Prerequisiti di rete di Spostamento archiviazione

Azure Storage Mover è un servizio progettato per semplificare la migrazione dei dati agli account di archiviazione Azure. Per le organizzazioni che assegnano priorità alla sicurezza e alla conformità, l'integrazione di Storage Mover con rete privata di Azure garantisce che i dati sensibili e le credenziali rimangano protetti durante il processo di migrazione.

Annotazioni

Spostamento archiviazione di Azure supporta origini dati e destinazioni locali e cloud. Le origini dati locali vengono migrate nell'archiviazione di Azure usando uno o più agenti, mentre le origini dati cloud vengono migrate usando direttamente il servizio Storage Mover.

Questo articolo è incentrato sui prerequisiti per la connessione dell'infrastruttura locale ad Azure e include considerazioni sulla rete privata.

La comunicazione di Azure Storage Mover avviene tramite HTTPS. Questa comunicazione crittografata rende le migrazioni su Internet pubblica sufficientemente sicure per molte organizzazioni. Queste organizzazioni, ad esempio, potrebbero non richiedere un accesso di rete privata ai loro account di archiviazione e insiemi di credenziali delle chiavi. Per le organizzazioni che assegnano priorità alla sicurezza e alla conformità, l'integrazione di Storage Mover con rete privata di Azure garantisce che i dati sensibili e le credenziali rimangano protetti durante il processo di migrazione. Queste configurazioni iniziano in genere con la creazione di una rete virtuale di Azure, che funge da base per la connettività sicura. Per altre informazioni sulle reti virtuali di Azure, vedere Che cos'è una rete virtuale di Azure.

Importante

Attualmente, Storage Mover può essere configurato per instradare i dati di migrazione dall'agente all'account di archiviazione di destinazione tramite collegamento privato. Gli heartbeat e i certificati di calcolo ibrido possono anche essere instradati a un endpoint del servizio Azure Arc privato nella rete virtuale (VNet). Alcuni traffici di Storage Mover non possono essere instradati tramite collegamento privato e vengono instradati sull'endpoint pubblico di una risorsa Storage Mover. Questi dati includono messaggi di controllo, telemetria di avanzamento e log di copia.

Per collegare l'infrastruttura locale ad Azure, le organizzazioni devono abilitare la connettività ibrida. Questo collegamento ibrido può essere creato usando una VPN da sito a sito tramite il gateway VPN di Azure o Azure ExpressRoute. Entrambe le opzioni stabiliscono tunnel privati che consentono l'accesso sicuro alle risorse di Azure. Per altre informazioni sul gateway VPN di Azure o ExpressRoute, vedere Che cos'è un gateway VPN di Azure o Che cos'è Azure ExpressRoute.

Gli endpoint privati svolgono anche un ruolo fondamentale in questo approccio, consentendo l'accesso privato a servizi come account di archiviazione di Azure e Azure Key Vault. Questi endpoint si trovano all'interno di una subnet della rete virtuale e richiedono record DNS (Domain Name System) per risolvere correttamente gli indirizzi IP privati. Durante l'installazione, gli utenti possono configurare una zona DNS privata per gestire questi record. Per altre informazioni sugli endpoint privati, vedere Che cos'è un endpoint privato di Azure.

Questo articolo descrive i requisiti principali e i passaggi di configurazione necessari per distribuire Mover di Archiviazione di Azure in un ambiente di rete privata.

Panoramica della rete

Quando Mover di Archiviazione di Azure viene distribuito in un ambiente di rete privata, è necessario configurare diversi componenti per garantire un funzionamento sicuro ed efficiente. L'agente di spostamento archiviazione, che esegue le attività di migrazione dei dati effettive, deve connettersi a vari servizi di Azure. Alcuni di questi servizi supportano endpoint privati, mentre altri richiedono l'accesso agli endpoint pubblici.

Porte richieste

Un agente di spostamento di archiviazione supporta sia i client SMB che NFS. L'elenco di porte seguente deve essere abilitato tra una macchina virtuale dell'agente di Spostamento archiviazione, una macchina virtuale di archiviazione e una condivisione file di Azure.

Servizio Porta e protocollo Macchina virtuale di origine Obiettivo
SMB 445/TCP Macchina virtuale dell'agente Server di condivisione SMB locale
NFS 2049/TCP Macchina virtuale dell'agente Server di condivisione NFS locale
Destinazione del BLOB o della condivisione file 443/HTTPS Macchina virtuale dell'agente Condivisione file di Azure

Servizi ed endpoint necessari

Nella tabella seguente viene fornito un riepilogo dei servizi necessari, dei relativi tipi di endpoint e del supporto dell'accesso privato. Poiché le impostazioni di rete devono consentire all'agente di spostamento archiviazione di connettersi tramite HTTPS agli endpoint del servizio, viene incluso anche il nome di dominio completo (FQDN).

Servizio Necessario per Supporta endpoint privati Nome di dominio completo
Registro artefatti Microsoft Aggiornamenti dell'agente mcr.microsoft.com
Servizio Spostamento archiviazione Heartbeat dell'agente e assegnazioni dei processi di migrazione <region>.agentgateway.prd.azsm.azure.com
Centri eventi Pubblicazione dei log di copia evhns-sm-ur-prd-<region>.servicebus.windows.net
Arco Azzurro Registration ✅ (tramite Arc Private Link Scope) *.guestconfiguration.azure.com e
*.his.arc.azure.com
Microsoft Entra ID Registration login.microsoftonline.com e
pas.windows.net
Azure Resource Manager Registration management.azure.com
Account di archiviazione (BLOB flat) Obiettivi di lavoro *.blob.core.windows.net
Account di archiviazione (BLOB HNS) Obiettivi di lavoro *.blob.core.windows.net e
*.dfs.core.windows.net
Account di archiviazione (file) Obiettivi di lavoro *.file.core.windows.net
Archivio di chiavi Credenziali di accesso all'endpoint dell'origine dati, se necessario *.vault.azure.net

Le sezioni seguenti illustrano in dettaglio i componenti necessari, le dipendenze degli endpoint pubblici e le considerazioni sulla rete per la distribuzione di Storage Mover in una rete privata.

Requisiti di rete privata

Una risorsa di spostamento archiviazione all'interno della gerarchia di Spostamento archiviazione, è la risorsa di primo livello del servizio distribuita nella sottoscrizione di Azure. Tutti gli aspetti del servizio e della migrazione vengono controllati da questa risorsa. Tuttavia, gli agenti di spostamento dell'archiviazione eseguono la maggior parte del lavoro di migrazione. Gli agenti mover di archiviazione sono macchine virtuali all'interno della rete usate per facilitare le migrazioni eseguendo il trasferimento dei dati.

Per assicurarsi che un agente di spostamento archiviazione possa funzionare all'interno di una rete privata, deve connettersi a diversi servizi di Azure. Alcuni di questi servizi supportano endpoint privati, mentre altri richiedono l'accesso agli endpoint pubblici.

Per assicurarsi che un agente di Spostamento archiviazione si connetta privatamente alle risorse di Azure, sono necessari i componenti seguenti:

  • Rete virtuale di Azure:
    Una rete virtuale di Azure è una rete isolata all'interno di Azure che fornisce le basi per la connettività privata. Consente di definire subnet, configurare il routing e configurare gruppi di sicurezza di rete (NSG) per controllare il flusso del traffico. La rete virtuale funge da backbone per connettere l'infrastruttura locale alle risorse di Azure in modo sicuro.
  • Gateway VPN o ExpressRoute:
    È possibile usare un gateway VPN o Azure ExpressRoute per collegare la rete locale alla rete virtuale di Azure. Un gateway VPN viene usato per le connessioni VPN da sito a sito tra reti, mentre ExpressRoute fornisce una connessione privata dedicata. Entrambe le opzioni consentono la comunicazione sicura tra l'infrastruttura locale e le risorse di Azure.
  • Endpoint privati:
    Gli endpoint privati di Azure sono risorse che possono connettere in modo sicuro i servizi di Azure usando un indirizzo IP privato dalla rete virtuale. È possibile limitare l'accesso ai client nella rete virtuale creando una risorsa endpoint privato e assegnandola a un'altra risorsa preesistente, ad esempio un account di archiviazione o un insieme di credenziali delle chiavi.
  • Configurazione DNS:
    Per risolvere gli indirizzi IP degli endpoint privati delle risorse è una configurazione DNS appropriata. Poiché è possibile creare una zona DNS privata e collegarla alla rete virtuale durante la creazione dell'endpoint privato, questa configurazione può essere eseguita durante l'installazione.

È anche possibile accedere a tutti i servizi che supportano endpoint privati come endpoint pubblici, anche se alcune risorse possono essere configurate per rifiutare o consentire connessioni pubbliche.

Il diagramma seguente illustra un esempio di topologia di risorsa per abilitare la connettività privata a tutti gli endpoint che lo supportano.

Annotazioni

Questa configurazione è una delle numerose configurazioni possibili per una rete privata e non include tutti i componenti coinvolti nella configurazione di rete, ad esempio DNS, proxy e peering di rete virtuale.

Diagramma che illustra un esempio di topologia di risorsa per abilitare la connettività privata a tutti gli endpoint che lo supportano.

1 Gli ambiti di collegamento privato Arc forniscono l'accesso a tre servizi Arc, come illustrato nell'immagine. Il servizio Extensions Arc non viene utilizzato dall'agente di trasferimento dello storage. Viene visualizzato disattivato nell'immagine per evitare confusione.
2 Sia gli ambiti di collegamento privato Arc che i tre servizi Arc a cui si connettono possono essere entrambi accessibili direttamente tramite endpoint pubblici. L'ambito del collegamento privato Arc può essere configurato per abilitare o disabilitare l'accesso alla rete pubblica.
3 La procedura consigliata consiste nell'usare più reti virtuali di Azure. Usare il gateway VPN di Azure per connettersi alla rete virtuale "hub". Usare una seconda rete virtuale "hub-and-spoke", connessa all'hub utilizzando il peering di reti virtuali, per contenere le risorse. Per indicazioni dettagliate, vedere Che cos'è una zona di destinazione di Azure.

Dipendenze degli endpoint pubblici

Nonostante l'accento sulla rete privata, alcuni servizi di Storage Mover necessari sono accessibili solo tramite endpoint pubblici, come illustrato nel diagramma precedente. Questi servizi possono essere accessibili in modo sicuro tramite endpoint pubblici usando il peering Microsoft ExpressRoute, che fornisce un tunnel privato ai servizi di Azure. Per altre informazioni, vedere Peering Microsoft.

Per il corretto funzionamento dell'Agente di spostamento dello storage, gli endpoint seguenti devono essere accessibili tramite endpoint pubblici:

  • Microsoft Artifact Registry per gli aggiornamenti automatici degli agenti.
  • Servizio di spostamento archiviazione per gli heartbeat dell'agente e il coordinamento dei processi.
  • Hub eventi per la pubblicazione dei log di copia.
  • Azure AD/Microsoft Entra ID per la registrazione e la gestione delle identità.
  • Azure Resource Manager per la registrazione e la gestione delle risorse.

Considerazioni sul server con abilitazione di Arc

L'Agente di Storage Mover è un server abilitato per Arc e richiede la connettività a diversi servizi di Azure. Poiché molti servizi Arc non supportano direttamente le risorse dell'endpoint privato di Azure, è necessario determinare se i requisiti includono la comunicazione privata con Arc. In tal caso, l'approccio consigliato consiste nel configurare un ambito di collegamento privato di Azure Arc.

Un ambito di collegamento privato consente di mantenere la connettività privata facilitando il flusso dei dati tra gli endpoint privati e i servizi Arc richiesti dall'agente di Spostamento archiviazione. Per altre informazioni sugli ambiti di collegamento privato arc, vedere Usare il collegamento privato di Azure per connettere in modo sicuro i server ad Azure Arc.

Annotazioni

Gli ambiti di collegamento privato di Azure Arc non sono necessari per gli Account di archiviazione o i Key Vault.

Considerazioni aggiuntive sulla rete

Oltre ai componenti di base, esistono considerazioni sulle reti che possono essere configurate per migliorare la sicurezza e le funzionalità del Storage Mover Agent. Tuttavia, queste configurazioni sono facoltative, dipendono dai requisiti di rete specifici e possono influire sulle prestazioni di rete, soprattutto se non configurate correttamente.

Supporto proxy

L'Agente di Storage Mover supporta i proxy esterni HTTP e HTTPS. La configurazione viene eseguita tramite la shell dell'agente all'interno del menu Aggiorna configurazione rete della sezione Configurazione di rete. Quando richiesto, selezionare Proxy e immettere il nome di dominio completo (FQDN) o l'indirizzo IP del proxy. Se necessario, includere il numero di porta. L'esempio seguente illustra i passaggi di configurazione:

Screenshot che mostra la schermata di configurazione del proxy nell'agente di spostamento dell'archiviazione.

Ispezione SSL

Se la rete esegue l'intercettazione SSL, l'agente potrebbe non riconoscere i certificati modificati. Attualmente, l'aggiunta di certificati personalizzati all'agente non è supportata. Per evitare problemi, aggiungere gli endpoint necessari alla lista di autorizzazione per bypassare l'ispezione SSL. Questi endpoint sono disponibili nella sezione Panoramica della rete .