Частные конечные точки для Azure Backup: новый опыт работы с версией 2

С помощью Azure Backup можно создать резервную копию и восстановить данные из хранилищ служб восстановления с помощью частных конечных точек. Частные конечные точки используют один или несколько частных IP-адресов из виртуальной сети Azure, чтобы эффективно перенести службу в виртуальную сеть.

Azure Backup теперь предоставляет интерфейс версии 2 для создания и использования частных конечных точек по сравнению с интерфейсом версии 1.

В этой статье описывается, как возможности частных конечных точек версии 2 для функции Azure Backup помогают выполнять резервные копии при сохранении безопасности ресурсов.

Основные улучшения

  • Создавайте частные конечные точки без управляемых идентификаторов.
  • Для служб BLOB и очередей не создаются частные конечные точки.
  • Используйте меньше частных IP-адресов.

Рекомендации перед началом работы

  • Хотя azure Backup и Azure Site Recovery используют хранилище служб восстановления, в этой статье рассматривается использование частных конечных точек только для Azure Backup.

  • Управляемые клиентом ключи (CMKs) с хранилищем ключей с ограниченным доступом к сети теперь поддерживаются в хранилище, которое включено для частных конечных точек.

  • Вы можете создавать частные конечные точки только для новых хранилищ служб восстановления, если в хранилище нет зарегистрированных элементов. Однако частные конечные точки в настоящее время не поддерживаются для хранилищ резервных копий.

    Частные конечные точки со статическими IP-адресами не поддерживаются в интерфейсе версии 2 из-за динамического расширения IP-адресов. Хотя создание выполнено успешно, регистрация может завершиться ошибкой для хранилищ, имеющих существующие защищенные элементы.

    Создание нескольких частных конечных точек с одинаковым именем в хранилищах служб восстановления не поддерживается.

  • Не удается обновить хранилища (содержащие частные конечные точки), созданные с помощью интерфейса версии 1 до версии 2. Вы можете удалить все существующие частные конечные точки, а затем создать новые частные конечные точки с интерфейсом версии 2.

  • Одна виртуальная сеть может содержать частные конечные точки для нескольких хранилищ служб восстановления. Кроме того, в одном хранилище служб восстановления могут быть частные конечные точки в нескольких виртуальных сетях. Для хранилища можно создать не более 12 частных конечных точек.

  • Частная конечная точка для хранилища использует 10 частных IP-адресов, и количество может увеличиваться впоследствии. Рекомендуется использовать достаточно частных IP-адресов (/25) при попытке создания частных конечных точек для Azure Backup.

  • Частные конечные точки для Azure Backup не включают доступ к идентификатору Microsoft Entra. Убедитесь, что вы включите доступ таким образом, чтобы IP-адреса и полные доменные имена (FQDN), необходимые для работы идентификатора Microsoft Entra в регионе, имели исходящий доступ в разрешенном состоянии в защищенной сети при выполнении:

    • Резервное копирование баз данных на виртуальных машинах Azure.
    • Резервная копия, использующая агент Служб восстановления Microsoft Azure (MARS).

    Вы также можете использовать теги группы безопасности сети (NSG) и теги брандмауэра Azure для предоставления доступа к идентификатору Microsoft Entra, как применимо.

  • Необходимо повторно зарегистрировать поставщик ресурсов Recovery Services в подписке, если вы зарегистрировали его до 1 мая 2020 г. Чтобы повторно зарегистрировать поставщика, перейдите к подписке на портале Azure, перейдите к поставщику ресурсов в меню слева, а затем выберите Microsoft.RecoveryServices>повторно зарегистрировать.

  • Вы можете создать DNS для разных подписок.

  • Вы можете создать вторичную частную конечную точку до или после защиты элементов в хранилище. Узнайте, как выполнять межрегиональное восстановление для хранилища с включенной частной конечной точкой.

Хотя для хранилища включены частные конечные точки, они используются только для резервного копирования и восстановления рабочих нагрузок SQL Server и SAP HANA в виртуальной машине Azure, резервного копирования с использованием агента MARS и Диспетчера защиты данных System Center (DPM). Хранилище также можно использовать для резервного копирования других рабочих нагрузок, хотя для них не требуются частные конечные точки. Помимо резервных копий рабочих нагрузок SQL Server и SAP HANA и резервных копий с помощью агента MARS, частные конечные точки используются для восстановления файлов для резервных копий виртуальных машин Azure.

В следующей таблице перечислены сценарии и рекомендации.

Сценарий Рекомендация
Резервное копирование рабочих нагрузок на виртуальной машине Azure (SQL Server, SAP HANA), резервное копирование с помощью агента MARS, сервера DPM Мы рекомендуем использовать частные конечные точки, чтобы выполнять резервное копирование и восстановление данных без необходимости добавлять IP-адреса или полные доменные имена для Azure Backup или служба хранилища Azure в список разрешенных в ваших виртуальных сетях. В этом сценарии убедитесь, что виртуальные машины, на которых размещаются базы данных SQL, обладают доступом к IP-адресам или полным доменным именам Microsoft Entra.
Резервное копирование виртуальных машин Azure Резервная копия виртуальной машины не требует разрешения доступа к любым IP-адресам или полным доменным именам. Поэтому частные конечные точки не требуются для резервного копирования и восстановления дисков.

Однако восстановление файлов из хранилища, содержащего частные конечные точки, будет ограничено виртуальными сетями, содержащими частную конечную точку для хранилища.

Для устаревших точек восстановления с виртуальных машин, использующих неуправляемые диски, убедитесь, что учетная запись хранения, используемая для восстановления метаданных и временных VHD-файлов, позволяет получить доступ к доверенным службам Майкрософт, если он защищен списком управления доступом (ACL).
Резервное копирование Файлов Azure Резервная копия файлов Azure хранится в локальной учетной записи хранения. Поэтому для резервного копирования и восстановления не требуются частные конечные точки.
Измененная виртуальная сеть для частной конечной точки в хранилище и виртуальной машине Остановите защиту резервных копий и настройте защиту резервных копий в новом хранилище с включенными частными конечными точками.

Примечание.

Частные конечные точки поддерживаются только в DPM 2022, Microsoft Azure Backup Server версии 4 и более поздних версиях.

Неподдерживаемый сценарий

Для операций резервного копирования и восстановления хранилище служб восстановления с поддержкой частной конечной точки несовместимо с хранилищем ключей Azure с поддержкой частной конечной точки для хранения КМК в хранилище служб восстановления.

Разница в сетевых подключениях для частных конечных точек

Как упоминалось ранее, частные конечные точки особенно полезны для резервного копирования рабочих нагрузок (SQL Server и SAP HANA) на виртуальных машинах Azure и резервных копиях агентов MARS.

Во всех сценариях (с частными конечными точками или без них) расширения рабочей нагрузки (для резервного копирования экземпляров SQL Server и SAP HANA, работающих на виртуальных машинах Azure) а агент MARS выполняет вызовы подключения к Идентификатору Microsoft Entra. Они обращаются к полностью квалифицированным доменным именам, упомянутым в разделах 56 и 59 в Microsoft 365 Common и Office Online.

Помимо этих подключений, при установке расширения рабочей нагрузки или агента MARS для хранилища служб восстановления без частных конечных точек требуется подключение к следующим доменам:

Услуга Доменное имя Порт
Azure Backup *.backup.windowsazure.com 443
Хранилище Azure *.blob.core.windows.net

*.queue.core.windows.net

*.blob.storage.azure.net
443
Microsoft Entra ID *.login.microsoft.com

Разрешить доступ к полным доменным именам в разделах 56 и 59 в соответствии с этой статьей.
443

Если применимо

При установке расширения рабочей нагрузки или агента MARS для хранилища служб восстановления с частной конечной точкой используются следующие конечные точки:

Услуга Доменное имя Порт
Azure Backup *.privatelink.<geo>.backup.windowsazure.com 443
Хранилище Azure *.blob.core.windows.net

*.queue.core.windows.net

*.blob.storage.azure.net
443
Microsoft Entra ID *.login.microsoft.com

Разрешить доступ к полным доменным именам в разделах 56 и 59 в соответствии с этой статьей.
443

Если применимо

Примечание.

В приведенном выше тексте <geo> относится к коду региона (например, eus для восточной части США и ne Северной Европы). Дополнительные сведения о кодах регионов см. в следующем списке:

Чтобы автоматически обновить агент MARS, разрешите доступ к download.microsoft.com/download/MARSagent/*.

Для хранилища служб восстановления с настройкой частной конечной точки разрешение имен для полных доменных имен (privatelink.<geo>.backup.windowsazure.com, *.blob.core.windows.net, *.queue.core.windows.net, *.blob.storage.azure.net) должно возвращать частный IP-адрес. Это можно сделать с помощью:

  • Частные зоны DNS Azure.
  • Кастомный DNS.
  • Записи DNS в файлах узлов.
  • Условные пересылки в зоны Azure DNS или приватные зоны Azure DNS.

Сопоставления частных IP-адресов для учетной записи хранения данных перечислены в частной конечной точке, созданной для хранилища службы восстановления. Мы рекомендуем использовать частные зоны DNS Azure, поскольку Azure может управлять записями DNS для BLOB-объектов и очередей. При выделении новых учетных записей хранения для хранилища запись DNS для частного IP-адреса добавляется автоматически в частные зоны DNS Azure для большого двоичного объекта или очереди.

Если вы настроили DNS-прокси-сервер с помощью сторонних прокси-серверов или брандмауэров, предыдущие доменные имена должны быть разрешены и перенаправлены на один из следующих вариантов:

  • Настраиваемый DNS с записями DNS для вышеупомянутых полных доменных имен.
  • 168.63.129.16 в виртуальной сети Azure с частными зонами DNS, связанными с ней

В следующем примере показан брандмауэр Azure, используемый в качестве DNS-прокси для перенаправления запросов доменных имен для хранилища службы восстановления, объектов Blob, очередей и идентификатора Microsoft Entra на адрес 168.63.129.16.

Схема, на которую показана настройка частной конечной точки с помощью MARS.

Дополнительные сведения см. в статье "Создание и использование частных конечных точек".

Настройка сетевого подключения для хранилища с частными конечными точками

Частная конечная точка для служб восстановления связана с сетевым интерфейсом (NIC). Для работы подключений к частной конечной точке необходимо перенаправить весь трафик службы Azure на сетевой интерфейс. Вы можете достичь этого перенаправления, добавив сопоставление DNS для частных IP-адресов, связанных с сетевым интерфейсом, к URL-адресу службы, BLOB или очереди.

Если расширения резервного копирования рабочей нагрузки устанавливаются на виртуальной машине, зарегистрированной в хранилище служб восстановления с частной конечной точкой, расширение пытается подключиться по частному URL-адресу служб Azure Backup: <vault_id>.<azure_backup_svc>.privatelink.<geo>.backup.windowsazure.com

Если частный URL-адрес не работает, расширение пытается использовать общедоступный URL-адрес: <azure_backup_svc>.<geo>.backup.windowsazure.com Если доступ к общедоступной сети для хранилища служб восстановления настроен как разрешить из всех сетей, хранилище служб восстановления разрешает запросы, поступающие из расширения по общедоступным URL-адресам. Если доступ к общедоступной сети для хранилища служб восстановления настроен как "Запрет", хранилище служб восстановления запрещает запросы, поступающие из расширения по общедоступным URL-адресам.

Примечание.

В предыдущих доменных именах <geo> определяет код региона (например, eus для восточной части США и ne Северной Европы). Дополнительные сведения о кодах регионов см. в следующем списке:

Эти приватные URL-адреса относятся к хранилищу. Только расширения и агенты, зарегистрированные в хранилище, могут взаимодействовать с Azure Backup по этим конечным точкам. Если доступ к общедоступной сети для хранилища служб восстановления настроен как запрет, этот параметр ограничивает клиенты, которые не работают в виртуальной сети, от запроса операций резервного копирования и восстановления в хранилище.

Рекомендуется задать для общедоступного сетевого доступа значение "Запретить" вместе с настройкой частной конечной точки. Когда расширение и агент пытаются изначально использовать частный URL-адрес, разрешение DNS указанного URL-адреса должно возвращать соответствующий частный IP-адрес, связанный с частной конечной точкой.

Решения для разрешения DNS:

  • Частные зоны DNS Azure.
  • Пользовательский DNS
  • Записи DNS в файлах узлов
  • Условные пересылатели в Azure DNS или в частные зоны Azure DNS

При создании частной конечной точки для служб восстановления с помощью портала Azure с параметром "Интеграция с частной зоной DNS " необходимые записи DNS для частных IP-адресов для служб Azure Backup (*.privatelink.<geo>backup.windowsazure.com) создаются автоматически при выделении ресурса. В других решениях необходимо вручную создать записи DNS для этих полных доменных имен в пользовательских DNS-файлах или в файлах узлов.

Чтобы вручную управлять записями DNS для больших двоичных объектов и очередей после обнаружения виртуальной машины для канала связи, см. записи DNS для больших двоичных объектов и очередей (только для пользовательских DNS-серверов или узловых файлов) после первой регистрации. Для ручного управления записями DNS после первой резервной копии для блобов учетной записи хранилища резервных копий см. DNS-записи для блобов (только для пользовательских DNS-серверов или файлов хостов) после первой резервной копии.

Частные IP-адреса для полных доменных имен можно найти на панели конфигурации DNS для частной конечной точки, созданной для хранилища служб восстановления.

На следующей схеме показано, как работает разрешение при использовании частной зоны DNS для разрешения этих полных доменных имен частной службы.

Схема, показывающая использование частной зоны DNS для разрешения изменённых FQDN службы.

Для расширения рабочей нагрузки, выполняемого на виртуальной машине Azure, требуется подключение по крайней мере к двум учетным записям хранения. Первый используется в качестве канала связи через сообщения очереди. Второй — для хранения данных резервного копирования. Агенту MARS требуется доступ к одной учетной записи хранения, используемой для хранения данных резервных копий.

Для хранилища с включенной поддержкой частных конечных точек служба Azure Backup создает частную конечную точку для этих учетных записей. Это действие предотвращает сетевой трафик, связанный с Azure Backup (трафик контрольной плоскости к службе, а также резервные данные к объекту хранения), покидающий виртуальную сеть. Помимо облачных служб Azure Backup, расширение рабочей нагрузки и агент требуют подключения к учетным записям хранилища Azure и идентификатору Microsoft Entra ID.

На следующей схеме показано, как работает разрешение имен для учетных записей хранения, использующих частную зону DNS.

Схема с разрешением имен для учетных записей хранения, использующих частную зону DNS.

На следующей схеме показано, как выполнять восстановление между регионами через частную конечную точку, реплицируя частную конечную точку в дополнительном регионе. Узнайте, как выполнять восстановление между регионами в хранилище с поддержкой частной конечной точки.

Схема, показывающая межрегиональное восстановление через частную конечную точку.