Todos os produtos
Search
Central de documentação

Data Transmission Service:Connect an Azure database to Alibaba Cloud

Última atualização: Jun 27, 2026

Ao usar um banco de dados do Azure como origem ou destino em uma tarefa do Data Transmission Service (DTS), configure a conectividade de rede entre o Azure e o Alibaba Cloud. Estabeleça a conexão por meio de um endereço IP público ou de um túnel IPsec-VPN baseado em VPC.

  • Endereço IP público: Ative o acesso público no Azure e adicione os endereços IP dos servidores DTS às configurações de segurança do banco de dados.

  • Virtual private cloud (VPC): Estabeleça uma conexão IPsec-VPN entre a rede virtual do Azure (VNet) e uma VPC do Alibaba Cloud por meio do VPN Gateway.

Conexão via endereço IP público

  1. Ative o acesso público ao banco de dados na plataforma Azure.

  2. Adicione os blocos CIDR dos servidores DTS da região correspondente às configurações de segurança do banco de dados (regras de grupo de segurança, firewalls e listas de permissões). Os endereços IP específicos variam conforme o tipo de tarefa DTS: migração de dados, sincronização de dados ou validação de dados.

Importante

Se o banco de dados de origem for uma Azure SQL Managed Instance, use este método para conectá-lo ao Alibaba Cloud.

Conexão via VPC

Crie um túnel IPsec-VPN seguro entre uma VNet do Azure e uma VPC do Alibaba Cloud para garantir conectividade de rede privada.

Tempo estimado: 60 a 120 minutos (inclui o provisionamento dos gateways em ambas as extremidades).

Objetivos deste procedimento:

  • Criar uma instância de VPN Gateway no Alibaba Cloud

  • Implantar recursos de VPN (sub-rede de gateway, gateway de rede virtual, gateways de rede local e conexões site a site) no Azure

  • Criar customer gateways e uma conexão IPsec-VPN no Alibaba Cloud

  • Verificar a conectividade de rede entre os dois ambientes

Cenário

image

O exemplo a seguir ilustra uma configuração típica entre nuvens:

  • Uma VNet na região Germany West Central no Azure com uma instância de VM.

  • Uma VPC na região Germany (Frankfurt) no Alibaba Cloud com uma instância do Elastic Compute Service (ECS).

  • Conexão da VNet do Azure à VPC do Alibaba Cloud por meio de uma conexão IPsec-VPN associada a um VPN Gateway.

Pré-requisitos

Antes de começar, verifique se você possui os seguintes recursos:

  • Uma rede virtual na região Germany West Central no Azure com uma instância de VM implantada. Para obter instruções, consulte a documentação do portal do Azure.

  • Uma VPC na região Germany (Frankfurt) no Alibaba Cloud com uma instância ECS.

  • Blocos CIDR não sobrepostos para a VNet do Azure e a VPC do Alibaba Cloud.

Importante

Planeje os blocos CIDR para evitar sobreposição entre os espaços de endereçamento da VNet do Azure e da VPC do Alibaba Cloud. Este guia utiliza os seguintes valores de exemplo:

Recurso

Bloco CIDR

Endereço IP da instância

VPC do Alibaba Cloud

10.0.0.0/16

ECS: 10.0.0.1

VNet do Azure

192.168.0.0/16

VM: 192.168.0.1

Requisitos de segurança

Configure as definições de segurança em ambas as plataformas para permitir o tráfego entre a VPC do Alibaba Cloud e a VNet do Azure.

  • Alibaba Cloud: As regras do grupo de segurança devem permitir tráfego de entrada e saída entre a VPC (10.0.0.0/16) e a VNet do Azure (192.168.0.0/16). Para mais detalhes, consulte Adicionar uma regra de grupo de segurança e Consultar regras de grupo de segurança.

  • Azure: As regras do grupo de segurança de rede devem permitir tráfego proveniente do bloco CIDR da VPC do Alibaba Cloud. Para mais informações, entre em contato com o suporte do Azure.

  • Específico para DTS: Adicione o bloco CIDR 100.104.0.0/16 aos gateways de rede local do Azure (Etapa 2) e ao campo Local Network da conexão IPsec-VPN do Alibaba Cloud (Etapa 3). O DTS usa endereços IP desse bloco para transmissão de dados. Para a lista completa, consulte Adicionar os blocos CIDR dos servidores DTS a uma lista de permissões.

Etapa 1: Criar uma instância de VPN Gateway no Alibaba Cloud

Crie uma instância de VPN Gateway no Alibaba Cloud. Após a criação, a instância recebe dois endereços IP para a conexão IPsec-VPN com a VNet do Azure.

  1. Acesse o console do VPN Gateway e configure os parâmetros abaixo. Apenas os parâmetros principais estão listados aqui. Para todos os parâmetros, consulte Criar e gerenciar uma instância de VPN Gateway.

    Parâmetro

    Descrição

    Exemplo

    Name

    Nome da instância de VPN Gateway.

    VPN Gateway

    Region

    Região da instância de VPN Gateway.

    Germany (Frankfurt)

    Gateway Type

    Tipo de gateway.

    Standard

    Network Type

    Tipo de rede.

    Public

    Tunnels

    Modo de túnel. Para diferenças entre túnel duplo e único, consulte Modo de túnel duplo IPsec-VPN.

    Dual-tunnel (padrão)

    VPC

    VPC a ser associada à instância de VPN Gateway.

    Selecione a VPC em Germany (Frankfurt).

    vSwitch

    Um vSwitch da VPC. No modo de túnel duplo, são necessários dois vSwitches. O sistema cria uma interface de rede elástica (ENI) em cada vSwitch para troca de tráfego. Cada ENI usa um endereço IP do respectivo vSwitch. Não é possível alterar os vSwitches associados após a criação do VPN Gateway.

    Selecione um vSwitch na VPC.

    vSwitch 2

    Segundo vSwitch. Para recuperação de desastres entre zonas, selecione vSwitches em zonas diferentes. Se a VPC tiver apenas uma zona, escolha dois vSwitches distintos na mesma zona para garantir alta disponibilidade. Caso não exista um segundo vSwitch, crie um novo.

    Selecione um segundo vSwitch.

    IPsec-VPN

    Ativar ou desativar IPsec-VPN.

    Enable (padrão)

    SSL-VPN

    Ativar ou desativar SSL-VPN.

    Disable (padrão)

  2. Retorne à página VPN Gateway. O estado inicial da instância é Provisioning e muda para Active após 1 a 5 minutos, indicando que a instância está pronta para uso.

  3. Anote os dois endereços IP atribuídos à instância de VPN Gateway. Você os usará nas etapas subsequentes.

    Instância de VPN Gateway

    Endereço IP

    VPN Gateway (vpn-gw8dickm386d2qi2g\\\\)

    Endereço IPsec 1 (ativo): 8.XX.XX.130

    Endereço IPsec 2 (standby): 8.XX.XX.75

Etapa 2: Implantar recursos de VPN no Azure

Configure os seguintes recursos de VPN no Azure para estabelecer a conexão IPsec-VPN com o Alibaba Cloud. Para instruções detalhadas, consulte a documentação do portal do Azure ou entre em contato com o suporte do Azure.

  1. Crie uma sub-rede de gateway na rede virtual. Essa sub-rede é obrigatória para o gateway de rede virtual.

    网关子网

  2. Crie um gateway de rede virtual. Associe o gateway à rede virtual que se conecta ao Alibaba Cloud. Ative o modo ativo-ativo e crie dois endereços IP públicos. Mantenha os valores padrão para os demais parâmetros. Após a criação, visualize os dois endereços IP públicos atribuídos ao gateway na página de endereços IP públicos. Neste exemplo: 4.XX.XX.224 e 4.XX.XX.166.

    Nota

    A criação do gateway de rede virtual do Azure pode levar 45 minutos ou mais. Monitore o status da implantação na página Visão geral do gateway.

    创建虚拟网络网关

    资源关联

  3. Crie dois gateways de rede local. Cada gateway de rede local corresponde a um endereço IP da instância de VPN Gateway do Alibaba Cloud. Adicione os seguintes blocos CIDR a cada gateway de rede local:

    • VPC do Alibaba Cloud: 10.0.0.0/16

    • Bloco CIDR do DTS: 100.104.0.0/16

    Importante

    O bloco CIDR 100.104.0.0/16 é obrigatório para a transmissão de dados do DTS. Para mais informações, consulte Adicionar os blocos CIDR dos servidores DTS a uma lista de permissões.

    本地网络网关

  4. Crie duas conexões VPN site a site. Para cada conexão: Na segunda conexão, associe-a ao outro gateway de rede local. Mantenha todas as outras configurações idênticas.

    • Defina Connection type como Site-to-site (IPsec).

    • Associe a conexão ao gateway de rede virtual.

    • Selecione o gateway de rede local correspondente.

    • Defina a chave compartilhada. Use a mesma chave compartilhada configurada para o túnel IPsec-VPN correspondente no Alibaba Cloud.

    • Mantenha os valores padrão para os demais parâmetros.

    Importante

    Embora tanto o Alibaba Cloud quanto o Azure suportem o modo de túnel duplo, suas arquiteturas diferem. Uma conexão IPsec-VPN do Azure vincula ambos os túneis ao mesmo gateway de rede local por padrão, enquanto o Alibaba Cloud atribui endereços IP distintos a cada túnel. Para habilitar ambos os túneis, crie duas conexões VPN site a site separadas no Azure, cada uma associada a um gateway de rede local diferente.

    VPN链接上

    VPN链接下

Etapa 3: Criar uma conexão IPsec-VPN no Alibaba Cloud

Após implantar os recursos de VPN no Azure, configure o lado do Alibaba Cloud para estabelecer a conexão IPsec-VPN.

3a. Criar customer gateways

Crie dois customer gateways, um para cada endereço IP público do gateway de rede virtual do Azure.

  1. Acesse a página Customer Gateway. Na barra de navegação superior, selecione Germany (Frankfurt).

  2. No painel Create Customer Gateway, configure os parâmetros abaixo e clique em OK. Apenas os parâmetros essenciais estão listados. Para a lista completa, consulte Customer gateways.

    Parâmetro

    Customer Gateway 1

    Customer Gateway 2

    Name

    Customer Gateway 1

    Customer Gateway 2

    IP Address

    4.XX.XX.224

    4.XX.XX.166

3b. Criar uma conexão IPsec-VPN

  1. No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.

  2. Na página IPsec Connections, clique em Bind VPN Gateway.

  3. Na página Create IPsec-VPN Connection (VPN Gateway), configure os parâmetros a seguir e clique em OK.

    Importante

    Adicione 100.104.0.0/16 ao campo Local Network, pois o DTS usa endereços IP desse bloco CIDR para transmissão de dados.

    Importante

    A chave pré-compartilhada de cada túnel deve corresponder exatamente à chave compartilhada da conexão VPN site a site correspondente no Azure. Chaves divergentes impedem o estabelecimento da conexão IPsec-VPN.

    Parâmetro

    Descrição

    Exemplo

    IPsec-VPN Connection Name

    Nome da conexão.

    IPsec-VPN Connection

    Region

    Região do VPN Gateway. A conexão será criada na mesma região.

    Germany (Frankfurt)

    Filter By Resource Group

    Grupo de recursos do VPN Gateway.

    Grupo de recursos padrão

    Associate With VPN Gateway

    VPN Gateway a ser associado.

    Selecione o VPN Gateway criado na Etapa 1.

    Routing Mode

    Modo de roteamento. Destination Routing Mode roteia o tráfego pelo IP de destino. Protected Data Flows (também conhecido como roteamento baseado em política) roteia o tráfego pelos IPs de origem e destino.

    Protected Data Flows

    Local Network

    Blocos CIDR da VPC associada ao VPN Gateway.

    10.0.0.0/16 e 100.104.0.0/16

    Remote Network

    Bloco CIDR da VNet do Azure.

    192.168.0.0/16

    Effective Immediately

    Iniciar negociações imediatamente ou aguardar tráfego de entrada.

    Yes

    Enable BGP

    Ativar roteamento dinâmico via Border Gateway Protocol (BGP).

    Desativado (padrão)

    Túnel 1 (Primário):

    Parâmetro

    Descrição

    Exemplo

    Customer Gateway

    Customer gateway para o túnel primário.

    Customer Gateway 1

    Pre-Shared Key

    Chave de autenticação (1 a 100 caracteres: dígitos, letras e caracteres especiais). Deve corresponder à chave compartilhada da conexão VPN do Azure. Se não especificada, o sistema gera uma chave de 16 caracteres.

    Mesma chave da conexão VPN do Azure

    Encryption Configurations

    Configurações de IKE, IPsec, Dead Peer Detection (DPD) e travessia de NAT.

    Valores padrão. Para detalhes, consulte Conexões IPsec-VPN.

    Túnel 2 (Backup):

    Parâmetro

    Descrição

    Exemplo

    Customer Gateway

    Customer gateway para o túnel de backup.

    Customer Gateway 2

    Pre-Shared Key

    Deve corresponder à chave compartilhada da conexão VPN do Azure.

    Mesma chave da conexão VPN do Azure

    Encryption Configurations

    Configurações de IKE, IPsec, DPD e travessia de NAT.

    Valores padrão

  4. Na mensagem Created, clique em Cancel.

3c. Publicar a rota baseada em política

Ao criar a conexão IPsec-VPN com roteamento Protected Data Flows, o sistema gera automaticamente uma rota baseada em política. Publique essa rota na VPC.

  1. No painel de navegação à esquerda, escolha Interconnections > VPN > VPN Gateways.

  2. Na barra de navegação superior, selecione a região do VPN Gateway.

  3. Clique no ID do VPN Gateway.

  4. Na página de detalhes, clique na aba Policy-based Route Table. Localize a rota e clique em Advertise na coluna Actions.

  5. Na caixa de diálogo Advertise Route, clique em OK.

Etapa 4: Verificar a conectividade de rede

Após concluir a configuração em ambas as plataformas, teste a conexão entre a VNet do Azure e a VPC do Alibaba Cloud.

Importante

Antes de testar, certifique-se de que as regras de grupo de segurança no Alibaba Cloud e no Azure permitem o tráfego entre a VPC e a VNet. Consulte Requisitos de segurança.

  1. Faça login em uma instância de VM na VNet do Azure. Para obter instruções, consulte a documentação do portal do Azure.

  2. Execute o comando ping para alcançar o endereço IP privado da instância ECS do Alibaba Cloud. Uma resposta bem-sucedida confirma a comunicação entre a VNet do Azure e a VPC do Alibaba Cloud.

       ping 10.0.0.1

    image

Solução de problemas

Se o teste de ping falhar, verifique os itens abaixo:

  1. Status da conexão IPsec-VPN. No console do VPN Gateway do Alibaba Cloud, confirme se o status da conexão IPsec-VPN é Connected e se ambos os túneis estão ativos.

  2. Publicação da rota. Verifique se a rota baseada em política foi publicada na VPC (status Advertised na aba Policy-based Route Table).

  3. Regras de grupo de segurança. Tanto no Alibaba Cloud quanto no Azure, confirme se as regras permitem tráfego ICMP e os blocos CIDR relevantes.

  4. Status da conexão VPN no Azure. No portal do Azure, verifique o status da conexão VPN site a site. Se a conexão aparecer como Not connected, valide se a chave pré-compartilhada e as configurações de criptografia coincidem entre o Azure e o Alibaba Cloud.

  5. Redefinição do gateway VPN. Se a conexão funcionava anteriormente, tente redefinir o gateway de rede virtual do Azure. Para obter instruções, consulte a documentação do VPN Gateway do Azure.

Próximos passos

Com a conectividade estabelecida, adicione os blocos CIDR dos servidores DTS às configurações de segurança do banco de dados (regras de grupo de segurança, políticas de firewall e listas de permissões). Os endereços IP necessários dependem do tipo de tarefa DTS: