Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Microsoft ha ampliado el soporte para la puerta de enlace de ExpressRoute con SKU de IP pública básica utilizada por Azure Dedicated HSM hasta el 31 de marzo de 2027. Si la implementación de Dedicated HSM usa la SKU de IP pública básica, complete la migración antes de esta fecha para mantener la conectividad.
Azure Dedicated HSM usa una puerta de enlace de ExpressRoute y un circuito administrado por el servicio para conectar la interfaz de red virtual del HSM dedicado a su red virtual. Esta puerta de enlace no se puede migrar mediante el proceso de migración de puerta de enlace de ExpressRoute estándar. El proceso estándar no admite una red virtual que contenga un HSM dedicado.
Caution
No cambie, elimine ni vuelva a crear la puerta de enlace de ExpressRoute en un entorno de HSM dedicado existente. Estas acciones interrumpen el circuito administrado por el servicio y hacen que la implementación de HSM dedicado no sea accesible.
No apague ni desasigne un HSM dedicado para que pueda acogerse al proceso estándar de migración de la puerta de enlace de ExpressRoute. No se puede encender el dispositivo de forma independiente. La recuperación requiere una solicitud de Soporte técnico de Azure y puede ampliar significativamente la interrupción.
La ruta de migración admitida consiste en implementar un nuevo entorno de HSM dedicado que usa una puerta de enlace expressRoute de SKU estándar, establecer una alta disponibilidad entre los entornos existentes y los nuevos y, a continuación, mover las cargas de trabajo.
Microsoft no tiene acceso a los dispositivos HSM dedicados asignados, al material clave ni a la automatización de cargas de trabajo. Es responsable de planear y completar la migración.
Importante
Azure Dedicated HSM se retira el 31 de julio de 2028. Considere la posibilidad de migrar directamente a Azure Cloud HSM o Azure Key Vault HSM administrado.
Si no puede completar esa migración del servicio antes del 31 de marzo de 2027, migre primero su entorno de Dedicated HSM a una puerta de enlace de ExpressRoute de SKU Standard. A continuación, complete la migración del servicio antes de la fecha de retirada de Dedicated HSM.
Preparación para la migración
Antes de empezar:
- Inventario de aplicaciones y cargas de trabajo que se conectan al entorno de HSM dedicado existente.
- Confirme que puede implementar la capacidad de HSM dedicada necesaria en la región de destino. Es posible que tenga que solicitar un aumento de cuota para la suscripción de destino antes de implementar los nuevos HSM.
- Planee una ventana de mantenimiento para los cambios de conectividad de aplicaciones.
- Revise la configuración de alta disponibilidad y compruebe que los HSM existentes están en buen estado.
- Prepare las pruebas de validación operativa y de aplicación para el nuevo entorno.
Oeste de Europa, Norte de Europa, Este de EE. UU., Este de EE. UU. 2 y Oeste de EE. UU. pueden tener capacidad limitada de Dedicated HSM. En estas regiones, es posible que tenga que usar una migración gradual:
- Implemente un HSM dedicado nuevo.
- Agréguelo al grupo de alta disponibilidad existente.
- Valide la replicación y la conectividad de aplicaciones.
- Restablezca a cero y elimine un HSM antiguo para liberar capacidad.
- Repita el proceso hasta que haya migrado todos los HSM.
Confirme la capacidad regional y la secuencia de migración con Soporte técnico de Azure antes de comenzar.
Implementación de un nuevo entorno de HSM dedicado
Crea un entorno que use una puerta de enlace de ExpressRoute con SKU estándar:
- Cree una nueva red virtual.
- Cree una puerta de enlace ExpressRoute SKU Standard.
- Implemente nuevas instancias de HSM dedicadas.
- Configure las redes, el enrutamiento y la conectividad de aplicaciones.
- Valide la conectividad y la preparación operativa.
No modifique la puerta de enlace de ExpressRoute en el entorno de HSM dedicado existente.
Configuración para alta disponibilidad
Establezca una alta disponibilidad entre los entornos de HSM dedicados existentes y nuevos:
- Cree las particiones y configuraciones de HSM necesarias.
- Configure el mismo dominio de clonación en las particiones existentes y nuevas.
- Agregue las nuevas particiones al grupo de alta disponibilidad existente.
- Compruebe la sincronización, el estado de replicación y la disponibilidad de las claves de las aplicaciones dependientes.
Para obtener más información, consulte Alta disponibilidad de Azure Dedicated HSM.
Nota:
No continúe hasta que ambos entornos puedan atender cargas de trabajo de producción y la replicación estén en buen estado.
Migración de cargas de trabajo
Mover una aplicación o carga de trabajo a la vez:
- Actualice la aplicación para conectarse al nuevo entorno de HSM dedicado.
- Valide las operaciones criptográficas, la supervisión y los procedimientos operativos.
- Supervise la carga de trabajo para ver si hay errores o un comportamiento inesperado.
- Repita estos pasos hasta que todas las cargas de trabajo de producción usen el nuevo entorno.
Mantenga el entorno existente disponible hasta completar la aplicación y la validación operativa.
Retirar de servicio el entorno anterior
Después de que todas las cargas de trabajo usen el nuevo entorno:
- Confirme que ninguna aplicación se conecte a los HSM antiguos.
- Compruebe que el nuevo entorno tiene el material de claves y la capacidad necesarios.
- Siga Cómo eliminar un recurso de HSM para poner a cero y eliminar cada HSM dedicado anterior.
- Elimine los recursos de red antiguos de Dedicated HSM solo después de que Azure quite todos los recursos antiguos de HSM.
Warning
No elimine el grupo de recursos antes de poner a cero y eliminar cada recurso de Dedicated HSM. La eliminación del grupo de recursos puede dejar el HSM en un estado huérfano mientras continúa la facturación.
¿Por qué no puedo usar el proceso de migración estándar de ExpressRoute?
La conectividad de HSM dedicada usa un circuito ExpressRoute administrado por el servicio que enlaza la interfaz de red virtual de HSM dedicado a la puerta de enlace de ExpressRoute. Las operaciones de red estándar no pueden volver a crear ni migrar este circuito.
No realice ninguna de las siguientes acciones en el entorno existente:
- No migres la puerta de enlace existente de la SKU Básico Public IP a la SKU Estándar.
- No modifique la configuración de la puerta de enlace de ExpressRoute.
- No elimine ni vuelva a crear la puerta de enlace de ExpressRoute.
Implemente un nuevo entorno y mueva las cargas de trabajo en lugar de cambiar la puerta de enlace en el entorno existente.