在 Azure Site Recovery 中复制带有私有端点的机器

Azure Site Recovery 支持使用 Azure 专用链接专用终结点从隔离的虚拟网络中复制计算机。 所有 Azure 商业版和政府版区域都支持恢复保管库的专用终结点访问。

本文为以下步骤提供说明:

  • 创建 Azure 备份恢复服务保管库来保护计算机。
  • 为保管库启用托管标识,并授予访问客户存储帐户所需的权限,以便将流量从源位置复制到目标位置。 为保管库设置 专用链接 访问时,用于存储的托管标识访问权限是必需的。
  • 为私有端点做必要的 DNS 更改。
  • 创建并批准虚拟网络内的保险库私有端点。
  • 为存储帐户创建专用终结点。 你可以根据需要继续允许对存储的公共或防火墙访问。 对于 Azure Site Recovery 而言,创建用于访问存储的专用终结点不是必需的。

以下参考架构展示了复制工作流程如何随着私有端点而变化。

虚拟网络中私有端点的Azure Site Recovery复制参考架构示意图。

先决条件和注意事项

  • 专用终结点:- 你只能为尚未向保管库注册任何项的新 Recovery Services 保管库创建专用终结点。 因此,你必须先创建私有终结点,然后才能向保管库添加任何项。 查看专用终结点的定价结构。
    • 恢复服务的专用终结点仅支持动态 IP 地址。 不支持静态IP地址。
    • 当你为保管库创建专用终结点时,你会将该保管库锁定,并且它无法从除具有专用终结点的网络之外的其他网络进行访问
    • 你只能在通用 v2 类型下创建私有端点用于存储。 查看 GPv2 上的数据传输的定价结构。
  • Microsoft Entra ID 当前不支持专用终结点。 因此,你需要允许从受保护网络出站访问 Microsoft Entra ID 在某个区域正常运行所需的 IP 地址和完全限定域名(FQDN)。 还可以使用网络安全组标记 Azure Active Directory 和 Azure 防火墙标记来允许访问 Microsoft Entra ID(如果适用)。
  • IP 地址
    • 你需要在源机器和恢复机器的子网中 至少有九个IP地址 。 为保管库创建专用终结点时,Site Recovery 会创建五个用于访问其微服务的专用链接。 此外,启用复制后,会为源区域和目标区域配对增加两个私有链路。
    • 你需要在源和恢复子网中 都多一个IP地址 。 仅当你需要使用连接到缓存存储帐户的专用终结点时,才需要此 IP 地址。

创建并使用私有终端用于 Site Recovery

本节介绍了在您的虚拟网络中创建和使用Azure Site Recovery专用端点的步骤。

注意

按照提供的顺序执行这些步骤。 如果不这样做,可能会导致该保管库无法使用专用终结点,并且你需要使用新的保管库重新开始该流程。

创建恢复服务保管库

恢复服务保管库是一个实体,它包含计算机的复制信息,可用于触发 Site Recovery 操作。 有关详细信息,请参阅创建恢复服务保管库

为保管库启用托管标识

托管标识允许保管库访问客户的存储帐户。 Site Recovery需要根据场景需求访问源存储、目标存储以及缓存或日志存储账户。 使用适用于保管库的专用链接服务时,托管标识访问必不可少。

  1. 转到“恢复服务保管库”。 在“设置”下选择“身份”。

    Azure 门户中恢复服务保险库的身份设置页面截图。

    注意

    恢复服务保险库支持系统分配的托管身份和用户分配的托管身份。

  2. 将“状态”更改为“开”,然后选择“保存” 。

  3. 将生成一个对象 ID,表明该保管库现已在 Azure Active Directory 中注册。

为恢复服务保管库创建专用终结点

若要为 Azure 虚拟机启用故障转移和故障回复,你需要为保管库配置两个专用终结点。 一个专用终结点用于保护源网络中的计算机,另一个专用终结点用于重新保护已故障转移到恢复网络中的计算机。

在此设置过程中,请确保也在目标区域中创建恢复虚拟网络。

注意

目前,无法将自动化帐户配置为使用专用终结点进行自动代理升级。 此配置需要为保管库设置专用终结点,但自动化帐户云作业无法访问使用专用终结点保护的 Azure 资源。

使用门户中的“专用链接中心”或使用 Azure PowerShell 在源虚拟网络中为你的保管库创建第一个专用终结点。 在恢复网络中为保管库创建第二个专用终结点。 下面是在源网络中创建专用终结点的步骤。 按同一指南重复操作,创建第二个专用终结点。

  1. 在 Azure 门户的“搜索”栏中,搜索并选择“专用链接”。 此操作会将你转到专用链接中心。

    输入专用链接以打开专用链接 Center的Azure门户搜索栏截图。

  2. 在左侧导航栏中,选择 专用终结点。 进入“私有终结点”页面后,选择 +Create 以开始为您的保管库创建专用终结点。

    专用链接 Center 中选择创建按钮的私有端点页面截图。

  3. 进入“创建专用终结点”页面后,需要指定创建专用终结点连接所需的详细信息。

    1. 基本信息:填写专用终结点的基本详细信息。 该区域应与源计算机相同。

      基础标签页的截图,包含项目详情、订阅和区域字段,用于在 Azure 门户中创建私有端点。

    2. 资源:此选项卡要求你提及要为其创建连接的平台即服务资源。 从所选订阅的“资源类型”中选择“Microsoft.RecoveryServices/vaults”。 然后,选择恢复服务保管库的名称作为“资源”,并将“Azure Site Recovery”设置为“目标子资源”。

      Azure门户中资源标签页的截图,包含资源类型、资源和目标子资源字段,适用于私有端点。

    3. 虚拟网络:在 虚拟网络 中,指定你希望创建私有端点的 virtual network 和子网。 此虚拟网络是虚拟机所在的网络。

      Azure 门户中“虚拟网络”选项卡的屏幕截图,其中包含专用终结点的虚拟网络和子网选择。

    4. DNS:通过选择 “是”,启用与私有DNS区域的集成。 选择一个已创建的 DNS 区域或创建一个新区域。 选择“是”会自动将区域链接到源虚拟网络,并添加对新 IP 进行 DNS 解析所需的 DNS 记录,以及为专用终结点创建的完全限定的域名。

      Azure门户中私有端点的DNS标签页截图,包含私有DNS区域集成选项。

      请确保为每个连接到同一保管库的新专用终结点选择创建新的 DNS 区域。 如果选择现有的专用 DNS 区域,将覆盖以前的 CNAME 记录。 在继续操作之前,请参阅专用终结点指南

      如果你的环境采用枢纽辐射模式,整个配置只需要一个私有端点和一个私有DNS区,因为你所有的虚拟网络都已经有对等连接。 在它们之间启用。 有关详细信息,请参阅专用终结点 DNS 集成

      若要手动创建专用 DNS 区域,请按照创建专用 DNS 区域并手动添加 DNS 记录中的步骤操作。

    5. 标记:(可选)可以为专用终结点添加标记。

    6. Review + 创建:验证完成后,选择 创建 私有端点。

创建私有端点时,你会向私有端点添加五个完全合格的域名。 这些链接使虚拟网络中的计算机能够在保管库的上下文中访问所有必需的 Site Recovery 微服务。 之后,当你启用复制时,你会在同一私有端点上添加两个完全合格的域名。

这五个域名采用以下模式:

{Vault-ID}-asr-pod01-{type}-.{target-geo-code}.privatelink.siterecovery.azure.cn

批准 Site Recovery 的专用终结点

如果创建私有端点的用户同时也是恢复服务金库的所有者,那么你创建的私有端点会在几分钟内自动批准。 否则,保管库的所有者必须先批准专用终结点,然后你才能使用该终结点。 要批准或拒绝请求的专用终结点连接,请转到恢复保管库页中“设置”下的“专用终结点连接” 。

在继续操作之前,可以先转到专用终结点资源,查看连接的状态。

Azure门户中恢复服务金库的私有端点连接页面截图。

(可选)为缓存存储帐户创建专用终结点

可使用 Azure 存储专用终结点。 为存储访问创建专用终结点对于 Azure Site Recovery 复制而言是可选的。 当你为存储创建私有端点时,以下要求适用:

  • 你需要为源虚拟网络中的缓存和日志存储账户设立私有端点。
  • 在恢复网络中故障转移的机器重新保护时,你需要第二个私有端点。 此专用终结点用于在目标区域中创建的新存储帐户。

注意

如果未在存储帐户上启用专用终结点,保护仍会成功。 但是,复制流量会传输到 Azure Site Recovery 的公共终结点。 为了确保复制流量流经专用链接,存储帐户必须启用专用终结点。

只能在“常规用途 v2”存储帐户上为存储创建专用终结点。 有关定价信息,请参阅标准页 Blob 价格

对于缓存存储帐户,将专用终结点(PE)分配给缓存存储帐户,并在源计算机保持网络视线时正确添加静态 IP 功能。 这不适用于 Site Recovery。

按照创建专用存储的指南操作,创建一个具有专用终结点的存储帐户。 请确保选择“是”,以便与专用 DNS 区域集成。 选择一个已创建的 DNS 区域或创建一个新区域。

向保管库授予所需的权限

如果你的虚拟机使用托管磁盘,则需将托管标识权限仅授予缓存存储帐户。 如果虚拟机使用非托管磁盘,则需为源存储帐户、缓存存储帐户和目标存储帐户授予托管标识权限。 在这种情况下,需提前创建目标存储帐户。

在启用虚拟机复制之前,保管库的托管标识必须具有以下角色权限,具体取决于存储帐户的类型:

以下步骤介绍如何为存储帐户逐个添加角色分配。 有关详细步骤,请参阅使用 Azure 门户分配 Azure 角色

  1. 在 Azure 门户中,导航到所创建的缓存存储帐户。

  2. 选择“访问控制 (IAM)”。

  3. 选择“添加”>“添加角色分配”。

    显示打开了“添加角色分配”菜单的“访问控制(IAM)”页的屏幕截图。

  4. 在“角色”选项卡上,选择本部分开头列出的其中一个角色。

  5. 在 “成员” 选项卡中,选择 “托管标识”,然后选择 “选择成员”。

  6. 选择 Azure 订阅。

  7. 选择 系统分配的托管标识,搜索某个保管库,然后选择它。

  8. 在“查看 + 分配”选项卡上,选择“查看 + 分配”,以分配角色 。

除了这些权限之外,你还必须允许对 Microsoft 受信任服务的访问。 为此,请执行下列步骤:

  1. 转到“防火墙和虚拟网络”。

  2. 在“例外”下,选择“允许受信任的 Azure 服务访问此存储帐户”。

保护虚拟机

完成上述所有配置后,请继续操作,为虚拟机启用复制。 如果在保管库中创建专用终结点时使用了 DNS 集成,则所有 Site Recovery 操作都不需要执行任何其他步骤。 但是,如果手动创建和配置 DNS 区域,则需在启用复制后执行额外的步骤,以便在源和目标 DNS 区域中添加特定的 DNS 记录。 有关详细信息和步骤,请参阅创建专用 DNS 区域并手动添加 DNS 记录

创建专用 DNS 区域并手动添加 DNS 记录

如果在为保管库创建专用终结点时未选择与专用 DNS 区域集成的选项,请按此部分中的步骤操作。

创建一个专用 DNS 区域,以便移动代理将专用链接的完全限定的域名解析为专用 IP。

  1. 创建专用 DNS 区域

    1. 在“所有服务”搜索栏中搜索“专用 DNS 区域”,然后从下拉列表中选择“专用 DNS 区域”。

      Azure门户中“所有服务”搜索栏中私有DNS区域搜索截图。

    2. 位于“专用 DNS 区域”页上以后,请选择“+添加”按钮以开始创建新区域。

    3. 在“创建专用 DNS 区域”页上,填充所需的详细信息。 输入 privatelink.siterecovery.azure.cn 作为专用 DNS 区域的名称。 若要创建它,你可以选择任何资源组和任何订阅。

      Azure门户中创建私有DNS区域页面基础标签页的截图,包含项目详情。

    4. 继续选择“查看 + 创建”选项卡,查看并创建 DNS 区域。

  2. 将专用 DNS 区域链接到虚拟网络

    上面创建的专用 DNS 区域现在必须链接到服务器当前所在的虚拟网络。 还需提前将专用 DNS 区域链接到目标虚拟网络。

    1. 转到在上一步创建的专用 DNS 区域,导航到页面左侧的“虚拟网络链接”。 到达后,选择 +Add 按钮。

    2. 填写必需的详细信息。 必须使用服务器所在的虚拟网络的相应详细信息填写“订阅”和“虚拟网络”字段 。 其他字段必须保持不变。

      Azure门户中添加虚拟网络链接页面的截图,包含链接名称、订阅和虚拟网络字段。

  3. 添加 DNS 记录

    创建所需的专用 DNS 区域和专用终结点以后,接下来需要将 DNS 记录添加到 DNS 区域。

    注意

    如果使用的是自定义专用 DNS 区域,请确保创建类似的条目,如下所述。

    此步骤需要你为专用终结点中的每个完全限定域名在专用 DNS 区域中添加条目。

    1. 转到你的专用 DNS 区域,导航到页面左侧的“概览”部分。 进入该页面后,选择 +Record set 开始添加记录。

    2. 在打开的“添加记录集”页面中,将每个完全限定域名和私有 IP 地址添加为一条 A 类型记录。 可以从“概览”中的“专用终结点”页获得完全限定的域名和 IP 的列表。 如下面的示例所示,专用终结点中的第一个完全限定域名被添加到专用 DNS 区域中的记录集中。

      这些完全限定的域名采用 {Vault-ID}-asr-pod01-{type}-.{target-geo-code}.privatelink.siterecovery.azure.cn 格式

      Azure 门户中“添加记录集”页面的屏幕截图,其中包含一个针对专用终结点域名的 A 记录。

    注意

    启用复制后,会在两个区域的专用终结点上再创建两个完全限定的域名。 请确保也为这些新创建的完全限定的域名添加 DNS 记录。 Azure Site Recovery 专用终结点不支持静态 IP。

后续步骤

现在,你已为虚拟机复制启用了专用终结点,请查看下面的其他页面,了解其他相关信息: