Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano sposób wprowadzania zmian w grupie zasobów, subskrypcji lub dzierżawie usługi Microsoft Entra dla zasobów w chmurze usługi Azure File Sync i kont usługi Azure Storage.
Podczas planowania wprowadzania zmian w zasobach usługi Azure File Sync w chmurze należy wziąć pod uwagę zasoby magazynu w tym samym czasie. Istnieją następujące zasoby:
Zasoby usługi Azure File Sync (w kolejności hierarchicznej)
-
Usługa synchronizacji magazynu -
Zarejestrowany serwer -
Grupa synchronizacji -
Punkt końcowy chmury -
Punkt końcowy serwera
-
-
W usłudze Azure File Sync jedynym zasobem, który można przenieść, jest zasób usługi synchronizacji magazynu. Wszystkie podźródła są powiązane z elementem nadrzędnym i nie mogą przejść do innej usługi synchronizacji magazynu.
Zasoby usługi Azure Storage (w kolejności hierarchicznej)
-
Konto magazynu -
Udział plików
-
Jedynym zasobem, który można przenieść, jest konto magazynu. Udział plików platformy Azure jako podźródło nie może przejść do innego konta magazynu.
Obsługiwane kombinacje
Planując przeniesienie zasobów, konta pamięci masowej oraz najwyższy poziom Azure File Sync, zwany Storage Sync Service, należy brać pod uwagę razem.
Najlepszym rozwiązaniem jest, że usługa synchronizacji magazynu i konta magazynu, które mają synchronizowane udziały plików, powinny zawsze znajdować się w tej samej subskrypcji. Te kombinacje są obsługiwane:
- Usługa synchronizacji magazynu i konta magazynu znajdują się w różnych grupach zasobów (tej samej dzierżawie platformy Azure)
- Usługa synchronizacji magazynu i konta magazynu znajdują się w różnych subskrypcjach (tej samej dzierżawie platformy Azure)
Ważne
Dzięki różnym kombinacjom ruchów usługa synchronizacji magazynu i konta magazynu mogą znajdować się w różnych subskrypcjach podlegających różnym dzierżawom firmy Microsoft Entra. Synchronizacja wydaje się nawet działać, ale nie jest to obsługiwana konfiguracja. Synchronizacja może zatrzymać się w przyszłości bez możliwości powrotu do stanu pracy.
Planując przeniesienie zasobów, wybierz sekcję odpowiadającą twojemu scenariuszowi:
- Przenieś się w obrębie tego samego tenanta Microsoft Entra
- Przejdź na nowego tenanta Microsoft Entra
- Przenieś się do innego regionu Azure
Podczas planowania przenoszenia zasobów istnieją różne zagadnienia dotyczące przenoszenia w ramach tej samej dzierżawy firmy Microsoft Entra i przechodzenia do innej dzierżawy firmy Microsoft Entra. Podczas przenoszenia dzierżaw firmy Microsoft Entra zawsze przenosić zasoby synchronizacji i magazynu.
Przenoszenie w ramach tej samej dzierżawy firmy Microsoft Entra
Wygodnym sposobem przeniesienia zasobu usługi synchronizacji magazynu jest użycie witryny Azure Portal. Przejdź do usługi synchronizacji magazynu, którą chcesz przenieść, i wybierz pozycję Przenieś na pasku poleceń. Te same kroki dotyczą przenoszenia konta magazynu. W ten sposób można również przenieść wszystkie zasoby w grupie zasobów. Przeniesienie całej grupy zasobów jest zalecane, jeśli masz usługę synchronizacji magazynu i wszystkie używane konta magazynu w tej grupie zasobów.
Po zakończeniu przeprowadzki ponownie autoryzuj dostęp do synchronizacji swoich kont magazynowych. Zobacz autoryzację dostępu do pamięci Azure File Sync.
Przechodzenie do nowej dzierżawy usługi Microsoft Entra
Poszczególne zasoby, takie jak usługa synchronizacji magazynu lub konto magazynu, nie mogą przenosić się do innej dzierżawy firmy Microsoft Entra. Tylko subskrypcje platformy Azure mogą przenosić się między dzierżawami firmy Microsoft Entra. Zastanów się nad strukturą subskrypcji w nowej dzierżawie firmy Microsoft Entra. Możesz użyć dedykowanej subskrypcji usługi Azure File Sync.
- Utwórz subskrypcję platformy Azure (lub określ istniejącą w starej dzierżawie, która ma zostać przeniesiona).
- Przeprowadź przenoszenie subskrypcji w ramach tej samej dzierżawy usługi synchronizacji magazynu firmy Microsoft i wszystkich skojarzonych kont magazynu.
- Synchronizacja zostanie zatrzymana. Ukończ natychmiastowe przeniesienie dzierżawy lub przywrócenie możliwości synchronizacji dostępu do przeniesionych kont magazynu. Następnie możesz przejść do nowej dzierżawy firmy Microsoft Entra później.
Po przegrupowaniu wszystkich powiązanych zasobów Azure File Sync do własnej subskrypcji, możesz przenieść całą subskrypcję do docelowego tenanta Microsoft Entra. Przewodnik po subskrypcji transferu pomaga zaplanować i przeprowadzić taki transfer.
Możesz rozpocząć migrację po utworzeniu planu i wymaganych uprawnień:
- W witrynie Azure Portal przejdź do bloku Przegląd subskrypcji.
- Wybierz opcję Zmień katalog.
- Postępuj zgodnie z instrukcjami kreatora, aby przypisać nową dzierżawę firmy Microsoft Entra.
Po zakończeniu przeprowadzki ponownie autoryzuj dostęp do synchronizacji swoich kont magazynowych. Zobacz autoryzację dostępu do pamięci Azure File Sync.
Autoryzacja dostępu do magazynu usługi Azure File Sync
Gdy konta magazynu zostaną przeniesione do nowej subskrypcji lub zostaną przeniesione w ramach subskrypcji do nowej dzierżawy usługi Microsoft Entra, synchronizacja zostanie zatrzymana. Kontrola dostępu oparta na rolach (RBAC) służy do autoryzowania usługi Azure File Sync dostępu do konta magazynu, a te przypisania ról nie są migrowane z zasobami.
Jednostka usługi Azure File Sync
Jednostka usługi Azure File Sync musi istnieć w dzierżawie usługi Microsoft Entra, zanim będzie można autoryzować dostęp do synchronizacji z kontem magazynu.
Po utworzeniu nowej subskrypcji platformy Azure dostawca zasobów usługi Azure File Sync Microsoft.StorageSync jest automatycznie rejestrowany w ramach subskrypcji. Rejestracja dostawcy zasobów udostępnia zasadę synchronizacji w dzierżawcy Microsoft Entra, która zarządza subskrypcją. Jednostka usługi jest podobna do konta użytkownika w identyfikatorze Entra firmy Microsoft. Możesz użyć jednostki usługi Azure File Sync, aby autoryzować dostęp do zasobów za pośrednictwem kontroli dostępu opartej na rolach (RBAC). Jedyną synchronizacją zasobów wymaga dostępu do kont magazynu zawierających udziały plików, które mają być synchronizowane. Program Microsoft.StorageSync musi być przypisany do wbudowanej roli Czytelnik i Dostęp do danych na koncie magazynu.
To przypisanie odbywa się automatycznie za pośrednictwem kontekstu użytkownika zalogowanego podczas dodawania udziału plików do grupy synchronizacji lub innymi słowy, tworzenia punktu końcowego w chmurze. Gdy konto magazynu zostanie przeniesione do nowej subskrypcji lub dzierżawy firmy Microsoft Entra, to przypisanie roli zostanie utracone i musi zostać ręcznie ponownie nawiązane.
Ważne
Jeśli docelowa subskrypcja platformy Azure nie została niedawno utworzona, sprawdź, czy dostawca zasobów Microsoft.StorageSync jest zarejestrowany w ramach subskrypcji. Jeśli tak nie jest, ręcznie dodaj go w tym samym bloku portalu.
Ustanawianie dostępu synchronizacji do konta magazynu
Jednostka usługi Azure File Sync musi służyć do autoryzowania dostępu do konta magazynu za pośrednictwem kontroli dostępu opartej na rolach (RBAC). Program Microsoft.StorageSync musi być przypisany do wbudowanej roli Czytelnik i Dostęp do danych na koncie magazynu.
To przypisanie jest zwykle wykonywane automatycznie za pośrednictwem kontekstu użytkownika zalogowanego podczas dodawania udziału plików do grupy synchronizacji lub innymi słowy, tworzenia punktu końcowego w chmurze. Jednak gdy konto magazynu zostanie przeniesione do nowej subskrypcji lub dzierżawy firmy Microsoft Entra, to przypisanie roli zostanie utracone i musi zostać ręcznie ponownie nawiązane.
- Zaloguj się do witryny Azure Portal i przejdź do konta magazynu, do którego musisz ponownie uwierzytelnić dostęp do synchronizacji.
- Wybierz pozycję Kontrola dostępu (Zarządzanie dostępem i tożsamościami) w spisie treści po lewej stronie.
- Wybierz kartę Przypisania ról, aby wyświetlić listę użytkowników i aplikacji (jednostek usługi), które mają dostęp do konta magazynu.
- Wybierz Dodaj.
- Na karcie Rola wyszukaj i wybierz rolę Czytelnik i Dostęp do danych.
- Na karcie Członkowie mają przypisany dostęp do wybranego jako Użytkownik, grupa lub jednostka usługi, kliknij pozycję Wybierz członków, a następnie w polu Wybierz wpisz Microsoft.StorageSync. Wybierz rolę i wybierz pozycję Zapisz. Jeśli jednostka usługi Microsoft.StorageSync nie zostanie znaleziona, wpisz hybrydową usługę synchronizacji plików (starą nazwę główną usługi), wybierz rolę i wybierz pozycję Zapisz.
Przywracanie dostępu do zarządzanej topologii tożsamości
Ta sekcja ma zastosowanie, gdy używasz zarządzanych tożsamości do autoryzacji dostępu do Azure File Sync do kont pamięci masowej, zamiast stosować podejście typu service principal opisane w autoryzacji dostępu do pamięci Azure File Sync.
Jeśli włączysz zarządzane tożsamości i przeniesiesz zasoby pamięci do innego tenanta, synchronizacja się zatrzymuje. Zarządzane tożsamości i role RBAC nie są transferowane. Po zakończeniu transferu zasobów ponownie włącz zarządzane tożsamości i przypisz role RBAC.
Ważne
Nawet gdy przenosisz zasoby w ramach tego samego dzierżawcy Microsoft Entra, przypisania ról RBAC nie przenoszą się razem z zasobami. Należy je ponownie utworzyć ręcznie po przeniesieniu, aby przywrócić dostęp do synchronizacji. Chociaż system automatycznie usuwa osierocone role, usuń je przed przeniesieniem, aby zachować czystą konfigurację.
Po przeniesieniu usługi synchronizacji pamięci (Storage Sync Service) użyj PowerShell, aby przypisać nowe zarządzane tożsamości.
Set-AzStorageSyncService -ResourceGroupName <ResourceGroupName> -Name <ManagedIdentityName> -IdentityType <IdentityType>
Gdy zobaczysz nowy SPN, możesz wejść do portalu, aby utworzyć przypisania ról na kontach pamięci oraz udziałach plików z kontami pamięci.
Aby dowiedzieć się więcej na temat zarządzania przypisaniami ról, zobacz Wyświetlanie listy przypisań ról platformy Azure i Przypisywanie ról platformy Azure.
Przechodzenie do innego regionu świadczenia usługi Azure
Usługa synchronizacji magazynu zasobów usługi Azure File Sync i konta magazynu zawierające udziały plików, które są synchronizowane, mają region świadczenia usługi Azure, w którym są wdrażane. Określasz ten region podczas tworzenia zasobu. Region zasobów usługi synchronizacji magazynu i konta magazynu musi być zgodny. Tych regionów nie można zmienić na typ zasobu po ich utworzeniu.
Aby skutecznie przenieść się do innego regionu Azure, odprowizuj obecne zasoby i konta pamięci Azure File Sync. Następnie zapewnij nowe zasoby w docelowym regionie i przywróć synchronizację. Szczegółowe kroki deprovisioningu znajdziesz w artykule Modify Azure File Sync topology.
Przypisanie innego regionu do zasobu różni się od przełączania awaryjnego regionu, które może być wspierane w zależności od ustawienia redundancji konta magazynowego.
Przełączanie awaryjne regionu
Usługa Azure Files oferuje opcje nadmiarowości geograficznej dla kont magazynu. Georedundancja jest uzasadnioną i zalecaną opcją ochrony przed katastrofami regionalnymi. Jednak przy korzystaniu z georedundancji w Azure File Sync jest ważny aspekt: podsystem pamięci Azure wykonuje replikację pamięci między regionami, niezależnie od Azure File Sync. Ponieważ Azure File Sync nieustannie synchronizuje pliki z i z udziałami plików Azure, warstwa replikacji pamięci nie ma wglądu w stan synchronizacji. Ten warunek oznacza, że jeśli awaria nastąpi przed wszystkimi operacjami synchronizacji w trakcie odtwarzania do regionu wtórnego, możesz zauważyć utratę danych lub niespójności na obszarze wtórnym. W normalnej pracy redundancja geo-redundancja nie powoduje utraty danych. Ryzyko jest specyficzne dla okna podczas zdarzenia awaryjnego.
Uwaga
Tryb failover nigdy nie jest odpowiednim zamiennikiem aprowizacji zasobów w odpowiednim regionie świadczenia usługi Azure. Jeśli zasoby znajdują się w "niewłaściwym" regionie, należy rozważyć zatrzymanie synchronizacji i ponowne skonfigurowanie synchronizacji z nowymi udziałami plików platformy Azure wdrożonych w żądanym regionie.
Regionalne przejście w tryb failover może zostać uruchomione przez firmę Microsoft w katastrofalnym zdarzeniu, które będzie renderować centra danych w regionie świadczenia usługi Azure ubezwłasnowolnione przez dłuższy czas. Definicja przestoju, który firma może utrzymać, może być mniejsza niż czas, przez który firma Microsoft jest przygotowana do przejścia do trybu failover przed rozpoczęciem regionalnego przejścia w tryb failover. W takiej sytuacji tryb failover może być również inicjowany przez klientów.
Ważne
W przypadku awaryjnego połączenia złóż zgłoszenie wsparcia dla dotkniętych usług synchronizacji magazynu, aby synchronizacja znów działała.