À propos de la migration d’Azure CDN de Microsoft (classique) vers Azure Front Door

S’applique à : ✔️ CDN Standard de Microsoft (classique)

Important

Azure CDN Standard de Microsoft (classic) sera retiré le 30 septembre 2027. Comme le service est en voie de retraite, il ne prend plus en charge la création de profils, l’intégration de nouveaux domaines ni la gestion des certificats. Pour éviter toute interruption de service, migrate à Azure Front Door Standard ou Premium. Pour plus d’informations, consultez Retrait d’Azure CDN Standard de Microsoft (classique).

Azure Front Door Standard et Premium Tiers ont été lancés en mars 2022 comme le service de réseau de diffusion de contenu de nouvelle génération. Les niveaux les plus récents combinent les fonctionnalités d’Azure Front Door (classique), Microsoft CDN (classique) et Web Application Firewall (WAF). En utilisant des fonctionnalités telles que l’intégration Private Link, un moteur de règles amélioré et des diagnostics avancés, vous pouvez sécuriser et accélérer vos applications web pour offrir une meilleure expérience à vos clients.

Nous recommandons de migrer votre profil classique vers l’une des nouvelles catégories afin de profiter des nouvelles fonctionnalités et améliorations. Pour faciliter le passage aux nouveaux niveaux, Azure Front Door offre une migration sans temps d’arrêt pour déplacer votre charge de travail d’Azure Front Door (classique) vers Standard ou Premium.

Dans cet article, vous découvrez le processus de migration, comprenez les changements majeurs impliqués, et ce qu’il faut faire avant, pendant et après la migration.

Vue d’ensemble du processus de migration

La migration vers le niveau Standard ou Premium pour Azure Front Door se déroule en trois ou cinq phases, selon que vous utilisez votre certificat. Le temps nécessaire à la migration dépend de la complexité de votre profil Azure CDN de Microsoft (classique). Vous pouvez vous attendre à ce que la migration prenne quelques minutes pour un simple profil Azure CDN et plus longtemps pour un profil qui comprend plusieurs domaines, des pools backend, des règles de routage et des règles du moteur de règles.

Phases de migration

Valider la compatibilité

L’outil de migration vérifie si votre profil Azure CDN depuis Microsoft (classique) est compatible pour la migration. Si la validation échoue, vous recevez des suggestions pour résoudre les problèmes avant de pouvoir valider à nouveau.

  • Azure Front Door Standard et Premium nécessitent que tous les domaines personnalisés utilisent HTTPS. Si vous n’avez pas votre propre certificat, vous pouvez utiliser un certificat managé Azure CDN de Microsoft. Le certificat est gratuit et Microsoft le gère pour vous.

  • Il existe une correspondance un-à-un pour un Azure CDN de Microsoft (classique) et Azure Front Door Standard ou Premium Endpoint. Un point de terminaison CDN de Microsoft (classique) dans un état Arrêté ne peut pas être migré. Vous devez démarrer le point de terminaison ou le supprimer, avant de pouvoir le valider à nouveau.

  • Web Application Firewall (WAF) pour Azure CDN de Microsoft est en aperçu. Si vous disposez d’une stratégie WAF associée à votre profil Azure CDN de Microsoft (classique), vous devez supprimer l’association avant de pouvoir valider à nouveau. Vous pouvez créer une stratégie WAF dans Azure Front Door Standard ou Premium après la migration.

Préparation de la migration

Vous pouvez choisir Standard ou Premium en fonction des besoins de votre entreprise. Sélectionnez le niveau Premium pour profiter des fonctionnalités et capacités de sécurité avancées. Ces fonctionnalités incluent des règles WAF gérées, un moteur de règles amélioré, la protection des bots et l’intégration des liens privés.

Remarque

  • Si votre Azure CDN depuis le profil Microsoft (classique) peut migrer vers le niveau Standard mais que le nombre de ressources dépasse la limite du quota du tier Standard, il migre vers le niveau Premium à la place.
  • Un profil Front Door de niveau Standard peut être mis à niveau Premium après la migration. Cependant, un profil Front Door de niveau Premium ne peut pas être rétrogradé au niveau Standard après la migration.

Important

Vous ne pouvez pas modifier le CDN Azure CDN depuis la configuration Microsoft (classique) une fois la phase de préparation commencée.

Activer une identité managée

Au cours de cette étape, vous pouvez configurer l'identité managée pour Azure Front Door afin d'accéder à votre certificat dans un Azure Key Vault, si vous ne l'avez pas configuré pour votre profil Azure CDN depuis Microsoft (classic). L’identité managée est la même dans Azure Front Door, car elle utilise le même fournisseur de ressources. Une identité managée est requise si vous utilisez Apportez votre propre certificat (BYOC). Si vous utilisez un certificat géré par Azure Front Door, vous n’avez pas besoin d’accorder l'accès à Key Vault.

Accorder une identité managée au coffre de clés

Cette étape ajoute l’accès par identité managée à tous les coffres de clés utilisés dans le profil Azure CDN de Microsoft (classique).

Migrer

Lorsque la migration commence, le profil Azure CDN de Microsoft (classic) est mis à niveau vers Azure Front Door. Après la migration, vous ne pouvez pas consulter le profil Azure CDN depuis Microsoft (classic) dans le portail Azure.

Si vous décidez de ne plus vouloir avancer dans le processus de migration, vous pouvez sélectionner Annuler la migration. L’abandon de la migration supprime le nouveau profil Azure Front Door qui a été créé. Le profil Azure CDN de Microsoft (classique) reste actif et vous pouvez continuer à l’utiliser. Vous devez supprimer manuellement toutes les copies de la politique WAF.

Les frais de service pour Azure Front Door Standard ou Premium tier commencent lorsque la migration est terminée.

Basculement du point de terminaison après migration

Azure CDN de Microsoft (classic) utilise un nom de domaine entièrement qualifié (FQDN) différent d’Azure Front Door Standard ou Premium. Par exemple, un point de terminaison classique peut être contoso.azurefd.net, tandis qu’un point de terminaison Standard ou Premium peut être contoso-mdjf2jfgjf82mnzx.z01.azurefd.net. Pour plus d’informations, consultez Points de terminaison dans Azure Front Door.

Même si Azure Front Door aroute automatiquement le trafic du point de terminaison classique vers votre nouveau profil Standard ou Premium sans aucun changement de configuration, vous devez effectuer l’action suivante après la migration selon votre situation :

  • Domaines personnalisés : mettez à jour l’enregistrement DNS pour qu’il pointe vers le nouveau point de terminaison Azure Front Door Standard ou Premium.

  • Utilisation directe du point de terminaison par défaut classique : Remplacez le nom d’hôte classique par le nouveau nom d’hôte du point de terminaison dans vos applications, clients et intégrations.

Les deux terminaux restent fonctionnels pendant la transition, vous pouvez donc effectuer et valider ce changement sans interruption.

Warning

Terminez le transfert de terminaux vers le nouveau terminau Azure Front Door Standard/Premium d’ici le 31 mars 2028. À partir du 1er avril 2028, les terminaux classiques ne sont plus pris en charge et pourraient cesser de fonctionner. Les domaines, applications ou clients personnalisés qui dépendent encore d’un point de terminaison classique peuvent cesser de recevoir du trafic.

Changements cassants lors de la migration vers le niveau Standard ou Premium

DevOps

Après avoir migré votre profil Azure Front Door, changez votre script DevOps pour utiliser la nouvelle API, le module Azure PowerShell mis à jour, les commandes CLI et les API.

Point de terminaison avec valeur de hachage

Les terminaux Azure Front Door Standard et Premium incluent une valeur de hachage pour éviter que votre domaine ne soit pris en charge. Le format du nom du point de terminaison est <endpointname>-<hashvalue>.z01.azurefd.net. Le nom de terminaison Front Door (classique) continue de fonctionner après la migration mais remplacez-le par le nom de terminaison nouvellement créé depuis votre nouveau profil Standard ou Premium. Pour plus d’informations, consultez Noms de domaine de point de terminaison. Si vous utilisez le point de terminaison Azure CDN dans le code de votre application, mettez-le à jour pour utiliser un nom de domaine personnalisé.

Logs, indicateurs, analytique de base

Les journaux de diagnostic et les indicateurs de performance ne sont pas migrés. Les champs de log de Azure Front Door Standard et Premium diffèrent de ceux de Azure CDN de Microsoft (classique). Les niveaux Standard et Premium disposent de la journalisation des sondes de santé et nous recommandons d’activer la journalisation de diagnostic après la migration.

Core Analytics n’est pas pris en charge avec le niveau Standard ou Premium d’Azure Front Door. Au lieu de cela, les rapports intégrés sont fournis et commencent à afficher des données une fois la migration terminée. Pour plus d’informations, consultez les rapports Azure Front Door.

États des ressources

Le tableau suivant explique les différentes étapes du processus de migration et si vous pouvez apporter des modifications au profil.

État de la migration État des ressources CDN de Microsoft (classique) Puis-je apporter des changements ? Porte d’entrée Standard/Premium Puis-je apporter des changements ?
Avant la migration Actif Oui N/A N/A
Validation de la compatibilité Actif Oui N/A N/A
Préparation de la migration Migrer Non Non
Validation de la migration CommittingMigration Non
Migration engagée Actif Oui
Abandon de la migration AbortingMigration Non
Migration abandonnée Actif Oui

Mappage des ressources après la migration

Lorsque vous migrez votre CDN Azure de Microsoft (classique) vers Azure Front Door Standard ou Premium, vous remarquez que certaines configurations ont été modifiées ou déplacées afin d’améliorer la gestion de votre profil Azure Front Door. Dans cette section, vous allez découvrir comment les ressources Azure CDN sont mappées dans Azure Front Door. L’ID de ressource Azure Front Door ne change pas après la migration.

Ressources CDN ou AFD Mappage des ressources après la migration
Point de terminaison Les deux Il existe une correspondance biunivoque entre Azure CDN from Microsoft (classic) et le point de terminaison Azure Front Door Standard/Premium. Les points de terminaison Azure CDN de Microsoft (classique) doivent être dans un état démarré ou être supprimés.
Itinéraire et état de l'itinéraire AFD Il n’existe pas de concept de routage dans Azure CDN de Microsoft (classique). Une fois la migration terminée, un itinéraire par défaut est créé dans Azure Front Door Standard et Premium avec toutes les ressources CDN. L’itinéraire se trouve dans un état Activé et avec des noms sous la forme de endpointName avec des traits d’union supprimés. Par exemple, un point de terminaison nommé contoso-1.azureedge.net a un nom d’itinéraire de contoso1.
Appliquer la vérification du nom du certificat AFD L’application de la vérification du nom de certificat est désactivée dans Microsoft CDN, mais elle est activée par défaut dans Azure Front Door Standard/Premium. Après la migration, il restera désactivé afin d’éviter toute modification entraînant une rupture de compatibilité. Il est recommandé d’activer la vérification après la migration dans Azure Front Door.
Origine et groupe d’origine Les deux 1. Pour la ressource CDN avec une seule origine et sans groupe d’origines, un groupe d’origines par défaut est créé pour l’origine avec le nom defaultOriginGroup_EndpointName.
2. Pour le CDN multi-origines, si l’origine est associée à plusieurs groupes d’origine, ces origines sont créées dans tous les groupes d’origine après la migration.
3. Pour tout le reste, les noms d'origine et des groupes d'origine restent les mêmes.
4. Si le profil CDN a des origines qui ne sont associées à aucun point de terminaison CDN opérationnel, un groupe d’origine par défaut est créé pour eux, mais n’est associé à aucun itinéraire.
Délai d’expiration de la réponse d’origine AFD Le délai d’expiration de réponse par défaut actuel est de 30 secondes dans Azure CDN de Microsoft (classique). Après la migration, cette valeur reste la même, mais peut être modifiée.
Protocole de transfert (protocole correspondant uniquement) Les deux Si HTTP et HTTPS sont sélectionnés, Azure Front Door correspond à la requête entrante.
Nom de l’ensemble de règles AFD Il n’existe pas de concept d’ensemble de règles dans Microsoft CDN. Après la migration, toutes les règles sont regroupées en un seul ensemble de règles dont le nom est la forme de endpointprefixMigratedRule. Par exemple, le point de terminaison contoso.azureedge.net, le nom de l’ensemble de règles est contosoMigratedRuleSet
Mise en cache Les deux La mise en cache est toujours définie sur activée et mappée aux paramètres de cache et de compression dans Azure CDN à partir de Microsoft (classique).

Pour BypassCachingforQueryString, un ensemble de règles est créé avec le nom bypassCachingforQueryStringMigrated après la migration. Si le point de terminaison classique possède d’autres règles, il est regroupé dans le même ensemble de règles que la règle bypassCachingforQueryStringMigrated .

SI « Query String  » est supérieur à 0
ALORS « Remplacement de la configuration de routage  » > « Remplacer le groupe d’origine  » : Non > « Mise en cache  » : Désactivée
Affinité de session Les deux Désactivé par défaut dans Azure CDN, sauf si configuré et sera désactivé après la migration. Ce paramètre peut être activé dans Azure Front Door.
Règle globale du moteur de règles CDN Il existe des règles globales de moteur de règles dans Azure CDN de Microsoft (classique). Après la migration, ils sont créés en tant que règle définie sans aucune condition et sont associés à l’itinéraire créé pour le point de terminaison classique.
Filtre géographique CDN Après la migration, des politiques WAF avec un SKU de cartographie de votre choix et des règles WAF personnalisées sont créées pour mapper les règles de géofiltre et les associer à la route correspondante.
Stratégie WAF associée Le pare-feu d’applications web est en avant-première pour Azure CDN de Microsoft (classique). Dans le cas des ressources CDN utilisant des stratégies WAF en préversion, ces stratégies doivent être recréées après la migration.
Domaines personnalisés Cette section utilise www.contoso.com un exemple pour montrer ce qui arrive à un domaine qui passe par la migration. Le domaine personnalisé www.contoso.com pointe vers contoso.azureedge.net dans Azure CDN de Microsoft (classique) en tant qu’enregistrement CNAME.

Quand www.contoso.com est déplacé vers le nouveau profil Azure Front Door :
- L’association du domaine personnalisé affiche le nouveau point de terminaison Front Door sous la forme contoso-<hashvalue>.z01.azurefd.net. Notez que le z01 peut être n’importe quelle valeur avec une lettre alphabétique et deux chiffres. Le CNAME du domaine personnalisé pointe automatiquement vers le nouveau nom du point de terminaison avec la valeur de hachage du back-end. À ce stade, vous pouvez modifier l’enregistrement CNAME auprès de votre fournisseur DNS afin qu’il pointe vers le nouveau nom de point de terminaison contenant la valeur de hachage.
– Le point de terminaison classique contoso.azureedge.net s’affiche sous la forme d’un domaine personnalisé dans le profil Azure Front Door migré sous l’onglet Domaine migré de la page Domaines. Ce domaine est associé au routage migré par défaut. Ce routage par défaut ne peut être supprimé qu’une fois que le domaine a été dissocié de celui-ci. Les propriétés de domaine ne peuvent pas être mises à jour, sauf lors de l'association ou de la dissociation avec un itinéraire. Le domaine ne peut être supprimé qu’après avoir changé le CNAME pour le nouveau nom de terminaison.
– L’état du certificat et l’état DNS pour www.contoso.com est le même que le CDN Azure à partir du profil Microsoft (classique).

Aucune modification n’a été apportée aux paramètres de rotation automatique des certificats managés.

Étape suivante