Van toepassing op: ✔️ Front Door (klassiek)
De Azure Front Door Standard- en Premium-laag brengen de nieuwste netwerkfuncties voor cloudlevering naar Azure. Door gebruik te maken van verbeterde beveiligingsfuncties en een alles-in-één service beveiligt u uw applicatie-inhoud en brengt u deze dichter bij uw eindgebruikers via het wereldwijde netwerk van Microsoft. In dit artikel wordt u begeleid bij het migratieproces om uw Azure Front Door-profiel (klassiek) te verplaatsen naar een Standard- of Premium-laagprofiel met Azure PowerShell.
Vereisten
- Raadpleeg het artikel Over Front Door-laagmigratie.
- Zorg ervoor dat uw Front Door-profiel (klassiek) kan worden gemigreerd:
- Voor Azure Front Door Standard en Premium moeten alle aangepaste domeinen HTTPS gebruiken. Als je geen eigen certificaat hebt, gebruik dan een Azure Front Door managed certificaat. Het certificaat is gratis en Azure beheert het voor je.
- Sessieaffiniteit is ingeschakeld in de origin-groepinstellingen voor een Azure Front Door Standard- of Premium-profiel. In Azure Front Door (classic) stel sessieaffiniteit in op domeinniveau. Als onderdeel van de migratie is sessieaffiniteit gebaseerd op de profielinstellingen van Front Door (klassiek). Als je twee domeinen in je klassieke profiel hebt die dezelfde backendpool (origin group) delen, moet de sessieaffiniteit consistent zijn over beide domeinen om migratievalidatie te laten slagen.
- De meest recente Azure PowerShell-module geïnstalleerd lokaal of in Azure Cloud Shell. Zie Azure PowerShell installeren en configureren voor meer informatie.
Notitie
U hoeft geen DNS-wijzigingen aan te brengen vóór of tijdens het migratieproces. Zodra de migratie is afgerond en het verkeer via je nieuwe Azure Front Door-profiel stroomt, moet je je DNS-records bijwerken. Voor meer informatie raadpleegt u eindpuntomschakeling na migratie.
Compatibiliteit valideren
Open Azure PowerShell en maak verbinding met uw Azure-account. Zie Verbinding maken met Azure PowerShell voor meer informatie.
Test uw Azure Front Door-profiel (klassiek) om te zien of het compatibel is met migratie. Gebruik de Test-AzFrontDoorCdnProfileMigration commando om je profiel te testen. Vervang de waarden voor de naam en de resource-id van de resourcegroep door uw eigen waarden. Gebruik Get-AzFrontDoor om het resource ID voor uw Front Door (klassiek) profiel op te halen.
Vervang de volgende waarden in de opdracht:
-
<subscriptionId>: uw abonnements-id.
-
<resourceGroupName>: De naam van de resourcegroep van Front Door (classic).
-
<frontdoorClassicName>: De naam van het klassieke Front Door-profiel.
Test-AzFrontDoorCdnProfileMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName>
Als de migratie compatibel is, zie je de volgende output:
CanMigrate DefaultSku
---------- ----------
True Standard_AzureFrontDoor or Premium_AzureFrontDoor
Als de migratie niet compatibel is, ziet u de volgende uitvoer:
CanMigrate DefaultSku
---------- ----------
False
Voorbereiden op migratie
Notitie
- Managed certificate wordt momenteel niet ondersteund voor Azure Front Door Standard of Premium in Azure Government Cloud. U moet BYOC gebruiken voor Azure Front Door Standard of Premium in Azure Government Cloud of wachten tot deze mogelijkheid beschikbaar is.
Voer de opdracht Start-AzFrontDoorCdnProfilePrepareMigration uit om de migratie voor te bereiden. Vervang de waarden voor de naam van de resourcegroep, resource ID en profielnaam door je eigen waarden. Voor SkuName gebruik je Standard_AzureFrontDoor of Premium_AzureFrontDoor. De SkuName is gebaseerd op de uitvoer van de opdracht Test-AzFrontDoorCdnProfileMigration.
Vervang de volgende waarden in de opdracht:
-
<subscriptionId>: uw abonnements-id.
-
<resourceGroupName>: De naam van de resourcegroep van Front Door (classic).
-
<frontdoorClassicName>: De naam van het klassieke Front Door-profiel.
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor
De uitvoer ziet er ongeveer als volgt uit:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Voer het commando Get-AzFrontDoorWafPolicy uit om de resource ID voor uw WAF-beleid op te halen. Vervang de waarden voor de naam van de resourcegroep en de naam van het WAF-beleid door uw eigen waarden.
Get-AzFrontDoorWafPolicy -ResourceGroupName myAFDResourceGroup -Name myClassicFrontDoorWAF
De uitvoer ziet er ongeveer als volgt uit:
PolicyMode : Detection
PolicyEnabledState : Enabled
RedirectUrl :
CustomBlockResponseStatusCode : 403
CustomBlockResponseBody :
RequestBodyCheck : Disabled
CustomRules : {}
ManagedRules : {Microsoft.Azure.Commands.FrontDoor.Models.PSAzureManagedRule}
Etag :
ProvisioningState : Succeeded
Sku : Classic_AzureFrontDoor
Tags :
Id : /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF
Name : myFrontDoorWAF
Type :
Voer de opdracht New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject uit om een in-memory object te maken voor WAF-beleidsmigratie. Gebruik de WAF-id in de laatste stap voor MigratedFromId. Als u een bestaand WAF-beleid wilt gebruiken, vervangt u de waarde voor MigratedToId door een resource-id van een WAF-beleid dat overeenkomt met de Front Door-laag waarnaar u migreert. Als u een nieuwe WAF-beleidskopie maakt, kunt u de naam van het WAF-beleid in de resource-id wijzigen.
$wafMapping = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF
Voer de opdracht Start-AzFrontDoorCdnProfilePrepareMigration uit om de migratie voor te bereiden. Vervang de waarden voor de naam van de resourcegroep, resource-id, profielnaam door uw eigen waarden. Gebruik voor SkuNameStandard_AzureFrontDoor of Premium_AzureFrontDoor. De SkuName is gebaseerd op de uitvoer van de opdracht Test-AzFrontDoorCdnProfileMigration.
Vervang de volgende waarden in de opdracht:
-
<subscriptionId>: uw abonnements-id.
-
<resourceGroupName>: De naam van de resourcegroep van Front Door (classic).
-
<frontdoorClassicName>: De naam van het klassieke Front Door-profiel.
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -MigrationWebApplicationFirewallMapping $wafMapping
De uitvoer ziet er ongeveer als volgt uit:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Als u een Front Door-profiel migreert met BYOC, moet u beheerde identiteit inschakelen in het Front Door-profiel. U moet het Front Door-profiel toegang verlenen tot de sleutelkluis waar het certificaat is opgeslagen.
Voer de opdracht Start-AzFrontDoorCdnProfilePrepareMigration uit om de migratie voor te bereiden. Vervang de waarden voor de naam van de resourcegroep, resource ID en profielnaam door je eigen waarden. Voor SkuName gebruik je Standard_AzureFrontDoor of Premium_AzureFrontDoor. De SkuName is gebaseerd op de uitvoer van de opdracht Test-AzFrontDoorCdnProfileMigration.
Door het systeem toegewezen
Gebruik SystemAssigned voor IdentityType.
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName myAFDResourceGroup -ClassicResourceReferenceId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/Frontdoors/myAzureFrontDoorClassic -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -IdentityType SystemAssigned
Door de gebruiker toegewezen
Voer de opdracht Get-AzUserAssignedIdentity uit om de resource-id voor een door de gebruiker toegewezen identiteit op te halen.
$id = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity
$id.Id
De uitvoer ziet er ongeveer als volgt uit:
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity
Gebruik voor IdentityType UserAssigned en voor IdentityUserAssignedIdentity* de resource-id uit de vorige stap.
Vervang de volgende waarden in de opdracht:
-
<subscriptionId>: uw abonnements-id.
-
<resourceGroupName>: De naam van de resourcegroep van Front Door (classic).
-
<frontdoorClassicName>: De naam van het klassieke Front Door-profiel.
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -IdentityType UserAssigned -IdentityUserAssignedIdentity @{"/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity" = @{}}
De uitvoer ziet er ongeveer als volgt uit:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
In dit voorbeeld ziet u hoe u een Front Door-profiel met meerdere WAF-beleidsregels migreert en zowel door het systeem toegewezen als de door de gebruiker toegewezen identiteit inschakelt.
Voer het commando Get-AzFrontDoorWafPolicy uit om de resource ID voor uw WAF-beleid op te halen. Vervang de waarden voor de naam van de resourcegroep en de naam van het WAF-beleid door uw eigen waarden.
Get-AzFrontDoorWafPolicy -ResourceGroupName myAFDResourceGroup -Name myClassicFrontDoorWAF
De uitvoer ziet er ongeveer als volgt uit:
PolicyMode : Detection
PolicyEnabledState : Enabled
RedirectUrl :
CustomBlockResponseStatusCode : 403
CustomBlockResponseBody :
RequestBodyCheck : Disabled
CustomRules : {}
ManagedRules : {Microsoft.Azure.Commands.FrontDoor.Models.PSAzureManagedRule}
Etag :
ProvisioningState : Succeeded
Sku : Classic_AzureFrontDoor
Tags :
Id : /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF
Name : myFrontDoorWAF
Type :
Voer de opdracht New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject uit om een in-memory object te maken voor WAF-beleidsmigratie. Gebruik de WAF-id in de laatste stap voor MigratedFromId. Als u een bestaand WAF-beleid wilt gebruiken, vervangt u de waarde voor MigratedToId door een resource-id van een WAF-beleid dat overeenkomt met de Front Door-laag waarnaar u migreert. Als u een nieuwe WAF-beleidskopie maakt, kunt u de naam van het WAF-beleid in de resource-id wijzigen.
$wafMapping1 = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF1 -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF1
$wafMapping2 = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF2 -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF2
Geef beide typen beheerde identiteiten op in een variabele.
$identityType = "SystemAssigned, UserAssigned"
Voer de opdracht Get-AzUserAssignedIdentity uit om de resource-id voor een door de gebruiker toegewezen identiteit op te halen.
$id1 = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity1
$id1.Id
$id2 = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity2
$id2.Id
De uitvoer ziet er ongeveer als volgt uit:
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity1
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity2
Geef de door de gebruiker toegewezen identiteitsresource-ID op in een variabele.
$userInfo = @{
"subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity1" = @{}}
"subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity2" = @{}}
}
Voer de opdracht Start-AzFrontDoorCdnProfilePrepareMigration uit om de migratie voor te bereiden. Vervang de waarden voor de naam van de resourcegroep, resource-id, profielnaam door uw eigen waarden. Gebruik voor SkuNameStandard_AzureFrontDoor of Premium_AzureFrontDoor. De SkuName is gebaseerd op de uitvoer van de opdracht Test-AzFrontDoorCdnProfileMigration. De parameter MigrationWebApplicationFirewallMapping neemt een matrix van WAF-beleidsmigratieobjecten. De parameter IdentityType gebruikt een door komma's gescheiden lijst met identiteitstypen. De parameter IdentityUserAssignedIdentity gebruikt een hash-tabel met door de gebruiker toegewezen id's voor identiteitsresources.
Vervang de volgende waarden in de opdracht:
-
<subscriptionId>: uw abonnements-id.
-
<resourceGroupName>: De naam van de resourcegroep van Front Door (classic).
-
<frontdoorClassicName>: De naam van het klassieke Front Door-profiel.
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -MigrationWebApplicationFirewallMapping @($wafMapping1, $wafMapping2) -IdentityType $identityType -IdentityUserAssignedIdentity $userInfo
De uitvoer ziet er ongeveer als volgt uit:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Migreren
Voer de opdracht Enable-AzFrontDoorCdnProfileMigration uit om uw Front Door (klassiek) te migreren.
Enable-AzFrontDoorCdnProfileMigration -ProfileName myAzureFrontDoor -ResourceGroupName myAFDResourceGroup
De uitvoer ziet er ongeveer als volgt uit:
Start to migrate.
This process disables your Front Door (classic) profile and moves all your traffic and configurations to the new Front Door profile.
Migrate succeeded.
Voer de opdracht Stop-AzFrontDoorCdnProfileMigration uit om het migratieproces af te breken.
Stop-AzFrontDoorCdnProfileMigration -ProfileName myAzureFrontDoor -ResourceGroupName myAFDResourceGroup
De uitvoer ziet er ongeveer als volgt uit:
Start to abort the migration.
Your new Front Door profile is deleted and your existing profile remains active. WAF policies aren't deleted.
Wait until the process finishes. This process can take several minutes.
Abort succeeded.
Omschakeling van eindpunt na de migratie
Azure Front Door (klassiek) maakt gebruik van een andere FQDN (Fully Qualified Domain Name) dan Azure Front Door Standard of Premium. Een klassiek eindpunt kan bijvoorbeeld zijn contoso.azurefd.net, terwijl een Standard- of Premium-eindpunt kan zijn contoso-mdjf2jfgjf82mnzx.z01.azurefd.net. Zie Eindpunten in Azure Front Door voor meer informatie.
Hoewel Azure Front Door automatisch verkeer van het klassieke endpoint naar je nieuwe Standard- of Premium-profiel stuurt zonder configuratiewijzigingen, moet je de volgende actie na de migratie uitvoeren, afhankelijk van je situatie:
Aangepaste domeinen: Werk het DNS-record bij zodat het verwijst naar het nieuwe Azure Front Door Standard/Premium endpoint.
Direct gebruik van het klassieke standaardendpoint: Vervang de klassieke hostnaam door de nieuwe endpointhostnaam in je applicaties, clients en integraties.
Beide eindpunten blijven functioneel tijdens de overgang, zodat je deze wijziging kunt maken en valideren zonder downtime.
Warning
Voltooi de endpoint cutover naar het nieuwe Azure Front Door Standard/Premium endpoint uiterlijk 31 maart 2028. Vanaf 1 april 2028 worden klassieke endpoints niet langer ondersteund en kunnen ze stoppen met functioneren. Aangepaste domeinen, applicaties of clients die nog steeds afhankelijk zijn van een klassiek eindpunt kunnen stoppen met het ontvangen van verkeer.
Verwante onderwerpen