Migración de Azure Front Door (classic) a los niveles Standard o Premium

Se aplica a: ✔️ Front Door (clásico)

Importante

Azure Front Door (classic) se jubila el 31 de marzo de 2027. Como el servicio se retira, ya no soporta la creación de perfiles, la incorporación de nuevos dominios ni los certificados gestionados. Para evitar interrupciones del servicio, migren a Azure Front Door Estándar o Premium. Para obtener más información, consulte ⁠Retirada de Azure Front Door (clásico).

Azure Front Door Standard y Premium Tier se lanzaron en marzo de 2022 como el servicio de red de entrega de contenidos de nueva generación. Los niveles más recientes combinan las capacidades de Azure Front Door (clásico), Microsoft CDN (clásico) y Web Application Firewall (WAF). Utilizando funciones como la integración con Private Link, un motor de reglas mejorado y diagnósticos avanzados, puedes asegurar y acelerar tus aplicaciones web para ofrecer una mejor experiencia a tus clientes.

Migra tu perfil clásico a uno de los niveles más nuevos para aprovechar las nuevas funciones y mejoras. Para facilitar el paso a los nuevos niveles, Azure Front Door ofrece una migración sin tiempo de inactividad para mover tu carga de trabajo de Azure Front Door (clásico) a Standard o Premium.

En este artículo, aprendes sobre el proceso de migración, comprendes los cambios urgentes que conlleva y qué hacer antes, durante y después de la migración.

Información general del proceso de migración

La migración al nivel Estándar o Premium de Azure Front Door se produce en tres o cinco fases en función de si usa su certificado. El tiempo necesario para migrar depende de la complejidad del perfil de Azure Front Door (clásico). Puedes esperar que la migración dure unos minutos para un perfil simple de Azure Front Door y más para un perfil que tenga múltiples dominios frontend, pools backend, reglas de enrutamiento y reglas del motor de reglas.

Fases de la migración

Validar la compatibilidad

La herramienta de migración comprueba si tu perfil de Azure Front Door (classic) es compatible para migración. Si la validación falla, ofrece sugerencias para resolver cualquier problema antes de que puedas volver a validar.

  • Azure Front Door Estándar y Premium requieren que todos los dominios personalizados usen HTTPS. Si no tiene su propio certificado, puede usar un certificado administrado de Azure Front Door. El certificado es gratuito y está gestionado para ti.

  • La afinidad de sesión está activada en la configuración del grupo de origen para un perfil Azure Front Door Standard o Premium. En Azure Front Door (clásico), se establece la afinidad de sesión a nivel de dominio. Como parte de la migración, la afinidad de sesión se basa en la configuración del perfil de Front Door (clásico). Si tienes dos dominios en tu perfil Front Door (clásico) que comparten el mismo pool backend, la afinidad de sesión debe ser consistente en ambos dominios para que la validación de migración pase.

  • Si usas BYOC (Bring Your Own Certificate) para Azure Front Door (clásico), necesitas conceder acceso a Key Vault a Azure Front Door Standard o Premium. Este paso es necesario para que Azure Front Door Estándar o Premium accedan al certificado en Key Vault. Si usas el certificado gestionado de Azure Front Door, no necesitas conceder acceso a Key Vault.

    Nota:

    Actualmente, el certificado administrado no se admite para Azure Front Door Estándar o Premium en la nube de Azure Government. Debe usar BYOC para Azure Front Door Estándar o Premium en la nube de Azure Government, o bien esperar hasta que esta funcionalidad esté disponible.

Preparación para la migración

Azure Front Door crea un nuevo perfil Estándar o Premium basado en la configuración del perfil de Front Door (clásico). El nuevo nivel de perfil de Front Door depende de la configuración de directiva de Web Application Firewall (WAF) que asocie al perfil.

  • Premium: si la directiva de WAF tiene reglas de WAS administradas asociadas al perfil de Azure Front Door (clásico).

  • Estándar: si la directiva de WAF solo tiene reglas de WAS personalizadas asociadas al perfil de Azure Front Door (clásico).

Nota:

Puedes actualizar un perfil estándar de Front Door a nivel premium tras la migración. Sin embargo, no puedes degradar un perfil premium de Front Door a nivel estándar tras la migración.

Durante la fase de preparación, Azure Front Door crea una copia de cada directiva de WAF asociada al perfil de Front Door (clásico). El nivel de directiva de WAF es específico del nivel al que va a migrar. Se proporciona un nombre predeterminado para cada directiva de WAF y puede cambiar el nombre durante esta fase. También puedes seleccionar una política WAF existente que coincida con el nivel al que migras, en lugar de hacer una copia. Cuando se completa la fase de preparación, obtienes una vista de solo lectura del nuevo perfil de la puerta principal para verificar las configuraciones.

Importante

No puedes hacer cambios en la configuración de la puerta principal (clásica) una vez que empieza la fase de preparación.

Habilitación de una entidad administrada

Durante este paso, configurará identidades administradas para que Azure Front Door acceda al certificado en una instancia de Azure Key Vault. La identidad gestionada es necesaria si usas BYOC (Bring Your Own Certificate) para Azure Front Door (clásico). Si usas el certificado gestionado de Azure Front Door, no necesitas conceder acceso a Key Vault.

Conceder una identidad administrada a Key Vault

En este paso se agrega acceso de identidad administrada a todas las instancias de Azure Key Vault usadas en el perfil de Front Door (clásico).

Migrar

Antes de comprometerte a migrar en este paso, si decides que ya no quieres continuar con el proceso de migración, selecciona Abortar migración. Al anular la migración, se elimina el nuevo perfil de Front Door que se creó. El perfil de Azure Front Door (clásico) permanece activo y puede seguir utilizándolo. Necesitas eliminar manualmente cualquier copia de la política WAF.

Sin embargo, una vez que te comprometes con la migración en este paso, no hay aborto ni retroceso. Una vez que comienza la migración, el perfil de Azure Front Door (clásico) se deshabilita y se activa el perfil Estándar o Premium de este servicio. El tráfico empieza a fluir a través del nuevo perfil cuando termina la migración.

La migración está en el plano de control y el plano de datos sigue siendo el mismo. En casos normales, la migración no falla. Sin embargo, en raras ocasiones, si la migración falla en este paso, no afecta a la entrega del tráfico. El único impacto es que no puedes hacer cambios en el perfil de Azure Front Door.

Los cargos por servicio de Azure Front Door de los niveles Standard o Premium se aplican una vez completada la migración.

Corte de puntos finales tras la migración

Azure Front Door (clásica) usa un nombre de dominio completo (FQDN) distinto al de Azure Front Door Estándar o Premium. Por ejemplo, un punto de conexión clásico podría ser contoso.azurefd.net, mientras que un punto de conexión Estándar o Premium podría ser contoso-mdjf2jfgjf82mnzx.z01.azurefd.net. Para más información, consulte Puntos de conexión en Azure Front Door.

Aunque Azure Front Door enruta automáticamente el tráfico desde el punto final clásico hacia tu nuevo perfil Standard o Premium sin ningún cambio de configuración, debes completar la siguiente acción posterior a la migración según tu situación:

  • Dominios personalizados: Actualiza el registro DNS para que apunte al nuevo endpoint Azure Front Door Standard/Premium.

  • Uso directo del endpoint predeterminado clásico: Sustituye el nombre de host clásico por el nuevo nombre de host del endpoint en tus aplicaciones, clientes e integraciones.

Ambos endpoints siguen funcionando durante la transición, así que puedes hacer y validar este cambio sin tiempo de inactividad.

Warning

Complete la migración al nuevo punto de conexión de Azure Front Door Standard/Premium antes del 31 de marzo de 2028. A partir del 1 de abril de 2028, los endpoints clásicos ya no son compatibles y podrían dejar de funcionar. Dominios personalizados, aplicaciones o clientes que aún dependen de un endpoint clásico pueden dejar de recibir tráfico.

Cambios importantes al migrar al nivel Estándar o Premium

Importante

  • Si tu perfil de Azure Front Door (classic) califica para migrar al nivel Standard pero el número de recursos supera el límite de cuota de nivel Standard, el proceso de migración lo traslada al nivel Premium.
  • Si usas Azure PowerShell, CLI de Azure, API o Terraform para migrar, necesitas crear políticas WAF por separado.

DevOps

Azure Front Door Estándar y Premium usan un espacio de nombres de proveedor de recursos distinto de Microsoft.Cdn, mientras que Azure Front Door (clásico) usa Microsoft.Network. Después de migrar tu perfil de Azure Front Door, necesitas cambiar tu script DevOps para usar el nuevo espacio de nombres, el módulo actualizado de Azure PowerShell, los comandos CLI y las APIs.

Punto de conexión con valor hash

Los puntos de conexión de Azure Front Door Standard y Premium incluyen un valor de hash para evitar que tu dominio sea secuestrado. El formato del nombre del punto de conexión es <endpointname>-<hashvalue>.z01.azurefd.net. El nombre del endpoint Front Door (clásico) sigue funcionando tras la migración, pero lo sustituye por el nombre de endpoint recién creado desde tu nuevo perfil Standard o Premium. Para obtener más información, vea Nombres de dominio del punto de conexión.

Registros y métricas

No se migran los registros de diagnóstico ni las métricas. Los campos de registro de Azure Front Door Estándar y Premium son diferentes de los de Azure Front Door (clásico). El nivel estándar y premium tiene registro de sondas de salud y deberías activar el registro de diagnóstico después de migrar. Los niveles Estándar y Premium también admiten informes integrados que comienzan a mostrar datos una vez completada la migración. Para obtener más información, consulte Informes de Azure Front Door.

Firewall de aplicaciones web (WAF)

El tipo de reglas en la política WAF determina el nivel predeterminado de Azure Front Door seleccionado para la migración. Esta sección cubre escenarios para diferentes tipos de reglas en una póliza WAF.

Política clásica de WAF con solo reglas personalizadas: el nuevo perfil de Azure Front Door se pone por defecto en nivel Standard y puedes actualizar a Premium durante la migración. Si usa el portal para realizar la migración, Azure crea reglas de WAF personalizadas para el nivel Estándar. Si actualiza a Premium durante la migración, las reglas de WAF personalizadas se crean como parte del proceso de migración. Necesitas añadir reglas WAF gestionadas manualmente después de la migración si quieres usar reglas gestionadas.

Política clásica de WAF con solo reglas WAF gestionadas, o ambas reglas WAF gestionadas y personalizadas: el nuevo perfil de Azure Front Door por defecto pasa a nivel Premium y no puedes hacer downgrade durante la migración. Si quieres usar el nivel Estándar, necesitas eliminar la asociación de políticas WAF o eliminar las reglas WAF gestionadas de la política WAF Front Door (clásica).

Nota:

Para evitar la creación de directivas de WAF duplicadas durante la migración, la capacidad de migración proporciona la opción de crear copias o utilizar una directiva de WAF existente de Azure Front Door Estándar o Premium.

Azure Policy para WAF de Azure Front Door

Azure Policy para WAF no está disponible para Azure Front Door Estándar y Premium. Azure Policy le permite establecer y comprobar los estándares de WAF de su organización a gran escala.

Convención de nomenclatura usada para la migración

Durante la migración, se usa un nombre de perfil predeterminado con el formato <endpointprefix>-migrated. Por ejemplo, un endpoint de Azure Front Door (classic) llamado myEndpoint.azurefd.net tiene el nombre myEndpoint-migratedpor defecto . Un nombre de directiva de WAF tiene -standard o -premium anexado al nombre de directiva de WAF clásico. Por ejemplo, una política WAF de Puerta Principal (clásica) llamada contosoWAF1 tiene el nombre contosoWAF1-premiumpor defecto . Puedes cambiar el nombre tanto del perfil de Front Door como de la política WAF durante el proceso de migración. No se permite el cambio de nombre de reglas, configuración del motor y rutas, y en su lugar se asignan nombres por defecto.

La redirección de direcciones URL y la reescritura de direcciones URL se admiten mediante el motor de reglas de Azure Front Door Estándar y Premium, mientras que Azure Front Door (clásico) admite estas opciones mediante reglas de enrutamiento. Durante la migración, estas dos reglas se crean como reglas del conjunto de reglas en un perfil Estándar y Premium. Los nombres de estas reglas son urlRewriteMigrated y urlRedirectMigrated.

Estados de recursos

La siguiente tabla explica las distintas etapas del proceso de migración y si puedes hacer cambios en el perfil.

Estado de la migración Estado del recurso de Front Door (clásico) ¿Puedes hacer cambios? Front Door: Estándar/Premium ¿Puedes hacer cambios?
Antes de la migración Activo N/D N/D
Validar la compatibilidad Activo N/D N/D
Preparación para la migración Migración en curso No Creating No
Confirmar la migración Migración en curso No CommittingMigration No
Migración confirmada Migrado No Activo
Anular la migración AbortingMigration No Eliminando No
Migración anulada Activo Borrado N/D