Aplica-se a: ✔️ Front Door (clássico)
As camadas Standard e Premium do Azure Front Door trazem os mais recentes recursos de rede de entrega de nuvem para o Azure. Ao usar recursos de segurança aprimorados e um serviço tudo-em-um, você protege o conteúdo da sua aplicação e o aproxima dos usuários finais por meio da rede global da Microsoft. Este artigo o guiará pelo processo de migração para mover seu perfil do Azure Front Door (clássico) para um perfil da camada Standard ou Premium com o Azure PowerShell.
Pré-requisitos
- Examine o artigo Sobre a migração da camada do Front Door.
- Assegure-se de que o perfil do Front Door (clássico) pode ser migrado:
- Azure Front Door Standard e Premium exigem todos os domínios personalizados para usar HTTPS. Se você não tem seu próprio certificado, use um certificado gerenciado do Azure Front Door. O certificado é gratuito e a Azure gerencia para você.
- A afinidade de sessão está ativada nas configurações do grupo de origem para um perfil Azure Front Door Standard ou Premium. No Azure Front Door (clássico), defina a afinidade de sessão no nível de domínio. Como parte da migração, a afinidade da sessão é baseada nas configurações do perfil Front Door (clássico). Se você tem dois domínios no seu perfil clássico que compartilham o mesmo pool backend (grupo de origem), a afinidade da sessão deve ser consistente entre ambos os domínios para que a validação da migração seja aprovada.
- O módulo mais recente do Azure PowerShell instalado localmente ou o Azure Cloud Shell. Para obter mais informações, consulte Instalar e configurar o Azure PowerShell.
Observação
Você não precisa fazer nenhuma alteração de DNS antes ou durante o processo de migração. No entanto, assim que a migração terminar e o tráfego passar pelo seu novo perfil do Azure Front Door, você precisa atualizar seus registros DNS. Para mais informações, veja Corte de endpoints pós-migração.
Validar compatibilidade
Abra o Azure PowerShell e conecte-se à sua conta do Azure. Para obter mais informações, confira Conectar-se ao Azure PowerShell.
Teste seu perfil do Azure Front Door (clássico) para ver se ele é compatível com a migração. Use o comando Test-AzFrontDoorCdnProfileMigration para testar seu perfil. Substitua os valores do nome do grupo de recursos e da ID do recurso por seus próprios valores. Use Get-AzFrontDoor para obter a ID do recurso para seu perfil do Front Door (clássico).
Substitua os valores a seguir no comando:
-
<subscriptionId>: sua ID da assinatura.
-
<resourceGroupName>: o nome do grupo de recursos do Front Door (clássico).
-
<frontdoorClassicName>: o nome do perfil do Front Door (clássico).
Test-AzFrontDoorCdnProfileMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName>
Se a migração for compatível, você verá a seguinte saída:
CanMigrate DefaultSku
---------- ----------
True Standard_AzureFrontDoor or Premium_AzureFrontDoor
Se a migração não for compatível, será exibida a seguinte saída:
CanMigrate DefaultSku
---------- ----------
False
Preparar para a migração
Observação
- O certificado gerenciado não tem suporte atualmente para o Azure Front Door Standard ou Premium na Azure Governamental Cloud. Você precisa usar BYOC para Azure Front Door Standard ou Premium no Azure Governamental Cloud ou aguardar até que esse recurso esteja disponível.
Execute o comando Start-AzFrontDoorCdnProfilePrepareMigration para preparar a migração. Substitua os valores do nome do grupo de recursos, ID de recurso e nome do perfil pelos seus próprios valores. Para SkuName, use Standard_AzureFrontDoor ou Premium_AzureFrontDoor. O SkuName é baseado na saída do comando Test-AzFrontDoorCdnProfileMigration.
Substitua os valores a seguir no comando:
-
<subscriptionId>: sua ID da assinatura.
-
<resourceGroupName>: o nome do grupo de recursos do Front Door (clássico).
-
<frontdoorClassicName>: o nome do perfil do Front Door (clássico).
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor
A saída deve ser semelhante a esta:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Execute o comando Get-AzFrontDoorWafPolicy para obter a ID do recurso para sua política WAF. Substitua os valores do nome do grupo de recursos e do nome da política do WAF por seus próprios valores.
Get-AzFrontDoorWafPolicy -ResourceGroupName myAFDResourceGroup -Name myClassicFrontDoorWAF
A saída deve ser semelhante a esta:
PolicyMode : Detection
PolicyEnabledState : Enabled
RedirectUrl :
CustomBlockResponseStatusCode : 403
CustomBlockResponseBody :
RequestBodyCheck : Disabled
CustomRules : {}
ManagedRules : {Microsoft.Azure.Commands.FrontDoor.Models.PSAzureManagedRule}
Etag :
ProvisioningState : Succeeded
Sku : Classic_AzureFrontDoor
Tags :
Id : /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF
Name : myFrontDoorWAF
Type :
Execute o comando New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject para criar um objeto na memória para migração da política WAF. Use o ID do WAF na etapa final para MigratedFromId. Para usar uma política WAF existente, substitua o valor de MigratedToId por uma ID de recurso de uma política WAF que corresponda à camada do Front Door para a qual você está migrando. Se você estiver criando uma nova cópia da política WAF, poderá alterar o nome da política WAF na ID do recurso.
$wafMapping = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF
Execute o comando Start-AzFrontDoorCdnProfilePrepareMigration para preparar a migração. Substitua os valores do nome do grupo de recursos, da ID do recurso e do nome do perfil por seus próprios valores. Para o SkuName, use Standard_AzureFrontDoor ou Premium_AzureFrontDoor. O SkuName é baseado na saída do comando Test-AzFrontDoorCdnProfileMigration.
Substitua os valores a seguir no comando:
-
<subscriptionId>: sua ID da assinatura.
-
<resourceGroupName>: o nome do grupo de recursos do Front Door (clássico).
-
<frontdoorClassicName>: o nome do perfil do Front Door (clássico).
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -MigrationWebApplicationFirewallMapping $wafMapping
A saída deve ser semelhante a esta:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Se você estiver migrando um perfil do Front Door com BYOC, precisará habilitar a identidade gerenciada no perfil do Front Door. Você precisa conceder ao perfil do Front Door acesso ao cofre de chaves no qual o certificado está armazenado.
Execute o comando Start-AzFrontDoorCdnProfilePrepareMigration para preparar a migração. Substitua os valores do nome do grupo de recursos, ID de recurso e nome do perfil pelos seus próprios valores. Para SkuName, use um dos valores Standard_AzureFrontDoor ou Premium_AzureFrontDoor. O SkuName é baseado na saída do comando Test-AzFrontDoorCdnProfileMigration.
Atribuído pelo sistema
Para IdentityType, use SystemAssigned.
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName myAFDResourceGroup -ClassicResourceReferenceId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/Frontdoors/myAzureFrontDoorClassic -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -IdentityType SystemAssigned
Usuário atribuído
Execute o comando Get-AzUserAssignedIdentity para obter a ID do recurso para uma identidade atribuída pelo usuário.
$id = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity
$id.Id
A saída deve ser semelhante a esta:
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity
Para IdentityType, use UserAssigned e para IdentityUserAssignedIdentity*, use a ID do recurso da etapa anterior.
Substitua os valores a seguir no comando:
-
<subscriptionId>: sua ID da assinatura.
-
<resourceGroupName>: o nome do grupo de recursos do Front Door (clássico).
-
<frontdoorClassicName>: o nome do perfil do Front Door (clássico).
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -IdentityType UserAssigned -IdentityUserAssignedIdentity @{"/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity" = @{}}
A saída deve ser semelhante a esta:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Este exemplo mostra como migrar um perfil do Front Door com várias políticas do WAF e habilitar a identidade atribuída pelo sistema e pelo usuário.
Execute o comando Get-AzFrontDoorWafPolicy para obter a ID do recurso para sua política WAF. Substitua os valores do nome do grupo de recursos e do nome da política do WAF por seus próprios valores.
Get-AzFrontDoorWafPolicy -ResourceGroupName myAFDResourceGroup -Name myClassicFrontDoorWAF
A saída deve ser semelhante a esta:
PolicyMode : Detection
PolicyEnabledState : Enabled
RedirectUrl :
CustomBlockResponseStatusCode : 403
CustomBlockResponseBody :
RequestBodyCheck : Disabled
CustomRules : {}
ManagedRules : {Microsoft.Azure.Commands.FrontDoor.Models.PSAzureManagedRule}
Etag :
ProvisioningState : Succeeded
Sku : Classic_AzureFrontDoor
Tags :
Id : /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF
Name : myFrontDoorWAF
Type :
Execute o comando New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject para criar um objeto na memória para migração da política WAF. Use o ID do WAF na etapa final para MigratedFromId. Para usar uma política WAF existente, substitua o valor de MigratedToId por uma ID de recurso de uma política WAF que corresponda à camada do Front Door para a qual você está migrando. Se você estiver criando uma nova cópia da política WAF, poderá alterar o nome da política WAF na ID do recurso.
$wafMapping1 = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF1 -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF1
$wafMapping2 = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF2 -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF2
Especifique os dois tipos de identidade gerenciada em uma variável.
$identityType = "SystemAssigned, UserAssigned"
Execute o comando Get-AzUserAssignedIdentity para obter a ID do recurso para uma identidade atribuída pelo usuário.
$id1 = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity1
$id1.Id
$id2 = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity2
$id2.Id
A saída deve ser semelhante a esta:
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity1
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity2
Especifique a ID do recurso de identidade atribuída pelo usuário em uma variável.
$userInfo = @{
"subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity1" = @{}}
"subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity2" = @{}}
}
Execute o comando Start-AzFrontDoorCdnProfilePrepareMigration para preparar a migração. Substitua os valores do nome do grupo de recursos, da ID do recurso e do nome do perfil por seus próprios valores. Para o SkuName, use Standard_AzureFrontDoor ou Premium_AzureFrontDoor. O SkuName é baseado na saída do comando Test-AzFrontDoorCdnProfileMigration. O parâmetro MigrationWebApplicationFirewallMapping utiliza uma matriz de objetos de migração da política do WAF. O parâmetro IdentityType recebe uma lista de tipos de identidade separados por vírgula. O parâmetro IdentityUserAssignedIdentity usa uma tabela de hash de IDs de recursos de identidades atribuídas pelo usuário.
Substitua os valores a seguir no comando:
-
<subscriptionId>: sua ID da assinatura.
-
<resourceGroupName>: o nome do grupo de recursos do Front Door (clássico).
-
<frontdoorClassicName>: o nome do perfil do Front Door (clássico).
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -MigrationWebApplicationFirewallMapping @($wafMapping1, $wafMapping2) -IdentityType $identityType -IdentityUserAssignedIdentity $userInfo
A saída deve ser semelhante a esta:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Migrações
Execute o comando Enable-AzFrontDoorCdnProfileMigration para migrar seu Front Door (clássico).
Enable-AzFrontDoorCdnProfileMigration -ProfileName myAzureFrontDoor -ResourceGroupName myAFDResourceGroup
A saída deve ser semelhante a esta:
Start to migrate.
This process disables your Front Door (classic) profile and moves all your traffic and configurations to the new Front Door profile.
Migrate succeeded.
Execute o comando Stop-AzFrontDoorCdnProfileMigration para abortar o processo de migração.
Stop-AzFrontDoorCdnProfileMigration -ProfileName myAzureFrontDoor -ResourceGroupName myAFDResourceGroup
A saída deve ser semelhante a esta:
Start to abort the migration.
Your new Front Door profile is deleted and your existing profile remains active. WAF policies aren't deleted.
Wait until the process finishes. This process can take several minutes.
Abort succeeded.
Transição do endpoint após a migração
O Azure Front Door (clássico) usa um FQDN (nome de domínio totalmente qualificado) diferente do Azure Front Door Standard ou Premium. Por exemplo, um ponto de extremidade clássico pode ser contoso.azurefd.net, enquanto um ponto de extremidade Standard ou Premium pode ser contoso-mdjf2jfgjf82mnzx.z01.azurefd.net. Para obter mais informações, consulte Pontos de Extremidade no Azure Front Door.
Mesmo que o Azure Front Door roteie automaticamente o tráfego do endpoint clássico para seu novo perfil Standard ou Premium sem alterações na configuração, você deve completar a seguinte ação pós-migração, dependendo do seu cenário:
Domínios personalizados: Atualize o registro DNS para apontar para o novo endpoint Azure Front Door Standard/Premium.
Uso direto do endpoint padrão clássico: Substitua o nome de host clássico pelo novo nome de host do endpoint em suas aplicações, clientes e integrações.
Ambos os endpoints permanecem funcionais durante a transição, então você pode fazer e validar essa mudança sem tempo de inatividade.
Warning
Conclua a migração para o novo ponto de extremidade do Azure Front Door Standard/Premium até 31 de março de 2028. A partir de 1º de abril de 2028, endpoints clássicos não são mais suportados e podem deixar de funcionar. Domínios personalizados, aplicativos ou clientes que ainda dependem de um endpoint clássico podem parar de receber tráfego.
Conteúdo relacionado