoro.
Quando pianifichi il trasferimento delle risorse, scegli la sezione che corrisponde al tuo scenario:
- Trasferirsi all'interno dello stesso tenant Microsoft Entra
- Trasferimento a un nuovo tenant Microsoft Entra
- Spostarsi in una regione Azure diversa
Quando si pianifica lo spostamento delle risorse, esistono diverse considerazioni per lo spostamento all'interno dello stesso tenant di Microsoft Entra e lo spostamento in un altro tenant di Microsoft Entra. Quando si spostano i tenant di Microsoft Entra, spostare sempre le risorse di sincronizzazione e archiviazione insieme.
Spostarsi all'interno dello stesso tenant di Microsoft Entra
Un modo pratico per spostare una risorsa del servizio di sincronizzazione archiviazione consiste nell'usare il portale di Azure. Passare al servizio di sincronizzazione archiviazione che si vuole spostare e selezionare Sposta dalla barra dei comandi. Gli stessi passaggi si applicano allo spostamento di un account di archiviazione. È anche possibile spostare tutte le risorse in un gruppo di risorse in questo modo. Lo spostamento di un intero gruppo di risorse è consigliato quando si dispone del servizio di sincronizzazione archiviazione e di tutti gli account di archiviazione usati in questo gruppo di risorse.
Dopo aver completato il trasloco, riautorizza l'accesso sincronizzato ai tuoi account di archiviazione. Vedi Azure File Sync autorizzazione all'accesso allo storage.
Passare a un nuovo tenant di Microsoft Entra
Le singole risorse, ad esempio un servizio di sincronizzazione archiviazione o un account di archiviazione, non possono spostarsi autonomamente in un tenant Microsoft Entra diverso. Solo le sottoscrizioni di Azure possono spostarsi tra i tenant di Microsoft Entra. Considerare la struttura di sottoscrizione nel nuovo tenant di Microsoft Entra. È possibile usare una sottoscrizione dedicata per Sincronizzazione file di Azure.
- Creare una sottoscrizione di Azure (o determinarne una esistente nel tenant precedente che deve essere spostata).
- Eseguire uno spostamento di una sottoscrizione nello stesso tenant di Microsoft Entra del servizio di sincronizzazione archiviazione e di tutti gli account di archiviazione associati.
- La sincronizzazione verrà interrotta. Completare lo spostamento immediato del tenant o ripristinare la possibilità di accedere agli account di archiviazione spostati. Sarà quindi possibile passare al nuovo tenant di Microsoft Entra in un secondo momento.
Dopo aver sequestrato tutte le risorse Sincronizzazione file di Azure correlate nel loro abbonamento, sei pronto a spostare l'intero abbonamento al tenant target di Microsoft Entra. La guida all'abbonamento al trasferimento ti aiuta a pianificare ed eseguire tale trasferimento.
Si è pronti per avviare la migrazione dopo aver ottenuto un piano e le autorizzazioni necessarie:
- Nel portale di Azure passare al pannello Panoramica della sottoscrizione.
- Selezionare Cambia directory.
- Seguire la procedura guidata per assegnare il nuovo tenant di Microsoft Entra.
Dopo aver completato il trasloco, riautorizza l'accesso sincronizzato ai tuoi account di archiviazione. Vedi Azure File Sync autorizzazione all'accesso allo storage.
Sincronizzazione file di Azure autorizzazione di accesso alle risorse di archiviazione
Quando gli account di archiviazione vengono spostati in una nuova sottoscrizione o vengono spostati all'interno di una sottoscrizione in un nuovo tenant di Microsoft Entra, la sincronizzazione verrà interrotta. Il controllo degli accessi in base al ruolo viene usato per autorizzare Sincronizzazione file di Azure ad accedere a un account di archiviazione e queste assegnazioni di ruolo non vengono migrate con le risorse.
Sincronizzazione file di Azure'entità servizio
Prima di poter autorizzare la sincronizzazione dell'accesso a un account di archiviazione, è necessario che l'entità servizio Sincronizzazione file di Azure esista nel tenant di Microsoft Entra.
Quando si crea una nuova sottoscrizione di Azure, il provider di risorse microsoft.StorageSync Sincronizzazione file di Azure viene registrato automaticamente con la sottoscrizione. La registrazione del fornitore di risorse rende disponibile un principio di servizio per la sincronizzazione nel tenant Microsoft Entra che regola l'abbonamento. Un'entità servizio è simile a un account utente nell'ID Microsoft Entra. È possibile usare l'entità servizio Sincronizzazione file di Azure per autorizzare l'accesso alle risorse tramite il controllo degli accessi in base al ruolo. L'unica sincronizzazione delle risorse deve avere accesso agli account di archiviazione contenenti le condivisioni file che devono essere sincronizzate. Microsoft.StorageSync deve essere assegnato al ruolo predefinito Lettore e accesso ai dati nell'account di archiviazione.
Questa assegnazione viene eseguita automaticamente tramite il contesto utente dell'utente connesso quando si aggiunge una condivisione file a un gruppo di sincronizzazione o, in altre parole, si crea un endpoint cloud. Quando un account di archiviazione passa a una nuova sottoscrizione o a un tenant di Microsoft Entra, questa assegnazione di ruolo viene persa e deve essere ristabilita manualmente.
Importante
Se la sottoscrizione di Azure di destinazione non è stata creata di recente, verificare che il provider di risorse Microsoft.StorageSync sia registrato con la sottoscrizione. In caso contrario, aggiungerlo manualmente nello stesso pannello del portale.
Stabilire l'accesso di sincronizzazione a un account di archiviazione
Il Sincronizzazione file di Azure'entità servizio deve essere usata per autorizzare l'accesso a un account di archiviazione tramite il controllo degli accessi in base al ruolo. Microsoft.StorageSync deve essere assegnato al ruolo predefinito Lettore e accesso ai dati nell'account di archiviazione.
Questa assegnazione viene in genere eseguita automaticamente tramite il contesto utente dell'utente connesso quando si aggiunge una condivisione file a un gruppo di sincronizzazione o, in altre parole, si crea un endpoint cloud. Tuttavia, quando un account di archiviazione passa a una nuova sottoscrizione o a un tenant di Microsoft Entra, questa assegnazione di ruolo viene persa e deve essere ristabilita manualmente.
- Accedere al portale di Azure e passare all'account di archiviazione a cui è necessario riautorizzare l'accesso alla sincronizzazione.
- Selezionare Controllo di accesso (IAM) nel sommario a sinistra.
- Selezionare la scheda Assegnazioni di ruolo per elencare gli utenti e le applicazioni (entità servizio) che hanno accesso all'account di archiviazione.
- Selezionare Aggiungi.
- Nella scheda Ruolo cercare e selezionare il ruolo Lettore e Accesso ai dati.
- Nella scheda Membri avere accesso assegnato a selezionato come Utente, gruppo o entità servizio, fare clic su Seleziona membri e nel campo Seleziona digitare Microsoft.StorageSync. Selezionare il ruolo e selezionare Salva. Se l'entità servizio Microsoft.StorageSync non viene trovata, digitare Servizio Sincronizzazione file ibrido (nome dell'entità servizio precedente), selezionare il ruolo e selezionare Salva.
Ripristino dell'accesso per la topologia di identità gestita
Questa sezione si applica quando si usano identità gestite per autorizzare l'accesso Sincronizzazione file di Azure agli account di storage, invece di utilizzare l'approccio principale di servizio descritto nell'autorizzazione di accesso allo storage di Sincronizzazione file di Azure.
Se abiliti le identità gestite e sposti le risorse di storage su un altro tenant, la sincronizzazione si interrompe. Le identità gestite e i ruoli RBAC non si trasferiscono. Dopo aver completato il trasferimento delle risorse, riattiva le identità gestite e riassegna i ruoli RBAC.
Importante
Anche quando si spostano risorse all'interno dello stesso tenant Microsoft Entra, le assegnazioni dei ruoli RBAC non si muovono con le risorse. È necessario ricrearli manualmente dopo lo spostamento per ripristinare l'accesso alla sincronizzazione. Anche se il sistema rimuove automaticamente le assegnazioni di ruoli orfane, rimuovilo prima del trasferimento per mantenere una configurazione pulita.
Dopo aver spostato il tuo Storage Sync Service, usa PowerShell per assegnare nuove identità gestite.
Set-AzStorageSyncService -ResourceGroupName <ResourceGroupName> -Name <ManagedIdentityName> -IdentityType <IdentityType>
Quando vedi il nuovo SPN, puoi andare al portale per creare le assegnazioni di ruolo su Account di Stoccaggio e Condivisioni File di Account di Stoccaggio.
Per altre informazioni su come gestire le assegnazioni di ruolo, vedere Elencare le assegnazioni di ruolo di Azure e Assegnare ruoli di Azure.
Passare a un'area di Azure diversa
Il servizio di sincronizzazione archiviazione risorse Sincronizzazione file di Azure e gli account di archiviazione che contengono condivisioni file sincronizzate hanno un'area di Azure in cui vengono distribuiti. Si determina l'area quando si crea una risorsa. L'area del servizio di sincronizzazione archiviazione e delle risorse dell'account di archiviazione deve corrispondere. Queste aree non possono essere modificate in entrambi i tipi di risorsa dopo la creazione.
Per trasferirsi efficacemente in un'altra regione Azure, deprovisiona le risorse e gli account di archiviazione attuali di Sincronizzazione file di Azure. Poi, fornire nuove risorse nella regione target e ristabilire la sincronizzazione. Per i passaggi dettagliati di deprovisioning, vedi Modifica la topologia Sincronizzazione file di Azure.
Assegnare una regione diversa a una risorsa è diverso da un failover regionale, che può essere supportato a seconda delle impostazioni di ridondanza dell'account di storage.
Failover regionale
File di Azure offre opzioni di ridondanza geografica per gli account di archiviazione. La geo-ridondanza è un'opzione valida e raccomandata per proteggersi dai disastri regionali. Tuttavia, c'è una considerazione importante nell'uso della geo-ridondanza con Sincronizzazione file di Azure: il sottosistema di archiviazione di Azure esegue la replica tra regioni, indipendentemente da Sincronizzazione file di Azure. Poiché Sincronizzazione file di Azure sincronizza continuamente i file da e verso le condivisioni file Azure, il livello di replicazione di memoria non ha visibilità nello stato di sincronizzazione. Questa condizione significa che se si verifica un failover prima che tutte le operazioni di sincronizzazione in corso vengano replicate nella regione secondaria, si potrebbero verificare perdite di dati o incongruenze sul secondario. Nel normale funzionamento, la geo-ridondanza non causa perdita di dati. Il rischio è specifico per la finestra durante un evento di failover.
Attenzione
Il failover non è mai un sostituto appropriato per il provisioning delle risorse nell'area di Azure corretta. Se le risorse si trovano nell'area "errata", è necessario prendere in considerazione l'interruzione della sincronizzazione e la configurazione della sincronizzazione in nuove condivisioni file di Azure distribuite nell'area desiderata.
Un failover a livello di area può essere avviato da Microsoft in un evento irreversibile che eseguirà il rendering dei data center in un'area di Azure incapace per un lungo periodo di tempo. La definizione di tempi di inattività che l'azienda può sostenere potrebbe essere inferiore al tempo in cui Microsoft è disposto a passare prima di avviare un failover a livello di area. Per una situazione simile, i failover possono essere avviati anche dai clienti.
Importante
In caso di failover, apri un ticket di supporto per i tuoi Storage Sync Services interessati affinché la sincronizzazione torni a funzionare.