Как подключиться к облаку
Перейти к содержимому

Как подключиться к облаку

  • автор:

Варианты подключения к корпоративному облаку

ИТ-инфраструктура

Все больше компаний выбирают корпоративное облако для размещения существующей ИТ-инфраструктуры. Такой вариант обеспечивает доступ к ресурсам из любой точки мира: поэтому не важно, находится ли сотрудник в офисе или дома, всегда есть возможность открыть нужные приложения и базы данных. Для полноценного доступа потребуется только выход в интернет. Однако существует и другой вариант, когда локальная инфраструктура организации подключается к IaaS. Разберемся во всех нюансах решения и рассмотрим варианты того, как можно подключиться к корпоративному облаку.

Подробнее о технологии

Облачные технологии становятся все более востребованными в корпоративной среде. Еще 10 лет назад доля такого рынка составляла около 6 млрд долларов, а за последние несколько лет, по разным оценкам, достигла, 16 млрд долларов. Более того, темпы роста сегмента только увеличиваются.

При подключении к корпоративному облаку компании выбирают услугу IaaS, позволяющую решать задачи различной сложности, масштабировать систему и добиваться высокого быстродействия. Использование технологии позволяет сократить расходы (по сравнению с традиционной ИТ-инфраструктурой) и одновременно получить необходимые ресурс для управления бизнес-задачами.

Подключение IT-инфраструктуры к облачным сервисам происходит при помощи специализированных решений: это могут быть приложения доступа через VPN, доступ через терминалы, RDP-клиент и т. д. Каждый из способов имеет свои плюсы и минусы, поэтому выбор зачастую зависит от размеров инфраструктуры, особенностей текущих бизнес-задач и ряда других критериев.

Что такое корпоративное облако

переезд в облако

По сути – это специальная услуга, которая позволяет компании размещать, хранить и обрабатывать любые корпоративные данные на удаленном облачном сервере. Подобная технология помогает организации поддерживать постоянный доступ к файлам из различных мест, для этого потребуется только наличие интернета.

Облачная инфраструктура позволяет хранить в безопасности даже конфиденциальную информацию. Одновременно с этим компания получает удаленный сервер со всем необходимым функционалом.

Использование корпоративного облака позволяет компании уменьшить затраты по настройке и обслуживанию системы. Кроме этого, организация получает возможность постоянного контроля и анализа данных. Это способствует более эффективному принятию решений.

Еще одно важное преимущество корпоративного облака – это возможность разграничивать и ограничивать доступ сотрудников к данным на сервере. Благодаря этому можно сохранить закрытые сведения и сделать их доступными только для работников с определенным уровнем доступа.

В целом использование такой инфраструктуры является менее затратным, чем построение ИТ-инфраструктуры на собственном «железе», поэтому все больше компаний выбирают подобную услугу или планируют переход на нее в ближайшие несколько лет.

Если облака для вас
не просто теория
Широкий спектр услуг
по выделенным северам
и мультиклауд-решениям
Конфигурация VPS и бесплатный тест уже через 2 минуты
Организация вашей IT-инфраструктуры на основе мультиклауд-решения

Варианты подключения

Доступ к облачной инфраструктуре может выполняться посредством различных инструментов и технологий. Подробнее рассмотрим возможные варианты:

  • RDP-клиент. Очень часто подключение производится при помощи удаленного рабочего стола. Такой способ можно назвать удобным и универсальным, так как он подходит для любой компании. Удаленный рабочий стол в облаке настраивается при помощи протокола RDP. Этот проприетарный протокол позволяет настроить удаленную работу с устройством, на котором установлен сервер терминального доступа. То есть пользователь подключается к терминальному серверу и получает удаленный доступ. Во время такой сессии пользователь может запускать различные приложения, установленные на сервере. Безопасность подключения обеспечивается при помощи специального шлюза, использующего методики шифрования. Такой способ подходит для большинства существующих операционных систем, включая Windows и Linux. Клиент удаленного рабочего стола при необходимости можно конфигурировать, настроить параметры и использовать локальные ресурсы компьютера для подключения. Кроме этого, есть возможность изменения параметров графики и других настроек. Если говорить о возможных минусах, то RDP при настройках по умолчанию может использовать слабое шифрование. А это – прямая угроза безопасности. Потребуется выполнить ряд дополнительных настроек, также можно установить средства защиты и оптимизации.
  • RemoteApp. По сути, это одна из разновидностей RDP-клиента, однако пользователю доступно запущенное удаленное приложение. Используется такой вариант подключения в тех случаях, когда нужно ограничить доступ к определенным программам (например, для сотрудников с закрытым доступом к корпоративным данным). Также технология полезна в тех случаях, когда требуется совмещать работу на физическом устройстве и применение облачного приложения. Клиент сможет использовать приложение так, как если бы оно было установлено локально. При запуске инструмента пользователь увидит удаленное приложение в рамках устройства. То есть сама программа не будет установлена на локальном устройстве пользователя. Клиент увидит лишь ярлык приложения, после запуска которой будет инициирован процесс проверки подлинности. После завершения аутентификации программа будет запущена и готова к работе. Благодаря особенностям технологии можно ограничить доступ пользователя к конкретным приложениям. Также RemoteApp позволяет совместить работу локальной машины с применением облачного приложения. Используется инструмент и при наличии ограничений со стороны сервис-провайдера. Для пользователя удаленные программы выглядят так же, как если бы они исполнялись непосредственно в системе пользовательского ПК.
  • Веб-доступ (к службам терминалов). Наиболее простой метод, который позволит получить доступ к рабочим столам или отдельным приложениям в cloud-хранилище. Пользователю потребуется запустить браузер и перейти по определенному URL, после чего авторизоваться в системе и приступить к работе с приложениями. Ярлыки самих приложений находятся на заранее настроенной веб-странице. Использование такого способа потребует соблюдения ряда требований со стороны сервис-провайдера. Например, это могут быть требования к ОС, наличие выделенного Terminal Server и т. д.
  • Remote access VPN. Еще один достаточно популярный вариант подключения к корпоративному облаку. Этот инструмент позволяет организовать защищенный канал связи, по сути являясь маршрутизатором между компьютером пользователя и облачным хостингом. Для подключения к корпоративному облаку потребуется только запустить VPN. После проверки подлинности пользователю будет открыт доступ к ресурсам. Организуется защищенный туннель между самим приложением и другим устройством (это может быть маршрутизатор, VPN-концентратор и пр.). Для получения доступа потребуется конфигурированное VPN-устройство и интернет-подключение. После этого осуществляется запуск ярлыка программы для доступа к нужному серверу. После завершения подключения пользователь получает необходимый доступ к корпоративному облаку и всем данным.
  • Site-to-site VPN. А этот способ используется при подключении необлачной ИТ-инфраструктуры к облачной. То есть, такой сценарий используется в том случае, если работникам нужно подключиться из невиртуализированной (локальной) инфраструктуры к ресурсам в облаке. Выполняется подключение одного из устройств к другому. Плюс технологии в том, что она не требует применения специального программного обеспечения. Site-to-site предполагает наличие 2 устройств, между которыми и организуется защищенный туннель передачи данных. Если пользователи при этом присутствуют в локальных сетях, то на их устройствах не потребуется дополнительное ПО. Однако чаще подключение реализовывается на уровне VPN-сервера в офисе организации или в облаке. Также возможен сценарий прямого обращения к ресурсу в облаке. Что касается требований со стороны провайдера, то основное из них – это наличие сразу двух сконфигурированных VPN-серверов. При этом не потребуется создание или запуск ярлыка для такого подключения. Обращение к требуемым ресурсам будет производиться напрямую.
  • VDI (виртуальные рабочие столы). Такой метод реализуется при помощи облачных площадок сервер-провайдера. Плюс технологии в том, что она позволяет централизовать используемые рабочие станции на виртуальном сервере. Происходит создание единой точки управления и обслуживания. При этом провайдеру необходимо выделить специальный сервер с гипервизором, именно на нем будут развернуты отдельные виртуальные машины. Для подсоединения к корпоративной инфраструктуре пользователю потребуется запустить виртуальный рабочий стол. На сегодня такая технология реализована практически на всех облачных площадках, поэтому является достаточно распространенной. Процесс подключения со стороны пользователя происходит максимально просто – нужно только наличие интернет-соединения и устройства с выходом в интернет. Виртуализация рабочего стола происходит посредством гипервизора на облачном сервере. На нем-то и разворачиваются отдельные ВМ, которые имеют собственную клиентскую операционку. На устройстве сотрудника запускается специальная программа-клиент, через которую выполняется подключение к ИТ-инфраструктуре. При применении VDI используется отдельный изолированный контейнер. Использование такого способа потребует наличия развернутой ИТ-инфраструктуры виртуальных рабочих столов.
  • DirectAccess. Этот вариант отличается от привычных VPN. Подключение происходит за счет интернета, то есть пользователь сразу получает доступ к ресурсам сети и ко всей корпоративной инфраструктуре. Компьютер пользователя становится клиентом, от которого строится надежный туннель, через него и осуществляется нужный доступ. Такой способ не требует от работника дополнительных действий. Этот способ можно назвать одним из самых «молодых». Если говорить об особенностях подключения, то оно осуществляется сразу же, как компьютер получает доступ к интернету. То есть канал связи запускается автоматически, а работнику предоставляется доступ ко всей корпоративной инфраструктуре. Дополнительных настроек и действий по запуску программы не потребуется. Процесс создания туннеля между пользователем и сервером абсолютно прозрачен и происходит без введения дополнительных данных (например, пароля и т. д.). Физическое местонахождение пользователя также не имеет никакого значения.

Какое решение выбрать

Способ подключения к корпоративному облаку обычно выбирается с учетом требований со стороны сервис-провайдера. Также учитываются необходимые параметры подключения, скорость развертывания и т. д. Кроме этого, не стоит забывать, что существуют и различные способы подключения локальной ИТ-инфраструктуры организации к IaaS-инфраструктуре в облачном хранилище. Может применятся аренда выделенного канала, проброс собственного кабеля до ЦОДа и использование специальных точек обмена трафиком.

В первом случае соединение происходит напрямую – по сути, это гибридное облако, которое позволяет совместить в инфраструктуре несколько решений и технологий. Проброс кабеля до ЦОДа применяется в тех случаях, когда компании требуется высокоскоростной канал связи. В случае наличия точек обмена трафиком предполагается наличие места, в котором осуществляется непосредственный обмен между интернет-операторами, без использования сети прочих провайдеров. Последний вариант – самый затратный, поэтому используется в основном крупными компаниями.

Остались вопросы по этой теме? Специалисты нашего дата-центра Xelent всегда готовы ответить на них!

Включение подключения к облаку для Configuration Manager

Начиная с версии 2111 упрощается подключение среды Configuration Manager к облаку. Вы можете выбрать упрощенный набор рекомендуемых параметров по умолчанию или настроить собственные функции подключения к облаку. Если вы еще не используете версию 2111, ознакомьтесь со статьями Присоединение клиента, Аналитика конечных точек и Совместное управление, чтобы включить функции подключения к облаку.

Снимок экрана: мастер настройки подключения к облаку

Упрощенная настройка подключения к облаку

(Применяется к версии 2111 или более поздней версии)

С помощью рекомендуемых параметров по умолчанию ваши подходящие устройства будут подключены к облаку. Вы сможете включить такие возможности, как расширенная аналитика, облачная консоль и запросы устройств в режиме реального времени. Параметры по умолчанию включают следующие компоненты.

  • Включает автоматическую регистрацию всех подходящих устройств в Intune.
    • Регистрирует клиентов в совместном управлении, при этом все рабочие нагрузки ведут в Configuration Manager.
    • Устройства считаются подходящими, если они соответствуют предварительным требованиям для совместного управления. Эти устройства перечислены во встроенной коллекции подходящих устройств для совместного управления.
    • Этот параметр в настоящее время является единственным доступным для China21Vianet (облако Azure для Китая).

    При присоединении сайта Configuration Manager к клиенту Microsoft Intune он отправляет дополнительные данные в корпорацию Майкрософт. В статье о сборе данных о присоединении клиента приводится сводка отправляемых данных.

    Убедитесь, что выполняются все предварительные условия для каждого из компонентов подключения к облаку. Дополнительные сведения о предварительных условиях см. в разделах о предварительных условиях для присоединения клиента, предварительных условиях для аналитики конечных точек и предварительных условиях для совместного управления.

    Подключение к облаку с помощью параметров по умолчанию

    Используйте следующие действия, чтобы подключить к облаку свою среду с параметрами по умолчанию.

    1. В консоли Configuration Manager выберите Администрирование>Облачные службы>Подключение к облаку.
    2. Выберите Настройка подключения к облаку на ленте, чтобы открыть мастер.
    3. Выберите свою среду Azure в списке ниже.
      • Общедоступное облако Azure
      • Облако Azure для государственных организаций США
      • Облако Azure для Китая
        • Аналитика конечных точек и отправка устройств в центр администрирования Microsoft Intune не могут быть включены для Облака Azure для Китая
    4. Нажмите Войти. При запросе войдите в свою учетную запись.
    5. Выберите параметр Использовать настройки по умолчанию (рекомендуется), а затем нажмите Далее и Да, когда появится уведомление о регистрации приложения.
    6. Проверьте сводку и выберите Далее для подключения к облаку вашей среды и завершите работу мастера.

    Подключение к облаку с использованием настраиваемых параметров

    (Применяется к версии 2111 или более поздней версии)

    Используйте следующие действия, чтобы подключить к облаку свою среду с настраиваемыми параметрами.

    1. В консоли Configuration Manager выберите Администрирование>Облачные службы>Подключение к облаку.
    2. Выберите Настройка подключения к облаку на ленте, чтобы открыть мастер.
    3. Выберите свою среду Azure в списке ниже.
      • Общедоступное облако Azure
      • Облако Azure для государственных организаций США
      • Облако Azure для Китая
        • Аналитика конечных точек и отправка устройств в центр администрирования Microsoft Intune не могут быть включены для Облака Azure для Китая
    4. Нажмите Войти. При запросе войдите в свою учетную запись.
    5. Выберите вариант Настройка параметров, чтобы включить облачные компоненты по отдельности.
    6. По умолчанию Configuration Manager использует учетные данные для регистрации приложения в клиенте Microsoft Entra. С помощью этого приложения авторизуется синхронизация данных между локальным сайтом и Intune. Чтобы использовать уже созданное приложение, выберите При необходимости импортировать отдельное веб-приложение для синхронизации данных клиента Configuration Manager в Центр администрирования Microsoft Endpoint Manager. Дополнительные сведения см. в статье Импорт ранее созданного приложения Microsoft Entra.
    7. Чтобы продолжить, нажмите кнопку Далее. Вам также может быть предложено подтвердить Microsoft Entra регистрации приложения. Нажмите Да, чтобы подтвердить регистрацию приложения.
    8. В разделе Устройства страницы Настройка отправки включается присоединение клиента. Присоединение клиента передает устройства Configuration Manager в облачную консоль центра администрирования Microsoft Intune. Вы можете выполнять определенные действия на отправленных устройствах, например запускать запросы, запускать сценарии, устанавливать приложения или отображать временную шкалу событий для устройства. Параметр Выберите, какие устройства нужно отправить в Microsoft Endpoint Manager предусматривает два варианта:
      • Все устройства, управляемые Microsoft Endpoint Configuration Manager (рекомендуется): отправка всех устройств
      • Определенная коллекция: отправка определенной коллекции, в том числе любых вложенных коллекций.
    9. Раздел Аналитика конечных точек на странице Настройка отправки включает аналитику конечных точек для устройств, отправленных в Microsoft Intune. В отчетах аналитики конечных точек основное внимание уделяется качеству взаимодействия с вашими пользователями. Они также помогают выявлять проблемы для внесения заблаговременных улучшений. Включите параметр Включить аналитику конечных точек для устройств, данные которых отправляются в Microsoft Endpoint Manager, чтобы задействовать аналитику конечных точек.
    10. В разделе Управление доступом на основе ролей на странице Настройка отправки определите, нужно ли снять флажок для параметра Применить Configuration Manager RBAC для запросов облачной консоли, взаимодействующих с Configuration Manager. (Представлено в версии 2207)
      • Этот параметр используется для установки Intune в качестве центра управления доступом на основе ролей для клиентов, подключенных к клиенту. Дополнительные сведения о настройке этого параметра см. в разделе Управление доступом на основе ролей Intune для клиентов, подключенных к клиенту.

    Важно! Если этот флажок снят, необходимо также настроить параметры в Intune .

    • Все: в Intune регистрируются все подходящие устройства.
      • Устройства считаются подходящими, если они соответствуют предварительным требованиям для совместного управления. Эти устройства перечислены во встроенной коллекции подходящих устройств для совместного управления.
      • Выберите Обзор, чтобы выбрать коллекцию для автоматической регистрации в Intune.

      Регистрация устройств не перемещает рабочие нагрузки в Intune. Укажите рабочие нагрузки для перемещения путем изменения параметров совместного управления в узле Подключение к облаку, когда будете готовы.

      Импорт ранее созданного приложения Microsoft Entra (необязательно)

      Во время нового подключения администратор может указать ранее созданное приложение во время подключения к клиенту. Не делитесь и не используйте Microsoft Entra приложения в нескольких иерархиях. При наличии нескольких иерархий создайте отдельные приложения Microsoft Entra для каждой из них.

      На странице подключения в мастере конфигурации cloud attach (мастер настройки совместного управления в версиях 2103 и более ранних) выберите Дополнительно импортировать отдельное веб-приложение, чтобы синхронизировать данные Configuration Manager клиента с Microsoft Intune центром Endpoint Manager. Этот параметр предложит указать следующие сведения для приложения Microsoft Entra:

      • имя клиента Microsoft Entra
      • идентификатор клиента Microsoft Entra
      • Имя приложения
      • Идентификатор клиента
      • Секретный ключ
      • Срок действия секретного ключа
      • URI кода надстройки
      • URI ИД приложения должен использовать один из следующих форматов:
        • api:/// , например api://5e97358c-d99c-4558-af0c-de7774091dda/ConfigMgrService
        • https:/// , например https://contoso.onmicrosoft.com/ConfigMgrService

        Дополнительные сведения о создании приложения Microsoft Entra см. в статье Настройка служб Azure.

        Microsoft Entra разрешения и конфигурация приложения

        Для использования ранее созданного приложения во время подключения к клиенту требуются следующие разрешения:

        • Разрешения микрослужбы Configuration Manager:
          • CmCollectionData.read
          • CmCollectionData.write
          • Разрешение приложений Directory.Read.All
          • Делегированное разрешение каталога Directory.Read.All
          • Зарегистрировано для учетных записей только в этом каталоге организации. Дополнительные сведения см. в статье Изменение пользователей, которые могут получить доступ к приложению.
          • Имеет действительный URI идентификатора приложения и секрет.

          Дальнейшие действия

          Дополнительные сведения о функциях подключения к облаку:

          • Совместное управление
          • Аналитика конечных точек
          • Присоединение клиента

          Обратная связь

          Были ли сведения на этой странице полезными?

          Обратная связь

          Отправить и просмотреть отзыв по

          Подключение к облаку сервис-провайдера

          Чтобы использовать ресурсы облака, необходимо иметь DNS-имя, логин и пароль для подключения к тенант-аккаунту, зарегистрированному в Cloud.ru. Эти данные мы отправляем при подключении услуги.

          Для подключения к Cloud.ru:

          1. В консоли Backup & Replication перейдите на вкладку Backup Infrastructure → Service Providers → Add Service Provider .
          2. В разделе Service Provider :
            • в поле DNS name or IP address — введите доменное имя для подключения к облачному хранилищу;
            • в поле Description — добавьте описание.
          3. Нажмите Next .
          4. В разделе Credentials нажмите Add .
          5. Введите логин и пароль для подключения к Cloud.ru и нажмите OK .

          5+ способов подключиться к облаку DataLine

          В облаке DataLine наш клиент получает не просто отдельные виртуальные машины, а виртуальный дата-центр с возможностью организовать сложную сетевую связность. А она часто требуется на клиентских проектах. Например, в одном случае виртуальной машине нужно сделать публичный доступ из интернета, в другом – организовать для отдельных сотрудников доступ к группе виртуальных машин через VPN, в третьем – объединить облако с физическим оборудованием на нашей площадке или в другом дата-центре. Сегодня расскажем про различные способы подключения к нашему облаку и когда какой использовать.

          Как устроен интернет у вас дома? Интернет подается на граничное устройство, маршрутизатор, он же firewall, за которым находится ваша домашняя сеть. Примерно так же и в облаке. В качестве такого граничного устройства в облаке DataLine на базе VMware в 90% случаев используется виртуальный маршрутизатор NSX Edge. Вот способы организации связности с ресурсами в облаке DataLine с его помощью:

          NAT. Если нужно, чтобы виртуальная машина была видна из интернета, создаем правила NAT для публикации портов, а на firewall ограничиваем доступ к ним: https – для всех, ssh/rdp – для ограниченного пула IP-адресов админов.

          VPN. Если нужно связать защищенным каналом виртуальные машины в облаке DataLine с офисом или другим дата-центром, то это решается с помощью site-to-site VPN. Если доступ по зашифрованному каналу нужен конкретному пользователю и из любой точки мира, то настраиваем user-to-site VPN.

          Стыковая сеть. Бывает, что клиенту нужно организовать сетевую связность между виртуальными машинами в облаке DataLine и физическим оборудованием или виртуальными машинами в приватном облаке на нашей площадке. В этом случае мы пробрасываем кроссировку и VLAN от нашего сетевого оборудования до клиентского, настраиваем маршрутизацию между NSX Edge со стороны облака DataLine и сетевым оборудованием (или другим виртуальным апплаенсом) со стороны клиента.

          Все то же самое можно сделать, если клиентское оборудование размещается за пределами дата-центров DataLine. У нас есть своя оптоволоконная сеть, поэтому мы просто достраиваем канал от точки нашего ближайшего присутствия до площадки клиента.

          Вместо NSX Edge можно использовать сторонние решения – ASAv или CSR от Сisco, FortiGate, виртуальный Check Point, MicroTik и другие. Апплаенсы, размещенные в облаке DataLine, будут подключаться по схеме direct-интернет. Интернет-канал подключается напрямую к клиентской организации в облаке.

          Крайне редко клиенты используют эту схему без апплаенсов, чтобы напрямую подключить виртуальные машины в интернет. Виртуальные машины в этом случае получают белые IP-адреса.

          Direct-LAN (L2 в облако). Этот способ используется, когда внутренняя сеть терминируется на стороне клиента – на физическом оборудовании или на виртуальном апплаенсе. Например, клиент устанавливает в стойку на нашей площадке физический межсетевой экран и подключает к нему наш интернет-канал. Далее схема аналогична стыковой сети, только здесь виртуальные машины подключаются во внутреннюю сеть напрямую, а не через апплаенс.

          Direct-LAN (L2 из облака). Этот вариант для случаев, когда клиент, например, держит базы данных на физических серверах, а приложение – в облаке. Нужно, чтобы они оставались в одной сети. Для этого внутренняя сеть из облака пробрасывается до физического оборудования клиента.

          В реальных проектах часто используется комбинация всех этих вариантов. Вот пара примеров.

          У клиента инфраструктура распределена между:

          • офисом;
          • приватным облаком и физическими серверами на площадке DataLine – в этом сегменте размещается продуктив;
          • ресурсами в публичном облаке DataLine, в котором работают test- и dev-стенды.

          От офиса клиента на площадку DataLinе проложена наша оптика.

          Между NSX Edge в публичном облаке, виртуальными Check Point’ами в приватном сегменте и физическим маршрутизатором Cisco на канале до площадки клиента настроена стыковая сеть. Таким образом, клиент из офиса имеет доступы к своим prod-, test- и dev-стендам.

          В приватном облаке виртуальные Check Point’ы подключены по схеме direct-интернет. На Check Point’ах настроены NAT-правила, и через них виртуальные машины опубликованы в интернете. Для связи виртуальных машин с физическими серверами организован стык на уровне L2.

          В публичном облаке используется NSX Edge, на котором также настроены NAT-правила. К test- и dev-стендам дополнительно настроен user-to-site VPN для разработчиков.

          Вся инфраструктура клиента расположена в публичном облаке. Внешний firewall подключен по схеме direct-интернет. На самом firewall заданы NAT-правила в сторону Web Application Firewall. С него запросы поступают на балансировщик, который раскидывает их по веб-серверам. Для доступа к инфраструктуре из офиса настроен site-to-site VPN.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *