Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft a prolongé jusqu’au 31 mars 2027 la prise en charge de la passerelle ExpressRoute utilisant le SKU IP publique de base pour Azure Dedicated HSM. Si votre déploiement HSM dédié utilise la référence SKU IP publique de base, effectuez la migration avant cette date pour maintenir la connectivité.
Azure Dedicated HSM utilise une passerelle ExpressRoute et un circuit géré par le service pour connecter l’interface réseau virtuel HSM dédiée à votre réseau virtuel. Vous ne pouvez pas migrer cette passerelle à l’aide du processus de migration de passerelle ExpressRoute standard. Le processus standard ne prend pas en charge un réseau virtuel qui contient un HSM dédié.
Caution
Ne modifiez pas, supprimez ou recréez la passerelle ExpressRoute dans un environnement HSM dédié existant. Ces actions interrompent le circuit géré par le service et rendent le déploiement HSM dédié inaccessible.
Ne mettez pas hors tension et ne désaffectez pas un HSM dédié afin de le rendre éligible au processus standard de migration de la passerelle ExpressRoute. Vous ne pouvez pas activer l’appareil indépendamment. La récupération nécessite une demande de support Azure et peut étendre considérablement la panne.
Le chemin de migration pris en charge consiste à déployer un nouvel environnement HSM dédié qui utilise une passerelle ExpressRoute SKU Standard, établir une haute disponibilité entre les environnements existants et nouveaux, puis déplacer vos charges de travail.
Microsoft n'a pas accès à vos appareils HSM dédiés alloués, matériel clé ou automatisation de la charge de travail. Vous êtes responsable de la planification et de la fin de la migration.
Important
Azure Dedicated HSM prend sa retraite le 31 juillet 2028. Envisagez de migrer directement vers Azure HSM cloud ou Azure Key Vault HSM managé.
Si vous ne pouvez pas effectuer cette migration de service avant le 31 mars 2027, commencez par migrer votre environnement HSM dédié vers une passerelle ExpressRoute de référence SKU Standard. Ensuite, terminez la migration de votre service avant la date de mise hors service de Dedicated HSM.
Se préparer à la migration
Avant de commencer :
- Stockez les applications et charges de travail qui se connectent à l’environnement HSM dédié existant.
- Vérifiez que vous pouvez déployer la capacité HSM dédiée requise dans la région cible. Vous devrez peut-être demander une augmentation de quota pour l’abonnement cible avant de déployer les nouveaux modules HSM.
- Planifier une fenêtre de maintenance pour les modifications de connectivité des applications.
- Passez en revue votre configuration de haute disponibilité et vérifiez que les modules HSM existants sont sains.
- Préparez les tests de validation des applications et des opérations pour le nouvel environnement.
Europe Ouest, Europe Nord, USA Est, USA Est 2 et USA Ouest peuvent avoir une capacité HSM dédiée limitée. Dans ces régions, vous devrez peut-être recourir à une migration progressive :
- Déployez un nouveau HSM dédié.
- Ajoutez-le au groupe de haute disponibilité existant.
- Valider la réplication et la connectivité des applications.
- Mettez à zéro et supprimez un ancien HSM pour libérer de la capacité.
- Répétez le processus jusqu’à ce que vous migrez tous les modules HSM.
Confirmez la capacité régionale et votre séquence de migration avec support Azure avant de commencer.
Déployer un nouvel environnement HSM dédié
Créez un environnement qui utilise une passerelle ExpressRoute SKU Standard :
- Créez un réseau virtuel.
- Créez une passerelle ExpressRoute de référence (SKU) Standard.
- Déployez de nouvelles instances HSM dédiées.
- Configurez la connectivité réseau, routage et application.
- Valider la connectivité et la préparation opérationnelle.
Ne modifiez pas la passerelle ExpressRoute dans l’environnement HSM dédié existant.
Configurer la haute disponibilité
Établissez la haute disponibilité entre les environnements Dedicated HSM existants et les nouveaux :
- Créez les partitions et configurations HSM requises.
- Configurez le même domaine de clonage sur les partitions existantes et nouvelles.
- Ajoutez les nouvelles partitions au groupe de haute disponibilité existant.
- Vérifiez la synchronisation, l’intégrité de la réplication et la disponibilité des clés à partir d’applications dépendantes.
Pour plus d’informations, consultez Haute disponibilité d’Azure Dedicated HSM.
Note
Ne continuez pas tant que les deux environnements ne peuvent pas prendre en charge les charges de travail de production et que la réplication ne fonctionne pas correctement.
Migrer des charges de travail
Déplacez une application ou une charge de travail à la fois :
- Mettez à jour l’application pour vous connecter au nouvel environnement HSM dédié.
- Valider les opérations de chiffrement, la surveillance et les procédures opérationnelles.
- Surveillez la charge de travail pour les erreurs ou un comportement inattendu.
- Répétez ces étapes jusqu’à ce que toutes les charges de travail de production utilisent le nouvel environnement.
Conservez l’environnement existant disponible jusqu’à ce que vous complétiez l’application et la validation opérationnelle.
Désaffecter l’ancien environnement
Une fois que toutes les charges de travail utilisent le nouvel environnement :
- Vérifiez qu’aucune application ne se connecte aux anciens modules HSM.
- Vérifiez que le nouvel environnement a le matériel et la capacité clés requis.
- Suivez comment supprimer une ressource HSM pour zéroiser et supprimer chaque ancien HSM dédié.
- Supprimez les anciennes ressources réseau HSM dédiées uniquement après Azure supprime toutes les anciennes ressources HSM.
Avertissement
Ne supprimez pas le groupe de ressources avant de mettre à zéro et de supprimer chaque ressource HSM dédiée. La suppression du groupe de ressources peut laisser le HSM dans un état orphelin pendant que la facturation continue.
Pourquoi ne puis-je pas utiliser le processus de migration ExpressRoute standard ?
La connectivité HSM dédiée utilise un circuit ExpressRoute géré par le service qui lie l’interface réseau virtuel HSM dédiée à la passerelle ExpressRoute. Les opérations réseau standard ne peuvent pas recréer ou migrer ce circuit.
N’effectuez aucune des actions suivantes dans l’environnement existant :
- Ne migrez pas la passerelle existante du SKU IP publique de base vers le SKU Standard.
- Ne modifiez pas la configuration de la passerelle ExpressRoute.
- Ne supprimez pas ou ne recréez pas la passerelle ExpressRoute.
Déployez un nouvel environnement et déplacez vos charges de travail au lieu de modifier la passerelle dans l’environnement existant.