Eseguire la migrazione delle risorse di Azure nell'enclave Azure

Lo spostamento delle risorse di Azure in un'enclave è simile allo spostamento delle risorse in un nuovo gruppo di risorse o in una nuova sottoscrizione. Quando si spostano risorse, il gruppo di risorse di destinazione sarebbe un gruppo di risorse del carico di lavoro. Altre informazioni su Azure strumenti, script, modelli o comandi per automatizzare lo spostamento o la migrazione del gruppo di risorse.

È importante notare che le considerazioni seguenti si applicano ancora quando si spostano le risorse in un'enclave o in un carico di lavoro:

  • Non è possibile spostare risorse bloccate o gruppi di risorse.
  • I gruppi di risorse di origine e di destinazione, se si usano le operazioni di spostamento dei gruppi di risorse nel portale di Azure, in REST, in interfaccia della riga di comando di Azure o in Azure PowerShell, vengono temporaneamente bloccati durante le operazioni di spostamento.
  • La configurazione di nuove risorse dipendenti comporta interruzioni per tali risorse fino a quando non vengono riconfigurate.
  • Lo spostamento delle risorse sposta solo tali risorse in un nuovo gruppo di risorse o una nuova sottoscrizione. Non modifica la posizione della risorsa.

Controllo prima di spostare le risorse

Per un elenco di controllo più completo e dettagliato, vedere Elenco di controllo prima di spostare le risorse.

  • Quando si sposta una risorsa, viene modificato anche l'ID della risorsa. Il formato standard per un ID risorsa è subscriptions/{subscriptionId}/resourceGroups/{resourceGroupName}/providers/{resourceProviderNamespace}/{resourceType}/{resourceName}.
    • Quando si sposta una risorsa in un nuovo gruppo di risorse o in una nuova sottoscrizione, si modificano uno o più valori in tale percorso.
    • Se si usa l'ID risorsa ovunque ,ad esempio in dashboard personalizzati, script o modelli, è necessario modificare tale valore.
  • Le sottoscrizioni di origine e di destinazione devono essere attive. Se si verificano problemi durante l'abilitazione di un account disabilitato, contattare Azure supporto tecnico.
  • Le sottoscrizioni di origine e di destinazione devono esistere nello stesso tenant Microsoft Entra.
  • Le risorse da spostare nell'enclave devono supportare l'operazione di spostamento. Per un elenco delle risorse che supportano lo spostamento, vedere Supporto delle operazioni di spostamento per le risorse.
  • Alcuni servizi presentano limitazioni o requisiti specifici durante lo spostamento delle risorse. Se si sta spostando uno dei servizi seguenti, controllare le indicazioni prima di spostarsi.
  • La sottoscrizione di destinazione deve essere registrata per il provider di risorse Microsoft.Mission e per il provider di risorse della risorsa da spostare. In caso contrario, verrà visualizzato un errore che informa che la sottoscrizione non è registrata per un tipo di risorsa.
  • Prima di spostare le risorse, controllare le quote di sottoscrizione per la sottoscrizione in cui si stanno spostando le risorse. Se lo spostamento delle risorse indica che la sottoscrizione supera i limiti, è necessario verificare se è possibile richiedere un aumento della quota.
  • L'account che sposta le risorse deve avere almeno le autorizzazioni seguenti:
    • Microsoft.Resources/subscriptions/resourceGroups/moveResources/action sul gruppo di risorse di origine.
    • Microsoft.Resources/subscriptions/resourceGroups/write sul gruppo di risorse di destinazione.
  • Se si sposta una risorsa con un ruolo di Azure assegnato direttamente alla risorsa (o a una risorsa figlio), l'assegnazione di ruolo non viene spostata e viene isolata. Dopo lo spostamento, è necessario creare nuovamente l'assegnazione di ruolo.
  • Per uno spostamento tra sottoscrizioni, la risorsa e le relative risorse dipendenti devono trovarsi nello stesso gruppo di risorse e devono essere spostate insieme. Ad esempio, una macchina virtuale con dischi gestiti richiede che la macchina virtuale e i dischi gestiti vengano spostati insieme ad altre risorse dipendenti.
    Se si sposta una risorsa in una nuova sottoscrizione, verificare se la risorsa contiene risorse dipendenti e se si trovano nello stesso gruppo di risorse. Se le risorse non si trovano nello stesso gruppo di risorse, verificare se le risorse possono essere combinate nello stesso gruppo di risorse. In tal caso, inserire tutte queste risorse nello stesso gruppo di risorse usando un'operazione di spostamento tra gruppi di risorse.
  • Spostare le risorse in un gruppo di risorse del carico di lavoro significa che tali risorse saranno disciplinate dalle assegnazioni di criteri di Azure Enclave. Lo spostamento delle risorse in un'enclave potrebbe richiedere la modifica delle configurazioni di tali risorse affinché siano conformi alla governance dei criteri di Azure Enclave.

Clienti di anteprima esistenti

Alcuni clienti di Azure Enclave hanno distribuito enclave con build preliminari di anteprima o beta di Azure Enclave o di sistemi predecessori (ad esempio, "enclave di missione"). Se il sistema è stato distribuito in un enclave di missione tradizionale (o un'architettura di zona di destinazione simile), ecco alcuni aspetti da considerare quando si pianifica la migrazione in Azure Enclave:

  • Non è possibile spostare una rete dell'enclave di missione in una community o in un'Enclave.
  • La migrazione di segreti da un'enclave di missione Key Vault a un Key Vault enclave Azure potrebbe richiedere l'uso di moduli Azure PowerShell per eseguire le operazioni seguenti:
    • Esportazione di segreti dall'enclave di missione Key Vault
    • Archiviazione temporanea di tali segreti in locale
    • Caricamento dei segreti nell'enclave Azure Key Vault
  • Lo spostamento di dati da un enclave di missione a un'enclave di Azure enclave richiede la creazione di connessioni ed endpoint dell'enclave.
  • Azure Enclave assegna criteri di Azure a tutti i gruppi di risorse del carico di lavoro. Alcune versioni di anteprima o beta di Azure Enclave avevano assegnato manualmente criteri in ambiti di assegnazione diversi.
  • Alcune distribuzioni di enclave di missione hanno usato tecnologie di connettività di rete diverse, ad esempio gateway VPN e tunnel IPSec. Azure Enclave usa inoltre rete WAN virtuale di Azure e peering di rete virtuale per la propria architettura di rete hub-and-spoke.
  • Alcune distribuzioni di enclave di missione usano blocchi. Prima di spostare le risorse, questi blocchi devono essere rimossi da un utente con privilegi elevati.
  • Alcuni clienti della versione di anteprima di mission enclave utilizzano ruoli personalizzati del controllo degli accessi in base al ruolo (RBAC). Tutte le azioni possibili in Azure Enclave possono essere eseguite con i nostri ruoli RBAC di Azure Enclave.
  • L'accesso a un enclave Azure Enclave tramite una VM di amministrazione è leggermente diverso dall'accesso all'evPAW di un enclave di missione.
  • Se si usa DNS locale/personalizzato: ogni enclave deve distribuire un carico di lavoro del resolver DNS per risolvere gli endpoint privati per Archiviazione di Azure, Key Vault e Log Analytics. Altre informazioni su DNS in Azure Enclave.
    • Se si hanno requisiti per connettersi a un'istanza esistente di DNS altrove, specificare gli indirizzi IP privati del server DNS come campo elenco dei server DNS per la community e le enclave.

References