Si applica a: ✔️ Frontdoor (versione classica)
I livelli Standard e Premium di Frontdoor di Azure offrono le funzionalità di rete per la distribuzione cloud più recenti in Azure. Utilizzando funzionalità di sicurezza avanzate e un servizio tutto-in-uno, proteggi i contenuti delle tue applicazioni e lo porti più vicino agli utenti finali tramite la rete globale di Microsoft. Questo articolo illustra il processo di migrazione di un profilo di Frontdoor di Azure (versione classica) a un profilo di livello Standard o Premium con Azure PowerShell.
Prerequisiti
- Consulta l'articolo Informazioni sulla migrazione dei livelli di Azure Front Door.
- Verificare che sia possibile eseguire la migrazione del profilo di Frontdoor di Azure (versione classica):
- Frontdoor di Azure Standard e Premium richiedono che tutti i domini personalizzati usino HTTPS. Se non hai un certificato tuo, usa un certificato gestito Frontdoor di Azure. Il certificato è gratuito e Azure lo gestisce per te.
- L'affinità della sessione è abilitata nelle impostazioni del gruppo di origine per un profilo Frontdoor di Azure Standard o Premium. In Frontdoor di Azure (classic), imposta l'affinità della sessione a livello di dominio. Nell'ambito della migrazione, l'affinità di sessione si basa sulle impostazioni del profilo di Frontdoor (versione classica). Se hai due domini nel tuo profilo classico che condividono lo stesso pool backend (gruppo di origine), l'affinità della sessione deve essere coerente in entrambi i domini affinché la validazione della migrazione possa passare.
- Il modulo Azure PowerShell più recente installato in locale o Azure Cloud Shell. Per altre informazioni, vedere Installare e configurare Azure PowerShell.
Nota
Prima o durante il processo di migrazione, non è necessario apportare alcuna modifica al DNS. Tuttavia, una volta terminata la migrazione e il traffico scorre attraverso il tuo nuovo profilo Frontdoor di Azure, devi aggiornare i tuoi record DNS. Per maggiori informazioni, vedere cutover degli endpoint dopo la migrazione.
Convalidare la compatibilità
Aprire Azure PowerShell e accedere al proprio account di Azure. Per altre informazioni, vedere Connettersi ad Azure PowerShell.
Testare il profilo di Frontdoor di Azure (versione classica) per verificare che sia compatibile per la migrazione. Usa il comando Test-AzFrontDoorCdnProfileMigration per testare il tuo profilo. Sostituire i valori del nome del gruppo di risorse e dell'ID della risorsa con i propri valori. Usare Get-AzFrontDoor per ottenere l'ID della risorsa associato al profilo Frontdoor (versione classica) in uso.
Nel comando sostituire i valori seguenti:
-
<subscriptionId>: l'ID dell'abbonamento.
-
<resourceGroupName>: nome del gruppo di risorse di Front Door (classico).
-
<frontdoorClassicName>: nome del profilo di Frontdoor (versione classica).
Test-AzFrontDoorCdnProfileMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName>
Se la migrazione è compatibile, si vede il seguente risultato:
CanMigrate DefaultSku
---------- ----------
True Standard_AzureFrontDoor or Premium_AzureFrontDoor
Se invece la migrazione non è compatibile, viene visualizzato l'output seguente:
CanMigrate DefaultSku
---------- ----------
False
Preparare la migrazione
Nota
- Attualmente il certificato gestito non è supportato per Frontdoor di Azure Standard o Premium in Azure per enti pubblici Cloud. È necessario usare BYOC per Frontdoor di Azure Standard o Premium nel cloud governativo di Azure o attendere fino a quando questa funzionalità sarà disponibile.
Eseguire il comando Start-AzFrontDoorCdnProfilePrepareMigration per prepararsi alla migrazione. Sostituisci i valori del nome del gruppo risorse, dell'ID risorsa e del nome del profilo con i tuoi valori. Per SkuName, usare Standard_AzureFrontDoor oppure Premium_AzureFrontDoor. Il valore del parametro SkuName si basa sull'output del comando Test-AzFrontDoorCdnProfileMigration.
Nel comando sostituire i valori seguenti:
-
<subscriptionId>: l'ID dell'abbonamento.
-
<resourceGroupName>: nome del gruppo di risorse di Front Door (classico).
-
<frontdoorClassicName>: nome del profilo di Frontdoor (versione classica).
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor
L'output è simile al seguente:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Eseguire il comando Get-AzFrontDoorWafPolicy per ottenere l'ID della risorsa per la politica WAF. Sostituire i valori del nome del gruppo di risorse e del nome dei criteri WAF con i propri valori.
Get-AzFrontDoorWafPolicy -ResourceGroupName myAFDResourceGroup -Name myClassicFrontDoorWAF
L'output è simile al seguente:
PolicyMode : Detection
PolicyEnabledState : Enabled
RedirectUrl :
CustomBlockResponseStatusCode : 403
CustomBlockResponseBody :
RequestBodyCheck : Disabled
CustomRules : {}
ManagedRules : {Microsoft.Azure.Commands.FrontDoor.Models.PSAzureManagedRule}
Etag :
ProvisioningState : Succeeded
Sku : Classic_AzureFrontDoor
Tags :
Id : /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF
Name : myFrontDoorWAF
Type :
Eseguire il comando New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject per creare un oggetto memoria per la migrazione dei criteri WAF. Nell'ultimo passaggio usare l'ID WAF per MigratedFromId. Per usare criteri WAF esistenti, sostituire il valore di MigratedToId con un ID della risorsa dei criteri WAF corrispondenti al livello di Frontdoor a cui si sta eseguendo la migrazione. Se si sta creando una nuova copia di criteri WAF, è possibile modificare il nome dei criteri WAF nell'ID della risorsa.
$wafMapping = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF
Eseguire il comando Start-AzFrontDoorCdnProfilePrepareMigration per prepararsi alla migrazione. Sostituire i valori del nome del gruppo di risorse, dell'ID della risorsa e del nome del profilo con i propri valori. Per SkuName è necessario usare Standard_AzureFrontDoor o Premium_AzureFrontDoor. Il valore del parametro SkuName si basa sull'output del comando Test-AzFrontDoorCdnProfileMigration.
Nel comando sostituire i valori seguenti:
-
<subscriptionId>: l'ID dell'abbonamento.
-
<resourceGroupName>: nome del gruppo di risorse di Front Door (classico).
-
<frontdoorClassicName>: nome del profilo di Frontdoor (versione classica).
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -MigrationWebApplicationFirewallMapping $wafMapping
L'output è simile al seguente:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Se si sta eseguendo la migrazione di un profilo di Frontdoor con BYOC, è necessario abilitare l'identità gestita nel profilo di Frontdoor. È necessario concedere al profilo di Front Door l'accesso al Key Vault in cui è archiviato il certificato.
Eseguire il comando Start-AzFrontDoorCdnProfilePrepareMigration per prepararsi alla migrazione. Sostituisci i valori del nome del gruppo risorse, dell'ID risorsa e del nome del profilo con i tuoi valori. Per SkuName, usare Standard_AzureFrontDoor o Premium_AzureFrontDoor. Il valore del parametro SkuName si basa sull'output del comando Test-AzFrontDoorCdnProfileMigration.
Assegnata dal sistema
Per IdentityType usare SystemAssigned.
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName myAFDResourceGroup -ClassicResourceReferenceId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/Frontdoors/myAzureFrontDoorClassic -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -IdentityType SystemAssigned
Assegnata dall'utente
Eseguire il comando Get-AzUserAssignedIdentity per ottenere l'ID della risorsa per un'identità assegnata dall'utente.
$id = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity
$id.Id
L'output è simile al seguente:
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity
Per IdentityType usare UserAssigned e per IdentityUserAssignedIdentity,* usare l'ID risorsa ottenuto nel passaggio precedente.
Nel comando sostituire i valori seguenti:
-
<subscriptionId>: l'ID dell'abbonamento.
-
<resourceGroupName>: nome del gruppo di risorse di Front Door (classico).
-
<frontdoorClassicName>: nome del profilo di Frontdoor (versione classica).
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -IdentityType UserAssigned -IdentityUserAssignedIdentity @{"/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity" = @{}}
L'output è simile al seguente:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Questo esempio illustra come eseguire la migrazione di un profilo di Frontdoor con più criteri WAF e abilitare sia l'identità assegnata dal sistema che quella assegnata dall'utente.
Eseguire il comando Get-AzFrontDoorWafPolicy per ottenere l'ID della risorsa per la politica WAF. Sostituire i valori del nome del gruppo di risorse e del nome dei criteri WAF con i propri valori.
Get-AzFrontDoorWafPolicy -ResourceGroupName myAFDResourceGroup -Name myClassicFrontDoorWAF
L'output è simile al seguente:
PolicyMode : Detection
PolicyEnabledState : Enabled
RedirectUrl :
CustomBlockResponseStatusCode : 403
CustomBlockResponseBody :
RequestBodyCheck : Disabled
CustomRules : {}
ManagedRules : {Microsoft.Azure.Commands.FrontDoor.Models.PSAzureManagedRule}
Etag :
ProvisioningState : Succeeded
Sku : Classic_AzureFrontDoor
Tags :
Id : /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF
Name : myFrontDoorWAF
Type :
Eseguire il comando New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject per creare un oggetto memoria per la migrazione dei criteri WAF. Nell'ultimo passaggio usare l'ID WAF per MigratedFromId. Per usare criteri WAF esistenti, sostituire il valore di MigratedToId con un ID della risorsa dei criteri WAF corrispondenti al livello di Frontdoor a cui si sta eseguendo la migrazione. Se si sta creando una nuova copia di criteri WAF, è possibile modificare il nome dei criteri WAF nell'ID della risorsa.
$wafMapping1 = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF1 -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF1
$wafMapping2 = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF2 -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF2
Specificare entrambi i tipi di identità gestita in una variabile.
$identityType = "SystemAssigned, UserAssigned"
Eseguire il comando Get-AzUserAssignedIdentity per ottenere l'ID della risorsa per un'identità assegnata dall'utente.
$id1 = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity1
$id1.Id
$id2 = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity2
$id2.Id
L'output è simile al seguente:
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity1
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity2
Specificare l'ID risorsa dell'identità assegnata dall'utente in una variabile.
$userInfo = @{
"subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity1" = @{}}
"subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity2" = @{}}
}
Eseguire il comando Start-AzFrontDoorCdnProfilePrepareMigration per prepararsi alla migrazione. Sostituire i valori del nome del gruppo di risorse, dell'ID della risorsa e del nome del profilo con i propri valori. Per SkuName è necessario usare Standard_AzureFrontDoor o Premium_AzureFrontDoor. Il valore del parametro SkuName si basa sull'output del comando Test-AzFrontDoorCdnProfileMigration. Il parametro MigrationWebApplicationFirewallMapping accetta una matrice di oggetti di migrazione dei criteri WAF. Il parametro IdentityType accetta un elenco delimitato da virgole di tipi di identità. Il parametro IdentityUserAssignedIdentity accetta una tabella hash degli ID risorsa dell'identità assegnata dall'utente.
Nel comando sostituire i valori seguenti:
-
<subscriptionId>: l'ID dell'abbonamento.
-
<resourceGroupName>: nome del gruppo di risorse di Front Door (classico).
-
<frontdoorClassicName>: nome del profilo di Frontdoor (versione classica).
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -MigrationWebApplicationFirewallMapping @($wafMapping1, $wafMapping2) -IdentityType $identityType -IdentityUserAssignedIdentity $userInfo
L'output è simile al seguente:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Migrazione
Eseguire il comando Enable-AzFrontDoorCdnProfileMigration per eseguire la migrazione di Frontdoor (versione classica).
Enable-AzFrontDoorCdnProfileMigration -ProfileName myAzureFrontDoor -ResourceGroupName myAFDResourceGroup
L'output è simile al seguente:
Start to migrate.
This process disables your Front Door (classic) profile and moves all your traffic and configurations to the new Front Door profile.
Migrate succeeded.
Eseguire il comando Stop-AzFrontDoorCdnProfileMigration per interrompere il processo di migrazione.
Stop-AzFrontDoorCdnProfileMigration -ProfileName myAzureFrontDoor -ResourceGroupName myAFDResourceGroup
L'output è simile al seguente:
Start to abort the migration.
Your new Front Door profile is deleted and your existing profile remains active. WAF policies aren't deleted.
Wait until the process finishes. This process can take several minutes.
Abort succeeded.
Taglio degli endpoint post-migrazione
Frontdoor di Azure (versione classica) usa un nome di dominio completo (FQDN) diverso da Frontdoor di Azure Standard o Premium. Ad esempio, un endpoint classico potrebbe essere contoso.azurefd.net, mentre un endpoint Standard o Premium potrebbe essere contoso-mdjf2jfgjf82mnzx.z01.azurefd.net. Per altre informazioni, vedere Endpoint in Frontdoor di Azure.
Anche se Frontdoor di Azure instrada automaticamente il traffico dall'endpoint classico al tuo nuovo profilo Standard o Premium senza alcuna modifica alla configurazione, devi completare la seguente azione post-migrazione a seconda del tuo scenario:
Domini personalizzati: Aggiorna il record DNS per puntare al nuovo endpoint Frontdoor di Azure Standard/Premium.
Uso diretto dell'endpoint predefinito classico: Sostituisci il nome host classico con il nuovo nome host dell'endpoint nelle tue applicazioni, client e integrazioni.
Entrambi gli endpoint rimangono funzionanti durante la transizione, quindi puoi effettuare e convalidare questa modifica senza tempi di inattività.
Warning
Completate il passaggio degli endpoint al nuovo endpoint Frontdoor di Azure Standard/Premium entro il 31 marzo 2028. A partire dal 1° aprile 2028, gli endpoint classici non sono più supportati e potrebbero smettere di funzionare. Domini, applicazioni o client personalizzati che dipendono ancora da un endpoint classico potrebbero smettere di ricevere traffico.
Contenuti correlati