Pré-requisitos de rede do Movimentador de Armazenamento

O Azure Storage Mover é um serviço projetado para facilitar a migração contínua de dados para contas do Armazenamento do Azure. Para organizações que priorizam a segurança e a conformidade, a integração do Storage Mover com a Rede Privada do Azure garante que dados confidenciais e credenciais permaneçam protegidos durante todo o processo de migração.

Observação

O Azure Storage Mover dá suporte a fontes de dados e destinos locais e de nuvem. As fontes de dados locais são migradas para o armazenamento do Azure usando um ou mais agentes, enquanto as fontes de dados de nuvem são migradas usando o serviço mover de armazenamento diretamente.

Este artigo se concentra nos pré-requisitos para conectar a infraestrutura local ao Azure e inclui considerações de rede privada.

A comunicação do Azure Storage Mover ocorre por HTTPS. Essa comunicação criptografada torna as migrações pela Internet pública suficientemente seguras para muitas organizações. Essas organizações podem não exigir, por exemplo, acesso à rede privada à conta de armazenamento e ao cofre de chaves. Para organizações que priorizam a segurança e a conformidade, a integração do Storage Mover com a Rede Privada do Azure garante que dados confidenciais e credenciais permaneçam protegidos durante todo o processo de migração. Essas configurações geralmente começam com a criação de uma rede virtual do Azure, que serve como base para conectividade segura. Para obter mais informações sobre redes virtuais do Azure, consulte O que é uma rede virtual do Azure.

Importante

Atualmente, o Storage Mover pode ser configurado para rotear dados de migração do agente para a conta de armazenamento de destino por meio do Private Link. Pulsações e certificados de Computação Híbrida também podem ser roteados para um ponto de extremidade de serviço do Azure Arc privado em sua rede virtual (VNet). Parte do tráfego do Migrador de Armazenamento não pode ser roteado pelo Link Privado e é roteado pelo ponto de extremidade público de um recurso Migrador de Armazenamento. Esses dados incluem mensagens de controle, telemetria de progresso e registros de cópia.

Para vincular a infraestrutura local ao Azure, as organizações precisam habilitar a conectividade híbrida. Esse link híbrido pode ser criado usando uma VPN site a site por meio do Gateway de VPN do Azure ou do Azure ExpressRoute. Ambas as opções estabelecem túneis privados que permitem o acesso seguro aos recursos do Azure. Para obter mais informações sobre o Gateway de VPN do Azure ou o ExpressRoute, consulte o que é um Gateway de VPN do Azure ou o que é o Azure ExpressRoute.

Os pontos de extremidade privados também desempenham um papel crítico nessa abordagem, permitindo que serviços como Contas de Armazenamento do Azure e Cofres de Chaves do Azure sejam acessados privadamente. Esses pontos de extremidade residem em uma sub-rede da rede virtual e exigem registros DNS (sistema de nomes de domínio) para resolver corretamente endereços IP privados. Durante a instalação, os usuários podem configurar uma Zona DNS Privada para gerenciar esses registros. Para obter mais informações sobre pontos de extremidade privados, consulte o que é um ponto de extremidade privado do Azure.

Este artigo descreve os principais requisitos e as etapas de configuração necessárias para implantar o Azure Storage Mover em um ambiente de rede privada.

Visão geral da rede

Quando o Azure Storage Mover é implantado em um ambiente de rede privada, vários componentes devem ser configurados para garantir uma operação segura e eficiente. O Agente de Movimentação de Armazenamento, que executa as tarefas reais de migração de dados, precisa se conectar a vários serviços do Azure. Alguns desses serviços dão suporte a pontos de extremidade privados, enquanto outros exigem acesso ao ponto de extremidade público.

Portas obrigatórias

Um agente de movimentação de armazenamento dá suporte a clientes SMB e NFS. A lista a seguir de portas deve ser habilitada entre uma VM do Storage Mover Agent, uma VM de armazenamento e um Azure Fileshare.

Service Porta e protocolo VM de origem Meta
SMB 445/TCP VM do agente Servidor de compartilhamento SMB local
NFS 2049/TCP VM do agente Servidor de compartilhamento NFS local
Destino de Blob ou Compartilhamento de Arquivos 443/HTTPS VM do agente Compartilhamento de Arquivos do Azure

Serviços e endpoints necessários

A tabela a seguir fornece um resumo dos serviços necessários, seus tipos de ponto de extremidade e se há suporte para acesso privado. Como as configurações de rede devem permitir que o Agente de Movimentação de Armazenamento se conecte via HTTPS aos pontos de extremidade do serviço, o FQDN (Nome de Domínio Totalmente Qualificado) também está incluído.

Service Necessário para Dá suporte a pontos de extremidade privados FQDN
Registro de Artefatos da Microsoft Atualizações de agentes mcr.microsoft.com
Serviço de Transferência de Armazenamento Pulsações do agente e atribuições de trabalho de migração <region>.agentgateway.prd.azsm.azure.com
Hubs de Eventos Publicando logs de cópia evhns-sm-ur-prd-<region>.servicebus.windows.net
Azure Arc Registration ✅ (por meio do Escopo do Link Privado do Arc) *.guestconfiguration.azure.com e
*.his.arc.azure.com
Microsoft Entra ID Registration login.microsoftonline.com e
pas.windows.net
Gerenciador de Recursos do Azure Registration management.azure.com
Conta de armazenamento (blob simples) Metas de trabalho *.blob.core.windows.net
Conta de armazenamento (Blob HNS) Metas de trabalho *.blob.core.windows.net e
*.dfs.core.windows.net
Conta de armazenamento (arquivo) Metas de trabalho *.file.core.windows.net
Cofre de chaves Credenciais de acesso ao ponto de extremidade da fonte de dados, conforme necessário *.vault.azure.net

As seções a seguir detalham os componentes necessários, as dependências de ponto de extremidade público e as considerações de rede para implantar o Storage Mover em uma rede privada.

Requisitos de rede privada

Na hierarquia do Storage Mover, um recurso de mover de armazenamento é o recurso de serviço de nível superior que você implanta em sua assinatura do Azure. Todos os aspectos do serviço e da migração são controlados a partir desse recurso. No entanto, os Agentes do Storage Mover executam a maior parte do trabalho da migração. Os agentes do Storage Mover são máquinas virtuais em sua rede que são usadas para facilitar as migrações executando a transferência de dados.

Para garantir que um Agente de Movimentação de Armazenamento possa operar em uma rede privada, ele deve se conectar a vários serviços do Azure. Alguns desses serviços dão suporte a pontos de extremidade privados, enquanto outros exigem acesso ao ponto de extremidade público.

Para garantir que um Agente do Mover de Armazenamento se conecte privadamente aos recursos do Azure, os seguintes componentes são necessários:

  • Rede Virtual do Azure:
    Uma rede virtual do Azure é uma rede isolada no Azure que fornece a base para conectividade privada. Ele permite que você defina sub-redes, configure o roteamento e configure NSGs (grupos de segurança de rede) para controlar o fluxo de tráfego. A rede virtual serve como backbone para conectar sua infraestrutura local aos recursos do Azure com segurança.
  • Gateway de VPN ou ExpressRoute:
    Você pode usar um gateway de VPN ou o Azure ExpressRoute para vincular sua rede local à sua rede virtual do Azure. Um Gateway de VPN é usado para conexões VPN site a site entre redes, enquanto o ExpressRoute fornece uma conexão privada dedicada. Ambas as opções permitem a comunicação segura entre a infraestrutura local e os recursos do Azure.
  • Pontos de extremidade privados:
    Os pontos de extremidade privados do Azure são recursos que podem conectar com segurança os serviços do Azure usando um IP privado de sua rede virtual. Você pode limitar o acesso a clientes em sua rede virtual criando um recurso de ponto de extremidade privado e atribuindo-o a outro recurso pré-existente, como uma conta de armazenamento ou um Key Vault.
  • Configuração do DNS:
    É necessária uma configuração DNS adequada para resolver os endereços de IP dos pontos de extremidade privados dos seus pontos de extremidade de recursos. Como você pode criar uma Zona DNS Privada e vinculá-la à sua rede virtual durante a criação do ponto de extremidade privado, essa configuração pode ser realizada durante a instalação.

Todos os serviços que dão suporte a pontos de extremidade privados também podem ser acessados como pontos de extremidade públicos, embora alguns recursos possam ser configurados para rejeitar ou permitir conexões públicas.

O diagrama a seguir ilustra um exemplo de uma topologia de recursos para habilitar a conectividade privada a todos os pontos de extremidade que dão suporte a ele.

Observação

Essa configuração é uma das muitas configurações possíveis para uma rede privada e não abrange todos os componentes envolvidos na configuração de rede, como DNS, proxies e emparelhamento de rede virtual.

Um diagrama ilustrando um exemplo de uma topologia de recursos para habilitar a conectividade privada a todos os endpoints que dão suporte a ela.

1 Os Escopos de Link Privado do Arc fornecem acesso a três serviços Arc, conforme mostrado na imagem. O serviço Extensions Arc não é usado pelo Agente de Movimentação de Armazenamento. Ele aparece mudo na imagem para evitar confusão.
2 Escopos de Link Privado do Arc e os três serviços Arc aos quais eles se conectam podem ser acessados diretamente por pontos de extremidade públicos. O Escopo do Link Privado do Arc pode ser configurado para habilitar ou desabilitar o acesso à rede pública.
3 A prática recomendada é usar várias Redes Virtuais do Azure. Use o Gateway de VPN do Azure para se conectar à Rede Virtual “hub”. Use uma segunda rede virtual “radial”, conectada ao “hub” usando o emparelhamento de redes virtuais para conter os recursos. Para obter diretrizes detalhadas, consulte o que é uma zona de destino do Azure.

Dependências de ponto de extremidade público

Apesar da ênfase na rede privada, determinados serviços necessários do Storage Mover só são acessíveis por meio de pontos de extremidade públicos, conforme mostrado no diagrama anterior. Esses serviços podem ser acessados com segurança pelos pontos de extremidade públicos usando o Emparelhamento da Microsoft do ExpressRoute, que fornece um túnel privado para os serviços do Azure. Para obter mais informações, consulte Microsoft.Kusto.

Os seguintes pontos de extremidade devem ser acessíveis em pontos de extremidade públicos para que o Agente do Storage Mover funcione corretamente:

  • Registro de Artefatos da Microsoft para atualizações automatizadas de agente.
  • O Serviço de Migrador de Armazenamento dos sinais de vida do agente e coordenação de tarefas.
  • Hubs de Eventos para publicação de logs de cópia.
  • Azure AD/Microsoft Entra ID para registro e gerenciamento de identidade.
  • Azure Resource Manager para registro e gerenciamento de recursos.

Considerações sobre servidores compatíveis com Arc

O Agente de Movimentação de Armazenamento é um servidor habilitado para Arc e requer conectividade com vários serviços do Azure. Como muitos serviços Arc não dão suporte diretamente aos recursos de Ponto de Extremidade Privado do Azure, você precisa determinar se seus requisitos incluem a comunicação com o Arc de forma privada. Nesse caso, a abordagem recomendada é configurar um Escopo de Link Privado do Azure Arc.

Um Escopo de Link Privado permite que você mantenha a conectividade privada, facilitando o fluxo de dados entre os pontos de extremidade privados e os serviços Arc exigidos pelo Agente de Migrador de Armazenamento. Para obter mais informações sobre escopos de link privado do Arc, consulte Usar o Link Privado do Azure para conectar com segurança servidores ao Azure Arc.

Observação

Os Escopos de Link Privado do Azure Arc não são necessários para contas de armazenamento ou cofres de chaves.

Considerações adicionais de rede

Além dos componentes principais, há considerações de rede que podem ser configuradas para aprimorar a segurança e a funcionalidade do Agente de Movimentação de Armazenamento. No entanto, essas configurações são opcionais, dependem de seus requisitos de rede específicos e podem afetar o desempenho da rede , especialmente se configuradas incorretamente.

Suporte a proxy

O Agente de Movimentação de Armazenamento dá suporte a proxies HTTP e HTTPS externos. A configuração é feita por meio do shell do agente no menu Atualização de configuração de rede da seção Configuração de Rede. Quando solicitado, selecione Proxy e insira o FQDN (Nome de Domínio Totalmente Qualificado) ou o endereço IP do proxy. Inclua o número da porta, se necessário. O exemplo a seguir ilustra as etapas de configuração:

Uma captura de tela mostrando a tela de configuração do proxy no Agente de Movimentação de Armazenamento.

Inspeção SSL

Se a rede executar a interceptação SSL, o agente poderá não reconhecer certificados modificados. Atualmente, não há suporte para a adição de certificados personalizados ao agente. Para evitar problemas, adicione os pontos de extremidade necessários à lista de autorização para contornar a inspeção SSL. Esses pontos de extremidade estão disponíveis na seção Visão geral de rede .