Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Este artigo descreve como fazer alterações ao grupo de recursos, à assinatura ou ao locatário do Microsoft Entra para seus recursos de nuvem da Sincronização de Arquivos do Azure e contas de armazenamento do Azure.
Ao planejar fazer alterações nos recursos de nuvem de Sincronização de Arquivos do Azure, é importante considerar os recursos de armazenamento ao mesmo tempo. Os seguintes recursos existem:
Recursos de Sincronização de Arquivos do Azure (em ordem hierárquica)
-
Serviço de sincronização de dados -
Servidor registrado -
Grupo de sincronização -
Ponto de extremidade na nuvem -
Ponto de extremidade do servidor
-
-
Na Sincronização de Arquivos do Azure, o único recurso capaz de mover é o recurso de Serviço de Sincronização de Armazenamento. Todos os sub-recursos estão associados ao pai e não podem ser movidos para outro serviço de sincronização de armazenamento.
Recursos de armazenamento do Azure (em ordem hierárquica)
-
Conta de armazenamento -
Compartilhamento de arquivo
-
O único recurso capaz de mover é a conta de armazenamento. Um compartilhamento de arquivo do Azure, como um sub-recurso, não pode ser movido para uma conta de armazenamento diferente.
Combinações com suporte
Ao planejar uma transferência de recursos, contas de armazenamento e o recurso de topo do Sincronização de Arquivos do Azure, chamado Storage Sync Service, precisam ser considerados juntos.
Como prática recomendada, o Serviço de Sincronização de Armazenamento e as contas de armazenamento que têm a sincronização de compartilhamentos de arquivos sempre devem residir na mesma assinatura. Há suporte para estas combinações:
- O Serviço de Sincronização de Armazenamento e as contas de armazenamento estão localizados em grupos de recursos diferentes (mesmo locatário do Azure)
- O Serviço de Sincronização de Armazenamento e as contas de armazenamento estão localizados em assinaturas diferentes (mesmo locatário do Azure)
Importante
Por meio de diferentes combinações de movimentos, um Serviço de Sincronização de Armazenamento e contas de armazenamento podem acabar em assinaturas diferentes, governadas por locatários do Microsoft Entra diferentes. A sincronização até parece estar funcionando, mas essa não é uma configuração com suporte. A sincronização pode parar no futuro sem a capacidade de voltar a uma condição de funcionamento.
Ao planejar sua movimentação de recursos, escolha a seção que corresponder ao seu cenário:
- Mova dentro do mesmo tenant Microsoft Entra
- Migrar para um novo locatário Microsoft Entra
- Mudar para outra região do Azure
Ao planejar a movimentação de recursos, há diferentes considerações para a movimentação dentro do mesmo locatário do Microsoft Entra e a movimentação para um locatário do Microsoft Entra diferente. Ao mover locatários do Microsoft Entra, sempre mova os recursos de sincronização e armazenamento juntos.
Mover-se dentro do mesmo locatário do Microsoft Entra
Uma forma conveniente de mover um recurso de Serviço de Sincronização de Armazenamento é usar o portal do Azure. Navegue até o Serviço de Sincronização de Armazenamento que você deseja mover e selecione Mover na barra de comandos. As mesmas etapas se aplicam à movimentação de uma conta de armazenamento. Você também pode mover todos os recursos em um grupo de recursos dessa maneira. É recomendável mover um grupo de recursos inteiro quando você tem o Serviço de Sincronização de Armazenamento e todas as suas contas de armazenamento usadas nesse grupo de recursos.
Após concluir a mudança, reautorice o acesso sincronizado às suas contas de armazenamento. Veja Azure File Sync autorização de acesso ao armazenamento.
Mover-se para um novo locatário do Microsoft Entra
Recursos individuais, como um Serviço de Sincronização de Armazenamento ou conta de armazenamento, não podem se mover por si mesmos para outro locatário do Microsoft Entra. Somente assinaturas do Azure podem se mover entre locatários Microsoft Entra. Pense em sua estrutura de assinatura no novo locatário do Microsoft Entra. Você pode usar uma assinatura dedicada para Sincronização de Arquivos do Azure.
- Criar uma assinatura do Azure (ou determinar uma existente no locatário antigo que deve ser movido).
- Execute uma assinatura no mesmo locatário do Microsoft Entra do seu Serviço de Sincronização de Armazenamento e todas as contas de armazenamento associadas.
- A sincronização será interrompida. Conclua a movimentação do locatário imediatamente ou restaure a capacidade da sincronização de acessar as contas de armazenamento que foram movidas. Então você poderá mover para o novo locatário do Microsoft Entra mais tarde.
Depois de sequestrar todos os recursos relacionados do Sincronização de Arquivos do Azure em uma assinatura própria, você está pronto para transferir toda a assinatura para o inquilino Microsoft Entra alvo. O guia de assinatura de transferência ajuda você a planejar e executar essa transferência.
Você estará pronto para iniciar a migração assim que tiver um plano e as permissões necessárias:
- No portal do Azure, navegue para a folha Visão Geral da sua assinatura.
- Selecione altere o diretório.
- Siga as etapas do assistente para atribuir o novo locatário do Microsoft Entra.
Após concluir a mudança, reautorice o acesso sincronizado às suas contas de armazenamento. Veja Azure File Sync autorização de acesso ao armazenamento.
Autorização de acesso de armazenamento da Sincronização de Arquivos do Azure
Quando as contas de armazenamento forem movidas para uma nova assinatura ou movidas dentro de uma assinatura para um novo locatário do Microsoft Entra, a sincronização será interrompida. O RBAC (controle de acesso baseado em função) é usado para autorizar a Sincronização de Arquivos do Azure a acessar uma conta de armazenamento e essas atribuições de função não são migradas com os recursos.
Entidade de serviço de Sincronização de Arquivos do Azure
A entidade de serviço Sincronização de Arquivos do Azure deve existir em seu locatário do Microsoft Entra para você autorizar o acesso de sincronização a uma conta de armazenamento.
Quando você cria uma assinatura do Azure hoje, o provedor de recursos Sincronização de Arquivos do Azure Microsoft.StorageSync é registrado automaticamente com sua assinatura. O registro do provedor de recursos disponibiliza um principal de serviço para sincronização no tenant Microsoft Entra que governa a assinatura. Uma entidade de serviço é semelhante a uma conta de usuário no seu Microsoft Entra ID. Você pode usar a entidade de serviço Sincronização de Arquivos do Azure para autorizar o acesso a recursos por meio do RBAC (controle de acesso baseado em função). A única sincronização de recursos que precisa de acesso são as contas de armazenamento que contêm os compartilhamentos de arquivos que devem ser sincronizados. Microsoft.StorageSync deve ser atribuído ao acesso a Dados e Leitor da função interna na conta de armazenamento.
Essa atribuição é feita automaticamente por meio do contexto de usuário referente ao usuário conectado quando você adiciona um compartilhamento de arquivo a um grupo de sincronização ou, em outras palavras, cria um ponto de extremidade na nuvem. Quando uma conta de armazenamento é movida para uma nova assinatura ou locatário do Microsoft Entra, essa atribuição de função é perdida e deve ser restabelecida manualmente.
Importante
Se a assinatura de destino do Azure não tiver sido criada recentemente, verifique se o provedor de recursos Microsoft.StorageSync está registrado com a assinatura. Se não estiver, adicione-o manualmente na mesma folha do portal.
Estabelecer o acesso de sincronização com a uma conta de armazenamento
A entidade de serviço de Sincronização de Arquivos do Azure deve ser usada para autorizar o acesso a uma conta de armazenamento por meio do RBAC (controle de acesso baseado em função). Microsoft.StorageSync deve ser atribuído ao acesso a Dados e Leitor da função interna na conta de armazenamento.
Essa atribuição costuma ser feita automaticamente por meio do contexto de usuário referente ao usuário conectado quando você adiciona um compartilhamento de arquivo a um grupo de sincronização ou, em outras palavras, cria um ponto de extremidade na nuvem. No entanto, quando uma conta de armazenamento é movida para uma nova assinatura ou locatário do Microsoft Entra, essa atribuição de função é perdida e deve ser restabelecida manualmente.
- Entre no portal do Azure e navegue até a conta de armazenamento para a qual você precisa autorizar o acesso de sincronização.
- Selecione IAM (controle de acesso) no sumário à esquerda.
- Selecione a guia Atribuições de função para listar os usuários e aplicativos (entidades de serviço) que têm acesso à sua conta de armazenamento.
- Selecione Adicionar.
- Na guia Função, pesquise e selecione a função Leitor e Acesso a Dados.
- Na guia Membros, tenha Acesso atribuído a selecionado como Usuário, grupo ou entidade de serviço, clique em Selecionar membros e, no campo Selecionar, digite Microsoft.StorageSync. Selecione a função e selecione Salvar. Se a entidade de serviço Microsoft.StorageSync não for encontrada, digite Serviço de Sincronização de Arquivos Híbrido (nome antigo da entidade de serviço), selecione a função e selecione Salvar.
Restaurando acesso para topologia de identidade gerenciada
Esta seção se aplica quando você usa identidades gerenciadas para autorizar o acesso Sincronização de Arquivos do Azure a contas de armazenamento, em vez de usar a abordagem de principal de serviço descrita na autorização de acesso ao armazenamento do Sincronização de Arquivos do Azure.
Se você ativar identidades gerenciadas e mover recursos de armazenamento para outro locatário, a sincronização para. Identidades gerenciadas e funções de RBAC não se transferem. Após concluir a transferência de recursos, reative as identidades gerenciadas e reatribua os papéis RBAC.
Importante
Mesmo quando você move recursos dentro do mesmo tenant Microsoft Entra, as atribuições de funções RBAC não se movem junto com os recursos. Você deve recriá-los manualmente após a mudança para restaurar o acesso de sincronização. Embora o sistema remova automaticamente as atribuições de papéis órfãs, remova-as antes da mudança para manter uma configuração limpa.
Depois de mover seu Serviço de Sincronização de Armazenamento, use o PowerShell para atribuir novas identidades gerenciadas.
Set-AzStorageSyncService -ResourceGroupName <ResourceGroupName> -Name <ManagedIdentityName> -IdentityType <IdentityType>
Quando você vir o novo SPN, pode acessar o portal para criar as atribuições de funções em Contas de Armazenamento e Compartilhamentos de Arquivos de Conta de Armazenamento.
Para saber mais sobre como gerenciar atribuições de função, consulte Listar atribuições de função do Azure e Atribuir funções do Azure.
Mover para uma região diferente do Azure
O Serviço de Sincronização de Armazenamento de recursos de Sincronização de Arquivos do Azure e as contas de armazenamento que contêm compartilhamentos de arquivos que estão sincronizando têm uma região do Azure na qual são implantados. Você determina essa região quando cria um recurso. A região do Serviço de Sincronização de Armazenamento e os recursos da conta de armazenamento devem corresponder. Essas regiões não podem ser alteradas em um dos tipos de recurso após a criação.
Para migrar efetivamente para uma região diferente do Azure, desprovisione seus recursos e contas de armazenamento atuais do Sincronização de Arquivos do Azure. Depois, providencie novos recursos na região de destino e restabelece a sincronização. Para etapas detalhadas de desprovisionamento, veja Modificar a topologia do Sincronização de Arquivos do Azure.
Atribuir uma região diferente a um recurso é diferente de um failover regional, que pode ser suportado dependendo da configuração de redundância da sua conta de armazenamento.
Failover regional
O Arquivos do Azure oferece opções de redundância geográfica para contas de armazenamento. A geo-redundância é uma opção válida e recomendada para proteção contra desastres regionais. No entanto, há uma consideração importante ao usar geo-redundância com o Sincronização de Arquivos do Azure: o subsistema de armazenamento do Azure realiza a replicação de armazenamento entre regiões, independentemente do Sincronização de Arquivos do Azure. Como o Sincronização de Arquivos do Azure sincroniza continuamente arquivos para e de compartilhamentos de arquivos do Azure, a camada de replicação de armazenamento não tem visibilidade no estado de sincronização. Essa condição significa que, se ocorrer um failover antes de todas as operações de sincronização em andamento serem replicadas para a região secundária, você pode ver perda de dados ou inconsistências na secundária. Em operação normal, a geo-redundância não causa perda de dados. O risco é específico para a janela durante um evento de failover.
Cuidado
O failover nunca é um substituto apropriado para provisionar seus recursos na região correta do Azure. Se os recursos estiverem na região "errada", você precisará considerar a interrupção da sincronização e da configuração da sincronização novamente para os novos compartilhamentos de arquivos do Azure implantados na região desejada.
Um failover regional pode ser iniciado pela Microsoft em um evento catastrófico que incapacite os data centers em uma região do Azure por um longo período. A definição do tempo de inatividade que sua empresa pode sofrer pode ser menor do que o tempo em que a Microsoft está preparada para deixar passar antes de iniciar um failover regional. Para uma situação como essa, os failovers também podem ser iniciados por clientes.
Importante
Em caso de failover, abra um chamado de suporte para os Serviços de Sincronização de Armazenamento impactados para que a sincronização funcione novamente.