Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
本文介绍如何更改 Azure 文件同步云资源和 Azure 存储帐户的资源组、订阅或 Microsoft Entra 租户。
在规划对 Azure 文件同步云资源进行更改时,必须同时考虑到存储资源。 存在以下资源:
Azure 文件同步资源(按分层顺序排列)
-
存储同步服务-
已注册的服务器 -
同步组-
云终结点 -
服务器端点
-
-
在 Azure 文件同步中,唯一能够移动的资源是存储同步服务资源。 任何子资源都绑定到其父资源,无法移动到另一个存储同步服务。
Azure 存储资源(按分层顺序排列)
-
存储帐户-
文件共享
-
唯一能够移动的资源是存储帐户。 作为子资源,Azure 文件共享无法转移到其他存储帐户。
支持的组合
在规划资源迁移时,存储账户与顶层 Azure 文件同步 资源(称为 Storage Sync Service)需要一起考虑。
存储同步服务以及包含同步文件共享的存储帐户应始终驻留在同一个订阅中,这是最佳做法。 支持以下组合:
- 存储同步服务和存储帐户位于不同的资源组中(但在同一 Azure 租户中)
- 存储同步服务和存储帐户位于不同的订阅中(但在同一 Azure 租户中)
重要
通过不同的移动操作组合,存储同步服务和存储账户最终可能分别位于不同的订阅中,而这些订阅由不同的 Microsoft Entra 租户管理。 尽管同步看上去正常,但并不支持这种配置。 同步将来可能会停止,并且无法恢复正常运行状态。
在规划资源转移时,选择与你情景相匹配的部分:
在规划资源移动时,在同一 Microsoft Entra 租户内移动和跨 Microsoft Entra 租户移动到其他租户时,需要考虑的因素有所不同。 迁移 Microsoft Entra 租户时,请务必同时迁移同步和存储资源。
在同一 Microsoft Entra 租户内移动
移动存储同步服务资源的便捷方式是使用 Azure 门户。 导航到要移动的存储同步服务,然后在命令栏中选择“移动”。 移动存储帐户时也可以使用相同的步骤。 还可以通过这种方式移动资源组中的所有资源。 如果你安装了存储同步服务并且其使用的所有存储帐户都在此资源组中,则我们建议移动整个资源组。
完成迁移后,重新授权同步你的存储账户访问权限。 参见 Azure 文件同步 存储访问授权。
迁移到新的 Microsoft Entra 租户
各个资源(例如存储同步服务或存储帐户)无法自行转移到其他 Microsoft Entra 租户。 只有 Azure 订阅可以在 Microsoft Entra 租户之间迁移。 请考虑新 Microsoft Entra 租户中的订阅结构。 你可以为 Azure 文件同步使用专用订阅。
- 创建 Azure 订阅(或确定旧租户中应迁移的现有订阅)。
- 在存储同步服务和所有关联存储帐户所在的同一个 Microsoft Entra 租户内部执行订阅移动。
- 同步将会停止。 立即完成租户移动,或者恢复同步服务访问已移动的存储帐户的能力。 之后即可迁移到新的 Microsoft Entra 租户。
当你将所有相关的 Azure 文件同步 资源隔离到各自的订阅中后,就可以将整个订阅迁移到目标 Microsoft Entra 租户。 转账订阅指南帮助您规划和执行此类转账。
完成规划并分配所需的权限后,就可以开始迁移了:
- 在 Azure 门户中,导航到你的订阅“概述”边栏。
- 选择“更改目录”。
- 按照向导中的步骤分配新的 Microsoft Entra 租户。
完成迁移后,重新授权同步你的存储账户访问权限。 参见 Azure 文件同步 存储访问授权。
Azure 文件同步存储访问授权
将存储帐户移到新的订阅,或者从订阅中移到新的 Microsoft Entra 租户时,同步将会停止。 可以使用基于角色的访问控制 (RBAC) 来授权 Azure 文件同步访问存储帐户,这些角色分配不会随资源一起迁移。
Azure 文件同步服务主体
Azure 文件同步服务主体必须存在于你的 Microsoft Entra 租户中,这样才能授权同步服务访问存储帐户。
如果现在就创建新的 Azure 订阅,Azure 文件同步资源提供程序 Microsoft.StorageSync 将自动注册到该订阅。 资源提供者注册使同步服务主体在管理订阅的 Microsoft Entra 租户中可用。 服务主体类似于你的 Microsoft Entra ID 中的用户账户。 可以通过基于角色的访问控制 (RBAC) 使用 Azure 文件同步服务主体来授权访问资源。 同步需要访问的唯一资源是你的存储帐户,其中包含应该同步的文件共享。必须将 Microsoft.StorageSync 分配到存储帐户中的内置角色“读取者和数据访问”。
将文件共享添加到同步组时(换言之,创建云终结点时),将通过已登录用户的用户上下文自动完成此分配。 将存储帐户移到新的订阅或 Microsoft Entra 租户时,此角色分配将会丢失,必须手动重新建立。
重要
如果当前未创建目标 Azure 订阅,请检查 Microsoft.StorageSync 资源提供程序是否已注册到该订阅。 如果没有,请在同一门户边栏页上手动添加。
建立对存储帐户的同步访问权限
必须使用 Azure 文件同步服务主体通过基于角色的访问控制 (RBAC) 来授权访问存储帐户。 必须将 Microsoft.StorageSync 分配到存储帐户中的内置角色“读取者和数据访问”。
将文件共享添加到同步组时(换言之,创建云终结点时),通常会通过已登录用户的用户上下文自动完成此分配。 但是,将存储帐户移到新的订阅或 Microsoft Entra 租户时,此角色分配将会丢失,必须手动重新建立。
- 登录 Azure 门户,导航到需要重新授权同步服务访问的存储帐户。
- 在左侧的目录中选择“访问控制(IAM)”。
- 选择“角色分配”选项卡以列出有权访问你的存储帐户的用户和应用程序(服务主体)。
- 选择 添加 。
- 在“角色”选项卡中,搜索并选择“读取者和数据访问”角色。
- 在“成员”选项卡中,为“将访问权限分配给”选择“用户、组或服务主体”,单击“选择成员”,然后在“选择字段”中,键入“Microsoft.StorageSync”。 选择角色,然后选择“保存”。 如果找不到 Microsoft.StorageSync 服务主体,请键入“混合文件同步服务”(旧服务主体名称),选择角色并选择“保存”。
恢复对托管身份拓扑的访问
本节适用于使用托管标识来授权 Azure 文件同步 访问存储帐户,而非使用 Azure 文件同步 storage access authorization 中所述的服务主体方法。
如果你启用了托管身份并将存储资源转移到不同的租户,同步就会停止。 托管身份和 RBAC 角色不会随之转移。 资源转移完成后,重新启用托管身份并重新分配 RBAC 角色。
重要
即使你在同一个 Microsoft Entra 租户内移动资源,RBAC 的角色分配也不会随资源一起移动。 在移动后,您必须手动重新创建它们以恢复同步访问。 虽然系统会自动移除孤儿角色分配,但搬迁前请移除以保持配置整洁。
迁移存储同步服务后,使用PowerShell分配新的托管身份。
Set-AzStorageSyncService -ResourceGroupName <ResourceGroupName> -Name <ManagedIdentityName> -IdentityType <IdentityType>
看到新的SPN后,你可以进入门户创建存储账户和存储账户文件共享的角色分配。
若要详细了解如何管理角色分配,请参阅列出 Azure 角色分配和分配 Azure 角色。
移到其他 Azure 区域
Azure 文件同步资源“存储同步服务”以及包含所要同步的文件共享的存储帐户会部署到某个 Azure 区域。 该区域是创建资源时确定的。 存储同步服务和存储帐户资源的区域必须匹配。 创建资源后,无法为上述任一资源类型更改区域。
要有效迁移到不同的 Azure 区域,请取消您当前的 Azure 文件同步 资源和存储账户。 然后,在目标区域配置新资源并重新建立同步。有关详细的取消配置步骤,请参见修改 Azure 文件同步 拓扑。
将资源分配到其他区域不同于 区域故障转移,后者是否受支持取决于你的存储帐户冗余设置。
区域故障切换
Azure 文件存储提供异地冗余选项(针对存储帐户)。 地理冗余是一种有效且推荐的区域灾害防护方案。 然而,在使用 Azure 文件同步 进行地理冗余时,有一个重要的考虑因素:Azure 的存储子系统在不同区域之间执行存储复制,独立于 Azure 文件同步。由于 Azure 文件同步 持续同步文件与 Azure 文件共享,存储复制层无法看到同步状态。 这意味着如果故障切换发生在所有正在进行的同步操作复制到次级区域之前,你可能会在次级区域看到 数据丢失或不一致 。 在正常运行中,地理冗余不会导致数据丢失。 该风险仅存在于故障切换事件期间的时间窗口内。
注意
故障转移永远无法完美替代在正确的 Azure 区域中预配资源。 如果您的资源位于“错误的”区域中,则需要考虑停止同步,然后重新配置同步,将其同步到部署在所需区域中的新 Azure 文件共享。
在发生了导致 Azure 区域中的数据中心长时间无法正常工作的灾难性事件时,Azure 可以启动区域故障转移。 您的业务可承受的停机时间,可能短于 Azure 在启动区域故障转移之前准备等待的时间。 对于类似于这样的情况,客户也可以自行启动故障转移。
重要
如果发生故障切换,请为受影响的存储同步服务提交支持工单,以恢复同步功能。