Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Microsoft verlängerte den Support für das von Azure Dedicated HSM verwendete ExpressRoute-Gateway mit der Basic Public IP-SKU bis zum 31. März 2027. Wenn Ihre dedizierte HSM-Bereitstellung die Basic Public IP-SKU verwendet, schließen Sie die Migration vor diesem Datum ab, um die Konnektivität aufrechtzuerhalten.
Azure Dedicated HSM verwendet ein ExpressRoute-Gateway und einen dienstverwalteten Schaltkreis, um die dedizierte HSM-Virtuelle Netzwerkschnittstelle mit Ihrem virtuellen Netzwerk zu verbinden. Sie können dieses Gateway nicht mithilfe des standardmäßigen ExpressRoute-Gatewaymigrationsprozesses migrieren. Der Standardprozess unterstützt kein virtuelles Netzwerk, das ein dediziertes HSM enthält.
Caution
Ändern, löschen oder erstellen Sie das ExpressRoute-Gateway nicht in einer vorhandenen dedizierten HSM-Umgebung neu. Diese Aktionen stören den dienstverwalteten Schaltkreis und machen die dedizierte HSM-Bereitstellung unzugänglich.
Schalten Sie ein Dedicated HSM nicht herunter und geben Sie die Zuordnung nicht frei, um es für den standardmäßigen Migrationsprozess für das ExpressRoute-Gateway geeignet zu machen. Sie können das Gerät nicht unabhängig einschalten. Die Wiederherstellung erfordert eine Azure-Support Anforderung und kann den Ausfall erheblich verlängern.
Der unterstützte Migrationspfad besteht darin, eine neue dedizierte HSM-Umgebung bereitzustellen, die ein Standard-SKU ExpressRoute-Gateway verwendet, eine hohe Verfügbarkeit zwischen den vorhandenen und neuen Umgebungen einrichten und dann Ihre Workloads verschieben.
Microsoft hat keinen Zugriff auf Ihre zugewiesenen dedizierten HSM-Geräte, Schlüsselmaterial- oder Workload-Automatisierungen. Sie sind für die Planung und Durchführung der Migration verantwortlich.
Important
Azure Dedicated HSM wird am 31. Juli 2028 eingestellt. Erwägen Sie die direkte Migration zu Azure Cloud HSM oder Azure Key Vault verwalteten HSM.
Wenn Sie diese Dienstmigration vor dem 31. März 2027 nicht abschließen können, migrieren Sie zuerst Ihre dedizierte HSM-Umgebung zu einem Standard-SKU ExpressRoute-Gateway. Schließen Sie dann die Migration Ihres Dienstes vor dem Außerbetriebnahmedatum des Dedicated HSM ab.
Vorbereitungen für die Migration
Bevor Sie beginnen:
- Inventarisieren Sie Anwendungen und Workloads, die eine Verbindung mit der vorhandenen dedizierten HSM-Umgebung herstellen.
- Stellen Sie sicher, dass Sie die erforderliche dedizierte HSM-Kapazität in der Zielregion bereitstellen können. Möglicherweise müssen Sie eine Kontingenterhöhung für das Zielabonnement anfordern, bevor Sie die neuen HSMs bereitstellen.
- Planen sie ein Wartungsfenster für Änderungen an der Anwendungskonnektivität.
- Überprüfen Sie Ihre Hochverfügbarkeitskonfiguration und vergewissern Sie sich, dass die vorhandenen HSMs ordnungsgemäß funktionieren.
- Vorbereiten von Anwendungs- und Betriebsüberprüfungstests für die neue Umgebung.
Westeuropa, Nordeuropa, Ost-USA, Ost-USA 2 und West-USA können begrenzte dedizierte HSM-Kapazität haben. In diesen Regionen müssen Sie möglicherweise eine gestaffelte Migration verwenden:
- Stellen Sie ein neues dediziertes HSM bereit.
- Fügen Sie sie der vorhandenen Gruppe für hohe Verfügbarkeit hinzu.
- Überprüfen der Replikation und Anwendungskonnektivität.
- Ein altes HSM auf Null setzen und löschen, um Kapazität freizugeben.
- Wiederholen Sie den Vorgang, bis Sie alle HSMs migrieren.
Bestätigen Sie die regionale Kapazität und Ihre Migrationssequenz mit Azure-Support, bevor Sie beginnen.
Bereitstellen einer neuen dedizierten HSM-Umgebung
Erstellen Sie eine Umgebung, die ein Standard-SKU ExpressRoute-Gateway verwendet:
- Erstellen Sie ein neues virtuelles Netzwerk.
- Erstellen Sie ein Standard-SKU-ExpressRoute-Gateway.
- Stellen Sie neue dedizierte HSM-Instanzen bereit.
- Konfigurieren Sie Netzwerk-, Routing- und Anwendungskonnektivität.
- Überprüfen der Konnektivität und betriebsbereiten Bereitschaft.
Ändern Sie das ExpressRoute-Gateway nicht in der vorhandenen dedizierten HSM-Umgebung.
Konfigurieren von Hochverfügbarkeit
Einrichten einer hohen Verfügbarkeit zwischen den vorhandenen und neuen dedizierten HSM-Umgebungen:
- Erstellen Sie die erforderlichen HSM-Partitionen und -Konfigurationen.
- Konfigurieren Sie dieselbe Klondomäne für die vorhandenen und neuen Partitionen.
- Fügen Sie die neuen Partitionen zur vorhandenen Gruppe für hohe Verfügbarkeit hinzu.
- Überprüfen Sie die Synchronisierung, replikationsintegrität und schlüsselverfügbarkeit von abhängigen Anwendungen.
Weitere Informationen finden Sie unter Azure Dedicated HSM hohe Verfügbarkeit.
Hinweis
Fahren Sie erst fort, wenn beide Umgebungen Produktions-Workloads ausführen können und die Replikation ordnungsgemäß funktioniert.
Migrieren von Workloads
Verschieben sie jeweils eine Anwendung oder Arbeitsauslastung:
- Aktualisieren Sie die Anwendung, um eine Verbindung mit der neuen dedizierten HSM-Umgebung herzustellen.
- Überprüfen sie kryptografische Vorgänge, Überwachung und Betriebliche Verfahren.
- Überwachen Sie die Arbeitsauslastung auf Fehler oder unerwartetes Verhalten.
- Wiederholen Sie diese Schritte, bis alle Produktionsworkloads die neue Umgebung verwenden.
Halten Sie die vorhandene Umgebung verfügbar, bis Sie die Anwendungs- und Betriebsüberprüfung abgeschlossen haben.
Außerbetriebnahme der alten Umgebung
Nachdem alle Workloads die neue Umgebung verwenden:
- Vergewissern Sie sich, dass keine Anwendungen eine Verbindung mit den alten HSMs herstellen.
- Stellen Sie sicher, dass die neue Umgebung über das erforderliche Schlüsselmaterial und die erforderliche Kapazität verfügt.
- Folgen Sie , wie Sie eine HSM-Ressource löschen, um jedes alte dedizierte HSM zu nullisieren und zu löschen.
- Löschen Sie die alten dedizierten HSM-Netzwerkressourcen erst, nachdem Azure alle alten HSM-Ressourcen entfernt haben.
Warning
Löschen Sie die Ressourcengruppe nicht, bevor Sie jede dedizierte HSM-Ressource nullisieren und löschen. Das Löschen der Ressourcengruppe kann das HSM in einen verwaisten Zustand versetzen, während die Abrechnung weiterläuft.
Warum kann ich den standardmäßigen ExpressRoute-Migrationsprozess nicht verwenden?
Dedizierte HSM-Konnektivität verwendet einen dienstverwalteten ExpressRoute-Schaltkreis, der die dedizierte HSM-Virtuelle Netzwerkschnittstelle an das ExpressRoute-Gateway bindet. Standardnetzwerkvorgänge können diesen Schaltkreis nicht erneut erstellen oder migrieren.
Führen Sie in der vorhandenen Umgebung keine der folgenden Aktionen aus:
- Migrieren Sie das vorhandene Gateway nicht von der SKU „Basic Public IP“ auf die SKU „Standard“.
- Ändern Sie die ExpressRoute-Gatewaykonfiguration nicht.
- Löschen sie das ExpressRoute-Gateway nicht, oder erstellen Sie es erneut.
Stellen Sie eine neue Umgebung bereit, und verschieben Sie Ihre Workloads, anstatt das Gateway in der vorhandenen Umgebung zu ändern.