Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Den här artikeln beskriver hur du gör ändringar i resursgrupp, prenumeration eller Microsoft Entra-klientorganisation för dina Azure File Sync-molnresurser och Azure Storage-konton.
När du planerar att göra ändringar i Azure File Sync-molnresurserna är det viktigt att tänka på lagringsresurserna samtidigt. Följande resurser finns:
Azure File Sync-resurser (i hierarkisk ordning)
-
Synkroniseringstjänst för lagring -
Registrerad server -
Synkroniseringsgrupp -
Molnslutpunkt -
Serverslutpunkt
-
-
I Azure File Sync är den enda resursen som kan flytta lagringssynkroniseringstjänsten resursen. Alla underresurser är bundna till sina överordnade resurser och kan inte flyttas till en annan lagringssynkroniseringstjänst.
Azure Storage-resurser (i hierarkisk ordning)
-
Lagringskonto -
Filresurs
-
Den enda resurs som kan flyttas är lagringskontot. En Azure-filresurs kan som en underresurs inte flyttas till ett annat lagringskonto.
Kombinationer som stöds
När man planerar en resursflytt måste lagringskonton och den övergripande resursen Azure File Sync, kallad Storage Sync Service, beaktas tillsammans.
Bästa praxis är att Tjänsten för synkronisering av lagring och de lagringskonton som har synkroniserade filresurser alltid ska finnas i samma prenumeration. Dessa kombinationer stöds:
- Lagringssynkroniseringstjänst och lagringskonton finns i olika resursgrupper (samma Azure-klientorganisation)
- Lagringssynkroniseringstjänst och lagringskonton finns i olika prenumerationer (samma Azure-klientorganisation)
Viktigt!
Genom olika kombinationer av flyttningar kan en tjänst för synkronisering av lagring och lagringskonton hamna i olika prenumerationer, som styrs av olika Microsoft Entra-klienter. Synkroniseringen verkar till och med fungera, men det här är inte en konfiguration som stöds. Synkroniseringen kan stoppas i framtiden utan möjlighet att återgå till ett arbetstillstånd.
När du planerar din resursflytt, välj den sektion som matchar ditt scenario:
- Flytta inom samma Microsoft Entra-tenant
- Flytta till en ny Microsoft Entra-tenant
- Flytta till en annan Azure-region
När du planerar din resursflytt finns det olika överväganden för att flytta inom samma Microsoft Entra-klientorganisation och flytta över till en annan Microsoft Entra-klientorganisation. När du flyttar Microsoft Entra-klienter flyttar du alltid synkroniserings- och lagringsresurser tillsammans.
Flytta inom samma Microsoft Entra-klientorganisation
Ett praktiskt sätt att flytta en Storage Sync Service-resurs är att använda Azure Portal. Gå till den lagringssynkroniseringstjänst som du vill flytta och välj Flytta från kommandofältet. Samma steg gäller för att flytta ett lagringskonto. Du kan också flytta alla resurser i en resursgrupp på det här sättet. Att flytta en hel resursgrupp rekommenderas när du har Tjänsten för synkronisering av lagring och alla dess använda lagringskonton i den här resursgruppen.
Efter att flytten är klar, auktorisera synkroniseringsåtkomst igen till dina lagringskonton. Se Azure File Sync storage access authorization.
Flytta till en ny Microsoft Entra-klientorganisation
Enskilda resurser som en Tjänst för lagringssynkronisering eller lagringskonto kan inte flyttas själva till en annan Microsoft Entra-klientorganisation. Endast Azure-prenumerationer kan flyttas mellan Microsoft Entra-klienter. Tänk på din prenumerationsstruktur i den nya Microsoft Entra-klientorganisationen. Du kan använda en dedikerad prenumeration för Azure File Sync.
- Skapa en Azure-prenumeration (eller bestäm en befintlig i den gamla klientorganisationen som ska flyttas).
- Utför en prenumerationsflytt inom samma Microsoft Entra-klientorganisation för storage sync-tjänsten och alla associerade lagringskonton.
- Synkroniseringen stoppas. Slutför din klientflytt omedelbart eller återställ synkroniseringens möjlighet att komma åt lagringskontona som flyttades. Du kan sedan flytta till den nya Microsoft Entra-klientorganisationen senare.
Efter att du har samlat alla relaterade Azure File Sync-resurser i en egen prenumeration är du redo att flytta hela prenumerationen till mål-Microsoft Entra-hyresgästen. Guiden för överföringsprenumeration hjälper dig att planera och genomföra en sådan överföring.
Du är redo att starta migreringen när du har en plan och de behörigheter som krävs:
- I Azure Portal går du till bladet Översikt för prenumeration.
- Välj Ändra katalog.
- Följ stegen i guiden för att tilldela den nya Microsoft Entra-klientorganisationen.
Efter att flytten är klar, auktorisera synkroniseringsåtkomst igen till dina lagringskonton. Se Azure File Sync storage access authorization.
Åtkomstauktorisering för Azure File Sync-lagring
När lagringskonton flyttas till antingen en ny prenumeration eller flyttas inom en prenumeration till en ny Microsoft Entra-klientorganisation stoppas synkroniseringen. Rollbaserad åtkomstkontroll (RBAC) används för att ge Azure File Sync åtkomst till ett lagringskonto och dessa rolltilldelningar migreras inte med resurserna.
Tjänstens huvudnamn för Azure File Sync
Tjänstens huvudnamn för Azure File Sync måste finnas i din Microsoft Entra-klientorganisation innan du kan auktorisera synkroniseringsåtkomst till ett lagringskonto.
När du skapar en ny Azure-prenumeration i dag registreras Azure File Sync-resursprovidern Microsoft.StorageSync automatiskt med din prenumeration. Registrering av resursleverantörer gör en tjänsteprincipal för synkronisering tillgänglig i Microsoft Entra-tenanten som styr prenumerationen. Ett huvudnamn för tjänsten liknar ett användarkonto i ditt Microsoft Entra-ID. Du kan använda tjänstens huvudnamn för Azure File Sync för att auktorisera åtkomst till resurser via rollbaserad åtkomstkontroll (RBAC). Den enda resurssynkronisering som behöver åtkomst till är dina lagringskonton som innehåller de filresurser som ska synkroniseras. Microsoft.StorageSync måste tilldelas den inbyggda rollen Läsare och Dataåtkomst på lagringskontot.
Den här tilldelningen görs automatiskt via användarkontexten för den inloggade användaren när du lägger till en filresurs i en synkroniseringsgrupp, eller med andra ord skapar du en molnslutpunkt. När ett lagringskonto flyttas till en ny prenumeration eller Microsoft Entra-klientorganisation går rolltilldelningen förlorad och måste återupprättas manuellt.
Viktigt!
Om azure-målprenumerationen inte har skapats nyligen kontrollerar du att Resursprovidern Microsoft.StorageSync har registrerats med prenumerationen. Om den inte är det lägger du till den manuellt på samma portalblad.
Upprätta synkroniseringsåtkomst till ett lagringskonto
Tjänstens huvudnamn för Azure File Sync måste användas för att auktorisera åtkomst till ett lagringskonto via rollbaserad åtkomstkontroll (RBAC). Microsoft.StorageSync måste tilldelas den inbyggda rollen Läsare och Dataåtkomst på lagringskontot.
Den här tilldelningen görs vanligtvis automatiskt via användarkontexten för den inloggade användaren när du lägger till en filresurs i en synkroniseringsgrupp, eller med andra ord skapar du en molnslutpunkt. Men när ett lagringskonto flyttas till en ny prenumeration eller Microsoft Entra-klientorganisation går rolltilldelningen förlorad och måste återupprättas manuellt.
- Logga in på Azure Portal och gå till det lagringskonto som du behöver autentisera synkroniseringsåtkomsten till igen.
- Välj Åtkomstkontroll (IAM) i den vänstra innehållsförteckningen.
- Välj fliken Rolltilldelningar för att visa en lista över användare och program (tjänstens huvudnamn) som har åtkomst till ditt lagringskonto.
- Markera Lägga till.
- På fliken Roll söker du efter och väljer rollen Läsare och Dataåtkomst .
- På fliken Medlemmar har du tilldelad åtkomst till vald som Användare, grupp eller tjänstens huvudnamn, klickar på Välj medlemmar och i fältet Välj skriver du Microsoft.StorageSync. Välj rollen och välj Spara. Om tjänstens huvudnamn för Microsoft.StorageSync inte hittas skriver du Hybrid File Sync Service (gammalt namn på tjänstens huvudnamn), väljer rollen och väljer Spara.
Återställer åtkomst för managed identity-topologi
Detta avsnitt gäller när du använder hanterade identiteter för att auktorisera Azure File Sync-åtkomst till lagringskonton, istället för att använda tjänsteprincipmetoden som beskrivs i Azure File Sync lagringsåtkomstauktorisation.
Om du aktiverar hanterade identiteter och flyttar lagringsresurser till en annan hyresgäst upphör synkroniseringen. Managed IDENTITIES och RBAC-roller överförs inte. Efter att du slutfört resursöverföringen, aktivera hanterade identiteter igen och tilldela RBAC-rollerna på nytt.
Viktigt!
Även när du flyttar resurser inom samma Microsoft Entra-tenant flyttas inte RBAC-rolltilldelningar med resurserna. Du måste återskapa dem manuellt efter flytten för att återställa synkroniseringsåtkomsten. Även om systemet automatiskt tar bort de föräldralösa rolltilldelningarna, ta bort dem före flytten för att behålla en ren konfiguration.
Efter att du flyttat din Storage Sync Service, använd PowerShell för att tilldela nya hanterade identiteter.
Set-AzStorageSyncService -ResourceGroupName <ResourceGroupName> -Name <ManagedIdentityName> -IdentityType <IdentityType>
När du ser det nya SPN:et kan du gå till portalen för att skapa rolltilldelningar på lagringskonton och lagringskontofiler.
Mer information om hur du hanterar rolltilldelningar finns i Lista Azure-rolltilldelningar och Tilldela Azure-roller.
Flytta till en annan Azure-region
Azure File Sync-resursen Storage Sync Service och de lagringskonton som innehåller filresurser som synkroniseras har en Azure-region som de distribueras i. Du bestämmer den regionen när du skapar en resurs. Regionen för lagringssynkroniseringstjänsten och lagringskontoresurserna måste matcha. Dessa regioner kan inte ändras för någon av resurstyperna när de har skapats.
För att effektivt flytta till en annan Azure-region, avprovisionera dina nuvarande Azure File Sync-resurser och lagringskonton. Därefter tillhandahåller du nya resurser i målregionen och återupprättar synk. För detaljerade avprovisioneringssteg, se Modify Azure File Sync topology.
Att tilldela en annan region till en resurs är något annat än en regionfailover, vilket kan stödjas beroende på din lagringskonto-redundansinställning.
Regionfailover
Azure Files erbjuder alternativ för geo-redundans för lagringskonton. Geo-redundans är ett giltigt och rekommenderat alternativ för att skydda mot regionala katastrofer. Det finns dock en viktig aspekt när man använder geo-redundans med Azure File Sync: Azure:s lagringssubsystem utför lagringsreplikering mellan regioner, oberoende av Azure File Sync. Eftersom Azure File Sync kontinuerligt synkroniserar filer till och från Azure-fildelningar har lagringsreplikeringslagret ingen insyn i synkroniseringstillståndet. Detta villkor innebär att om en failover sker innan alla pågående synkroniseringsoperationer har replikerats till sekundärregionen, kan du se dataförlust eller inkonsekvenser på sekundärområdet. Vid normal drift orsakar geo-redundans inte dataförlust. Risken är specifik för fönstret under en failover-händelse.
Varning
Redundansväxling är aldrig en lämplig ersättning för att etablera dina resurser i rätt Azure-region. Om dina resurser är i "fel" region måste du överväga att stoppa synkroniseringen och konfigurera synkroniseringen igen till nya Azure-filresurser som distribueras i önskad region.
En regional redundansväxling kan startas av Microsoft i en oåterkallelig händelse som gör datacenter i en Azure-region oskadliggjorda under en längre tidsperiod. Definitionen av stilleståndstid som ditt företag kan upprätthålla kan vara mindre än den tid microsoft är beredd att släppa innan en regional redundansväxling startas. För en situation som den kan redundans också initieras av kunder.
Viktigt!
Vid en failover, lämna in ett supportärende för dina berörda Storage Sync Services för att synkroniseringen ska fungera igen.