Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describe cómo realizar cambios a un grupo de recursos, suscripción o inquilino de Microsoft Entra para sus recursos en la nube de Azure File Sync y cuentas de Azure Storage.
Al planear la realización de cambios en los recursos de nube de Azure File Sync, es importante tener en cuenta también a los recursos de almacenamiento. Están disponibles los siguientes recursos:
Recursos de Azure File Sync (en orden jerárquico)
-
Servicio de sincronización de almacenamiento -
Servidor registrado -
Grupo de sincronización -
Punto de conexión en la nube -
Punto de conexión de servidor
-
-
En Azure File Sync, el único recurso capaz de trasladarse es el recurso de servicio de sincronización de almacenamiento. Todos los subrecursos están enlazados a su elemento primario y no se pueden trasladar a otro servicio de sincronización de almacenamiento.
Recursos de Azure Storage (en orden jerárquico)
-
Cuenta de almacenamiento -
Recurso compartido de archivos
-
El único recurso capaz de trasladarse es la cuenta de almacenamiento. Un recurso compartido de archivos de Azure no se puede trasladar a una cuenta de almacenamiento diferente, ya que es un subrecurso.
Combinaciones admitidas
Al planificar un traslado de recursos, es necesario considerar conjuntamente las cuentas de almacenamiento y el recurso de Azure File Sync de primer nivel, llamado Storage Sync Service.
Como procedimiento recomendado, el servicio de sincronización de almacenamiento y las cuentas de almacenamiento que tienen recursos compartidos de archivos que se sincronizarán siempre deben residir en la misma suscripción. Se admiten las siguientes combinaciones:
- Las cuentas de almacenamiento y el servicio de sincronización de almacenamiento se encuentran en grupos de recursos distintos (en el mismo inquilino de Azure)
- Las cuentas de almacenamiento y el servicio de sincronización de almacenamiento se encuentran en suscripciones distintas (en el mismo inquilino de Azure)
Importante
Debido a diferentes combinaciones de movimientos, un servicio de sincronización de almacenamiento y las cuentas de almacenamiento pueden acabar en distintas suscripciones que se rigen por distintos inquilinos de Microsoft Entra. Incluso parecería que la sincronización funciona, pero esta no es una configuración admitida. La sincronización puede detenerse más adelante, sin la posibilidad de volver a un estado en el que funcione.
Al planificar tu movimiento de recursos, elige la sección que se ajuste a tu situación:
- Móvete dentro del mismo tenente de Microsoft Entra
- Traslado a un nuevo tenant de Microsoft Entra
- Trasladarse a otra región de Azure
Al planear el traslado de recursos, existen diferentes consideraciones para el traslado dentro del mismo inquilino de Microsoft Entra y para el traslado a otro inquilino de Microsoft Entra. Al realizar un traslado entre inquilinos de Microsoft Entra, siempre debe mover los recursos de sincronización y almacenamiento a la vez.
Mover dentro del mismo inquilino de Microsoft Entra
Azure Portal es un método práctico para trasladar un recurso de servicio de sincronización de almacenamiento. Navegue hasta al servicio de sincronización de almacenamiento que quiere trasladar y seleccione Mover desde la barra de comandos. Siga los mismos pasos para trasladar una cuenta de almacenamiento. También puede trasladar todos los recursos de un grupo de recursos de esta forma. Se recomienda trasladar el grupo de recursos completo si el servicio de sincronización de almacenamiento y todas las cuentas de almacenamiento que usa están en dicho grupo de recursos.
Tras completar la mudanza, reautoriza el acceso sincronizado a tus cuentas de almacenamiento. Consulta la autorización de acceso al almacenamiento de Azure File Sync.
Creación de un nuevo inquilino de Microsoft Entra
Los recursos individuales, como un servicio de sincronización de almacenamiento o las cuentas de almacenamiento, no se pueden trasladar a un inquilino de Microsoft Entra diferente. Solo las suscripciones de Azure pueden moverse entre inquilinos de Microsoft Entra. Piense en la estructura de suscripción en el nuevo inquilino de Microsoft Entra. Puede usar una suscripción dedicada para Azure File Sync.
- Cree una suscripción de Azure (o bien, identifique una existente en el inquilino anterior que deba trasladarse).
- Realice el traslado de una suscripción en el mismo inquilino de Microsoft Entra del servicio de sincronización de almacenamiento y todas las cuentas de almacenamiento asociadas.
- La sincronización se detendrá. Complete el traslado del inquilino de inmediato o restaure la funcionalidad de sincronización para acceder a las cuentas de almacenamiento que ha trasladado. Luego, podrá pasar al nuevo inquilino de Microsoft Entra más adelante.
Después de sequestrar todos los recursos relacionados de Azure File Sync en su propia suscripción, estás listo para mover toda la suscripción al inquilino objetivo de Microsoft Entra. La guía de suscripción de transferencias te ayuda a planificar y ejecutar dicha transferencia.
Está listo para iniciar la migración una vez que tenga un plan y los permisos necesarios:
- En Azure Portal, vaya a la hoja Información general de la suscripción.
- Seleccione Cambiar directorio.
- Siga los pasos del asistente para asignar el nuevo inquilino de Microsoft Entra.
Tras completar la mudanza, reautoriza el acceso sincronizado a tus cuentas de almacenamiento. Consulta la autorización de acceso al almacenamiento de Azure File Sync.
Autorización de acceso al almacenamiento de Azure File Sync
Cuando las cuentas de almacenamiento se trasladan a una nueva suscripción o se mueven dentro de una suscripción a un nuevo inquilino de Microsoft Entra, la sincronización se detiene. El control de acceso basado en roles (RBAC) se usa para autorizar a Azure File Sync el acceso a una cuenta de almacenamiento, y las asignaciones de roles no se migran con los recursos.
Entidad de servicio de Azure File Sync
La entidad de servicio de Azure File Sync debe existir en el inquilino de Microsoft Entra para poder autorizar el acceso de sincronización a una cuenta de almacenamiento.
Cuando cree una nueva suscripción de Azure actualmente, el proveedor de recursos de Azure File Sync denominado Microsoft.StorageSync se registrará automáticamente con su suscripción. El registro de proveedores de recursos hace que un principal de servicio para sincronización esté disponible en el tenant Microsoft Entra que regula la suscripción. Una entidad de servicio es similar a una cuenta de usuario en Microsoft Entra ID. Puede usar la entidad de servicio de Azure File Sync para autorizar el acceso a los recursos mediante el control de acceso basado en rol (RBAC). La sincronización solo necesita acceso al recurso de las cuentas de almacenamiento que contienen los recursos compartidos de archivos que se deben sincronizar. Microsoft.StorageSync debe tener asignado el rol integrado Lector y acceso a los datos de la cuenta de almacenamiento.
Esta asignación se realiza automáticamente a través del contexto del usuario que ha iniciado sesión cuando se agrega un recurso compartido de archivos a un grupo de sincronización; o, en otras palabras, cuando se crea un punto de conexión de nube. No obstante, cuando una cuenta de almacenamiento se traslada a una nueva suscripción o inquilino de Microsoft Entra, esta asignación de roles se pierde y se debe restablecer manualmente.
Importante
Si la suscripción a Azure de destino no se ha creado recientemente, compruebe que el proveedor de recursos Microsoft.StorageSync está registrado con la suscripción. Si no es así, agréguelo manualmente en la misma hoja del portal.
Establecimiento de acceso de sincronización a una cuenta de almacenamiento
La entidad de servicio de Azure File Sync se debe usar para autorizar el acceso a una cuenta de almacenamiento mediante el control de acceso basado en rol (RBAC). Microsoft.StorageSync debe tener asignado el rol integrado Lector y acceso a los datos de la cuenta de almacenamiento.
Normalmente, esta asignación se realiza automáticamente a través del contexto del usuario que ha iniciado sesión cuando se agrega un recurso compartido de archivos a un grupo de sincronización; o, en otras palabras, cuando se crea un punto de conexión de nube. No obstante, cuando una cuenta de almacenamiento se traslada a una nueva suscripción o inquilino de Microsoft Entra, esta asignación de roles se pierde y se debe restablecer manualmente.
- Inicie sesión en Azure Portal y vaya a la cuenta de almacenamiento para la que necesita volver a autorizar el acceso de sincronización.
- Seleccione Control de acceso (IAM) en la tabla de contenido de la izquierda.
- Seleccione la pestaña Asignaciones de roles de la lista de los usuarios y aplicaciones (entidades de servicio) que tienen acceso a su cuenta de almacenamiento.
- Seleccione Agregar.
- En la pestaña Rol, busque y seleccione el rol Lector y acceso a datos.
- En la pestaña Miembros, seleccione Acceso asignado a como Usuario, grupo o entidad de servicio, haga clic en Seleccionar miembros y, en el campo Seleccionar, escriba Microsoft.StorageSync. Seleccione el rol y seleccione Guardar. Si no encuentra la entidad de servicio Microsoft.StorageSync, escriba Hybrid File Sync Service (antiguo nombre de la entidad de servicio), seleccione el rol y seleccione Guardar.
Restauración del acceso para la topología de identidad gestionada
Esta sección se aplica cuando se utilizan identidades gestionadas para autorizar el acceso Azure File Sync a cuentas de almacenamiento, en lugar de utilizar el enfoque principal de servicio descrito en la autorización de acceso al almacenamiento de Azure File Sync.
Si activas identidades gestionadas y mueves recursos de almacenamiento a otro tenant, la sincronización se detiene. Las identidades gestionadas y los roles en RBAC no se transfieren. Después de completar la transferencia de recursos, vuelve a activar las identidades gestionadas y reasigna los roles RBAC.
Importante
Incluso cuando mueves recursos dentro del mismo tenant de Microsoft Entra, las asignaciones de roles RBAC no se mueven con los recursos. Debe volver a crearlos manualmente después del traslado para restaurar el acceso a la sincronización. Aunque el sistema elimina automáticamente las asignaciones de roles huérfanos, elimínalas antes del traslado para mantener una configuración limpia.
Después de mover tu Servicio de Sincronización de Almacenamiento, usa PowerShell para asignar nuevas identidades gestionadas.
Set-AzStorageSyncService -ResourceGroupName <ResourceGroupName> -Name <ManagedIdentityName> -IdentityType <IdentityType>
Cuando veas el nuevo SPN, puedes ir al portal para crear las asignaciones de roles en Cuentas de Almacenamiento y Cuentas de Almacenamiento compartidos de archivos.
Consulte Enumeración de asignaciones de roles de Azure y Asignación de roles de Azure para obtener más información acerca de cómo administrar las asignaciones de roles.
Traslado a una región distinta de Azure
El recurso de Azure File Sync denominado servicio de sincronización de almacenamiento y las cuentas de almacenamiento que contienen recursos compartidos de archivos que se están sincronizando se implementaron en alguna región de Azure. La región se determina cuando se crea el recurso. Las regiones del servicio de sincronización de almacenamiento y la cuenta de almacenamiento deben coincidir. Estas regiones no se pueden cambiar en ningún tipo de recurso después de su creación.
Para trasladarte efectivamente a otra región de Azure, desprovisiona tus recursos y cuentas de almacenamiento actuales de Azure File Sync. Luego, provisiona nuevos recursos en la región objetivo y restablece la sincronización. Para los pasos detallados de desprovisionamiento, consulte Modificar la topología de Azure File Sync.
Asignar una región diferente a un recurso es diferente de un failover regional, que puede soportarse dependiendo de la configuración de redundancia de tu cuenta de almacenamiento.
Conmutación por error por región
Azure Files ofrece opciones de redundancia geográfica para cuentas de almacenamiento. La geo-redundancia es una opción válida y recomendada para protegerse contra desastres regionales. Sin embargo, hay una consideración importante al usar la geo-redundancia con Azure File Sync: el subsistema de almacenamiento de Azure realiza la replicación de almacenamiento entre regiones, independientemente de Azure File Sync. Como Azure File Sync sincroniza continuamente archivos hacia y desde los compartidos de archivos de Azure, la capa de replicación de almacenamiento no tiene visibilidad sobre el estado de sincronización. Esta condición significa que si ocurre un failover antes de que todas las operaciones de sincronización en curso se repliquen a la región secundaria, puede que se perciban pérdidas de datos o inconsistencias en la secundaria. En funcionamiento normal, la geo-redundancia no causa pérdida de datos. El riesgo es específico de la ventana durante un evento de fallo.
Precaución
La conmutación por error nunca es un sustituto adecuado para aprovisionar los recursos en la región de Azure correcta. Si los recursos se encuentran en la región "incorrecta", debe considerar la posibilidad de detener la sincronización y configurarla nuevamente con los nuevos recursos compartidos de archivos de Azure que se implementaron en la región deseada.
Microsoft puede iniciar una conmutación por error regional durante un evento catastrófico que haga que los centros de datos en una región de Azure se deshabiliten durante un período de tiempo prolongado. La definición del tiempo de inactividad que su empresa puede admitir podría ser menor que el tiempo que Microsoft está preparado para dejar pasar antes de iniciar una conmutación por error regional. En una situación como esta, los clientes también pueden iniciar las conmutaciones por error.
Importante
En caso de conmutación por error, presenta un ticket de soporte para tus servicios de sincronización de almacenamiento afectados para que la sincronización vuelva a funcionar.