Dotyczy: ✔️ Front Door (wersja klasyczna)
Usługa Azure Front Door w warstwie Standardowa i Premium udostępnia najnowsze funkcje sieci dostarczania w chmurze na platformę Azure. Dzięki zastosowaniu ulepszonych funkcji bezpieczeństwa i kompleksowej usługi zabezpieczasz zawartość aplikacji i przybliżasz ją do użytkowników końcowych poprzez globalną sieć Microsoft. Ten artykuł przeprowadzi Cię przez proces migracji w celu przeniesienia profilu usługi Azure Front Door (klasycznego) do profilu warstwy Standardowa lub Premium przy użyciu programu Azure PowerShell.
Wymagania wstępne
- Zapoznaj się z artykułem About Front Door tier migration (Informacje o migracji warstwy usługi Front Door).
- Upewnij się, że profil usługi Front Door (klasyczny) można migrować:
- Usługi Azure Front Door Standard i Premium wymagają, aby wszystkie domeny niestandardowe używały protokołu HTTPS. Jeśli nie masz własnego certyfikatu, użyj zarządzanego certyfikatu Azure Front Door. Certyfikat jest bezpłatny, a Azure zarządza nim za Ciebie.
- Afinitet sesji jest włączony w ustawieniach grupy origin dla profilu Azure Front Door Standard lub Premium. W usłudze Azure Front Door (classic) ustaw koligację sesji na poziomie domeny. W ramach migracji koligacja sesji jest oparta na ustawieniach profilu usługi Front Door (wersja klasyczna). Jeśli masz dwie domeny w klasycznym profilu, które dzielą tę samą pulę backendową (grupę pochodzenia), afinitet sesji musi być spójny w obu domenach, aby weryfikacja migracji przeszła.
- Najnowszy moduł programu Azure PowerShell zainstalowany lokalnie lub w usłudze Azure Cloud Shell. Aby uzyskać więcej informacji, zobacz Instalowanie i konfigurowanie programu Azure PowerShell.
Uwaga
Nie musisz wprowadzać żadnych zmian DNS przed ani podczas procesu migracji. Jednak gdy migracja się zakończy i ruch przejdzie przez nowy profil Azure Front Door, musisz zaktualizować swoje rekordy DNS. Aby uzyskać więcej informacji, zobacz Post-migration endpoint cutover.
Weryfikowanie zgodności
Otwórz program Azure PowerShell i połącz się z kontem platformy Azure. Aby uzyskać więcej informacji, zobacz Nawiązywanie połączenia z programem Azure PowerShell.
Przetestuj profil usługi Azure Front Door (wersja klasyczna), aby sprawdzić, czy jest on zgodny z migracją. Użyj polecenia Test-AzFrontDoorCdnProfileMigration , aby przetestować swój profil. Zastąp wartości nazwy grupy zasobów i identyfikatorem zasobu własnymi wartościami. Użyj Get-AzFrontDoor, aby uzyskać identyfikator zasobu dla profilu usługi Front Door (wersja klasyczna).
Zastąp następujące wartości w poleceniu:
-
<subscriptionId>: Identyfikator subskrypcji.
-
<resourceGroupName>: nazwa grupy zasobów usługi Front Door (wersja klasyczna).
-
<frontdoorClassicName>: nazwa profilu usługi Front Door (wersja klasyczna).
Test-AzFrontDoorCdnProfileMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName>
Jeśli migracja jest zgodna, zobaczysz następujące wyniki:
CanMigrate DefaultSku
---------- ----------
True Standard_AzureFrontDoor or Premium_AzureFrontDoor
Jeśli migracja nie jest zgodna, zobaczysz następujące dane wyjściowe:
CanMigrate DefaultSku
---------- ----------
False
Przygotowanie do migracji
Uwaga
- Zarządzany certyfikat nie jest obecnie wspierany dla Azure Front Door Standard ani Premium w Azure Government Cloud. Musisz użyć BYOC dla usługi Azure Front Door Standard lub Premium w chmurze Azure Government lub poczekać, aż ta funkcja będzie dostępna.
Uruchom polecenie Start-AzFrontDoorCdnProfilePrepareMigration, aby przygotować się do migracji. Zastąp wartości nazwy grupy zasobów, identyfikatora zasobu i nazwy profilu swoimi własnymi wartościami. Dla SkuName użyj Standard_AzureFrontDoor lub Premium_AzureFrontDoor. Jednostka SkuName jest oparta na danych wyjściowych polecenia Test-AzFrontDoorCdnProfileMigration .
Zastąp następujące wartości w poleceniu:
-
<subscriptionId>: Identyfikator subskrypcji.
-
<resourceGroupName>: nazwa grupy zasobów usługi Front Door (wersja klasyczna).
-
<frontdoorClassicName>: nazwa profilu usługi Front Door (wersja klasyczna).
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor
Dane wyjściowe wyglądają podobnie do następujących:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Uruchom polecenie Get-AzFrontDoorWafPolicy, aby uzyskać identyfikator zasobu dla zasad zapory Web Application Firewall. Zastąp wartości dla nazwy grupy zasobów i nazwy zasad zapory aplikacji internetowej swoimi wartościami.
Get-AzFrontDoorWafPolicy -ResourceGroupName myAFDResourceGroup -Name myClassicFrontDoorWAF
Dane wyjściowe wyglądają podobnie do następujących:
PolicyMode : Detection
PolicyEnabledState : Enabled
RedirectUrl :
CustomBlockResponseStatusCode : 403
CustomBlockResponseBody :
RequestBodyCheck : Disabled
CustomRules : {}
ManagedRules : {Microsoft.Azure.Commands.FrontDoor.Models.PSAzureManagedRule}
Etag :
ProvisioningState : Succeeded
Sku : Classic_AzureFrontDoor
Tags :
Id : /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF
Name : myFrontDoorWAF
Type :
Uruchom polecenie New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject, aby utworzyć obiekt w pamięci na potrzeby migracji zasad zapory aplikacji internetowej. Użyj WAF ID w ostatnim kroku dla elementu MigratedFromId. Aby użyć istniejącej polityki WAF, zastąp wartość MigratedToId identyfikatorem zasobu polityki WAF, który pasuje do poziomu usługi Front Door, do której migrujesz. Jeśli tworzysz nową kopię polityki WAF, możesz zmienić nazwę polityki WAF w identyfikatorze zasobu.
$wafMapping = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF
Uruchom polecenie Start-AzFrontDoorCdnProfilePrepareMigration, aby przygotować się do migracji. Zastąp wartości nazwy grupy zasobów, identyfikatora zasobu, nazwy profilu własnymi wartościami. Dla SkuName użyj Standard_AzureFrontDoor lub Premium_AzureFrontDoor. Jednostka SkuName jest oparta na danych wyjściowych polecenia Test-AzFrontDoorCdnProfileMigration .
Zastąp następujące wartości w poleceniu:
-
<subscriptionId>: Identyfikator subskrypcji.
-
<resourceGroupName>: nazwa grupy zasobów usługi Front Door (wersja klasyczna).
-
<frontdoorClassicName>: nazwa profilu usługi Front Door (wersja klasyczna).
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -MigrationWebApplicationFirewallMapping $wafMapping
Dane wyjściowe wyglądają podobnie do następujących:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
W przypadku migrowania profilu usługi Front Door z funkcją BYOC należy włączyć tożsamość zarządzaną w profilu usługi Front Door. Musisz przyznać profilowi usługi Front Door dostęp do magazynu kluczy, w którym jest przechowywany certyfikat.
Uruchom polecenie Start-AzFrontDoorCdnProfilePrepareMigration, aby przygotować się do migracji. Zastąp wartości nazwy grupy zasobów, identyfikatora zasobu i nazwy profilu swoimi własnymi wartościami. Dla SkuName użyj Standard_AzureFrontDoor lub Premium_AzureFrontDoor. Jednostka SkuName jest oparta na danych wyjściowych polecenia Test-AzFrontDoorCdnProfileMigration .
Przypisane przez system
W przypadku parametru IdentityType użyj elementu SystemAssigned.
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName myAFDResourceGroup -ClassicResourceReferenceId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/Frontdoors/myAzureFrontDoorClassic -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -IdentityType SystemAssigned
Przypisana przez użytkownika
Uruchom polecenie Get-AzUserAssignedIdentity, aby uzyskać identyfikator zasobu dla tożsamości przypisanej przez użytkownika.
$id = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity
$id.Id
Dane wyjściowe wyglądają podobnie do następujących:
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity
W polu IdentityType użyj wartości UserAssigned, a dla IdentityUserAssignedIdentity* użyj identyfikatora zasobu z poprzedniego kroku.
Zastąp następujące wartości w poleceniu:
-
<subscriptionId>: Identyfikator subskrypcji.
-
<resourceGroupName>: nazwa grupy zasobów usługi Front Door (wersja klasyczna).
-
<frontdoorClassicName>: nazwa profilu usługi Front Door (wersja klasyczna).
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -IdentityType UserAssigned -IdentityUserAssignedIdentity @{"/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity" = @{}}
Dane wyjściowe wyglądają podobnie do następujących:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
W tym przykładzie pokazano, jak przeprowadzić migrację profilu usługi Azure Front Door z wieloma politykami WAF (zapory aplikacji internetowej) oraz włączyć tożsamości przypisane przez system i użytkownika.
Uruchom polecenie Get-AzFrontDoorWafPolicy, aby uzyskać identyfikator zasobu dla zasad zapory Web Application Firewall. Zastąp wartości dla nazwy grupy zasobów i nazwy zasad zapory aplikacji internetowej swoimi wartościami.
Get-AzFrontDoorWafPolicy -ResourceGroupName myAFDResourceGroup -Name myClassicFrontDoorWAF
Dane wyjściowe wyglądają podobnie do następujących:
PolicyMode : Detection
PolicyEnabledState : Enabled
RedirectUrl :
CustomBlockResponseStatusCode : 403
CustomBlockResponseBody :
RequestBodyCheck : Disabled
CustomRules : {}
ManagedRules : {Microsoft.Azure.Commands.FrontDoor.Models.PSAzureManagedRule}
Etag :
ProvisioningState : Succeeded
Sku : Classic_AzureFrontDoor
Tags :
Id : /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF
Name : myFrontDoorWAF
Type :
Uruchom polecenie New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject, aby utworzyć obiekt w pamięci na potrzeby migracji zasad zapory aplikacji internetowej. Użyj WAF ID w ostatnim kroku dla elementu MigratedFromId. Aby użyć istniejącej polityki WAF, zastąp wartość MigratedToId identyfikatorem zasobu polityki WAF, który pasuje do poziomu usługi Front Door, do której migrujesz. Jeśli tworzysz nową kopię polityki WAF, możesz zmienić nazwę polityki WAF w identyfikatorze zasobu.
$wafMapping1 = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF1 -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF1
$wafMapping2 = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF2 -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF2
Zdefiniuj oba typy tożsamości zarządzanych jako zmienną.
$identityType = "SystemAssigned, UserAssigned"
Uruchom polecenie Get-AzUserAssignedIdentity, aby uzyskać identyfikator zasobu dla tożsamości przypisanej przez użytkownika.
$id1 = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity1
$id1.Id
$id2 = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity2
$id2.Id
Dane wyjściowe wyglądają podobnie do następujących:
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity1
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity2
Określ identyfikator zasobu tożsamości przypisanej użytkownikowi w zmiennej.
$userInfo = @{
"subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity1" = @{}}
"subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity2" = @{}}
}
Uruchom polecenie Start-AzFrontDoorCdnProfilePrepareMigration, aby przygotować się do migracji. Zastąp wartości nazwy grupy zasobów, identyfikatora zasobu, nazwy profilu własnymi wartościami. Dla SkuName użyj Standard_AzureFrontDoor lub Premium_AzureFrontDoor. Jednostka SkuName jest oparta na danych wyjściowych polecenia Test-AzFrontDoorCdnProfileMigration . Parametr MigrationWebApplicationFirewallMapping przyjmuje tablicę obiektów migracji polityk zapory aplikacji internetowej. Parametr IdentityType przyjmuje rozdzielaną przecinkami listę typów tożsamości. Parametr IdentityUserAssignedIdentity przyjmuje tabelę skrótów identyfikatorów zasobów tożsamości przypisanych przez użytkownika.
Zastąp następujące wartości w poleceniu:
-
<subscriptionId>: Identyfikator subskrypcji.
-
<resourceGroupName>: nazwa grupy zasobów usługi Front Door (wersja klasyczna).
-
<frontdoorClassicName>: nazwa profilu usługi Front Door (wersja klasyczna).
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -MigrationWebApplicationFirewallMapping @($wafMapping1, $wafMapping2) -IdentityType $identityType -IdentityUserAssignedIdentity $userInfo
Dane wyjściowe wyglądają podobnie do następujących:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Migrować
Uruchom polecenie Enable-AzFrontDoorCdnProfileMigration, aby przeprowadzić migrację usługi Front Door (wersja klasyczna).
Enable-AzFrontDoorCdnProfileMigration -ProfileName myAzureFrontDoor -ResourceGroupName myAFDResourceGroup
Dane wyjściowe wyglądają podobnie do następujących:
Start to migrate.
This process disables your Front Door (classic) profile and moves all your traffic and configurations to the new Front Door profile.
Migrate succeeded.
Uruchom polecenie Stop-AzFrontDoorCdnProfileMigration, aby przerwać proces migracji.
Stop-AzFrontDoorCdnProfileMigration -ProfileName myAzureFrontDoor -ResourceGroupName myAFDResourceGroup
Dane wyjściowe wyglądają podobnie do następujących:
Start to abort the migration.
Your new Front Door profile is deleted and your existing profile remains active. WAF policies aren't deleted.
Wait until the process finishes. This process can take several minutes.
Abort succeeded.
Przełączanie punktów końcowych po migracji
Usługa Azure Front Door (wersja klasyczna) używa innej w pełni kwalifikowanej nazwy domeny (FQDN) niż Azure Front Door Standard lub Premium. Na przykład klasyczny punkt końcowy może mieć contoso.azurefd.netwartość , a punkt końcowy w warstwie Standardowa lub Premium może mieć wartość contoso-mdjf2jfgjf82mnzx.z01.azurefd.net. Aby uzyskać więcej informacji, zobacz Punkty końcowe w usłudze Azure Front Door.
Mimo że Azure Front Door automatycznie kieruje ruch z klasycznego endpointu do Twojego nowego profilu Standard lub Premium bez żadnych zmian konfiguracji, musisz wykonać następujące działania po migracji, w zależności od sytuacji:
Domeny niestandardowe: Zaktualizuj rekord DNS, aby wskazywał na nowy punkt końcowy Azure Front Door Standard/Premium.
Bezpośrednie użycie klasycznego domyślnego endpointu: Zamień klasyczną nazwę hosta nową nazwą hosta w aplikacjach, klientach i integracjach.
Oba punkty końcowe pozostają funkcjonalne podczas przejścia, więc możesz wprowadzać i walidować tę zmianę bez przestojów.
Warning
Przeprowadź przełączenie na nowy punkt końcowy usługi Azure Front Door Standard/Premium do 31 marca 2028 r. Od 1 kwietnia 2028 roku klasyczne endpointy nie są już wspierane i mogą przestać działać. Domeny niestandardowe, aplikacje lub klienci, którzy nadal zależą od klasycznego endpointu, mogą przestać otrzymywać ruch.
Treści powiązane