Arquivos do Azure acessados no local e protegidos pelo AD DS

Rede Virtual do Azure
Azure ExpressRoute
Contas de Armazenamento do Azure
Arquivos do Azure
DNS do Azure

Essa arquitetura demonstra uma maneira de fornecer compartilhamentos de arquivos na nuvem para usuários e aplicativos locais que também acessam arquivos no Windows Server.

Arquitetura

Arquitetura do Azure para fornecer desktops, tanto locais quanto baseados em nuvem, para uma empresa com muitas filiais.

Baixe um Arquivo Visio dessa arquitetura.

Workflow

  1. Essa solução sincroniza o AD DS local e o Microsoft Entra ID em nuvem. A sincronização torna os usuários mais produtivos fornecendo uma identidade comum para acessar os recursos na nuvem e no local.

    O Microsoft Entra Connect é o aplicativo local da Microsoft que faz a sincronização. Para obter mais informações sobre o Microsoft Entra Connect, confira O que é o Microsoft Entra Connect? e Sincronização do Microsoft Entra Connect: entenda e personalize a sincronização.

  2. A Rede Virtual do Microsoft Azure fornece uma rede virtual na nuvem. Para essa solução, ela tem pelo menos duas sub-redes, uma para DNS do Azure e outra para um ponto de extremidade privado, para acessar o compartilhamento de arquivos.

  3. A VPN ou o Azure ExpressRoute fornece conexões seguras entre a rede local e a rede virtual na nuvem. Se você usar a VPN, crie um gateway usando o Gateway de VPN do Azure. Se você usar o ExpressRoute, crie um gateway de rede virtual do ExpressRoute. Para obter mais informações, confira O que é o Gateway de VPN? e Sobre os gateways de rede virtual do ExpressRoute.

  4. Os Arquivos do Azure fornecem um compartilhamento de arquivos na nuvem. Isso requer uma conta do Armazenamento do Microsoft Azure. Para obter mais informações sobre os compartilhamentos de arquivo, confira O que são os Arquivos do Azure?.

  5. Um ponto de extremidade privado fornece acesso ao compartilhamento de arquivos. Um ponto de extremidade privado é como uma NIC (placa de interface de rede) dentro de uma sub-rede que é anexada a um serviço do Azure. Nesse caso, o serviço é o compartilhamento de arquivos. Para mais informações sobre os pontos de extremidade privados, confira Usar pontos de extremidade privados para o Armazenamento do Microsoft Azure.

  6. O servidor DNS local resolve os endereços IP. No entanto, o DNS do Azure resolve o FQDN (Nome de Domínio Totalmente Qualificado) do Azure. Todas as consultas DNS para o DNS do Azure são originadas na rede virtual. Há um proxy DNS dentro da rede virtual para encaminhar essas consultas para o DNS do Azure. Para obter mais informações, confira Cargas de trabalho locais que usam um encaminhador DNS.

    Você pode fornecer o proxy DNS em um servidor Windows ou Linux ou usar o Firewall do Azure. Para obter informações sobre a opção de Firewall do Azure, que tem a vantagem de que você não precisa gerenciar uma máquina virtual, confira Configurações de DNS do Firewall do Azure.

  7. O DNS personalizado local é configurado para encaminhar o tráfego DNS para o DNS do Azure por meio de um encaminhador condicional. As informações sobre encaminhamento condicional também são encontradas em Cargas de trabalho locais que usam um encaminhador DNS.

  8. O AD DS local autentica o acesso ao compartilhamento de arquivo. Este é um processo de quatro etapas, conforme descrito em Parte um: habilitar a autenticação do AD DS para os compartilhamentos de arquivo do Azure

Componentes

  • O Armazenamento do Microsoft Azure é um conjunto de serviços de nuvem extremamente escalonáveis e seguros para dados, aplicativos e cargas de trabalho. Ele inclui Arquivos do Azure, Armazenamento de Tabelas do Azure e Armazenamento de Filas do Azure.
  • Os Arquivos do Azure oferecem compartilhamentos de arquivo totalmente gerenciados em uma conta de Armazenamento do Microsoft Azure. Os arquivos podem ser acessados na nuvem ou no local. As implantações do Windows, Linux e macOS podem montar compartilhamentos de arquivo do Azure simultaneamente. O acesso ao arquivo usa o protocolo SMB (Server Message Block) padrão do setor.
  • A Rede Virtual Azure é o bloco de construção fundamental das redes privadas no Azure. Ele fornece o ambiente para que os recursos do Azure, como máquinas virtuais, comuniquem-se com segurança entre si, com a Internet e com as redes locais.
  • O Azure ExpressRoute estende as redes locais para a nuvem da Microsoft por meio de uma conexão privada.
  • O Gateway de VPN do Azure conecta as redes locais ao Azure por meio de VPNs site a site da mesma maneira que você se conecta a uma filial remota. A conectividade é segura e usa os protocolos IPsec (Internet Protocol Security) e IKE (Internet Key Exchange) padrão do setor.
  • O Link Privado do Azure fornece conectividade privada de uma rede virtual para PaaS (plataforma como serviço), de propriedade do cliente ou de serviços de parceiros da Microsoft. Ele simplifica a arquitetura de rede e protege a conexão entre os pontos de extremidade no Azure ao eliminar a exposição de dados para a Internet pública.
  • Um ponto de extremidade privado é uma adaptador de rede que usa um endereço IP privado de sua rede virtual. Você pode usar pontos de extremidade privados para suas contas do Armazenamento do Microsoft Azure e permitir que clientes em uma rede virtual acessem os dados por meio de um link privado.
  • O Firewall do Azure é um serviço de segurança de rede gerenciado e baseado em nuvem que protege seus recursos da Rede Virtual do Azure. É um firewall como serviço totalmente com estado com alta disponibilidade interna e escalabilidade de nuvem irrestrita. Você pode configurar o Firewall do Azure para atuar como um proxy do DNS. Um proxy DNS é um intermediário das solicitações de DNS das máquinas virtuais do cliente para um servidor DNS.

Detalhes do cenário

Considere a seguinte situação comum. Um Windows Server local fornece arquivos para usuários e aplicativos. O AD DS (Active Directory Domain Services) do Windows Server protege os arquivos e há um servidor DNS local. Está tudo na mesma rede privada.

Agora suponha que há uma necessidade de ter compartilhamentos de arquivo na nuvem.

A arquitetura descrita aqui mostra como usar o Azure para atender a essa necessidade e como fazer isso com baixo custo e ainda usando a rede local, o AD DS e o DNS.

Nessa arquitetura, os Arquivos do Azure fornecem o compartilhamento de arquivo. A VPN site a site ou o Azure ExpressRoute fornece conexões seguras entre a rede local e a rede virtual do Azure. Os usuários e aplicativos usam as conexões para acessar os arquivos. O Microsoft Entra ID e o DNS do Azure cooperam com o AD DS local e o DNS para proteger o acesso.

Resumindo, se você estiver na situação descrita, poderá fornecer arquivos em nuvem para os usuários locais com baixo custo e continuar fornecendo acesso seguro aos arquivos com AD DS e DNS locais.

Possíveis casos de uso

  • O servidor de arquivos é movido para a nuvem, mas os usuários devem permanecer no local.
  • Os aplicativos migrados para a nuvem precisam acessar os arquivos locais e também os arquivos migrados para a nuvem.
  • Você precisa reduzir os custos movendo o armazenamento de arquivos para a nuvem.

Considerações

Estas considerações implementam os pilares do Azure Well-Architected Framework, que é um conjunto de princípios de orientação que podem ser usados para aprimorar a qualidade de uma carga de trabalho. Para obter mais informações, confira Microsoft Azure Well-Architected Framework.

Confiabilidade

A confiabilidade garante que seu aplicativo possa cumprir os compromissos que você assume com os seus clientes. Para obter mais informações, confira Visão geral do pilar de confiabilidade.

  • O Armazenamento do Microsoft Azure sempre armazena várias cópias dos seus dados na mesma zona para que eles fiquem protegidos contra interrupções planejadas e não planejadas. Há opções para criar cópias adicionais em outras zonas ou regiões. Para mais informações, confira Redundância do Armazenamento do Microsoft Azure.
  • O Firewall do Azure tem alta disponibilidade interna. Para obter mais informações, confira Recursos Standard do Firewall do Azure.

Segurança

A segurança fornece garantias contra ataques deliberados e o abuso de seus dados e sistemas valiosos. Para saber mais, confira Visão geral do pilar de segurança.

Estes artigos têm informações de segurança para componentes do Azure:

Otimização de custo

A otimização de custos é a análise de maneiras de reduzir as despesas desnecessárias e melhorar a eficiência operacional. Para obter mais informações, confira Visão geral do pilar de otimização de custo.

Para estimar o custo de produtos e configurações do Azure, use a calculadora de preços do Azure.

Estes artigos têm informações de preço para componentes do Azure:

Eficiência de desempenho

A eficiência do desempenho é a capacidade de dimensionar sua carga de trabalho para atender às demandas colocadas por usuários de maneira eficiente. Para saber mais, confira Visão geral do pilar de eficiência de desempenho.

  • As contas de Armazenamento do Microsoft Azure contêm todos os objetos de dados do Armazenamento do Microsoft Azure, inclusive compartilhamentos de arquivo. Uma conta de armazenamento fornece um namespace exclusivo para os dados, um namespace que pode ser acessado em qualquer lugar do mundo por HTTP ou HTTPS. Para essa arquitetura, sua conta de armazenamento contém os compartilhamentos de arquivo fornecidos pelos Arquivos do Azure. Para obter o melhor desempenho, recomendamos o seguinte:
    • Não coloque bancos de dados, blobs e assim por diante em contas de armazenamento que contêm compartilhamentos de arquivo.
    • Não tenha mais de um compartilhamento de arquivo altamente ativo por conta de armazenamento. Você pode agrupar compartilhamentos de arquivo menos ativos na mesma conta de armazenamento.
    • Use o armazenamento baseado em SSD, em vez de HDD. Para obter mais informações sobre a escalabilidade e o desempenho dos compartilhamentos de arquivo, confira Metas de escalabilidade e desempenho dos Arquivos do Azure.
    • Não selecione uma conta de armazenamento v1 de uso geral, pois ela não tem recursos importantes. Os tipos de conta de armazenamento são descritos em Visão geral da conta de armazenamento.
    • Preste atenção ao tamanho, velocidade e outras limitações. Para obter essas informações, confira Assinatura e limites, cotas e restrições de serviço do Azure.
  • Não há muito que você pode fazer para melhorar o desempenho de componentes que não são de armazenamento, exceto ter certeza de que sua implantação respeita os limites, cotas e restrições descritos em Assinatura e limites, cotas e restrições de serviço do Azure.
  • Para obter informações de escalabilidade para componentes do Azure, confira Assinatura e limites, cotas e restrições de serviço do Azure.

Colaboradores

Esse artigo é mantido pela Microsoft. Ele foi originalmente escrito pelos colaboradores a seguir.

Autor principal:

Próximas etapas