Utiliza Azure Storage Mover conexiones privadas para migraciones de código privado

Azure admite varias maneras de conectarse a redes privadas. El mejor enfoque depende de los requisitos de latencia, ancho de banda, seguridad, costo y complejidad operativa.

  • Azure ExpressRoute : conectividad privada y dedicada que no atraviesa la red pública de Internet.
  • VPN IPsec de sitio a sitio: túneles cifrados a través de la red pública de Internet (normalmente mediante Azure VPN Gateway).
  • SD-WAN a través de dispositivos virtuales de red (NVA): los dispositivos de terceros proporcionan funciones de VPN/firewall y pueden terminar túneles en lugar de usar puertas de enlace nativas.

En general, se prefiere ExpressRoute para el ancho de banda más alto y la latencia más baja. Cuando ExpressRoute no está disponible, use una VPN de sitio a sitio o un diseño basado en SD-WAN/NVA.

Conceptos clave

ExpressRoute: conectividad privada a Azure a través de un proveedor de conectividad; normalmente se usa para una latencia predecible y un mayor rendimiento.

Azure VPN Gateway SKU: el tamaño y la SKU de la puerta de enlace afectan a los recuentos y el rendimiento de los túneles; elija en función del ancho de banda y la resistencia necesarios.

Directiva de IPsec/IKE: algoritmos criptográficos y parámetros usados para establecer y proteger túneles VPN (por ejemplo, familias AES y SHA, grupos DH/PFS).

BGP (Protocolo de puerta de enlace de borde):enrutamiento dinámico que intercambia prefijos entre redes; se usa habitualmente para túneles activos/activos y conmutación por error de ruta.

Aplicación virtual de red (NVA): un dispositivo de red virtual de terceros (como firewall/SD-WAN) implementado en Azure; a menudo se usa para la inspección avanzada, la directiva y el enrutamiento.

UDR (rutas definidas por el usuario): rutas personalizadas en Azure que dirigen el tráfico a un próximo salto específico (por ejemplo, una NVA).

Puerta de enlace de tránsito de AWS (TGW) / Puerta de enlace privada virtual (VGW): puntos de conexión de enrutamiento de AWS para VPN/Direct Connect; TGW suele ser la opción preferida para redes en estrella y escalabilidad.

Punto de conexión de AWS VPC (VPCE) para Amazon S3: conectividad privada de una VPC a S3; a menudo emparejada con DNS privado y políticas de punto de conexión o de bucket.

Política de bucket de S3 y política de VPCE: políticas basadas en recursos que pueden permitir o denegar acceso, incluyendo restricciones a un VPCE específico a través de aws:SourceVpce.

Azure Private Link Service Direct Connect: Capacidad de Azure para crear conectividad privada saliente a una dirección IP de destino (por ejemplo, una IP de AWS VPCE) para servicios como las conexiones privadas de Storage Mover.

Aprobación de la conexión privada: es posible que las conexiones privadas requieran aprobación explícita para poder usarlas en cargas de trabajo o trabajos.

Alineación regional: algunos recursos (por ejemplo, AWS VPCE y determinadas construcciones de servicio de Azure) tienen ámbito de región y deben implementarse en regiones compatibles.

Cuándo usar cada opción

ExpressRoute: elija cuándo necesita un rendimiento predecible, una conectividad privada y un mayor rendimiento para la conectividad híbrida.

VPN de sitio a sitio: elija para una configuración más rápida, menor costo o como ruta de acceso de copia de seguridad; el rendimiento depende de las condiciones de Internet y de la SKU de puerta de enlace.

SD-WAN/NVA: elija cuándo necesita enrutamiento específico del proveedor, inspección de seguridad o un modelo operativo de SD-WAN existente.

Opción Ruta de conectividad Puntos fuertes típicos Desventajas comunes
ExpressRoute Circuito privado a través de proveedor/centro de datos Baja latencia, alto rendimiento, rendimiento predecible Tiempo de ejecución, costo, dependencias del proveedor
VPN IPsec de sitio a sitio Túneles cifrados a través de la red pública de Internet Implementación rápida, adecuada para la copia de seguridad o recuperación ante desastres Rendimiento variable; límites de rendimiento por puerta de enlace o SKU
SD-WAN / NVAs Los túneles terminan en dispositivos de terceros Directiva avanzada, inspección, características del proveedor Más componentes para administrar; ajuste de tamaño y licencias del dispositivo

Opciones de conectividad en Azure

ExpressRoute

Más información:Documentación de ExpressRoute

Routing: BGP se usa normalmente a través de circuitos privados para intercambiar prefijos entre Azure y tu red.

Proveedores de conectividad: ExpressRoute se aprovisiona normalmente a través de un proveedor de ubicación o conectividad (por ejemplo, Equinix, Megaport).

VPN IPsec de sitio a sitio (Azure VPN Gateway)

Información general: Use Azure VPN Gateway para túneles IPsec de sitio a sitio cifrados a través de la red pública de Internet. Para obtener un mayor rendimiento y resiliencia, seleccione una SKU de puerta de enlace adecuada (por ejemplo, SKU de segunda generación y con redundancia de zona, cuando estén disponibles).

Más información:Tutorial: Creación de una conexión VPN S2S

Enrutamiento: Use BGP para intercambiar rutas y admitir túneles activos o activos en varias conexiones.

Para ver un tutorial detallado de BGP de varios túneles entre Azure VPN Gateway y AWS, consulte: Tutorial: Configuración de una conexión habilitada para BGP entre Azure y AWS.

Sugerencias de implementación (rendimiento de VPN)

Ejemplo de configuración personalizada de IPsec/IKE (valide con la compatibilidad del dispositivo): GCMAES256 para el cifrado/integridad de IPsec, SHA256 para la integridad de IKE, DHGroup14, PFS2048.

Captura de pantalla de la directiva ipsec.

Aprender más:Configurar políticas personalizadas de conexión IPsec/IKE.

SD-WAN con aplicaciones virtuales de red (NVA)

Las NVAs de firewall y SD-WAN pueden finalizar túneles VPN, realizar inspecciones y aplicar políticas centralizadas de enrutamiento y seguridad. Este enfoque es útil cuando necesita funcionalidades específicas del proveedor o ya opera una plataforma de SD-WAN entre sitios.

Fortinet: Firewall de próxima generación de FortiGate

Cisco: Catalyst SD-WAN, Meraki SD-WAN

HPE (Aruba Networks):EdgeConnect SD-WAN

Palo Alto Networks: Prisma SD-WAN

Arista (VMware):VeloCloud SD-WAN Virtual Edge

SD-WAN NVA suelen tener licencia como pago por uso (PAYG) o llevar su propia licencia (BYOL). El soporte técnico del proveedor varía según la opción de implementación.

Implementación de ejemplo (FortiGate NVA en Azure)

Seleccione una topología (máquina virtual única, activa/pasiva o activa/activa) en función de los requisitos de disponibilidad y rendimiento.

Elija un tamaño de máquina virtual adecuado (a menudo F o serie D con vCPU superior) y habilite las redes aceleradas donde se admita.

Diseño de red: coloque interfaces en subredes WAN/LAN (y protegidas) y configure reglas de NSG para los puertos vpn y de administración necesarios (por ejemplo, UDP 500/4500 para IPsec).

Enrutamiento: utilice las UDR para dirigir los prefijos de Azure a AWS a través del próximo salto de NVA.

Documentación del proveedor: Para ver los pasos de ejemplo para configurar IPsec entre dispositivos FortiGate, consulte el artículo de la comunidad de Fortinet a continuación.

Configuración de VPN de sitio a sitio entre dispositivos FortiGate (Comunidad fortinet)

Conectividad de AWS con Azure

AWS Direct Connect con Azure ExpressRoute

AWS Direct Connect se puede emparejar con Azure ExpressRoute a través de un centro de datos o proveedor para crear una ruta privada y de alto rendimiento entre AWS y Azure.

Enrutamiento: BGP sobre canales privados

Conectividad: Normalmente a través de un proveedor de coubicación o conectividad

¿Qué es Direct Connect? - AWS Direct Connect

Creación de una puerta de enlace de Direct Connect en AWS Direct Connect

VPN de sitio a sitio de AWS (BGP)

Para AWS-to-Azure VPN, use el enrutamiento dinámico (BGP) y prefiera AWS Transit Gateway (TGW) para el escalado y el rendimiento cuando sea aplicable.

Más información: Tutorial:Configuración de una conexión habilitada para BGP entre Azure y AWS.

AWS SD-WAN con NVA

Si opera una plataforma SD-WAN en AWS (por ejemplo, FortiGate en EC2), puede finalizar los túneles en AWS y conectarse a Azure mediante el mismo modelo de directiva de SD-WAN usado en el entorno local.

  1. Inicie el NVA desde AWS Marketplace y ajuste el tamaño de la instancia para lograr el rendimiento necesario.
  2. Adjunte interfaces WAN/LAN, asocie una dirección IP elástica a la interfaz WAN y deshabilite las comprobaciones de origen o destino si es necesario por el modelo de enrutamiento del dispositivo.
  3. Configura grupos de seguridad y tablas de rutas para permitir los prefijos de Azure y dirigir el tráfico a través de la aplicación.

Detalles de implementación del acceso privado a AWS FSx (puntos de enlace de VPC)

Configura un endpoint AWS VPC (VPCE) para Amazon FSx

Un endpoint de AWS VPC (VPCE) para FSx proporciona un endpoint privado a un servicio S3 que permite a tu VPC llegar a FSx de forma privada. Para crear tu compartición FSx y adjuntarlo a una VPC, consulta la documentación de AWS. Asegúrate de que tu parte esté dentro de una VPC con conectividad AWS y que la seguridad FSx permita tráfico seguro en el puerto 445 por defecto.

Detalles de implementación para el acceso privado S3 (puntos de conexión de VPC)

Configuración de un punto de conexión de AWS VPC (VPCE) para Amazon S3

Un punto de enlace de AWS VPC (VPCE) para S3 permite que su VPC acceda a S3 de manera privada. Para este diseño, normalmente se habilita dns privado y, a continuación, se restringe el acceso mediante las directivas VPCE y bucket.

Pasos de alto nivel

  1. Compruebe que la VPC tiene habilitada la compatibilidad con DNS y los nombres de host DNS .
  2. Cree una interfaz VPCE para Amazon S3 en la VPC de destino y subredes, y habilite DNS privado.
  3. Configura las políticas VPCE y de buckets para permitir solo las acciones S3 necesarias y, opcionalmente, restringe el acceso a un punto de enlace específico mediante aws:SourceVpce.

Captura de pantalla de la directiva de vpce.

Ejemplo: directiva de cubo de S3 restringida a un VPCE específico.

Captura de pantalla de la política del bucket.

Nota: Registre la dirección IP privada de VPCE; se usa como dirección IP de destino para Azure Private Link Service Direct Connect.

Consideraciones sobre los grupos de seguridad

Permita el tráfico necesario de los prefijos de origen de Azure a la VPCE y a los recursos de AWS relacionados (principio de privilegios mínimos).

Private Link Service Direct Connect permite a Azure crear conectividad privada saliente a una dirección IP de destino (por ejemplo, una IP de AWS VPCE). En este escenario, permite que las conexiones privadas de Storage Mover accedan a un punto de enlace privado S3 a través de la ruta de red establecida entre Azure y AWS.

  1. Implemente el recurso PLS Direct Connect en la misma región de Azure que el recurso de Storage Mover y la red virtual de Azure utilizada para llegar a AWS.
  2. Habilite la característica en Azure Portal mediante el vínculo de vuelo proporcionado: Vínculo de vuelo de Azure Portal (PLS Direct Connect) .
  3. Asegúrese de que la red virtual o subred de Azure seleccionada para nat de origen tiene conectividad con la VPC de AWS y la dirección IP de VPCE.

Pasos de alto nivel

  1. Cree el recurso Private Link Service (Your Service) para Direct Connect en la región correcta.
  2. Configure Ajustes de salida:
  3. Establezca el método de conexión en Dirección IP de destino y escriba la dirección IP de AWS VPCE.
  4. Seleccione la red virtual NAT de origen y la subred que pueden enrutarse a AWS.
  5. Configure las opciones de dirección IP privada según sea necesario para la resistencia (por ejemplo, dos o más direcciones en incrementos admitidos).

Creación y aprobación de conexiones privadas

Después de crear el recurso de Direct Connect, cree una conexión privada en Storage Mover y apruébela antes de usarla.

  1. En Storage Mover, abra Storage Endpoints y, a continuación, la pestaña Private Connections.
  2. Cree una conexión privada que haga referencia al servicio direct Connect private link y, a continuación, apruebela para que se pueda asociar a los trabajos.

Uso de conexiones privadas para la migración de nube a nube

  1. Use la conexión privada anterior como parte de la operación Crear trabajo. Seleccione el tipo de migración "Nube a nube".
  2. Al crear un trabajo de migración de nube a nube, establezca el tipo de cubo S3 en Privado y asocie la conexión privada aprobada.
  3. Compruebe que la conexión privada figure y esté en estado Aprobado.
  4. Solo se pueden seleccionar conexiones privadas en estado Aprobado .
  5. Los pasos de trabajo restantes son los mismos que los de una migración pública de S3 a Blob.

Architecture

Flujo de migración privada (redes privadas)

Captura de pantalla de la arquitectura de red privada de nube a nube.

El diagrama anterior muestra red privada a AWS, pero el mismo patrón de conexión privada se aplica a otros escenarios de código privado soportados.

Flujo de migración de nube a nube (cubo S3 público a Blob de Azure)

Captura de pantalla del flujo de trabajo público de nube a nube.

Troubleshooting

Conectividad y direccionamiento IP

  • Compruebe la dirección IP de destino en Azure PLS: Asegúrese de que el servicio Azure Private Link apunta específicamente a la dirección IP del punto de conexión de AWS VPC. Una discrepancia aquí impedirá el protocolo inicial de la conexión.
  • Validate Network Path: Confirme que la infraestructura de red subyacente (por ejemplo, VPN, ExpressRoute o Cloud Interconnect) se establece y enruta el tráfico correctamente entre el entorno de Azure y la AWS VPC.
  • Comprobar configuraciones de interfaz: Revise la configuración del punto de conexión de AWS VPC para asegurarse de que está activa y asociada a las subredes y grupos de seguridad correctos.

Configuración de políticas de VPCE

  • Auditar permisos de recursos: inspeccione el elemento Resource en su directiva VPCE. Debe incluir explícitamente el ARN del cubo S3 de destino (por ejemplo, arn:aws:s3:::your-bucket-name y arn:aws:s3:::your-bucket-name/*).
  • Permisos de acción de auditoría: Asegúrese de que el Action elemento de la directiva VPCE permite las operaciones necesarias. Como mínimo, s3:Get* y s3:List* son necesarios para leer y examinar datos.
  • Lógica de directiva: Si usa una directiva personalizada, asegúrese de que no haya instrucciones "Deny" que invaliden accidentalmente las instrucciones "Allow" para el tráfico de origen de Azure.

Captura de pantalla de la directiva de vpce.

Restricciones de directiva de cubo de S3

  • Lista de permitidos de VPCE: compruebe la directiva de cubo de S3 para un bloque de Condition. Si el bucket restringe el acceso, debe permitir explícitamente el aws:SourceVpce que corresponde al punto de conexión de VPC que se está utilizando.
  • Acceso principal: Asegúrese de que la identidad de IAM o el acceso anónimo (si procede a través de VPCE) no estén bloqueados por la lista de control de acceso (ACL) del bucket o las configuraciones de bloqueo de acceso público.

Captura de pantalla de la política del bucket.

Alineación regional

  • Validación del ámbito de región: Los puntos de conexión de AWS VPC para S3 tienen ámbito de región. Una VPCE en us-west no puede enrutar el tráfico a un bucket S3 ubicado en us-east.
  • Remediación: Si identificas una discrepancia regional, migra el bucket S3 a la misma región que el VPCE, o establece un VPCE nuevo en la región del bucket. Este enfoque podría requerir un enrutamiento adicional entre regiones.

Limits

  • Los clientes pueden configurar un máximo de 10 conexiones privadas o región. Esto incluye el estado de conexión privada en estado Aprobado/Pendiente/Desconectado.
  • PLS direct debe configurarse en la misma región que Storage Mover Resource.

Performance

Setup ** Rendimiento máximo (Apxmt)**
Azure VPN Gateway (4 túneles IPSec) con conexión privada única 4,5 Gbps
Azure VPN Gateway (4 túneles IPsec) con 2 conexiones privadas 5,6 Gbps
FortiGate SDWAN con una conexión privada 2 Gbps
2 FortiGate SDWAN, cada uno con túnel VPN y conexión privada 2 Gbps * 2

Azure Storage Mover admite la migración de datos segura y a gran escala en entornos de nube, incluidos los escenarios que requieren un aislamiento de red estricto. Mediante el uso de Azure Private Link y puntos de conexión privados, las transferencias de datos permanecen dentro de los límites de confianza entre la VPC de Google Cloud y Azure red virtual.

En este artículo se explica cómo configurar la conectividad de red privada entre Google Cloud Storage (GCS) y Azure, configurar conexiones privadas en Storage Mover y crear un trabajo de migración que mantenga los datos fuera de la red pública de Internet.

Prerequisites

requisitos previos de Azure

  • Una suscripción de Azure activa con permisos para crear y administrar recursos de Azure Storage Mover.
  • Un recurso de Storage Mover implementado en la suscripción de Azure.
  • Un Azure Key Vault para almacenar las credenciales de GCS HMAC (clave de acceso y clave secreta).
  • Familiaridad con la jerarquía de recursos de Azure Storage Mover.

Requisitos previos de Google Cloud

  • Una cuenta de Google Cloud con acceso al bucket de GCS que desea migrar.
  • Claves HMAC generadas para una cuenta de servicio gcS (id. de clave de acceso + clave secreta).
  • Una VPC de Google Cloud con conectividad con Azure (a través de VPN en la nube o interconexión en la nube).
  • Confirma que la cuenta de servicio de GCS tenga, como mínimo, los roles Storage Legacy Bucket Reader y Storage Legacy Object Reader en el bucket de destino.
  • Un punto de conexión de Private Service Connect (PSC) para las API de Google configuradas en la VPC de GCP, lo que proporciona una dirección IP privada estable para el acceso al almacenamiento en la nube.

Requisitos previos de red privada

  • Un recurso de Private Link Service Direct Connect configurado en Azure con la dirección IP del punto de conexión de PSC de GCP como destino.
  • Familiaridad con la documentación de redes de Azure Private Link.

Opciones de conectividad de red privada

Para migrar datos de un bucket de GCS restringido por VPC, primero debe disponer de una ruta de red privada entre su VPC de Google Cloud y Azure. Azure admite varias opciones de conectividad:

Opción Ruta de conectividad Puntos destacados Compromisos
ExpressRoute + Interconnect en la nube Circuito privado a través del proveedor (Equinix, Megaport) Baja latencia, alto rendimiento, rendimiento predecible Tiempo de ejecución, costo, dependencias del proveedor
VPN IPsec de sitio a sitio (Azure VPN Gateway + VPN de alta disponibilidad en la nube) Túneles cifrados a través de la red pública de Internet Implementación rápida, menor costo Rendimiento variable; límites de rendimiento por SKU de puerta de enlace

En la mayoría de los escenarios, vpn de sitio a sitio proporciona un buen equilibrio entre costos y rendimiento. Para obtener el mayor rendimiento, use ExpressRoute emparejado con Google Cloud Interconnect.

Opciones de conectividad en Azure

ExpressRoute

Más información: La documentación de ExpressRouteEnrutamiento: BGP se usa normalmente a través de circuitos privados para intercambiar prefijos entre Azure y la red. Proveedores de conectividad: ExpressRoute se aprovisiona normalmente a través de un proveedor de ubicación o conectividad (por ejemplo, Equinix, Megaport).

VPN IPsec de sitio a sitio (Azure VPN Gateway)

Información general: Use Azure VPN Gateway para túneles IPsec de sitio a sitio cifrados a través de la red pública de Internet. Para obtener un mayor rendimiento y resiliencia, seleccione una SKU de puerta de enlace adecuada (por ejemplo, SKU de segunda generación y con redundancia de zona, cuando estén disponibles). Más información:Tutorial: Creación de un enrutamiento de conexión VPN S2S: Uso de BGP para intercambiar rutas y admitir túneles activos o activos en varias conexiones.

Para ver un tutorial detallado de vpn de alta disponibilidad entre Google Cloud y Azure, consulte Creación de conexiones VPN de alta disponibilidad entre Google Cloud y Azure.

Sugerencias de implementación (rendimiento de VPN)

Ejemplo de configuración personalizada de IPsec/IKE (valide con la compatibilidad del dispositivo): GCMAES256 para el cifrado/integridad de IPsec, SHA256 para la integridad de IKE, DHGroup14, PFS2048.

Captura de pantalla de un ejemplo de configuración de IPsec/IKE personalizado.

Aprender más:Configurar políticas personalizadas de conexión IPsec/IKE.

Configuración de vpn de sitio a sitio entre Azure y Google Cloud

En el lado de Google Cloud:

  • Cree una puerta de enlace de VPN de alta disponibilidad en su VPC. Tenga en cuenta las dos direcciones IP externas asignadas automáticamente.
  • Cree un enrutador en la nube en la misma región para administrar sesiones BGP.
  • Cree túneles VPN que apunten a las direcciones IP públicas de Azure VPN Gateway.
  • Configure sesiones BGP en Cloud Router mediante las direcciones IP del mismo nivel de BGP intercambiadas con Azure.
  • Asegúrese de que la subred del punto de conexión de PSC sea accesible desde Azure a través del túnel VPN. Cloud Router anuncia automáticamente a Azure las rutas de las subredes de su VPC mediante BGP.

Aprende más:

Nota: No se requiere ninguna configuración de cifrado específica en el lado de Google Cloud. Google Cloud HA VPN negocia automáticamente la configuración de IPsec en función de lo que recibe de la puerta de enlace VPN de Azure.

Configuración del acceso privado a GCS

Private Service Connect (PSC) crea un punto de conexión privado con una dirección IP RFC 1918 estable dentro de la VPC de Google Cloud para acceder a las API de Google, incluido Cloud Storage. Esta dirección IP es el destino que configure en Azure Private Link Service Direct Connect.

  • En la consola de Google Cloud, vaya a Servicios de red>Private Service Connect.

  • Seleccione Conectar un punto de conexión y elija Api de Google como destino.

  • Seleccione Todos los valores de GOOGLE Cloud APIs o VPC-SC en el campo Tipo de lote , según sus requisitos de seguridad.

  • Asigne una dirección IP privada desde la subred de vpc.

    Registre esta dirección IP privada. Lo necesita al configurar el recurso Azure PLS Direct Connect.

Aprende más

Restringir el acceso al bucket de GCS (opcional)

Para restringir aún más el bucket de GCS al acceso exclusivo desde la VPC, puede usar el filtrado de IP del bucket de GCS:

  • Restrinja el acceso a su red de VPC específica de GCP o a sus rangos de IP.

  • Límites: máximo 200 bloques CIDR, 25 redes VPC por cubo.

    Aprende más

Private Link Service (PLS) Direct Connect crea conectividad privada saliente de Azure a una dirección IP de destino. Para GCS, la dirección IP de destino es la dirección IP del punto de conexión de PSC en la VPC de Google Cloud, accesible a través de la VPN o el túnel de interconexión.

  • En el portal de Azure, vaya a Inicio > Base de red > Servicios de Private Link.
  • Seleccione Crear un servicio de vínculo privado.
  • En la pestaña Aspectos básicos, seleccione la misma región Azure que el recurso de Storage Mover.
  • En la pestaña Configuración de salida:
  • Método de conexión: seleccione Dirección IP de destino.
  • Dirección IP: escriba la dirección IP del punto de conexión de GCP Private Service Connect (PSC) que registró anteriormente.
  • Red virtual NAT de origen: seleccione la red virtual que contiene el Azure VPN Gateway
  • Subred NAT de origen: seleccione la subred con conectividad VPN a GCP.
  • Configuración de la dirección IP privada: configure al menos 2 direcciones IP NAT (número par requerido)
  • En la pestaña Seguridad de acceso: seleccione la configuración de visibilidad adecuada (el control de acceso basado en rol solo es más restrictivo).
  • Selecciona Revisar + crear.

Creación y aprobación de conexiones privadas

Después de crear el recurso PLS Direct Connect, cree una conexión privada en Storage Mover y apruebela antes de usarla.

Creación de una conexión privada

  1. Vaya al recurso de Storage Mover en el portal de Azure.
  2. En Administración de recursos, seleccione Puntos de conexión de almacenamiento.
  3. Seleccione la pestaña Conexiones privadas (versión preliminar).
  4. Seleccione Agregar conexiones privadas.
  5. Escriba un nombre para la conexión privada.
  6. Seleccione el recurso Private Link Service Direct Connect que creó.
  7. Seleccione Crear. El aprovisionamiento tarda entre 20 y 30 segundos. Actualice para ver la conexión en la cuadrícula.

Sugerencia

Cree varias conexiones privadas (cada una respaldada por un recurso de PLS Direct Connect independiente) para maximizar el ancho de banda y evitar límites de rendimiento de conexión única.

Aprobación de la conexión privada

  1. Active la casilla situada junto a la conexión privada recién creada.
  2. Seleccione Aprobar.
  3. Espere a que el estado de conexión del servicio Private Link cambie a Aprobado.

Importante

Solo se pueden usar para las tareas de migración las conexiones privadas en estado «Aprobado». Las conexiones en estados pendientes, rechazados o desconectados no aparecen como opciones.

Crea un trabajo de migración con conexiones privadas

Pestaña Aspectos básicos

Campo Value
Tipo de migración Migración multinube
Tipo de origen Almacenamiento de objetos GCS: S3 (versión preliminar)
Tipo de bucket de S3 Privado (versión preliminar)
Nombre Un nombre descriptivo para el trabajo
Description (Opcional) Hasta 1024 caracteres
En la sección Origen:
  • Punto de conexión de origen: seleccione un punto de conexión de origen compatible con GCS S3 existente o seleccione Agregar punto de conexión de origen para crear uno.
  • Subruta de origen: (opcional) especifique una subcarpeta para migrar solo parte de su bucket.
En la sección de destino:
  • Punto de conexión de destino: seleccione un punto de conexión de destino de Azure Blob Storage existente o seleccione Agregar punto de conexión de destino.
  • Subruta de destino: (opcional) especifique una subcarpeta de destino.
En la sección Conexiones privadas (versión preliminar):

Note

Los buckets privados requieren conexiones privadas. Solo se pueden añadir conexiones privadas si están en un estado aprobado.

  • Seleccione Agregar para asociar conexiones privadas aprobadas con este trabajo.
  • Puede asociar varias conexiones privadas para el equilibrio de carga.
  • Solo se pueden agregar conexiones en estado Aprobado.
  • Los pasos restantes del proceso son los mismos que en una migración pública de GCS a Blob.

Troubleshooting

Conectividad y direccionamiento IP

  • Compruebe la dirección IP de destino en Azure PLS: asegúrese de que PLS Direct Connect apunta a la dirección IP del punto de conexión de PSC de GCP. La falta de coincidencia impide la conectividad.
  • Valida la ruta de red: comprueba que los túneles de Cloud VPN muestren el estado Establecido en la Consola de Google Cloud > Conectividad híbrida > VPN.
  • Compruebe BGP: confirme que las sesiones BGP de Cloud Router estén activas y que las subredes de su VPC (incluida la subred del extremo de PSC) se anuncien a Azure.
  • Verifica el punto de conexión de PSC: comprueba que el estado del punto de conexión de PSC sea Conectado en la Consola de Google Cloud > Servicios de red > Private Service Connect.
  • Comprobar la alineación de la región: PLS Direct Connect y Storage Mover deben estar en la misma región Azure. Autenticación (HMAC)
  • Compruebe que la clave de acceso de HMAC y la clave secreta en Azure Key Vault están activas y no han expirado.
  • Confirma que la identidad administrada del punto de conexión de origen tenga el rol Usuario de secretos de Key Vault en tu Key Vault.
  • Confirma que la cuenta de servicio de GCS tenga, como mínimo, los roles Storage Legacy Bucket Reader y Storage Legacy Object Reader en el bucket de destino.
  • Las claves HMAC solo funcionan con la API XML de GCS (no con la API JSON).
  • Después de crear una nueva clave HMAC, espere hasta 60 segundos antes de que se active. Conexiones privadas
  • Solo las conexiones con estado Aprobado aparecen en el asistente de tareas. Comprueba el estado en Puntos de conexión de almacenamiento > Conexiones privadas (versión preliminar).
  • Si el estado es Pendiente: seleccione la conexión y seleccione Aprobar.
  • Si el estado está Desconectado: es posible que el recurso PLS Direct Connect se haya eliminado o modificado. Resolución de problemas: el trabajo de migración ha generado un error. Comprueba los registros de copia y de trabajo en busca de mensajes de error. Causas comunes: credenciales no válidas, conectividad de red. Error de autenticación Compruebe que las claves HMAC de Key Vault son correctas y activas. Compruebe que se ha asignado el rol "Key Vault Secrets User". Error de permiso en el destino: comprueba que la identidad administrada del punto de conexión de destino tenga el rol Contribuidor de datos de blobs de almacenamiento en el contenedor de blobs. La transferencia de datos es lenta Compruebe el ancho de banda de red. GCS puede limitar la velocidad de las solicitudes de API compatibles con S3. Agregue más conexiones privadas. Faltan objetos tras la sincronización: las marcas de tiempo de GCS tienen una granularidad de segundo nivel. Es posible que los objetos modificados en el mismo segundo que la última sincronización no se detecten hasta la siguiente ejecución. Dirección URL de origen rechazada Asegurarse de que la dirección URL usa HTTPS, no hay parámetros ni fragmentos de consulta. Use un nombre de dominio completo válido.

Límites conocidos

  • Máximo de 10 conexiones privadas por suscripción por región (Aprobado + Pendiente + Desconectado combinado). Para obtener más información, consulte Configuración de Private Link Service Direct Connect.
  • PLS Direct Connect debe configurarse en la misma región que el recurso de Storage Mover.
  • La programación no está disponible para el tipo de origen GCS. Los trabajos deben ejecutarse manualmente.
  • Cada trabajo de migración admite la transferencia de hasta 500 millones de objetos.
  • Solo se admite el acceso HTTPS al origen compatible con S3.
  • El origen compatible con S3 debe admitir la autenticación aws Signature Version 4 (SigV4).
  • Máximo de 10 claves HMAC por cuenta de servicio GCS.

Performance

Los siguientes puntos de referencia se midieron mediante Azure VPN Gateway con varios túneles IPsec combinados con conexiones privadas de Storage Mover:

Configuración Rendimiento máximo aproximado
Azure VPN Gateway: 4 túneles IPsec + 1 conexión privada (PSC) ~700-800 MB/s
Azure VPN Gateway: 4 túneles IPsec + 4 conexiones privadas ~950 MB/s (~7-8 Gbps)

Prerequisites

requisitos previos de Azure

  • Una suscripción de Azure activa con permisos para crear y administrar recursos de Azure Storage Mover.
  • Un recurso de Storage Mover implementado en la suscripción de Azure.
  • Un Azure Key Vault para almacenar tus Claves Secretas de Cliente OCI (Clave de Acceso y Clave Secreta).
  • Familiaridad con la jerarquía de recursos de Azure Storage Mover.

Requisitos previos de OCI

  • Una tenencia de Oracle Cloud Infrastructure (OCI) con acceso al bucket de Object Storage que quieres migrar.
  • Claves secretas del cliente generadas para un usuario OCI (ID de clave de acceso + clave secreta).
  • Una Red Virtual en la Nube (VCN) OCI con conectividad a Azure (vía VPN Site-to-Site o FastConnect).
  • Una política IAM que concede al usuario o grupo acceso de lectura a los cubos y objetos destino (por ejemplo: Allow group <G> to read buckets in compartment <C> y Allow group <G> to read objects in compartment <C>).
  • Un punto final privado de OCI Object Storage (o Service Gateway) que proporciona una IP privada estable para el acceso a Object Storage dentro de tu VCN.

Requisitos previos de red privada

  • Un recurso Private Link Service Direct Connect configurado en Azure con la IP del endpoint privado OCI Object Storage como destino.
  • Familiaridad con la documentación de redes de Azure Private Link.

Opciones de conectividad de red privada

Para migrar datos desde un cubo OCI restringido por VCN, primero necesitas una ruta de red privada entre tu VCN OCI y Azure. Azure admite varias opciones de conectividad:

Opción Ruta de conectividad Puntos destacados Compromisos
ExpressRoute + OCI FastConnect Circuito privado a través del proveedor (Equinix, Megaport) Baja latencia, alto rendimiento, rendimiento predecible Tiempo de ejecución, costo, dependencias del proveedor
Site-to-site IPsec VPN (Azure VPN Gateway + OCI Site-to-Site VPN) Túneles cifrados a través de la red pública de Internet Implementación rápida, menor costo Rendimiento variable; límites de rendimiento por SKU de puerta de enlace

En la mayoría de los escenarios, vpn de sitio a sitio proporciona un buen equilibrio entre costos y rendimiento. Para mayor rendimiento, utiliza ExpressRoute emparejado con OCI FastConnect.

Opciones de conectividad en Azure

ExpressRoute

Más información:Documentación de ExpressRoute

Routing: BGP se usa normalmente a través de circuitos privados para intercambiar prefijos entre Azure y tu red.

Proveedores de conectividad: ExpressRoute se aprovisiona normalmente a través de un proveedor de ubicación o conectividad (por ejemplo, Equinix, Megaport).

VPN IPsec de sitio a sitio (Azure VPN Gateway)

Información general: Use Azure VPN Gateway para túneles IPsec de sitio a sitio cifrados a través de la red pública de Internet. Para obtener un mayor rendimiento y resiliencia, seleccione una SKU de puerta de enlace adecuada (por ejemplo, SKU de segunda generación y con redundancia de zona, cuando estén disponibles).

Más información:Tutorial: Creación de una conexión VPN S2S

Enrutamiento: Use BGP para intercambiar rutas y admitir túneles activos o activos en varias conexiones.

Sugerencias de implementación (rendimiento de VPN)

Ejemplo de configuración personalizada de IPsec/IKE (valide con la compatibilidad del dispositivo): GCMAES256 para el cifrado/integridad de IPsec, SHA256 para la integridad de IKE, DHGroup14, PFS2048.

Aprender más:Configurar políticas personalizadas de conexión IPsec/IKE.

Configurar VPN site-to-site entre Azure y OCI

Por el lado de OCI:

  • Crea un Gateway de Enrutamiento Dinámico (DRG) y conéctalo a tu VCN.
  • Crea un objeto Customer-Premises Equipment (CPE) para cada dirección IP pública Azure VPN Gateway.
  • Crea una conexión IPSec (VPN de sitio a sitio) con túneles a las direcciones IP públicas de la puerta de enlace VPN de Azure.
  • Configura BGP (o enrutamiento estático) en el DRG usando las IPs BGP de los pares intercambiadas con Azure.
  • Asegúrate de que la subred privada de Object Storage sea accesible desde Azure a través del túnel VPN; anuncia tus subredes VCN a Azure vía BGP.

Note

Valida los parámetros IPsec/IKE en la conexión IPSec de OCI contra la política de Azure VPN Gateway para que ambos extremos negocien los mismos cifrados.

Más información:VPN OCI Site-to-Site

Configurar el acceso privado al Almacenamiento de Objetos OCI

Un punto final privado de OCI Object Storage (o Service Gateway) proporciona una dirección IP privada estable dentro de tu VCN para acceder a Object Storage. Esta dirección IP es el destino que configure en Azure Private Link Service Direct Connect.

  • En la consola de OCI, ve a Networking> y crea un punto final privado de Object Storage en tu VCN.
  • Asigna una dirección IP privada desde tu subred VCN.
  • Registre esta dirección IP privada. Lo necesita al configurar el recurso Azure PLS Direct Connect.

Restringir el acceso a los buckets de OCI (opcional)

  • Utiliza las políticas de OCI IAM para conceder acceso de lectura de privilegio mínimo y configura la visibilidad del bucket como privado.
  • Opcionalmente, restringe el acceso a tu VCN usando las reglas de endpoint privado y seguridad de red de Object Storage.

Private Link Service (PLS) Direct Connect crea conectividad privada saliente de Azure a una dirección IP de destino. Para OCI, la IP de destino es la IP privada del punto final de OCI Object Storage en tu VCN, accesible a través de tu VPN o túnel FastConnect.

  • En el portal de Azure, ve a Inicio>Base de red>Servicios de Private Link.
  • Selecciona Crear un servicio de enlaces privados.
  • En la pestaña Básicos, selecciona la misma región de Azure que tu recurso de Storage Mover.
  • En la pestaña Configuración de salida:
    • Método de conexión: selecciona Dirección IP de destino.
    • Dirección IP: introduce la dirección IP del endpoint privado OCI Object Storage que has registrado antes.
    • NAT de origen de red virtual: seleccione la red virtual que contiene Azure VPN Gateway.
    • Subred NAT de origen: selecciona la subred con conectividad VPN a OCI.
    • Configuración de dirección IP privada: configurar al menos 2 IP NAT (se requiere número par).
  • En la pestaña de seguridad de acceso : selecciona la configuración de visibilidad adecuada (el control de acceso basado solo en roles es el más restrictivo).
  • Selecciona Revisar + crear.

Creación y aprobación de conexiones privadas

Después de crear el recurso PLS Direct Connect, cree una conexión privada en Storage Mover y apruebela antes de usarla.

Creación de una conexión privada

  1. Vaya al recurso de Storage Mover en el portal de Azure.
  2. En Gestión de recursos, selecciona Puntos de conexión de almacenamiento.
  3. Selecciona la pestaña de conexiones privadas (Vista previa ).
  4. Seleccione Añadir conexiones privadas.
  5. Escriba un nombre para la conexión privada.
  6. Selecciona el recurso Private Link Service Direct Connect que has creado.
  7. Selecciona Crear. El aprovisionamiento tarda entre 20 y 30 segundos. Actualice para ver la conexión en la cuadrícula.

Sugerencia

Cree varias conexiones privadas (cada una respaldada por un recurso de PLS Direct Connect independiente) para maximizar el ancho de banda y evitar límites de rendimiento de conexión única.

Aprobación de la conexión privada

  1. Active la casilla situada junto a la conexión privada recién creada.
  2. Seleccione Aprobar.
  3. Espera a que el estado de la conexión del servicio de enlace privado cambie a Aprobado.

Importante

Solo pueden usarse para las tareas de migración las conexiones privadas que estén en estado Aprobado. Las conexiones en estados pendientes, rechazados o desconectados no aparecen como opciones.

Crea un trabajo de migración con conexiones privadas

Pestaña Aspectos básicos

Campo Value
Tipo de migración Migración multinube
Tipo de origen Almacenamiento de objetos OCI - S3 (Vista previa)
Tipo de bucket de S3 Privado (versión preliminar)
Nombre Un nombre descriptivo para el trabajo
Description (Opcional) Hasta 1.024 caracteres
  • Punto final de origen: selecciona un punto de referencia de origen compatible con OCI S3 existente, o selecciona Añadir punto de enlace de origen para crear uno.
  • Punto final objetivo: selecciona un punto final de destino existente en Azure Blob Storage, o selecciona Añadir punto final objetivo.
  • En la sección Conexiones privadas (versión preliminar), selecciona Agregar para asociar conexiones privadas aprobadas a este trabajo. Puede asociar varias conexiones privadas para el equilibrio de carga.
  • Los pasos restantes del proceso son los mismos que en una migración pública de OCI a Blob.

Troubleshooting

Conectividad y direccionamiento IP

  • Verifica la IP de destino en Azure PLS: asegúrate de que PLS Direct Connect apunte a la dirección IP del punto de conexión privado de OCI Object Storage. Una incompatibilidad impide la conexión.
  • Validar la ruta de red: confirme que los túneles de VPN Site-to-Site de OCI (o el circuito virtual FastConnect) muestran el estado Up en la consola de OCI.
  • Revisa el enrutamiento: confirma que las sesiones BGP de DRG están establecidas y que tus subredes VCN (incluida la subred privada del endpoint) están anunciadas a Azure.
  • Verifique el punto de conexión privado: confirme que el punto de conexión privado de OCI Object Storage esté activo y se resuelva en la dirección IP privada esperada.
  • Comprueba la alineación de la región: PLS Direct Connect y Storage Mover deben estar en la misma región de Azure.

Autenticación

  • Verifica que la Clave de Acceso y la Clave Secreta (OCI Customer Secret Keys) en Azure Key Vault estén activas y correctas.
  • Confirme que la identidad administrada del punto de conexión de origen tenga el rol Usuario de secretos de Key Vault en su instancia de Key Vault.
  • Confirme que el usuario o grupo de OCI tenga una directiva de IAM que conceda acceso de lectura a los cubos y objetos de destino.
  • Si falla la inicialización del cliente S3, utiliza URLs de estilo ruta para cubos cuyos nombres contienen _ o ..

Límites conocidos

  • Máximo de 10 conexiones privadas por suscripción por región (Aprobado + Pendiente + Desconectado combinado).
  • PLS Direct Connect debe configurarse en la misma región que el recurso de Storage Mover.
  • La programación no está disponible para el tipo de origen OCI. Los trabajos deben ejecutarse manualmente.
  • Cada trabajo de migración admite la transferencia de hasta 500 millones de objetos.
  • Solo se admite el acceso HTTPS al origen compatible con S3.
  • El origen compatible con S3 debe admitir la autenticación aws Signature Version 4 (SigV4).
  • Los cubos con nombres no compatibles con DNS (_, .) deben usar URL de tipo ruta.
  • Las Claves Secretas del Cliente por usuario OCI están sujetas a límites de servicio OCI (el valor por defecto es bajo; solicita un aumento si es necesario). Verifica el límite actual en la Consola OCI.

Performance

Los siguientes benchmarks se midieron utilizando Azure VPN Gateway con múltiples túneles IPsec combinados con conexiones privadas de Storage Mover. El rendimiento real depende de tus límites de VCN, VPN/FastConnect y almacenamiento de objetos.

Configuración Rendimiento máximo aproximado
Azure VPN Gateway - 4 túneles IPsec + 1 conexión privada (OCI private endpoint) ~250-300 MB/s
Azure VPN Gateway: 4 túneles IPsec + 4 conexiones privadas ~550 MB/s (~4-4,5 Gbps)

Azure admite varias maneras de conectarse a redes privadas. El mejor enfoque depende de los requisitos de latencia, ancho de banda, seguridad, costo y complejidad operativa.

  • Azure ExpressRoute : conectividad privada y dedicada que no atraviesa la red pública de Internet.
  • VPN IPsec de sitio a sitio: túneles cifrados a través de la red pública de Internet (normalmente mediante Azure VPN Gateway).
  • SD-WAN mediante dispositivos virtuales de red (NVA) - Los dispositivos de terceros proporcionan funciones de VPN y cortafuegos, y pueden terminar los túneles en lugar de usar puertas de enlace nativas.

En general, se prefiere ExpressRoute para el ancho de banda más alto y la latencia más baja. Cuando ExpressRoute no está disponible, use una VPN de sitio a sitio o un diseño basado en SD-WAN/NVA.

Conceptos clave

ExpressRoute: Conectividad privada a Azure a través de un proveedor de conectividad. Normalmente se usa para latencia predecible y mayor rendimiento.

Azure VPN Gateway SKU: El tamaño/SKU de la puerta de enlace afecta al número de túneles y al rendimiento. Elige en función del ancho de banda y la resiliencia requeridos.

Política IPsec/IKE: Algoritmos y parámetros criptográficos utilizados para establecer y asegurar túneles VPN, como familias AES y SHA, grupos DH y PFS.

BGP (Border Gateway Protocol): Enrutamiento dinámico que intercambia prefijos entre redes. Se usa habitualmente para túneles activo/activo y conmutación por error de rutas.

Dispositivo virtual de red (NVA): Un dispositivo de red virtual de terceros, como un cortafuegos o SD-WAN desplegado en Azure. A menudo se utiliza para la inspección avanzada, las políticas y el enrutamiento.

UDR (rutas definidas por el usuario): Rutas personalizadas en Azure que dirigen el tráfico a un siguiente salto específico, como un NVA.

Azure Private Link Service Direct Connect: Capacidad de Azure para crear conectividad privada saliente a una IP de destino, como una IP VPCE DE AWS, para servicios como conexiones privadas de Storage Mover.

Aprobación de conexión privada: Las conexiones privadas pueden requerir aprobación explícita antes de que las cargas de trabajo o los trabajos puedan utilizarlas.

Cuándo usar cada opción

ExpressRoute: elija cuándo necesita un rendimiento predecible, una conectividad privada y un mayor rendimiento para la conectividad híbrida.

VPN sitio a sitio: Elige para una configuración más rápida, menor coste o como ruta de respaldo. El rendimiento depende de las condiciones de internet y del SKU de la pasarela.

SD-WAN/NVA: elija cuándo necesita enrutamiento específico del proveedor, inspección de seguridad o un modelo operativo de SD-WAN existente.

Opción Ruta de conectividad Puntos fuertes típicos Desventajas comunes
ExpressRoute Circuito privado a través de proveedor/centro de datos Baja latencia, alto rendimiento, rendimiento predecible Tiempo de ejecución, costo, dependencias del proveedor
VPN IPsec de sitio a sitio Túneles cifrados a través de la red pública de Internet Implementación rápida, adecuada para la copia de seguridad o recuperación ante desastres Rendimiento variable; límites de rendimiento por puerta de enlace o SKU
SD-WAN / NVAs Los túneles terminan en dispositivos de terceros Directiva avanzada, inspección, características del proveedor Más componentes para administrar; ajuste de tamaño y licencias del dispositivo

Opciones de conectividad en Azure

ExpressRoute

Más información:Documentación de ExpressRoute

Routing: BGP se usa normalmente a través de circuitos privados para intercambiar prefijos entre Azure y tu red.

Proveedores de conectividad: Normalmente, se provisiona ExpressRoute a través de un proveedor de colocation o conectividad, como Equinix o Megaport.

VPN IPsec de sitio a sitio (Azure VPN Gateway)

Información general: Use Azure VPN Gateway para túneles IPsec de sitio a sitio cifrados a través de la red pública de Internet. Para obtener un mayor rendimiento y resiliencia, selecciona un SKU de puerta de enlace adecuado, como los SKU de Generación 2 y los SKU con redundancia de zona, cuando estén disponibles.

Más información:Tutorial: Creación de una conexión VPN S2S

Enrutamiento: Use BGP para intercambiar rutas y admitir túneles activos o activos en varias conexiones.

Sugerencias de implementación (rendimiento de VPN)

Ejemplos de ajustes personalizados de IPsec/IKE (validados según la compatibilidad de tu dispositivo): GCMAES256 para cifrado e integridad IPsec, SHA256 para integridad IKE, DHGroup14, PFS2048.

Captura de pantalla de la directiva ipsec.

Aprender más:Configurar políticas personalizadas de conexión IPsec/IKE.

SD-WAN con aplicaciones virtuales de red (NVA)

Las NVAs de firewall y SD-WAN pueden finalizar túneles VPN, realizar inspecciones y aplicar políticas centralizadas de enrutamiento y seguridad. Este enfoque es útil cuando necesita funcionalidades específicas del proveedor o ya opera una plataforma de SD-WAN entre sitios.

Fortinet: Firewall de próxima generación de FortiGate

Cisco: Catalyst SD-WAN, Meraki SD-WAN

HPE (Aruba Networks):EdgeConnect SD-WAN

Palo Alto Networks: Prisma SD-WAN

Arista (VMware):VeloCloud SD-WAN Virtual Edge

SD-WAN NVA suelen tener licencia como pago por uso (PAYG) o llevar su propia licencia (BYOL). El soporte técnico del proveedor varía según la opción de implementación.

Implementación de ejemplo (FortiGate NVA en Azure)

Seleccione una topología (máquina virtual única, activa/pasiva o activa/activa) en función de los requisitos de disponibilidad y rendimiento.

Elija un tamaño de máquina virtual adecuado (a menudo F o serie D con vCPU superior) y habilite las redes aceleradas donde se admita.

Diseño de red: coloque interfaces en subredes WAN/LAN (y protegidas) y configure reglas de NSG para los puertos vpn y de administración necesarios (por ejemplo, UDP 500/4500 para IPsec).

Enrutamiento: utilice las UDR para dirigir los prefijos de Azure a AWS a través del próximo salto de NVA.

Documentación del proveedor: Para ver los pasos de ejemplo para configurar IPsec entre dispositivos FortiGate, consulte el artículo de la comunidad de Fortinet a continuación.

Configuración de VPN de sitio a sitio entre dispositivos FortiGate (Comunidad fortinet)

Consideraciones sobre los grupos de seguridad

Permitir el tráfico requerido desde los prefijos fuente locales hacia la red virtual de Azure (VNet) usando el principio de menor privilegio.

Importante

Tu VNet de Azure debería tener conectividad con tus recursos locales a través del Private Link Scope direct connect.

Importante

Para las fuentes de compartición SMB de Windows, asegúrate de que el tráfico seguro esté permitido por defecto en el puerto 445. Para fuentes S3, asegúrate de que el tráfico seguro esté permitido por defecto en el puerto 443.

Private Link Service Direct Connect permite a Azure crear conectividad privada saliente a una dirección IP de destino. En este escenario, permite que las conexiones privadas de Storage Mover lleguen a un punto final local a través de la ruta establecida de Azure VNet.

  1. Despliega el recurso PLS Direct Connect en la misma región de Azure que el recurso Storage Mover y la red virtual de Azure utilizada para acceder a tus datos locales.
  2. Activa la función en el portal de Azure utilizando el enlace de vuelo proporcionado: enlace de vuelo del portal de Azure (PLS Direct Connect).
  3. Asegúrate de que el VNet de Azure y la subred seleccionada para el NAT de origen tengan conectividad con la dirección de destino.

Pasos de alto nivel

  1. Cree el recurso Private Link Service (Your Service) para Direct Connect en la región correcta.
  2. Configure Ajustes de salida:
  3. Establece el método de conexión en la dirección IP de destino e introduce la dirección de destino de origen.
  4. Selecciona la red virtual NAT de origen y la subred que puedan enrutar el tráfico hacia tu recurso compartido de archivos.
  5. Configura la configuración de direcciones IP privadas según sea necesario para la resiliencia, como dos o más direcciones en incrementos soportados.

Creación y aprobación de conexiones privadas

Después de crear el recurso de Direct Connect, cree una conexión privada en Storage Mover y apruébela antes de usarla.

  1. En Storage Mover, abra Storage Endpoints y, a continuación, la pestaña Private Connections.
  2. Crea una conexión privada que haga referencia al servicio de enlace privado Direct Connect y luego apruébala para que pueda asociarse a los trabajos.
  3. Utiliza la conexión privada anterior como parte de la operación de creación de empleos para la carga de trabajo de migración de tu pyme.
  4. Seleccione los valores de tipo de migración y tipo de origen correspondientes al montaje SMB sin agente en su inquilino.
  5. Configura el punto final de origen de la SMB (credenciales host/share y Key Vault) y asocia la conexión privada aprobada.
  6. Compruebe que la conexión privada figure y esté en estado Aprobado.
  7. Complete el resto de la configuración del trabajo y ejecute los pasos tal como se documenta para las migraciones de SMB a destinos de Azure.

Troubleshooting

Conectividad y direccionamiento IP

  • Compruebe la IP de destino en Azure PLS: Asegúrese de que la IP de destino de las conexiones directas de Azure Private Link Service apunte al servidor local correcto y accesible. Una discrepancia aquí impedirá el protocolo inicial de la conexión.
  • Validar la ruta de red: Confirma que la infraestructura de red subyacente (por ejemplo, VPN, ExpressRoute o Cloud Interconnect) está establecida y enruta correctamente el tráfico entre el entorno de Azure y la red local.
  • Revisa las configuraciones de Virtual Network: Revisa la virtual network y, según corresponda, la configuración de la pasarela de red para asegurarte de que está activa y asociada con las subredes y grupos de seguridad correctos.

Configuración de red local

Permitir el tráfico de red sobre los puertos requeridos: Verificar que la configuración del cortafuegos permita el tráfico de red entrante sobre los puertos requeridos (Puerto 445 para SMB y Puerto 443 para tráfico S3 y HTTPS) desde la red virtual de Azure.

Limits

  • Los clientes pueden configurar hasta 10 Conexiones Privadas por región. Esto incluye estados de conexión privada en los estados Aprobado, Pendiente y Desconectado.
  • Deberías configurar PLS directamente en la misma región que el recurso Storage Mover.

Performance

Setup ** Rendimiento máximo (Apxmt)**
FortiGate SDWAN con una conexión privada 2 Gbps
2 FortiGate SDWAN, cada uno con túnel VPN y conexión privada 2 Gbps * 2

Pasos siguientes

Necesitamos algunos enlaces de "siguiente paso" para la migración de Oracle.