Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
O Azure Storage Mover é um serviço projetado para facilitar a migração de dados contínua para contas de Armazenamento do Azure. Para organizações que priorizam a segurança e a conformidade, a integração do Storage Mover com a Rede Privada do Azure garante que os dados e credenciais confidenciais permaneçam protegidos durante todo o processo de migração.
Observação
O Azure Storage Mover dá suporte a fontes e destinos de dados locais e na nuvem. As fontes de dados locais são migradas para o armazenamento do Azure usando um ou mais agentes, enquanto as fontes de dados na nuvem são migradas usando o serviço Storage Mover diretamente.
Este artigo se concentra nos pré-requisitos para conectar a infraestrutura local ao Azure e inclui considerações de rede privada.
A comunicação do Azure Storage Mover ocorre por HTTPS. Essa comunicação criptografada torna as migrações pela Internet pública suficientemente seguras para muitas organizações. Essas organizações podem não precisar, por exemplo, de acesso à rede privada para sua conta de armazenamento e cofre de chaves. Para organizações que priorizam a segurança e a conformidade, a integração do Storage Mover com a Rede Privada do Azure garante que os dados e credenciais confidenciais permaneçam protegidos durante todo o processo de migração. Essas configurações normalmente começam com a criação de uma rede virtual do Azure, que serve como base para a conectividade segura. Para obter mais informações sobre redes virtuais do Azure, consulte O que é uma rede virtual do Azure.
Importante
Atualmente, o Storage Mover pode ser configurado para rotear dados de migração do agente para a conta de armazenamento de destino por meio do Private Link. As pulsações e certificados de computação híbrida também podem ser enviados para um ponto de extremidade privado do serviço Azure Arc na sua rede virtual (VNet). Parte do tráfego do Storage Mover não pode ser roteado por meio do Private Link e é roteado pelo ponto de extremidade público de um recurso do Storage Mover. Esses dados incluem mensagens de controlo, telemetria de progresso e registos de cópia.
Para vincular a infraestrutura local ao Azure, as organizações precisam habilitar a conectividade híbrida. Esse link híbrido pode ser criado usando uma VPN Site a Site por meio do Gateway de VPN do Azure ou da Rota Expressa do Azure. Ambas as opções estabelecem túneis privados que permitem o acesso seguro aos recursos do Azure. Para obter mais informações sobre o Gateway de VPN do Azure ou a Rota Expressa, consulte O que é um Gateway de VPN do Azure ou O que é a Rota Expressa do Azure.
Os Pontos de Extremidade Privados também desempenham um papel crítico nessa abordagem, permitindo que serviços como Contas de Armazenamento do Azure e Cofres de Chaves do Azure sejam acessados de forma privada. Esses pontos de extremidade residem em uma sub-rede da rede virtual e exigem registros de sistema de nomes de domínio (DNS) para resolver corretamente endereços IP privados. Durante a instalação, os usuários podem configurar uma Zona DNS Privada para gerenciar esses registros. Para obter mais informações sobre pontos de extremidade privados, consulte O que é um ponto de extremidade privado do Azure.
Este artigo descreve os principais requisitos e etapas de configuração necessários para implantar o Azure Storage Mover em um ambiente de rede privada.
Visão geral da rede
Quando o Azure Storage Mover é implantado em um ambiente de rede privada, vários componentes devem ser configurados para garantir uma operação segura e eficiente. O Storage Mover Agent, que executa as tarefas reais de migração de dados, precisa se conectar a vários serviços do Azure. Alguns desses serviços oferecem suporte a pontos de extremidade privados, enquanto outros exigem acesso público ao ponto final.
Portas necessárias
Um agente de movimentação de armazenamento suporta clientes SMB e NFS. A lista de portas a seguir deve ser habilitada entre uma VM do Storage Mover Agent, uma VM de armazenamento e um compartilhamento de arquivos do Azure.
| Serviço | Porto e Protocolo | VM de origem | Target |
|---|---|---|---|
| SMB | 445/TCP | VM do agente | Servidor de compartilhamento SMB local |
| NFS | 2049/TCP | VM do agente | Servidor de compartilhamento NFS local |
| Destino de Blob ou Partilha de Ficheiros | 443/HTTPS | VM do agente | Partilha de Ficheiros do Azure |
Serviços e pontos finais necessários
A tabela a seguir fornece um resumo dos serviços necessários, seus tipos de ponto de extremidade e se o acesso privado é suportado. Como suas configurações de rede devem permitir que o Storage Mover Agent se conecte por HTTPS aos pontos de extremidade do serviço, o FQDN (Nome de Domínio Totalmente Qualificado) também está incluído.
| Serviço | Necessário para | Suporta terminais privados | FQDN |
|---|---|---|---|
| Registro de Artefato da Microsoft | Atualizações do agente | ❌ | mcr.microsoft.com |
| Serviço de movimentação de armazenamento | Batimentos cardíacos do agente e atribuições de trabalho de migração | ❌ | <region>.agentgateway.prd.azsm.azure.com |
| Hubs de Eventos | Publicação de logs de cópia | ❌ | evhns-sm-ur-prd-<region>.servicebus.windows.net |
| Azure Arc | Registration | ✅ (via Arc Escopo de Ligação Privada) |
*.guestconfiguration.azure.com e*.his.arc.azure.com |
| Microsoft Entra ID | Registration | ❌ |
login.microsoftonline.com epas.windows.net |
| Azure Resource Manager | Registration | ❌ | management.azure.com |
| Conta de armazenamento (blob plano) | Metas de emprego | ✅ | *.blob.core.windows.net |
| Conta de armazenamento (blob HNS) | Metas de emprego | ✅ |
*.blob.core.windows.net e*.dfs.core.windows.net |
| Conta de armazenamento (arquivo) | Metas de emprego | ✅ | *.file.core.windows.net |
| Cofre da Chave | Credenciais de acesso ao ponto de extremidade da fonte de dados, conforme necessário | ✅ | *.vault.azure.net |
As seções a seguir detalham os componentes necessários, as dependências de ponto de extremidade público e as considerações de rede para implantar o Storage Mover em uma rede privada.
Requisitos de rede privada
Dentro da hierarquia do Storage Mover, um recurso de movimentação de armazenamento é o recurso de serviço de nível superior que você implanta em sua assinatura do Azure. Todos os aspetos do serviço e da sua migração são controlados a partir deste recurso. No entanto, os agentes do Storage Mover executam a maior parte do trabalho da migração. Os agentes do Storage Mover são máquinas virtuais dentro da rede que são usadas para facilitar as migrações executando a transferência de dados.
Para garantir que um Agente do Storage Mover possa operar em uma rede privada, ele deve se conectar a vários serviços do Azure. Alguns desses serviços oferecem suporte a pontos de extremidade privados, enquanto outros exigem acesso público ao ponto final.
Para garantir que um Agente do Storage Mover se conecte de forma privada aos recursos do Azure, os seguintes componentes são necessários:
-
Rede Virtual do Azure:
Uma rede virtual do Azure é uma rede isolada dentro do Azure que fornece a base para a conectividade privada. Ele permite que você defina sub-redes, configure o roteamento e configure grupos de segurança de rede (NSGs) para controlar o fluxo de tráfego. A rede virtual serve como a espinha dorsal para conectar sua infraestrutura local aos recursos do Azure com segurança. -
Gateway VPN ou ExpressRoute:
Você pode usar um gateway VPN ou o Azure ExpressRoute para vincular sua rede local à sua rede virtual do Azure. Um Gateway VPN é utilizado para VPNs de Site a Site entre redes, enquanto a ExpressRoute fornece uma conexão dedicada privada. Ambas as opções permitem a comunicação segura entre a infraestrutura local e os recursos do Azure. -
Pontos de extremidade privados:
Os Pontos de Extremidade Privados do Azure são recursos que podem conectar com segurança os serviços do Azure usando um IP privado de sua rede virtual. Você pode limitar o acesso a clientes em sua rede virtual criando um recurso de Ponto Final Privado e atribuindo-o a outro recurso preexistente, como uma Conta de Armazenamento ou Cofre de Chaves. -
Configuração de DNS:
A configuração DNS adequada é necessária para resolver os endereços IP de ponto de extremidade privados de seus pontos de extremidade de recurso. Como você pode criar uma Zona DNS Privada e vinculá-la à sua rede virtual durante a criação do Ponto Final Privado, essa configuração pode ser realizada durante a instalação.
Todos os serviços que suportam pontos de extremidade privados também podem ser acessados como pontos de extremidade públicos, embora alguns recursos possam ser configurados para rejeitar ou permitir conexões públicas.
O diagrama a seguir ilustra um exemplo de uma topologia de recursos para habilitar a conectividade privada para todos os pontos de extremidade que oferecem suporte a ela.
Observação
Essa configuração é uma das muitas configurações possíveis para uma rede privada e não abrange todos os componentes envolvidos na configuração de rede, como DNS, proxies e emparelhamento de rede virtual.
1 Arc Private Link Scopes fornece acesso a três serviços Arc como mostrado na imagem. O serviço Extensions Arc não é usado pelo Storage Mover Agent. Ele aparece silenciado na imagem para evitar confusão.
2 Arc Private Link Scopes e os três serviços Arc aos quais eles se conectam podem ser acessados diretamente por pontos finais públicos. O Arc Private Link Scope pode ser configurado para habilitar ou desabilitar o acesso à rede pública.
3 A prática recomendada é usar várias Redes Virtuais do Azure. Use o Gateway VPN do Azure para se ligar à rede virtual "hub". Use uma segunda rede virtual "spoke", conectada ao "hub" usando peeragem de rede virtual, para conter os recursos. Para obter orientações detalhadas, consulte O que é uma zona de aterrissagem do Azure.
Dependências de ponto de extremidade público
Apesar da ênfase na rede privada, alguns serviços necessários do Storage Mover só são acessíveis por meio de pontos de extremidade públicos, conforme mostrado no diagrama anterior. Esses serviços podem ser acessados com segurança em pontos de extremidade públicos usando o ExpressRoute Microsoft Peering, que fornece um túnel privado para os serviços do Azure. Para obter mais informações, consulte Microsoft Peering.
Os seguintes endpoints devem estar acessíveis em endpoints públicos para que o Storage Mover Agent funcione corretamente:
- Microsoft Artifact Registry para atualizações automatizadas do agente.
- O Storage Mover Service para batimentos cardíacos do agente e coordenação de tarefas.
- Event Hubs para publicação de logs de cópia.
- Azure AD/Microsoft Entra ID para registro e gerenciamento de identidade.
- Azure Resource Manager para registo e gestão de recursos.
Considerações sobre o servidor habilitado para Azure Arc
O Storage Mover Agent é um servidor habilitado para Arc e requer conectividade com vários serviços do Azure. Como muitos serviços do Arc não oferecem suporte direto aos recursos do Azure Private Endpoint, você precisa determinar se seus requisitos incluem a comunicação com o Arc de forma privada. Em caso afirmativo, a abordagem recomendada é configurar um Escopo de Link Privado do Azure Arc.
Um escopo de link privado permite que você mantenha a conectividade privada, facilitando o fluxo de dados entre pontos de extremidade privados e os serviços Arc exigidos pelo Storage Mover Agent. Para obter mais informações sobre Escopos de Link Privado do Arc, consulte Utilizar o Azure Private Link para ligar servidores de forma segura ao Azure Arc.
Observação
Os Escopos de Link Privado do Azure Arc não são necessários para Contas de Armazenamento ou Cofres de Chaves.
Considerações adicionais sobre rede
Além dos componentes principais, há considerações de rede que podem ser configuradas para melhorar a segurança e a funcionalidade do Storage Mover Agent. No entanto, essas configurações são opcionais, dependem de seus requisitos de rede específicos e podem afetar o desempenho da rede - especialmente se configuradas incorretamente.
Suporte de proxy
O Storage Mover Agent suporta proxies HTTP e HTTPS externos. A configuração é feita através do shell do agente no menu Atualizar configuração de rede da seção Configuração de rede. Quando solicitado, selecione Proxy e insira o FQDN (Fully Qualified Domain Name) ou o endereço IP do proxy. Inclua o número da porta, se necessário. O exemplo a seguir ilustra as etapas de configuração:
Inspeção SSL
Se sua rede executar intercetação SSL, o agente pode não reconhecer certificados modificados. Atualmente, não há suporte para a adição de certificados personalizados ao agente. Para evitar problemas, adicione os pontos de extremidade necessários à lista de autorização para ignorar a inspeção SSL. Esses pontos de extremidade estão disponíveis na seção Visão geral da rede .