Déplacement de ressources Azure File Sync dans un autre groupe de ressources, abonnement ou locataire Microsoft Entra

Cet article explique comment apporter des modifications à un groupe de ressources, à un abonnement ou à un locataire Microsoft Entra pour des ressources cloud Azure File Sync et des comptes de stockage Azure.

Pour apporter des modifications aux ressources du cloud Azure File Sync, il est important de prendre en compte en même temps les ressources de stockage. Les ressources qui existent sont les suivantes :

Ressources Azure File Sync (par ordre hiérarchique)

  • Service de synchronisation du stockage
    • Serveur inscrit
    • Groupe de synchronisation
      • Point de terminaison cloud
      • Point de terminaison de serveur

Dans Azure File Sync, la seule ressource déplaçable est la ressource du service de synchronisation du stockage. Toutes les sous-ressources sont liées à leur parent. Elles ne peuvent pas être déplacées dans un autre service de synchronisation du stockage.

Ressources de stockage Azure (par ordre hiérarchique)

  • Compte de stockage
    • Partage de fichiers

La seule ressource déplaçable est le compte de stockage. En tant que sous-ressource, un partage de fichiers Azure ne peut pas être déplacé dans un autre compte de stockage.

Combinaisons prises en charge

Lors de la planification d’un transfert de ressources, les comptes de stockage et la ressource Azure File Sync de premier niveau, appelée Storage Sync Service, doivent être pris en compte ensemble.

Il est recommandé que le service de synchronisation du stockage et les comptes de stockage qui comportent des partages de fichiers synchronisés résident toujours dans le même abonnement. Les combinaisons prises en charge sont les suivantes :

  • Le service de synchronisation du stockage et les comptes de stockage se trouvent dans des groupes de ressources différents (même locataire Azure).
  • Le service de synchronisation du stockage et les comptes de stockage se trouvent dans des abonnements différents (même locataire Azure).

Important

Par le biais de différentes combinaisons de déplacements, un service de synchronisation du stockage et des comptes de stockage peuvent se retrouver dans différents abonnements, régis par différents locataires Microsoft Entra. Même si la synchronisation semble fonctionner, il ne s’agit pas d’une configuration prise en charge. La synchronisation risque de s’arrêter à l’avenir sans possibilité de revenir à un état fonctionnel.

Lorsque vous planifiez votre déplacement de ressources, choisissez la section qui correspond à votre scénario :

Lorsque vous planifiez votre déplacement de ressources, vous devez prendre en compte différentes considérations selon que le déplacement s’effectue au sein du même locataire Microsoft Entra ou dans un autre locataire Microsoft Entra. En cas de déplacement de locataires Microsoft Entra, déplacez toujours les ressources de synchronisation et de stockage ensemble.

Déplacer dans le même locataire Microsoft Entra

Un moyen pratique de déplacer une ressource du service de synchronisation du stockage consiste à utiliser le Portail Azure. Accédez au service de synchronisation du stockage que vous souhaitez déplacer, puis sélectionnez Déplacer dans la barre de commandes. Pour le déplacement d’un compte de stockage, la procédure est la même. Vous pouvez également déplacer toutes les ressources d’un groupe de ressources de cette manière. Il est recommandé de déplacer tout un groupe de ressources lorsque vous disposez du service de synchronisation du stockage et de tous les comptes de stockage utilisés dans ce groupe de ressources.

Après avoir terminé le déménagement, réautorisez l’accès synchronisé à vos comptes de stockage. Voir Azure File Sync autorisation d’accès au stockage.

Déplacer vers un nouveau locataire Microsoft Entra

Les ressources individuelles comme un service de synchronisation du stockage ou un compte de stockage ne peuvent pas se déplacer de manière autonome dans un autre locataire Microsoft Entra. Seuls les abonnements Azure peuvent être déplacés entre les locataires Microsoft Entra. Pensez à votre structure d’abonnement dans le nouveau locataire Microsoft Entra. Vous pouvez utiliser un abonnement dédié pour Azure File Sync.

  1. Créez un abonnement Azure (ou déterminez un abonnement existant dans l’ancien locataire à déplacer).
  2. Effectuez un déplacement d’abonnement au sein du même locataire Microsoft Entra de votre service de synchronisation du stockage et de tous les comptes de stockage associés.
  3. La synchronisation s’arrête. Effectuez immédiatement le déplacement de votre locataire ou restaurez la capacité de la synchronisation à accéder aux comptes de stockage qui ont été déplacés. Vous pourrez passer au nouveau locataire Microsoft Entra ultérieurement.

Après avoir séquestré toutes les ressources Azure File Sync associées dans leur propre abonnement, vous êtes prêt à transférer l'ensemble de l'abonnement vers le locataire Microsoft Entra cible. Le guide d’abonnement de transfert vous aide à planifier et exécuter ce type de transfert.

Vous pouvez commencer la migration une fois que vous disposez d’un plan et des autorisations requises :

  1. Sur le Portail Azure, accédez au panneau Vue d’ensemble de votre abonnement.
  2. Sélectionnez Changer de répertoire.
  3. Suivez les étapes de l’Assistant pour affecter le nouveau locataire Microsoft Entra.

Après avoir terminé le déménagement, réautorisez l’accès synchronisé à vos comptes de stockage. Voir Azure File Sync autorisation d’accès au stockage.

Autorisation d’accès au stockage Azure File Sync

Lorsque les comptes de stockage sont déplacés dans un nouvel abonnement ou au sein d’un abonnement dans un nouveau locataire Microsoft Entra, la synchronisation s’arrête. Le contrôle d’accès en fonction du rôle (RBAC) permet d’autoriser Azure File Sync à accéder à un compte de stockage. Ces attributions de rôle ne sont pas migrées avec les ressources.

Principal de service Azure File Sync

Le principal de service Azure File Sync doit exister dans votre locataire Microsoft Entra pour que vous puissiez autoriser la synchronisation à accéder à un compte de stockage.

À l’heure actuelle, quand vous créez un abonnement Azure, le fournisseur de ressources Azure File Sync Microsoft.StorageSync est automatiquement inscrit avec votre abonnement. L’enregistrement du fournisseur de ressources rend disponible un principal de service pour la synchronisation dans le locataire Microsoft Entra qui régit l’abonnement. Un principal de service est similaire à un compte d’utilisateur dans Microsoft Entra ID. Vous pouvez utiliser le principal de service Azure File Sync pour autoriser l’accès aux ressources par le biais du contrôle d’accès en fonction du rôle (RBAC). Les seules ressources auxquelles la synchronisation a besoin d’accéder sont les comptes de stockage contenant les partages de fichiers à synchroniser. Microsoft.StorageSync doit posséder le rôle intégré Lecteur et accès aux données sur le compte de stockage.

Cette attribution est effectuée automatiquement par le biais du contexte utilisateur de l’utilisateur connecté lorsque vous ajoutez un partage de fichiers à un groupe de synchronisation ou, en d’autres termes, que vous créez un point de terminaison cloud. Lorsqu’un compte de stockage est déplacé vers un nouvel abonnement ou locataire Microsoft Entra, cette attribution de rôle est perdue et doit être rétablie manuellement.

Important

Si l’abonnement Azure cible n’a pas été créé récemment, vérifiez que le fournisseur de ressources Microsoft.StorageSync est inscrit auprès de l’abonnement. Si ce n’est pas le cas, ajoutez-le manuellement dans le même panneau du portail.

Établissement de l’accès de la synchronisation à un compte de stockage

Le principal de service Azure File Sync doit être utilisé pour autoriser l’accès à un compte de stockage par le biais du contrôle d’accès en fonction du rôle (RBAC). Microsoft.StorageSync doit posséder le rôle intégré Lecteur et accès aux données sur le compte de stockage.

Cette attribution est en général effectuée automatiquement par le biais du contexte utilisateur de l’utilisateur connecté lorsque vous ajoutez un partage de fichiers à un groupe de synchronisation ou, en d’autres termes, que vous créez un point de terminaison cloud. Cependant, lorsqu’un compte de stockage est déplacé vers un nouvel abonnement ou locataire Microsoft Entra, cette attribution de rôle est perdue et doit être rétablie manuellement.

Une image montrant le principal de service Microsoft.StorageSync disposant du rôle Lecteur et accès aux données sur un compte de stockage.

  1. Connectez-vous au portail Azure et accédez au compte de stockage pour lequel vous devez ré-autoriser l’accès à la synchronisation.
  2. Sélectionnez Contrôle d’accès (IAM) dans la table des matières à gauche.
  3. Sélectionnez l’onglet Attributions de rôle pour dresser la liste des utilisateurs et des applications (principaux de service) ayant accès à votre compte de stockage.
  4. Sélectionnez Ajouter.
  5. Dans l’onglet Rôle, recherchez et sélectionnez le rôle Lecteur et accès aux données.
  6. Dans l’onglet Membres, assurez-vous d’avoir Accès affecté à sélectionné en tant qu’Utilisateur, groupe ou principal de service, cliquez sur Sélectionner les membres et dans le Champ Sélectionner, tapez Microsoft.StorageSync. Sélectionnez le rôle, puis sélectionnez Enregistrer. Si le principal de service Microsoft.StorageSync est introuvable, tapez Hybrid File Sync Service (ancien nom du principal de service), sélectionnez le rôle, puis sélectionnez Enregistrer.

Restauration de l’accès pour la topologie d’identité gérée

Cette section s’applique lorsque vous utilisez des identités gérées pour autoriser l’accès Azure File Sync aux comptes de stockage, plutôt que d’utiliser l’approche principale de service décrite dans l’autorisation d’accès au stockage Azure File Sync.

Si vous activez les identités gérées et transférez les ressources de stockage vers un autre locataire, la synchronisation s’arrête. Les identités gérées et les rôles RBAC ne se transfèrent pas. Après avoir terminé le transfert de ressources, réactivez les identités gérées et réattribuez les rôles RBAC.

Important

Même lorsque vous déplacez des ressources dans le même locataire Microsoft Entra, les attributions de rôles RBAC ne se déplacent pas avec les ressources. Vous devez les recréer manuellement après le déplacement pour restaurer l’accès à la synchronisation. Bien que le système supprime automatiquement les attributions de rôles orphelins, supprimez-les avant le déplacement pour maintenir une configuration propre.

Après avoir déplacé votre service de synchronisation de stockage, utilisez PowerShell pour attribuer de nouvelles identités gérées.

Set-AzStorageSyncService -ResourceGroupName <ResourceGroupName> -Name <ManagedIdentityName> -IdentityType <IdentityType>

Lorsque vous voyez le nouveau SPN, vous pouvez aller sur le portail pour créer les attributions de rôles sur les comptes de stockage et les partages de fichiers de comptes de stockage.

Pour en savoir plus sur la gestion des attributions de rôles, consultez Lister les attributions de rôle Azure et Attribuer des rôles Azure.

Déplacement dans une autre région Azure

La ressource Azure File Sync Storage Sync Service et les comptes de stockage contenant des partages de fichiers synchronisés sont déployés dans une région Azure spécifique. Celle-ci est déterminée lors de la création de la ressource. La région du service de synchronisation du stockage et celle des ressources de compte de stockage doivent correspondre. Ces régions ne peuvent être modifiées pour aucun des deux types de ressources après leur création.

Pour passer efficacement à une autre région Azure, déprovisionnez vos ressources et comptes de stockage Azure File Sync actuels. Ensuite, prévoyez de nouvelles ressources dans la région cible et rétablissez la synchronisation. Pour des étapes détaillées de déprovisionnement, voir Modifier la topologie Azure File Sync.

Attribuer une région différente à une ressource est différent d’un basculement régional, qui peut être pris en charge selon le réglage de redondance de votre compte de stockage.

Basculement régional

Azure Files offre des options de géo-redondance pour les comptes de stockage. La géo-redondance est une option valide et recommandée pour se protéger contre les catastrophes régionales. Cependant, il y a un aspect important à considérer lors de l'utilisation de la géo-redondance avec Azure File Sync : le sous-système de stockage d'Azure effectue la réplication entre régions, indépendamment d'Azure File Sync. Parce que Azure File Sync synchronise en continu les fichiers vers et depuis les partages de fichiers Azure, la couche de réplication de stockage n’a aucune visibilité sur l’état de synchronisation. Cette condition signifie que si un basculement survient avant que toutes les opérations de synchronisation en cours ne soient répliquées vers la région secondaire, vous pouvez constater une perte de données ou des incohérences sur la secondaire. En fonctionnement normal, la géo-redondance ne cause pas de perte de données. Le risque est spécifique à la fenêtre lors d’un événement de basculement.

Attention

Le basculement ne constitue jamais un substitut approprié au fait de provisionner les ressources dans la bonne région Azure. Si vos ressources se trouvent dans la « mauvaise » région, vous devez envisager d’arrêter la synchronisation et de la réactiver sur de nouveaux partages de fichiers Azure déployés dans la région de votre choix.

Un basculement régional peut être lancé par Microsoft dans le cas d’un événement grave qui rend les centres de données d’une région Azure inopérants pendant une période prolongée. Il se peut que la définition du temps d’arrêt que votre entreprise peut supporter soit inférieure à la période que Microsoft est prêt à laisser passer avant d’entamer un basculement régional. Pour de telles situations, les basculements peuvent également être initiés par les clients.

Important

En cas de basculement, déposez un ticket de support pour vos services de synchronisation de stockage concernés afin que la synchronisation fonctionne à nouveau.

Voir aussi