移轉適用於專用 HSM 的基本公用 IP SKU ExpressRoute 閘道器

Microsoft 延長了對 Azure 專用 HSM 所使用的 Basic Public IP SKU ExpressRoute 閘道器的支援至 2027 年 3 月 31 日。 如果您的專用 HSM 部署使用 Basic Public IP SKU,請在此日期前完成遷移以維持連線。

Azure 專用 HSM 使用 ExpressRoute 閘道器與服務管理電路,將專用 HSM 虛擬網路介面連接到您的虛擬網路。 你無法透過標準的 ExpressRoute 閘道遷移流程來遷移這個閘道器。 標準流程不支援包含專用 HSM 的虛擬網路。

注意事項

不要在現有的專用 HSM 環境中更改、刪除或重建 ExpressRoute 閘道器。 這些行為會干擾服務管理電路,使專用 HSM 部署無法存取。

請勿將專用 HSM 關機或解除配置,以使其符合標準 ExpressRoute 閘道遷移程序的資格。 你無法獨立開機。 復原需要提出 Azure 支援 請求,且可能會大幅延長停機時間。

支援的遷移路徑是部署一個新的專用 HSM 環境,使用標準 SKU ExpressRoute 閘道器,建立現有與新環境之間的高可用性,然後轉移你的工作負載。

Microsoft 無法存取你分配的專用 HSM 裝置、關鍵資料或工作負載自動化。 你負責規劃並完成遷移。

Important

Azure 專用 HSM 將於 2028 年 7 月 31 日退休。 考慮直接遷移到 Azure Cloud HSM 或 Azure Key Vault Managed HSM。

如果你無法在 2027 年 3 月 31 日前完成該服務遷移,請先將您的專用 HSM 環境遷移到標準 SKU ExpressRoute 閘道器。 然後在專用 HSM 淘汰日期之前完成服務移轉。

準備遷徙

開始之前:

  • 連接現有專用 HSM 環境的庫存應用程式與工作負載。
  • 確認你能在目標區域部署所需的專用 HSM 容量。 你可能需要在部署新的 HSM 之前,先為目標訂閱申請提高配額。
  • 規劃一個維護時段以處理應用程式連接變更。
  • 檢視你的高可用性配置,確認現有的 HSM 是否健康。
  • 準備新環境的應用與操作驗證測試。

西歐、北歐、東美國、東美國2區及西美國地區的專用HSM容量有限。 在這些地區,你可能需要使用滾動遷移:

  1. 部署一個新的專用 HSM。
  2. 把它加入現有的高可用性群組。
  3. 驗證複製與應用程式連接性。
  4. 將一個舊 HSM 清零並刪除,以釋出容量。
  5. 重複這個過程直到你遷移完所有 HSM。

在開始之前,請向 Azure 支援 確認區域容量及遷移順序。

部署新的專用 HSM 環境

建立使用標準 SKU ExpressRoute 閘道器的環境:

  1. 建立一個新的虛擬網路。
  2. 建立一個標準 SKU ExpressRoute 閘道器。
  3. 部署新的專用 HSM 實例。
  4. 配置網路、路由及應用程式連接。
  5. 驗證連接性與作戰準備狀態。

不要在現有的專用 HSM 環境中修改 ExpressRoute 閘道器。

設定高可用性

在現有與新的專用 HSM 環境間建立高可用性:

  1. 建立所需的 HSM 分割區與設定。
  2. 在現有和新分割區上設定相同的克隆網域。
  3. 將新分割區加入現有的高可用性群組。
  4. 驗證相依應用程式的同步、複寫健康狀況及金鑰可用性。

欲了解更多資訊,請參閱 Azure 專用 HSM 高可用性。

備註

除非兩個環境都能同時處理生產工作負載且複製功能正常,否則不要繼續。

移轉工作負載

一次移轉一個應用程式或工作負載:

  1. 更新應用程式以連接新的專用 HSM 環境。
  2. 驗證密碼學操作、監控及操作程序。
  3. 監控工作負載是否出現錯誤或非預期行為。
  4. 重複這些步驟,直到所有生產工作負載都使用新環境。

在完成申請與營運驗證前,保持現有環境可用。

廢除舊環境

在所有工作負載都使用新環境後:

  1. 確認沒有應用程式連接到舊的 HSM。
  2. 確認新環境具備所需的關鍵材料與容量。
  3. 請遵循 「如何刪除 HSM 資源 」來零化並刪除每個舊的專用 HSM。
  4. 只有在 Azure 移除所有舊的 HSM 資源後,才刪除舊的專用 HSM 網路資源。

Warning

在你將每個專用 HSM 資源歸零並刪除之前,不要刪除該資源群組。 刪除資源群組可能會使 HSM 處於孤立狀態,但仍會持續計費。

為什麼我不能使用標準的 ExpressRoute 遷移流程?

專用 HSM 連接使用服務管理的 ExpressRoute 電路,將專用 HSM 虛擬網路介面綁定至 ExpressRoute 閘道器。 標準網路操作無法重建或遷移這條電路。

在現有環境中,請勿採取以下任何行動:

  • 不要將現有閘道器從 Basic Public IP SKU 遷移到 Standard SKU。
  • 不要修改 ExpressRoute 閘道器的設定。
  • 不要刪除或重建 ExpressRoute 閘道器。

部署一個新環境並移動你的工作負載,而不是在現有環境中更換閘道器。