Gilt für: ✔️ Front Door (klassisch)
Die Azure Front Door Standard- und Premium-Tarife führen die neuesten Features des Cloudbereitstellungsnetzwerks in Azure ein. Durch die Nutzung erweiterter Sicherheitsfunktionen und eines All-in-One-Dienstes sichern Sie Ihre Anwendungsinhalte und bringen sie über das globale Netzwerk von Microsoft näher an Ihre Endnutzer. Dieser Artikel führt Sie durch den Prozess zum Migrieren Ihres Azure Front Door (klassisch)-Profils zu einem Profil im Standard- oder Premium-Tarif mit Azure PowerShell.
Voraussetzungen
- Lesen Sie den Artikel Über die Migration der Front Door-Tarifstufe.
- Stellen Sie sicher, dass Ihr Front Door (Classic)-Profil migriert werden kann:
- Azure Front Door Standard und Premium erfordern, dass alle benutzerdefinierten Domänen HTTPS verwenden. Wenn du kein eigenes Zertifikat hast, verwende ein Azure Front Door verwaltetes Zertifikat. Das Zertifikat ist kostenlos und Azure verwaltet es für Sie.
- Session Affinity ist in den Origin-Gruppeneinstellungen für ein Azure Front Door Standard- oder Premium-Profil aktiviert. In Azure Front Door (Classic) wird die Session Affinity auf Domänenebene festgelegt. Im Rahmen der Migration basiert die Sitzungsaffinität auf den Profileinstellungen für Front Door (klassisch). Wenn Sie zwei Domänen in Ihrem klassischen Profil haben, die denselben Backend-Pool (Ursprungsgruppe) teilen, muss die Sitzungsaffinität über beide Domänen hinweg konsistent sein, damit die Migrationsvalidierung bestehen kann.
- Neuestes Azure PowerShell-Modul lokal installiert oder Azure Cloud Shell. Weitere Informationen finden Sie unter Installieren und Konfigurieren von Azure PowerShell.
Hinweis
Sie müssen vor oder während des Migrationsprozesses keine DNS-Änderungen vornehmen. Sobald die Migration jedoch abgeschlossen ist und der Datenverkehr über dein neues Azure Front Door-Profil fließt, musst du deine DNS-Datensätze aktualisieren. Weitere Informationen finden Sie unter Umstellung des Endpunkts nach der Migration.
Kompatibilität überprüfen
Öffnen Sie Azure PowerShell, und verbinden Sie sich mit Ihrem Azure-Konto. Weitere Informationen finden Sie unter Herstellen einer Verbindung mit Azure PowerShell.
Testen Sie Ihr Azure Front Door-Profil (klassisch), um festzustellen, ob es für die Migration kompatibel ist. Verwenden Sie den Befehl Test-AzFrontDoorCdnProfileMigration , um Ihr Profil zu testen. Ersetzen Sie die Werte für den Ressourcengruppennamen und die Ressourcen-ID durch Ihre eigenen Werte. Verwenden Sie Get-AzFrontDoor, um die Ressourcen-ID für Ihr Front Door-Profil (klassisch) abzurufen.
Ersetzen Sie die folgenden Werte im Befehl:
-
<subscriptionId>: Ihre Abonnement-ID.
-
<resourceGroupName>: Der Ressourcengruppenname von Front Door (klassisch).
-
<frontdoorClassicName>: Der Name des Front Door (klassisch)-Profils.
Test-AzFrontDoorCdnProfileMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName>
Wenn die Migration kompatibel ist, sehen Sie folgende Ausgabe:
CanMigrate DefaultSku
---------- ----------
True Standard_AzureFrontDoor or Premium_AzureFrontDoor
Wenn die Migration nicht kompatibel ist, wird die folgende Ausgabe angezeigt:
CanMigrate DefaultSku
---------- ----------
False
Vorbereiten der Migration
Hinweis
- Das verwaltete Zertifikat wird derzeit nicht für Azure Front Door Standard oder Premium in Azure Government Cloud unterstützt. Sie müssen BYOC für Azure Front Door Standard oder Premium in Azure Government Cloud verwenden oder warten, bis diese Funktion verfügbar ist.
Führen Sie den Befehl Start-AzFrontDoorCdnProfilePrepareMigration aus, um die Migration vorzubereiten. Ersetzen Sie die Werte für den Ressourcengruppennamen, die Ressourcen-ID und den Profilnamen durch Ihre eigenen Werte. Für SkuName verwenden Sie entweder Standard_AzureFrontDoor oder Premium_AzureFrontDoor. Der SkuName basiert auf der Ausgabe des Befehls Test-AzFrontDoorCdnProfileMigration.
Ersetzen Sie die folgenden Werte im Befehl:
-
<subscriptionId>: Ihre Abonnement-ID.
-
<resourceGroupName>: Der Ressourcengruppenname von Front Door (klassisch).
-
<frontdoorClassicName>: Der Name des Front Door (klassisch)-Profils.
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor
Die Ausgabe sieht in etwa wie folgt aus:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Führen Sie den Befehl Get-AzFrontDoorWafPolicy aus, um die Ressourcen-ID für Ihre WAF-Richtlinie abzurufen. Ersetzen Sie die Werte für den Ressourcengruppennamen und den WAF-Richtliniennamen durch Ihre eigenen Werte.
Get-AzFrontDoorWafPolicy -ResourceGroupName myAFDResourceGroup -Name myClassicFrontDoorWAF
Die Ausgabe sieht in etwa wie folgt aus:
PolicyMode : Detection
PolicyEnabledState : Enabled
RedirectUrl :
CustomBlockResponseStatusCode : 403
CustomBlockResponseBody :
RequestBodyCheck : Disabled
CustomRules : {}
ManagedRules : {Microsoft.Azure.Commands.FrontDoor.Models.PSAzureManagedRule}
Etag :
ProvisioningState : Succeeded
Sku : Classic_AzureFrontDoor
Tags :
Id : /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF
Name : myFrontDoorWAF
Type :
Führen Sie den Befehl New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject aus, um ein In-Memory-Objekt für die WAF-Richtlinienmigration zu erstellen. Verwenden Sie die WAF-ID im letzten Schritt für MigratedFromId. Um eine vorhandene WAF-Richtlinie zu verwenden, ersetzen Sie den Wert für MigratedToId durch eine Ressourcen-ID einer WAF-Richtlinie, die der Front Door-Ebene entspricht, zu der Sie migrieren. Wenn Sie eine neue WAF-Richtlinienkopie erstellen, können Sie den Namen der WAF-Richtlinie in der Ressourcen-ID ändern.
$wafMapping = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF
Führen Sie den Befehl Start-AzFrontDoorCdnProfilePrepareMigration aus, um die Migration vorzubereiten. Ersetzen Sie die Werte für den Ressourcengruppennamen, die Ressourcen-ID und den Profilnamen durch Ihre eigenen Werte. Verwenden Sie für SkuNameentweder Standard_AzureFrontDoor oder Premium_AzureFrontDoor. Der SkuName basiert auf der Ausgabe des Befehls Test-AzFrontDoorCdnProfileMigration.
Ersetzen Sie die folgenden Werte im Befehl:
-
<subscriptionId>: Ihre Abonnement-ID.
-
<resourceGroupName>: Der Ressourcengruppenname von Front Door (klassisch).
-
<frontdoorClassicName>: Der Name des Front Door (klassisch)-Profils.
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -MigrationWebApplicationFirewallMapping $wafMapping
Die Ausgabe sieht in etwa wie folgt aus:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Wenn Sie ein Front Door-Profil mit BYOC migrieren, müssen Sie die verwaltete Identität im Front Door-Profil aktivieren. Sie müssen dem Front Door-Profil Zugriff auf den Schlüsseltresor gewähren, in dem das Zertifikat gespeichert ist.
Führen Sie den Befehl Start-AzFrontDoorCdnProfilePrepareMigration aus, um die Migration vorzubereiten. Ersetzen Sie die Werte für den Ressourcengruppennamen, die Ressourcen-ID und den Profilnamen durch Ihre eigenen Werte. Für SkuName verwenden Sie entweder Standard_AzureFrontDoor oder Premium_AzureFrontDoor. Der SkuName basiert auf der Ausgabe des Befehls Test-AzFrontDoorCdnProfileMigration.
Vom System zugewiesen
Verwenden Sie für IdentityType die Option SystemAssigned.
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName myAFDResourceGroup -ClassicResourceReferenceId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/Frontdoors/myAzureFrontDoorClassic -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -IdentityType SystemAssigned
Benutzer zugewiesen
Führen Sie den Befehl Get-AzUserAssignedIdentity aus, um die Ressourcen-ID für eine benutzerseitig zugewiesene Identität abzurufen.
$id = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity
$id.Id
Die Ausgabe sieht in etwa wie folgt aus:
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity
Verwenden Sie für „IdentityType“ die Option „UserAssigned“ und für „IdentityUserAssignedIdentity*“ die Ressourcen-ID aus dem vorherigen Schritt.
Ersetzen Sie die folgenden Werte im Befehl:
-
<subscriptionId>: Ihre Abonnement-ID.
-
<resourceGroupName>: Der Ressourcengruppenname von Front Door (klassisch).
-
<frontdoorClassicName>: Der Name des Front Door (klassisch)-Profils.
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -IdentityType UserAssigned -IdentityUserAssignedIdentity @{"/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity" = @{}}
Die Ausgabe sieht in etwa wie folgt aus:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
In diesem Beispiel wird gezeigt, wie Sie ein Front Door-Profil mit mehreren WAF-Richtlinien migrieren und sowohl systemseitig als auch benutzerseitig zugewiesene Identität aktivieren.
Führen Sie den Befehl Get-AzFrontDoorWafPolicy aus, um die Ressourcen-ID für Ihre WAF-Richtlinie abzurufen. Ersetzen Sie die Werte für den Ressourcengruppennamen und den WAF-Richtliniennamen durch Ihre eigenen Werte.
Get-AzFrontDoorWafPolicy -ResourceGroupName myAFDResourceGroup -Name myClassicFrontDoorWAF
Die Ausgabe sieht in etwa wie folgt aus:
PolicyMode : Detection
PolicyEnabledState : Enabled
RedirectUrl :
CustomBlockResponseStatusCode : 403
CustomBlockResponseBody :
RequestBodyCheck : Disabled
CustomRules : {}
ManagedRules : {Microsoft.Azure.Commands.FrontDoor.Models.PSAzureManagedRule}
Etag :
ProvisioningState : Succeeded
Sku : Classic_AzureFrontDoor
Tags :
Id : /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF
Name : myFrontDoorWAF
Type :
Führen Sie den Befehl New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject aus, um ein In-Memory-Objekt für die WAF-Richtlinienmigration zu erstellen. Verwenden Sie die WAF-ID im letzten Schritt für MigratedFromId. Um eine vorhandene WAF-Richtlinie zu verwenden, ersetzen Sie den Wert für MigratedToId durch eine Ressourcen-ID einer WAF-Richtlinie, die der Front Door-Ebene entspricht, zu der Sie migrieren. Wenn Sie eine neue WAF-Richtlinienkopie erstellen, können Sie den Namen der WAF-Richtlinie in der Ressourcen-ID ändern.
$wafMapping1 = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF1 -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF1
$wafMapping2 = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF2 -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF2
Geben Sie beide verwalteten Identitätstypen in einer Variablen an.
$identityType = "SystemAssigned, UserAssigned"
Führen Sie den Befehl Get-AzUserAssignedIdentity aus, um die Ressourcen-ID für eine benutzerseitig zugewiesene Identität abzurufen.
$id1 = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity1
$id1.Id
$id2 = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity2
$id2.Id
Die Ausgabe sieht in etwa wie folgt aus:
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity1
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity2
Geben Sie die benutzerseitig zugewiesene Identitätsressourcen-ID in einer Variablen an.
$userInfo = @{
"subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity1" = @{}}
"subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity2" = @{}}
}
Führen Sie den Befehl Start-AzFrontDoorCdnProfilePrepareMigration aus, um die Migration vorzubereiten. Ersetzen Sie die Werte für den Ressourcengruppennamen, die Ressourcen-ID und den Profilnamen durch Ihre eigenen Werte. Verwenden Sie für SkuNameentweder Standard_AzureFrontDoor oder Premium_AzureFrontDoor. Der SkuName basiert auf der Ausgabe des Befehls Test-AzFrontDoorCdnProfileMigration. Der Parameter MigrationWebApplicationFirewallMapping verwendet ein Array von WAF-Richtlinienmigrationsobjekten. Der Parameter IdentityType akzeptiert eine durch Kommas getrennte Liste von Identitätstypen. Der Parameter IdentityUserAssignedIdentity akzeptiert eine Hashtabelle mit benutzerseitig zugewiesenen Identitätsressourcen-IDs.
Ersetzen Sie die folgenden Werte im Befehl:
-
<subscriptionId>: Ihre Abonnement-ID.
-
<resourceGroupName>: Der Ressourcengruppenname von Front Door (klassisch).
-
<frontdoorClassicName>: Der Name des Front Door (klassisch)-Profils.
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -MigrationWebApplicationFirewallMapping @($wafMapping1, $wafMapping2) -IdentityType $identityType -IdentityUserAssignedIdentity $userInfo
Die Ausgabe sieht in etwa wie folgt aus:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Migrieren
Führen Sie den Befehl Enable-AzFrontDoorCdnProfileMigration aus, um Ihre Front Door (klassisch)-Instanz zu migrieren.
Enable-AzFrontDoorCdnProfileMigration -ProfileName myAzureFrontDoor -ResourceGroupName myAFDResourceGroup
Die Ausgabe sieht in etwa wie folgt aus:
Start to migrate.
This process disables your Front Door (classic) profile and moves all your traffic and configurations to the new Front Door profile.
Migrate succeeded.
Führen Sie den Befehl Stop-AzFrontDoorCdnProfileMigration aus, um den Migrationsprozess abzubrechen.
Stop-AzFrontDoorCdnProfileMigration -ProfileName myAzureFrontDoor -ResourceGroupName myAFDResourceGroup
Die Ausgabe sieht in etwa wie folgt aus:
Start to abort the migration.
Your new Front Door profile is deleted and your existing profile remains active. WAF policies aren't deleted.
Wait until the process finishes. This process can take several minutes.
Abort succeeded.
Endpunktumschaltung nach der Migration
Azure Front Door (klassisch) verwendet einen anderen vollqualifizierten Domänennamen (FQDN) als Azure Front Door Standard oder Premium. Ein klassischer Endpunkt kann z. B. contoso.azurefd.net sein, während ein Standard- oder Premium-Endpunkt contoso-mdjf2jfgjf82mnzx.z01.azurefd.net sein kann. Weitere Informationen finden Sie unter Endpunkte in Azure Front Door.
Obwohl Azure Front Door den Datenverkehr automatisch vom klassischen Endpunkt an Ihr neues Standard- oder Premium-Profil weiterleitet, ohne Konfigurationsänderungen, müssen Sie je nach Situation folgende Aktion nach der Migration ausführen:
Benutzerdefinierte Domains: Aktualisieren Sie den DNS-Datensatz, der auf den neuen Azure Front Door Standard/Premium-Endpunkt verweist.
Direkte Nutzung des klassischen Standard-Endpunkts: Ersetzen Sie in Ihren Anwendungen, Clients und Integrationen den klassischen Hostnamen durch den neuen Endpunkt-Hostnamen.
Beide Endpunkte bleiben während des Übergangs funktionsfähig, sodass Sie diese Änderung ohne Ausfallzeiten vornehmen und validieren können.
Warning
Schließen Sie die Umstellung des Endpunkts auf den neuen Azure Front Door Standard/Premium-Endpunkt bis zum 31. März 2028 ab. Ab dem 1. April 2028 werden klassische Endpunkte nicht mehr unterstützt und könnten nicht mehr funktionieren. Benutzerdefinierte Domains, Anwendungen oder Clients, die weiterhin auf einen klassischen Endpunkt angewiesen sind, könnten keinen Datenverkehr mehr empfangen.
Verwandte Inhalte