À propos de la migration d’une adresse IP publique avec une référence SKU de base vers la référence SKU Standard

Cet article explique le processus de migration d’une adresse IP publique de référence SKU de base vers une adresse IP publique de référence SKU standard pour les déploiements passerelle VPN. Il existe des chronologies de migration distinctes, en fonction du SKU de la passerelle VPN que votre passerelle est actuellement configurée pour utiliser.

Important

Pour connaître les chronologies de migration prévues, consultez l'article passerelle VPN - Nouveautés.

Considérations relatives à la migration

Pour migrer votre passerelle, vous devez d’abord vérifier si votre ressource est capable de la migration. Voici quelques situations courantes à connaître :

  • Pour passerelle VPN référence SKU de passerelle de base :

    • Si votre passerelle VPN SKU de base dispose d’une référence IP publique SKU de base, il n’est pas nécessaire de recourir au processus de migration. Il vous suffit de supprimer la référence IP publique SKU de base de votre passerelle.
    • Pour connaître la procédure à suivre pour supprimer la référence IP publique SKU de base, veuillez consulter la section Supprimer la référence IP publique SKU de base d’une passerelle VPN SKU de base.
  • Pour les références SKU de passerelle VPN VpnGw1-5 et les anciens modèles de SKU (références High-Performance SKU et Standard SKU) :

    • Avant de lancer la migration de votre passerelle VPN, vérifiez que votre sous-réseau de passerelle a au moins trois adresses IP disponibles dans votre préfixe actuel.

    • Lors de la configuration d'un troisième VIP en mode Actif-Actif pour une connexion Point-à-Site (P2S), une adresse IP publique non zonale doit être utilisée.

    • L’outil de migration nécessite que le sous-réseau de passerelle ait au moins un espace d’adressage /27. Si votre sous-réseau de passerelle est actuellement /28 ou plus petit, la migration échoue et retourne une erreur. Avant de commencer la migration, développez le sous-réseau de passerelle vers /27 ou plus. Pour ajouter plusieurs préfixes pour un sous-réseau, consultez ajouter plusieurs préfixes pour le sous-réseau.

    • Si vous avez à la fois ExpressRoute et VPN : nous vous recommandons de d'abord migrer les ressources IP de base vers l'IP standard sur VPN.

Questions fréquentes (FAQ)

Selon votre référence SKU de passerelle VPN actuelle, vous pouvez avoir des questions différentes sur le processus de migration. Voici quelques questions fréquemment posées pour vous aider à mieux comprendre la migration.

Références SKU de passerelle VPN VpnGw1-5

Combien de temps prend généralement la migration de bout en bout ?

L’ensemble du processus de migration prend généralement jusqu’à 2 heures, en fonction de la taille et de la configuration de votre déploiement.

Combien de temps chaque étape de migration prend-elle ?

Les durées des étapes de migration peuvent varier en fonction de la complexité de l’environnement. En moyenne:

  • Préparer : généralement jusqu’à 40 minutes, avec un maximum de 1 heure.
  • Exécution : prend environ 5 à 10 minutes. (Il s’agit de la seule étape où un temps d’arrêt bref est attendu.)
  • Commit : généralement jusqu’à 30 minutes, avec un maximum de 1 heure.

Combien de temps puis-je attendre avant de valider mes modifications de migration ?

La validation de la migration est généralement terminée dans un délai court. Les clients sont invités à effectuer la validation et à valider les modifications de migration dans quelques jours, car il n’est pas recommandé de laisser les migrations en attente pendant des périodes prolongées. La durée réelle varie selon les besoins d’environnement et de validation.

Comment ma référence SKU pour la passerelle sera-t-elle affectée après la migration des adresses IP publiques ayant une référence SKU de base ?

Après la mise à niveau d'une adresse IP publique SKU de base vers une adresse IP publique SKU Standard, votre passerelle VPN de SKU VPNGW1-5 sera migrée vers VPNGW1AZ-5. Par conséquent, vous pouvez voir que la référence SKU est passée d’une référence non AZ à une référence AZ-SKU. Pour plus d’informations sur l’impact de la référence SKU, consultez l’article de migration de la référence SKU de passerelle.

Mon adresse IP de passerelle VPN sera-t-elle modifiée une fois que mon adresse IP publique est migrée ?

  • Si vous utilisez l'expérience de migration fournie par Microsoft, votre adresse IP de passerelle ne change pas.
  • Si vous supprimez manuellement votre passerelle VPN actuelle qui a une adresse IP publique de référence SKU de base et créez une passerelle VPN à l’aide d’une adresse IP publique de référence SKU standard, votre adresse IP de passerelle change.

Y aura-t-il des temps d’arrêt ?

Jusqu'à 10 minutes d'interruption sont prévues durant le processus de migration fourni par Microsoft.

Dois-je effectuer des actions pour migrer ?

L’expérience de migration fournie Microsoft est une migration initiée par le client. Vous devez lancer le processus de migration. Le processus de migration devrait prendre jusqu’à 10 minutes.

Existe-t-il des conditions préalables à la migration ?

Vérifiez que votre sous-réseau de passerelle dispose d’un espace d’adressage IP et d’une taille de sous-réseau appropriés. Vous aurez besoin d’au moins trois adresses IP disponibles dans votre préfixe actuel avant d’effectuer la migration.

Puis-je passer manuellement à une adresse IP publique de référence SKU Standard ?

Oui, c’est possible. Si vous choisissez de le faire manuellement, vous devez supprimer l’ancienne passerelle, puis créer une passerelle dans votre réseau virtuel. Lorsque vous créez une passerelle, votre passerelle utilise automatiquement une adresse IP publique de référence SKU Standard. Toutefois, si vous choisissez d’utiliser ce processus, vous subirez un temps d’arrêt pendant la suppression de l’ancienne passerelle et la création de la nouvelle passerelle.

Si je supprime et recrée ma passerelle, mon adresse IP change-t-elle ?

Oui, l’adresse IP change avec cette approche. Cela signifie que vous devrez vous assurer que la nouvelle adresse IP est mise à jour dans tous vos outils internes en fonction des besoins.

La migration de la passerelle VPN aura-t-elle un impact sur le trafic ExpressRoute dans une configuration coexistante ?

No. Lorsque vous suivez l'ordre de migration recommandé, la migration préalable de la passerelle VPN n'affecte, ne perturbe ou n'impacte pas le trafic ExpressRoute. La connectivité ExpressRoute n’est pas affectée pendant la migration de la passerelle VPN. Les clients ne doivent pas s’attendre à des problèmes de connectivité ExpressRoute lors de la migration de la passerelle VPN en premier.

Puis-je activer la protection DDoS pendant la migration de passerelle ?

No. Pendant la migration de la passerelle (entre l’exécution et la validation), n’apportez aucune modification à l’adresse IP publique, à la passerelle ou aux connexions. L’activation de la protection DDoS ou d’autres fonctionnalités avancées pendant cette phase peut bloquer la migration ou empêcher la restauration. Activez ces fonctionnalités uniquement une fois la migration terminée (après validation).

Puis-je modifier mon adresse IP, mon passerelle VPN, mon sous-réseau ou mes connexions pendant la migration ?

No. Bien que le passerelle VPN soit en cours de migration (entre l’exécution et la validation), vous ne devez apporter aucune modification aux éléments suivants :

Configuration d’adresse IP publique de passerelle VPN Sous-réseau de passerelle Connexions

L’exécution de modifications au cours de cette phase peut placer la passerelle dans un état non pris en charge ou bloqué, car le flux de travail de migration ne gère pas les mises à jour simultanées.

Que se passe-t-il si j’apporte des modifications pendant la migration et que la passerelle est bloquée ?

Si la passerelle entre dans un état de migration bloqué ou irrécupérable en raison des modifications apportées lors de la migration :

Le système peut ne pas être en mesure de terminer ou de restaurer la migration. Dans ce cas, la seule option de récupération peut être de supprimer et recréer la passerelle.

Active-Active références SKU de passerelle VpnGw1-5

Pourquoi mon passerelle VPN actif-actif avec point à site (P2S) nécessite-t-il une troisième adresse IP publique ?

Pour les passerelles VPN actives avec P2S activées, une troisième adresse IP publique est nécessaire pour prendre en charge le point de terminaison P2S en même temps que les deux adresses IP utilisées pour les instances Active-Active.

La documentation indique que la troisième adresse IP publique doit être non zonale. Est-ce encore nécessaire ?

Yes.
Pour ce scénario, la troisième adresse IP publique doit être configurée without zones (non zonal) pour garantir la compatibilité avec la configuration passerelle VPN et les futures opérations de mise à jour.

Quand dois-je créer la troisième adresse IP publique pendant la migration ?

La troisième adresse IP publique doit être créée et associée à la passerelle VPN avant de démarrer la migration (IP de base → IP Standard).

Cela garantit ce qui suit :

  • La configuration de la passerelle est terminée avant la migration
  • Le processus de migration se poursuit sans problèmes de validation ou de mise à jour

Comment créer l’adresse IP publique non zonale requise ?

Dans les régions où les adresses IP redondantes interzone sont utilisées par défaut, vous devez créer la troisième adresse IP publique en utilisant Azure CLI ou PowerShell, avec l’API REST version 2020-08-01 ou ultérieure, en définissant une adresse IP publique non zonale / sans zone, en veillant à ce que aucune zone de disponibilité ne soit spécifiée.

Cela permet à l’adresse IP publique d’être créée dans une configuration non zonale, qui est requise pour ce scénario.

Puis-je utiliser une adresse IP publique redondante interzone au lieu d’une adresse IP non zonale pour la troisième adresse IP P2S ?

No.

Toutes les adresses IP publiques associées à un passerelle VPN doivent utiliser une configuration consistent. L’utilisation d’une adresse IP publique redondante interzone pour la troisième adresse IP peut entraîner des échecs de déploiement ou de mise à jour.

Ce comportement a-t-il un impact sur toutes les migrations passerelle VPN ?

No.

Cette exigence s’applique spécifiquement aux points suivants :

  • Passerelles VPN en mode actif/actif
  • Avec l’activation de point à site (P2S)

Comment la migration se comporte-t-elle pour une passerelle VPN Active-Active à l’aide d’une adresse IP publique de base ? Cela provoque-t-il une panne complète de passerelle ?

No. Pendant la migration d’une adresse IP publique de base vers une adresse IP publique standard, la passerelle VPN est transférée en tant qu’unité et rétablit la connectivité dans le cadre du processus de migration. La migration ne déplace pas le trafic d’une instance de passerelle vers une autre instance, et elle n’entraîne pas de panne de passerelle complète. Des interruptions de connectivité courtes peuvent se produire pendant la migration, car les connexions sont rétablies, mais la passerelle n’est pas complètement hors connexion.

Pendant la migration, seuls les tunnels sur une instance de passerelle spécifique sont-ils interrompus pendant que l’autre instance reste active ?

No. Les tunnels VPN sont censés être rétablis dans le cadre du processus de migration, mais le rétablissement ou le transfert ne se fait pas individuellement pour chaque instance. Les tunnels ne devraient pas être instables en raison de la migration d’instances individuelles de passerelles, et la migration n’est pas limitée à des instances spécifiques au sein d’une passerelle en mode Active-Active.

Comment les temps d’arrêt doivent-ils être décrits pour la migration de passerelle VPN Active-Active ?

La migration est une opération perturbatrice et peut entraîner de brèves interruptions de connectivité pendant que la configuration de la passerelle VPN est mise à jour et que les connexions sont rétablies. Ces interruptions sont généralement plusieurs minutes dans la durée et, dans la plupart des cas, se terminent dans environ 10 minutes, bien que les minutages exacts ne soient pas garantis et peuvent varier en fonction de la configuration et des conditions réseau. Les clients doivent planifier la migration pendant une fenêtre de maintenance et s’assurer que les applications sont résilientes aux interruptions de connectivité courtes.

Je vois le changement d’adresse IP du pair BGP après la migration. Dois-je mettre à jour mes adresses IP d’homologue BGP après la migration d’un passerelle VPN actif-actif vers une adresse IP standard ?

No. Bien que le portail Azure affiche de nouvelles adresses IP d’homologue BGP après la migration, les configurations BGP locales existantes continuent de fonctionner sans modification. Azure redirige automatiquement le trafic des adresses IP d’homologue BGP d’origine vers les adresses IP d’homologue BGP, en préservant la connectivité et les sessions BGP.

Itinéraires et équilibreurs de charge créés par le client lors de la migration de passerelle VPN

Dois-je passer en revue une configuration réseau personnalisée avant la migration ?

Yes. Passez en revue les tables de routage créées par le client, les équilibreurs de charge, les pare-feu ou les appliances virtuelles virtuelles qui peuvent référencer passerelle VPN adresses IP privées d’instance (autorités de certification de passerelle). Et la propagation de l’itinéraire BGP est retournée avant la migration. Si votre environnement utilise le peering de réseaux virtuels, vérifiez que le peering de réseaux virtuels est activé pendant la migration.

Quand dois-je mettre à jour ces configurations ?

Après l’étape d’exécution, mettez à jour les itinéraires créés par le client, les équilibreurs de charge, les règles de pare-feu ou les configurations NVA qui référencent les anciennes adresses IP d’instance de passerelle.

Référence SKU de base de la passerelle VPN

Est-il possible de créer une passerelle VPN SKU de base avec une adresse IP publique SKU de base ?

Non, vous ne pouvez pas créer une passerelle VPN de référence SKU Basic avec une adresse IP publique de référence SKU Basic. Les passerelles VPN SKU de base nécessitent un SKU d'adresse IP publique standard.

Dois-je migrer si j’ai une passerelle VPN avec un SKU Basique ?

Les passerelles VPN SKU de base qui apparaissent actuellement comme utilisant une adresse IP publique SKU de base n’utilisent pas le processus de migration pour passer à une référence SKU d’adresse IP publique standard. La seule action que vous devez effectuer consiste à supprimer la référence IP publique SKU de base de votre passerelle.

Pour connaître la procédure à suivre pour supprimer la référence IP publique SKU de base, veuillez consulter la section Supprimer la référence IP publique SKU de base d’une passerelle VPN SKU de base. Votre passerelle continue d’utiliser la même adresse IP publique. Seule la référence à la ressource IP publique SKU de base est supprimée de votre passerelle.

Migration du back-end

Quand effectuera-t-elle Microsoft la migration principale de ma passerelle VPN ?

À compter d'août 2026, Microsoft migre automatiquement les passerelles VPN éligibles qui ne sont pas déjà migrées via le libre-service. Étant donné que cette opération est gérée par Microsoft, vous ne recevrez pas de notification de migration par passerelle avant la migration. Microsoft effectue la migration pendant les heures creuses en fonction du temps local régional de la passerelle pour réduire l'impact du client.

Mon adresse IP publique de passerelle VPN va-t-elle changer lors de la migration ?

No. La migration met à niveau la ressource IP publique de la référence SKU de base vers la référence SKU Standard, mais l’adresse IP publique existante est conservée. Vous n’avez pas besoin d’effectuer d’action pour la mise à niveau d’adresse IP publique.

La migration entraîne-t-elle un temps d’arrêt ou une interruption du trafic ?

Yes. La migration entraîne une brève interruption de connectivité allant jusqu’à 10 minutes pendant la transition de la passerelle vers la nouvelle infrastructure back-end. Toutefois, certaines configurations de passerelle, telles que des sélecteurs de trafic personnalisés, Active-Active P2S, P2S basé sur CloudApp, RADIUS distant et d’autres cas de périphérie identifiés, peuvent nécessiter une action du client et peuvent avoir un impact sur la connectivité s’il n’est pas corrigé au préalable.

Dois-je effectuer une action avant la migration back-end ?

Yes. Effectuez la migration en libre-service (déclenchée par le client) avant le début de la migration back-end. Ce processus vous aide à valider vos modèles de trafic, applications et topologie réseau spécifiques, qui Microsoft ne peuvent pas entièrement tester en votre nom. Si vous n'effectuez pas la migration en libre-service, Microsoft peut migrer automatiquement des passerelles éligibles pendant la migration back-end. Cette migration n’est pas réversible. Microsoft peut également effectuer des scream tests sur certaines passerelles. Les passerelles jugées inactives peuvent être supprimées dans le cadre du processus de mise hors service. En outre, examinez et corrigez toutes les configurations connues affectées, telles que les sélecteurs de trafic personnalisés, Active-Active P2S, CloudApp-based P2S et Remote RADIUS, avant la migration pour éviter les problèmes de connectivité potentiels.

Que se passe-t-il si je ne termine pas la migration d’ici le 30 juin 2026 ?

La migration initiée par le client a pris fin le 30 juin 2026. Vous deviez effectuer la migration à cette date. Si vous restez sur la plateforme héritée après le 30 juin 2026, le contrat SLA de service passerelle VPN ne vous couvre plus tant que la migration n’est pas terminée. Les demandes d’extension jusqu’au 31 juillet 2026 sont automatiquement approuvées et ne nécessitent pas de révision individuelle. À compter d'août 2026, Microsoft prévoit de migrer les passerelles VPN éligibles restantes qui ne sont pas migrées. Microsoft effectue des migrations principales régionalement pendant les heures creuses et peut entraîner une brève interruption de connectivité similaire à l’expérience de migration initiée par le client.

Étapes suivantes