Migrowanie dedykowanego modułu HSM z jednostki SKU usługi ExpressRoute w warstwie Podstawowa

Microsoft rozszerzoną obsługę podstawowej bramy usługi ExpressRoute jednostki SKU używanej przez Azure Dedicated HSM do 31 marca 2027 r. Jeśli wdrożenie dedykowanego modułu HSM używa jednostki SKU w warstwie Podstawowa, ukończ migrację przed tą datą, aby zachować łączność.

Azure Dedicated HSM używa bramy usługi ExpressRoute i obwodu zarządzanego przez usługę w celu połączenia dedykowanego interfejsu sieciowego modułu HSM z siecią wirtualną. Nie można migrować tej bramy przy użyciu standardowego procesu migracji bramy usługi ExpressRoute. Standardowy proces nie obsługuje sieci wirtualnej, która zawiera dedykowany moduł HSM.

Caution

Nie zmieniaj, usuwaj ani nie twórz ponownie bramy usługi ExpressRoute w istniejącym dedykowanym środowisku HSM. Te działania zakłócają działanie obwodu zarządzanego przez usługę i sprawiają, że wdrożenie dedykowanego modułu HSM jest niedostępne.

Nie wyłączaj ani nie cofaj przydziału dedykowanego modułu HSM, aby kwalifikować się do standardowego procesu migracji bramy usługi ExpressRoute. Nie można niezależnie włączyć urządzenia. Odzyskiwanie wymaga żądania pomoc techniczna platformy Azure i może znacznie rozszerzyć awarię.

Obsługiwana ścieżka migracji polega na wdrożeniu nowego dedykowanego środowiska HSM korzystającego z bramy usługi ExpressRoute w warstwie Standardowa, ustanowienia wysokiej dostępności między istniejącymi i nowymi środowiskami, a następnie przeniesienia obciążeń.

Microsoft nie ma dostępu do przydzielonych dedykowanych urządzeń HSM, materiałów kluczowych ani automatyzacji obciążenia. Odpowiadasz za planowanie i kończenie migracji.

Important

Azure Dedicated HSM przechodzi na emeryturę 31 lipca 2028 r. Rozważ migrację bezpośrednio do modułu HSM w chmurze Azure lub zarządzanego modułu HSM Azure Key Vault.

Jeśli nie możesz ukończyć tej migracji usługi przed 31 marca 2027 r., najpierw zmigruj środowisko dedykowanego modułu HSM do bramy usługi ExpressRoute w warstwie Standardowa. Następnie ukończ migrację usługi przed datą wycofania dedykowanego modułu HSM.

Przygotowanie do migracji

Przed rozpoczęciem:

  • Tworzenie spisu aplikacji i obciążeń łączących się z istniejącym dedykowanym środowiskiem HSM.
  • Upewnij się, że możesz wdrożyć wymaganą pojemność dedykowanego modułu HSM w regionie docelowym. Może być konieczne zażądanie zwiększenia limitu przydziału dla subskrypcji docelowej przed wdrożeniem nowych modułów HSM.
  • Planowanie okna obsługi pod kątem zmian łączności aplikacji.
  • Przejrzyj konfigurację wysokiej dostępności i sprawdź, czy istniejące moduły HSM są w dobrej kondycji.
  • Przygotuj testy aplikacji i weryfikacji operacyjnej dla nowego środowiska.

Europa Zachodnia, Europa Północna, Wschodnie stany USA, Wschodnie stany USA 2 i Zachodnie stany USA mogą mieć ograniczoną pojemność dedykowanego modułu HSM. W tych regionach może być konieczne użycie migracji stopniowej:

  1. Wdróż jeden nowy dedykowany moduł HSM.
  2. Dodaj ją do istniejącej grupy wysokiej dostępności.
  3. Weryfikowanie replikacji i łączności aplikacji.
  4. Zeruj i usuń jeden stary moduł HSM, aby zwolnić pojemność.
  5. Powtarzaj ten proces do momentu migracji wszystkich modułów HSM.

Przed rozpoczęciem potwierdź pojemność regionalną i sekwencję migracji przy użyciu pomoc techniczna platformy Azure.

Wdrażanie nowego dedykowanego środowiska HSM

Utwórz środowisko korzystające z bramy usługi ExpressRoute w warstwie Standardowa:

  1. Utwórz nową sieć wirtualną.
  2. Utwórz bramę usługi ExpressRoute w warstwie Standardowa.
  3. Wdrażanie nowych dedykowanych wystąpień modułu HSM.
  4. Konfigurowanie sieci, routingu i łączności aplikacji.
  5. Zweryfikuj łączność i gotowość operacyjną.

Nie modyfikuj bramy usługi ExpressRoute w istniejącym dedykowanym środowisku HSM.

Konfigurowanie wysokiej dostępności

Ustanów wysoką dostępność między istniejącymi i nowymi dedykowanymi środowiskami HSM:

  1. Utwórz wymagane partycje i konfiguracje modułu HSM.
  2. Skonfiguruj tę samą domenę klonowania w istniejących i nowych partycjach.
  3. Dodaj nowe partycje do istniejącej grupy wysokiej dostępności.
  4. Zweryfikuj synchronizację, kondycję replikacji i dostępność klucza z aplikacji zależnych.

Aby uzyskać więcej informacji, zobacz Azure Dedicated HSM wysokiej dostępności.

Uwaga / Notatka

Nie kontynuuj, dopóki oba środowiska nie będą mogły obsługiwać obciążeń produkcyjnych, a replikacja jest w dobrej kondycji.

Migracja obciążeń

Przenieś jedną aplikację lub obciążenie naraz:

  1. Zaktualizuj aplikację, aby nawiązać połączenie z nowym dedykowanym środowiskiem HSM.
  2. Weryfikowanie operacji kryptograficznych, monitorowania i procedur operacyjnych.
  3. Monitoruj obciążenie pod kątem błędów lub nieoczekiwanego zachowania.
  4. Powtórz te kroki, dopóki wszystkie obciążenia produkcyjne nie będą korzystać z nowego środowiska.

Zachowaj istniejące środowisko dostępne do momentu ukończenia weryfikacji aplikacji i operacji.

Likwiduj stare środowisko

Po użyciu wszystkich obciążeń nowe środowisko:

  1. Upewnij się, że żadne aplikacje nie łączą się ze starymi modułami HSM.
  2. Sprawdź, czy nowe środowisko ma wymagany materiał i pojemność klucza.
  3. Postępuj zgodnie z instrukcjami jak usunąć zasób HSM, aby zerować i usunąć każdy stary dedykowany moduł HSM.
  4. Usuń stare zasoby sieciowe dedykowanego modułu HSM dopiero po Azure usuwa wszystkie stare zasoby modułu HSM.

Warning

Nie usuwaj grupy zasobów przed zerowaniem i usuń każdy dedykowany zasób HSM. Usunięcie grupy zasobów może pozostawić moduł HSM w stanie oddzielonym, podczas gdy rozliczenia będą kontynuowane.

Dlaczego nie mogę użyć standardowego procesu migracji usługi ExpressRoute?

Dedykowana łączność z modułem HSM korzysta z zarządzanego przez usługę obwodu usługi ExpressRoute, który wiąże dedykowany interfejs sieciowy modułu HSM z bramą usługi ExpressRoute. Standardowe operacje sieciowe nie mogą ponownie utworzyć ani zmigrować tego obwodu.

Nie należy wykonywać żadnych z następujących akcji w istniejącym środowisku:

  • Nie migruj istniejącej bramy z jednostki SKU w warstwie Podstawowa do jednostki SKU w warstwie Standardowa.
  • Nie modyfikuj konfiguracji bramy usługi ExpressRoute.
  • Nie usuwaj ani nie twórz ponownie bramy usługi ExpressRoute.

Wdróż nowe środowisko i przenieś obciążenia zamiast zmieniać bramę w istniejącym środowisku.