Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Das Verschieben Azure Ressourcen in eine Enklave ähnelt dem Verschieben von Ressourcen in eine neue Ressourcengruppe oder ein neues Abonnement. Wenn Sie Ressourcen verschieben, wäre die Zielressourcengruppe eine Arbeitsauslastungsressourcengruppe . Erfahren Sie mehr über Azure Tools, Skripts, Vorlagen oder Befehle, um das Verschieben oder Migrieren von Ressourcengruppen zu automatisieren.
Es ist wichtig zu beachten, dass die folgenden Aspekte auch beim Verschieben von Ressourcen in eine Enklave oder einen Workload weiterhin gelten:
- Gesperrte Ressourcen oder Ressourcengruppen können nicht verschoben werden.
- Quell- und Zielressourcengruppen (bei Verwendung von Azure Portal-, REST-, Azure CLI- oder Azure PowerShell Ressourcengruppenverschiebungsvorgängen) werden während der Verschiebungsvorgänge vorübergehend gesperrt.
- Das Einrichten neuer abhängiger Ressourcen verursacht Unterbrechungen dieser Ressourcen, bis sie neu konfiguriert wurden.
- Durch das Verschieben von Ressourcen werden diese Ressourcen nur in eine neue Ressourcengruppe oder ein neues Abonnement verschoben. Der Speicherort der Ressource wird nicht geändert.
Checkliste vor dem Verschieben von Ressourcen
Eine ausführlichere und detailliertere Checkliste finden Sie unter Checkliste vor dem Verschieben von Ressourcen.
- Wenn Sie eine Ressource verschieben, ändert sich auch die ID der Ressource. Das Standardformat für eine Ressourcen-ID ist
subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/{resourceProviderNamespace}/{resourceType}/{resourceName}.- Wenn Sie eine Ressource in eine neue Ressourcengruppe oder ein Abonnement verschieben, ändern Sie einen oder mehrere Werte in dem Pfad.
- Wenn Sie die Ressourcen-ID an beliebiger Stelle (z. B. in benutzerdefinierten Dashboards, Skripts oder Vorlagen) verwenden, müssen Sie diesen Wert ändern.
- Quell- und Zielabonnements müssen aktiv sein. Wenn Sie Probleme beim Aktivieren eines deaktivierten Kontos haben, wenden Sie sich an den Azure Support.
- Quell- und Zielabonnements müssen innerhalb desselben Microsoft Entra Mandanten vorhanden sein.
- Die Ressourcen, die Sie in Ihre Enklave verschieben möchten, müssen den Verschiebungsvorgang unterstützen. Eine Liste der Ressourcen, die die Verschiebung unterstützen, finden Sie unter "Verschieben"-Vorgangsunterstützung für Ressourcen.
- Für einige Dienste gelten bestimmte Einschränkungen oder Anforderungen beim Verschieben von Ressourcen. Wenn Sie einen der folgenden Dienste verschieben, lesen Sie vor dem Verschieben die entsprechenden Hinweise.
- Leitfaden zum Verschieben des App-Diensts
- Leitfaden zum Verschieben von Netzwerken
- Anleitung zum Verschieben virtueller Maschinen
- Informationen zum Verschieben eines Azure-Abonnements in eine neue Verwaltungsgruppe finden Sie unter Verschieben von Abonnements.
- Das Zielabonnement muss für den
Microsoft.MissionRessourcenanbieter und den Ressourcenanbieter der verschobenen Ressource registriert werden. Wenn nicht, erhalten Sie eine Fehlermeldung, die besagt, dass das Abonnement nicht für einen Ressourcentyp registriert ist. - Bevor Sie die Ressourcen verschieben, überprüfen Sie die Abonnementkontingente für das Abonnement, in das Sie die Ressourcen verschieben. Wenn das Verschieben der Ressourcen bedeutet, dass das Abonnement seine Grenzwerte überschreitet, müssen Sie überprüfen, ob Sie eine Erhöhung des Kontingents anfordern können.
- Das Konto, das die Ressourcen verschiebt, muss mindestens über die folgenden Berechtigungen verfügen:
- Microsoft.Resources/subscriptions/resourceGroups/moveResources/action für die Quellressourcengruppe.
- Microsoft.Resources/subscriptions/resourceGroups/write für die Zielressourcengruppe.
- Wenn Sie eine Ressource verschieben, der eine Azure-Rolle direkt zugewiesen ist (oder eine untergeordnete Ressource), wird die Rollenzuweisung nicht verschoben und verwaist. Nach der Verschiebung müssen Sie die Rollenzuweisung erneut erstellen.
- Für eine abonnementübergreifende Verschiebung müssen die Ressource und die davon abhängigen Ressourcen in derselben Ressourcengruppe angeordnet sein und zusammen verschoben werden. Eine VM mit verwalteten Datenträgern erfordert beispielsweise, dass die VM und die verwalteten Datenträger zusammen mit anderen abhängigen Ressourcen verschoben werden.
Wenn Sie eine Ressource in ein neues Abonnement verschieben, überprüfen Sie, ob die Ressource über abhängige Ressourcen verfügt und ob sie sich in derselben Ressourcengruppe befinden. Wenn sich die Ressourcen nicht in derselben Ressourcengruppe befinden, überprüfen Sie, ob die Ressourcen in derselben Ressourcengruppe kombiniert werden können. Wenn ja, bringen Sie alle diese Ressourcen mithilfe eines gruppenübergreifenden Verschiebungsvorgangs in dieselbe Ressourcengruppe. - Das Verschieben von Ressourcen in eine Workload-Ressourcengruppe bedeutet, dass diese Ressourcen den Azure Enclave Richtlinienzuweisungen unterliegen. Das Verschieben von Ressourcen in eine Enklave erfordert möglicherweise eine Änderung der Konfigurationen für diese Ressourcen, um mit Azure Enklave-Richtliniengovernance kompatibel zu sein.
Vorhandene Vorschaukunden
Bestimmte Azure Enclave-Kunden haben Enklaven mit frühen Vorschau- oder Beta-Builds von Azure Enklaven oder Vorgängersystemen (z. B. "Mission Enklaven") bereitgestellt. Wenn Sie Ihr System in einer traditionellen missionsspezifischen Enklave (oder einer ähnlichen Landing Zone-Architektur) bereitgestellt haben, sollten Sie bei der Planung Ihrer Migration zu Azure Enclave Folgendes berücksichtigen:
- Sie können ein Mission Enklave-Netzwerk nicht in eine Gemeinschaft oder eine Enklave verschieben.
- Das Migrieren von geheimen Schlüsseln aus einer Mission Key Vault zu einer Azure Enklave Key Vault kann die Verwendung von Azure PowerShell Modulen erfordern, um Folgendes auszuführen:
- Exportieren von Geheimnissen aus dem Key Vault der Missionsenklave
- Vorübergehendes Speichern dieser geheimen Schlüssel lokal
- Hochladen der Geheimnisse in die Azure Enklave Key Vault
- Das Verschieben von Daten aus einer Missionsenklave in eine Azure Enklave erfordert die Erstellung von Verbindungen und Enklavenendpunkten.
- Azure Enklave weist allen Workload-Ressourcengruppen Azure Richtlinien zu. Bestimmte Vorschau- oder Betaversionen von Azure Enklave hatten Richtlinien in verschiedenen Zuordnungsbereichen manuell zugewiesen.
- Bestimmte Missionenklavenbereitstellungen nutzten verschiedene Netzwerkkonnektivitätstechnologie, z. B. VPN-Gateways und IPSec-Tunnel. Azure Enclave nutzt zusätzlich Azure Virtual WAN und virtuelle Netzwerk-Peering für seine Hub-and-Spoke-Netzwerkarchitektur.
- Bestimmte Mission-Enklavenbereitstellungen verwenden Sperren. Bevor Sie Ressourcen verschieben, müssen diese Sperren von einem Benutzer mit erhöhten Berechtigungen entfernt werden.
- Bestimmte Vorschaukunden von Mission-Enklaven verwenden benutzerdefinierte Rollen für die rollenbasierte Zugriffssteuerung (RBAC). Alle möglichen Aktionen in Azure Enklave können mit unseren Azure Enklave RBAC-Rollen durchgeführt werden.
- Der Zugriff auf eine Azure Enclave-Enklave über eine Administrator-VM unterscheidet sich geringfügig vom Zugriff auf die evPAW einer Mission.
-
Wenn Sie lokale/benutzerdefinierte DNS verwenden – jede Enklave muss eine DNS-Resolver-Workload bereitstellen, um private Endpunkte für Azure Storage, Key Vault und Log Analytics aufzulösen. Erfahren Sie mehr über DNS in Azure Enklave.
- Wenn Sie anforderungen haben, eine Verbindung mit einer vorhandenen Instanz von DNS an anderer Stelle herzustellen, stellen Sie die privaten IP-Adressen des DNS-Servers als Listenfeld für DNS-Server für Ihre Community und Enklaven bereit.
References
- Was ist Azure Enklave?
- Verschieben von Ressourcen in eine neue Ressourcengruppe oder ein neues Abonnement
- Verschieben Azure Netzwerkressourcen in ein neues Abonnement oder eine neue Ressourcengruppe
- Azure Enklave governance/Governance
- Azure Policy-Konformitätsstatus
- Was ist eine Enklave?
- Was ist Workload?
- Modell für gemeinsame Verantwortung in der Cloud
- Bewährte Methoden für Azure Enklave