Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Azure Site Recovery позволяет использовать Приватный канал Azure частные конечные точки для репликации локальных компьютеров в виртуальную сеть в Azure. Доступ к частным конечным точкам в хранилище для восстановления поддерживается во всех коммерческих и правительственных регионах Azure.
Примечание.
Автоматическое обновление не поддерживается для частных конечных точек. Подробнее.
На следующей схеме показан рабочий процесс репликации для гибридного аварийного восстановления с использованием частных конечных точек. В локальной сети нельзя создавать частные конечные точки. Чтобы использовать частные каналы, необходимо создать виртуальную сеть Azure (называемую сетью bypass в этой статье), установить частное подключение между локальной сетью и сетью обхода, а затем создать частные конечные точки в сети обхода. Для частного подключения можно выбрать любую форму.
Предварительные требования и пояснения
Перед началом работы обратите внимание на следующее:
- Частные ссылки поддерживаются в Site Recovery версии 9.35 и более поздних версий.
- Частные конечные точки можно создавать только для новых хранилищ Служб восстановления, которые не содержат зарегистрированных в них элементов. Прежде чем добавлять какие-либо элементы в хранилище, необходимо создать частные конечные точки. Сведения о ценах см. в Приватный канал Azure.
- Частная конечная точка для служб восстановления поддерживает только динамические IP-адреса. Статические IP-адреса не поддерживаются.
- Когда для хранилища создается частная конечная точка, оно блокируется. Доступ к такому хранилищу можно получить только из сетей с частными конечными точками.
- Microsoft Entra ID в настоящее время не поддерживает частные конечные точки. Поэтому необходимо разрешить исходящий доступ из защищенной Azure виртуальной сети к IP-адресам и полным доменным именам, необходимым для работы в регионе Microsoft Entra ID. Как применимо, можно также использовать тег группы безопасности сети "Microsoft Entra ID" и теги Брандмауэр Azure, чтобы разрешить доступ к Microsoft Entra ID.
- Сеть обхода, в которой создается частная конечная точка, должна содержать пять IP-адресов. При создании частной конечной точки для хранилища Site Recovery создает пять приватных ссылок для доступа к своим микрослужбам.
- В сети обхода требуется один дополнительный IP-адрес для подключения частной конечной точки к учетной записи хранения кэша. Вы можете использовать любой способ подключения между локальной средой и конечной точкой учетной записи хранения. Например, можно использовать Интернет или Azure ExpressRoute. Устанавливать частное соединение необязательно. Частные конечные точки для хранилища можно создавать только в учетных записях общего назначения версии 2. См. цены на страничные BLOB-объекты Azure для получения информации о ценах на передачу данных в учетных записях общего назначения версии 2.
Примечание.
При настройке частных конечных точек для защиты VMware и физических компьютеров необходимо установить MySQL на сервере конфигурации вручную. Следуйте этим инструкциям, чтобы выполнить установку вручную.
Разрешенные URL-адреса
Устройство должно получить доступ к URL-адресам (напрямую или через прокси-сервер) в дополнение к доступу через приватное соединение. Сведения о разрешенных URL-адресах см. в разделе "Разрешить URL-адреса".
Создание и использование частных конечных точек для восстановления сайта
В следующих разделах описаны действия, которые необходимо предпринять, чтобы создать и использовать частные конечные точки для восстановления сайтов в виртуальных сетях.
Примечание.
Рекомендуется выполнить эти действия в указанном порядке. В противном случае вы, возможно, не сможете использовать частные конечные точки в хранилище, и вам, возможно, придется перезапустить процесс с новым хранилищем.
Создание хранилища Служб восстановления
Хранилище Служб восстановления содержит сведения о репликации компьютеров. Используется для запуска операций восстановления сайта. Сведения о создании хранилища Recovery Services в регионе Azure, в котором требуется переключение на резервную копию при возникновении аварии, см. в статье Create a Recovery Services vault.
Включите управляемое удостоверение для хранилища
Управляемое удостоверение позволяет хранилищу данных получить доступ к учетным записям хранения. Site Recovery может потребоваться доступ к целевому хранилищу и учетным записям хранения кэша или журнала в зависимости от ваших требований. При использовании службы Приватный канал для хранилища требуется доступ к управляемой идентификации.
Перейдите в хранилище Служб восстановления. Выберите пункт Идентификация в Настройки.
Измените Состояние на Вкл и нажмите кнопку Сохранить.
Будет создан идентификатор объекта. Теперь хранилище зарегистрировано в Microsoft Entra ID.
Создание частных конечных точек для хранилища Служб восстановления
Для защиты компьютеров в исходной локальной сети вам потребуется одна частная конечная точка для хранилища в сети обхода. Частную конечную точку можно создать с помощью центра Приватный канал на портале Azure или с помощью Azure PowerShell.
Чтобы создать частную конечную точку, выполните следующие действия.
На портале Azure выберите Создать ресурс.
В Azure Marketplace найдите Private link.
Выберите Приватный канал из результатов поиска, а на странице резервного копирования и Site Recovery выберите Create.
В области слева выберите Частные конечные точки. На странице "Частные конечные точки" выберите "Создать", чтобы начать создание частной конечной точки для хранилища:
На странице Создать частную конечную точку в разделе Основы>Сведения о проекте выполните следующие действия:
- В разделе "Подписка" выберите "Среда Contoso".
- В разделе Группа ресурсов создайте группу ресурсов или выберите имеющуюся. Например, ContosoCloudRG.
На странице "Создание частной конечной точки" в разделе "Основные сведения> об экземпляре" сделайте следующее:
- В поле Имя введите понятное название для идентификации хранилища. Например, ContosoPrivateEP.
- Имя сетевого интерфейса заполняется автоматически на основе выбранного имени на предыдущем шаге.
- В регионе используйте регион, используемый для обходной сети. Например, (Европа) Южная Великобритания.
- Выберите Далее.
В разделе "Ресурс" выполните следующие действия.
- В методе Connection выберите Connect к ресурсу Azure в моем каталоге.
- В подписке выберите "Среда Contoso".
- В Тип ресурса для выбранной подписки выберите Microsoft.RecoveryServices/vaults.
- Выберите имя хранилища Служб восстановления в разделе Ресурс.
- Выберите AzureSiteRecovery в качестве целевого подресурса.
- Выберите Далее.
В разделе виртуальная сеть выполните следующие действия:
- В разделе "Виртуальная сеть" выберите сеть обхода.
- В подсети укажите подсеть, в которой должна быть создана частная конечная точка.
- В конфигурации частного IP-адреса сохраните выбор по умолчанию.
- Выберите Далее.
В разделе DNS выполните следующие действия.
- Включите интеграцию с частной зоной DNS, выбрав Да.
Примечание.
Если выбрать Да, зона будет автоматически связана с сетью обхода. Это действие также добавляет записи DNS, необходимые для DNS-разрешения новых IP-адресов и полных доменных имен, созданных для частной конечной точки.
- Выберите существующую зону DNS или создайте новую.
Убедитесь, что выбрано создание новой зоны DNS для каждой новой частной конечной точки, подключенной к тому же хранилищу. При выборе существующей частной зоны DNS предыдущие записи CNAME будут переопределены. Прежде чем продолжить, ознакомьтесь с руководством по частной конечной точке.
Если сети в вашей среде используют звездообразную топологию, вам потребуется только одна частная конечная точка и только одна частная зона DNS для всей структуры. Так происходит потому, что между всеми вашими виртуальными сетями уже включен пиринг. Подробнее см. в статье Интеграция DNS с частной конечной точкой.
Чтобы вручную создать частную зону DNS, выполните действия, описанные в статье Создание частных зон DNS и добавление записей DNS вручную.
- Включите интеграцию с частной зоной DNS, выбрав Да.
В разделе "Теги" можно добавить теги для частной конечной точки.
Проверить и создать. По завершении проверки выберите Создать, чтобы создать частную конечную точку.
К созданной частной конечной точке добавляются пять полных доменных имен. Эти ссылки позволяют устройствам в локальной сети получать доступ через сеть обхода ко всем необходимым микрослужбам Site Recovery в контексте хранилища. Вы можете использовать одну и ту же частную конечную точку для защиты любого компьютера Azure в сети обхода и всех пиринговых сетей.
Эти пять доменных имен представлены в следующем формате:
{Vault-ID}-asr-pod01-{type}.{target-geo-code}.privatelink.siterecovery.windowsazure.com
Утверждение частных конечных точек для восстановления сайта
Если вы создаете частную конечную точку, а также являетесь владельцем хранилища Служб восстановления, то ранее созданная частная конечная точка будет автоматически утверждена в течение нескольких минут. В противном случае владелец хранилища должен утвердить частную конечную точку, прежде чем ей можно будет пользоваться. Чтобы утвердить или отклонить запрошенное подключение к частной конечной точке, откройте Подключения к частной конечной точке в разделе Параметры на странице хранилища восстановления.
Прежде чем продолжить, можно открыть ресурс частной конечной точки и проверить состояние подключения.
(Дополнительно) Создание частных конечных точек для учетной записи хранения кэша
Для служба хранилища Azure можно использовать частную конечную точку. Создание частных конечных точек для доступа к хранилищу необязательно для репликации Azure Site Recovery. Если вы создаете частную конечную точку для хранилища данных, вам нужна частная конечная точка для учетной записи хранения данных кэша и логов в транзитной виртуальной сети.
Примечание.
Если в учетной записи хранения не активированы частные конечные точки, защита все равно будет успешной. Однако трафик репликации будет транзитировать через Интернет к общедоступным конечным точкам Azure Site Recovery. Чтобы обеспечить передачу трафика репликации по приватным каналам, необходимо включить частные конечные точки в учетной записи хранения.
Примечание.
Частные конечные точки для хранилища можно создать только в учетных записях хранения общего назначения версии 2. Сведения о ценах см. в разделе Цены на страничные BLOB-объекты Azure.
Следуйте указаниям по созданию частного хранилища, чтобы создать учетную запись хранения с частной конечной точкой. Обязательно выберите Да в разделе Интеграция с частной зоной DNS. Выберите существующую зону DNS или создайте новую.
Предоставьте требуемые разрешения хранилищу
В зависимости от настройки может потребоваться одна или несколько учетных записей хранения в целевом регионе Azure. Затем предоставьте управляемому удостоверению права доступа ко всем учетным записям хранения кэша и журналов, требуемых для Site Recovery. В этом случае нужно заранее создать требуемые учетные записи хранения.
Перед включением репликации виртуальных машин управляемая идентичность хранилища данных должна иметь следующие разрешения роли в зависимости от типа учетной записи хранилища данных.
- учетные записи хранения на основе Resource Manager (стандартный тип):
- учетные записи хранения на основе Resource Manager (тип Premium):
- Классические учетные записи хранения:
Следующие шаги описывают, как добавлять назначение ролей в учетные записи хранения. Подробные инструкции см. по назначению ролей Azure с помощью портала Azure.
Перейдите в учетную запись хранения.
Выберите Управление доступом (IAM).
Выберите "Добавить" > "Добавить назначение ролей".
На вкладке Роли выберите одну из ролей, перечисленных в начале этого раздела.
На вкладке "Члены" выберите "Управляемая идентификация", затем выберите "Выбрать членов".
Выберите подписку Azure.
Выберите "Управляемое удостоверение, назначаемое системой", найдите хранилище и выберите его.
Чтобы назначить роль, на вкладке Проверка и назначение выберите Проверка и назначение.
Помимо этих разрешений, необходимо разрешить доступ к Microsoft доверенным службам. Для этого выполните следующие шаги:
- Перейдите в раздел Брандмауэры и виртуальные сети.
- В Exceptions выберите Разрешить доверенным службам Microsoft доступ к этой учетной записи хранения.
Защита виртуальных машин
После завершения предыдущих задач продолжайте настройку локальной инфраструктуры. Для этого выполните одну из следующих задач:
- Развертывание сервера конфигурации для VMware и физических серверов
- Настройка среды Hyper-V для репликации
После завершения установки включите репликацию для исходных компьютеров. Не устанавливайте инфраструктуру до тех пор, пока не будут созданы частные конечные точки для хранилища в обходной сети.
Создание частных зон DNS и добавление записей DNS вручную
Если при создании частной конечной точки для хранилища вы не выбрали параметр для интеграции с частной зоной DNS, выполните действия, описанные в этом разделе.
Создайте одну частную зону DNS, чтобы обеспечить разрешение для поставщика Site Recovery (для машин Hyper-V) или сервера процессов (для виртуальных машин или физических машин) разрешать частные полные доменные имена (FQDN) в частные IP-адреса.
Создайте частную зону DNS.
Найдите зону private DNS в поле поиска All services и выберите Частная зона DNS зона в результатах:
На странице Частная зона DNS зон нажмите кнопку Add, чтобы начать создание новой зоны.
На странице Создание частной зоны DNS введите необходимые сведения. Укажите privatelink.siterecovery.windowsazure.com в качестве имени частной зоны DNS. Вы можете выбрать любую группу ресурсов и любую подписку.
Откройте вкладку Просмотр и создание, чтобы проверить и создать зону DNS.
Если вы используете современную архитектуру для защиты VMware или физических машин, убедитесь, что для privatelink.prod.migration.windowsazure.com будет создана отдельная частная зона DNS. Эта конечная точка используется Site Recovery для обнаружения локальной среды.
Внимание
Для пользователей Azure GOV добавьте
privatelink.prod.migration.windowsazure.usв DNS зону.
Чтобы связать частную зону DNS с виртуальной сетью, выполните следующие действия.
Откройте частную зону DNS, созданную на предыдущем этапе, и выберите раздел Ссылки на виртуальные сети в области слева. Выберите Добавить.
Введите требуемую информацию. В списках Подписка и Виртуальная сеть выберите сведения, которые соответствуют сети обхода. Оставьте в остальных полях значения по умолчанию.
Добавьте записи DNS.
Теперь, когда вы создали необходимую частную зону DNS и частную конечную точку, вам нужно добавить записи DNS в вашу DNS-зону.
Примечание.
Если вы используете пользовательскую частную зону DNS, обязательно сделайте аналогичные записи, как описано в следующем шаге.
На этом этапе необходимо сделать записи для каждого полного доменного имени, связанного с вашей частной конечной точкой, в вашей частной зоне DNS.
Перейдите к частной зоне DNS, а затем — к разделу Обзор в области слева. Выберите Набор записей, чтобы начать добавление записей.
На открывшейся странице Добавление набора записей добавьте запись для каждого полного доменного имени и частного IP-адреса в виде записи типа A. Список полных доменных имен и IP-адресов находится на странице Частная конечная точка в разделе Обзор. Как показано на приведенном ниже снимке экрана, первое полное доменное имя из частной конечной точки добавляется в набор записей в частной зоне DNS.
Эти полные доменные имена соответствуют шаблону:
{Vault-ID}-asr-pod01-{type}.{target-geo-code}.siterecovery.windowsazure.com
Следующие шаги
Теперь, когда вы включили частные конечные точки для репликации виртуальных машин, ознакомьтесь с другими статьями, чтобы получить дополнительные и связанные сведения.