Migrar gateways do ExpressRoute com SKU Básico de IP Público para HSM Dedicado

A Microsoft estendeu o suporte para o gateway do ExpressRoute com SKU de IP Público Básico usado pelo HSM Dedicado do Azure até 31 de março de 2027. Se a implantação de HSM dedicado usar o SKU de IP público básico, conclua a migração antes dessa data para manter a conectividade.

O HSM Dedicado do Azure usa um gateway do ExpressRoute e um circuito gerenciado pelo serviço para conectar a interface de rede virtual do Dedicated HSM à sua rede virtual. Você não pode migrar esse gateway usando o processo de migração de gateway do ExpressRoute padrão. O processo padrão não dá suporte a uma rede virtual que contém um HSM dedicado.

Caution

Não altere, exclua ou recresque o gateway do ExpressRoute em um ambiente HSM dedicado existente. Essas ações interrompem o circuito gerenciado pelo serviço e tornam a implantação de HSM dedicado inacessível.

Não desligue nem desaloque um HSM Dedicado para torná-lo qualificado para o processo de migração do gateway do ExpressRoute padrão. Você não pode ligar o dispositivo de forma independente. A recuperação requer uma solicitação Suporte do Azure e pode estender significativamente a interrupção.

O caminho de migração com suporte é implantar um novo ambiente de HSM dedicado que usa um gateway do ExpressRoute SKU Standard, estabelecer alta disponibilidade entre os ambientes existentes e novos e, em seguida, mover suas cargas de trabalho.

A Microsoft não tem acesso aos seus dispositivos HSM Dedicados atribuídos, ao material de chaves nem à automação da carga de trabalho. Você é responsável por planejar e concluir a migração.

Importante

HSM Dedicado do Azure se desativa em 31 de julho de 2028. Considere migrar diretamente para Azure Cloud HSM ou Azure Key Vault Managed HSM.

Se você não conseguir concluir essa migração de serviço antes de 31 de março de 2027, primeiro migre seu ambiente de HSM dedicado para um gateway do ExpressRoute SKU Standard. Em seguida, conclua a migração de serviço antes da data de desativação do HSM dedicado.

Preparar a migração

Antes de começar:

  • Aplicativos de inventário e cargas de trabalho que se conectam ao ambiente HSM dedicado existente.
  • Confirme se você pode implantar a capacidade de HSM dedicada necessária na região de destino. Talvez seja necessário solicitar um aumento de cota para a assinatura de destino antes de implantar os novos HSMs.
  • Planeje uma janela de manutenção para alterações de conectividade do aplicativo.
  • Examine sua configuração de alta disponibilidade e verifique se os HSMs existentes estão íntegros.
  • Preparar testes de validação operacional e de aplicativo para o novo ambiente.

Oeste da Europa, Norte da Europa, Leste dos EUA, Leste dos EUA 2 e Oeste dos EUA podem ter capacidade limitada de HSM Dedicado. Nessas regiões, talvez seja necessário usar uma migração sem interrupção:

  1. Implante um novo HSM dedicado.
  2. Adicione-o ao grupo de alta disponibilidade existente.
  3. Validar a replicação e a conectividade do aplicativo.
  4. Zeroize e exclua um HSM antigo para liberar a capacidade.
  5. Repita o processo até migrar todos os HSMs.

Confirme a capacidade regional e a sequência de migração com Suporte do Azure antes de começar.

Implantar um novo ambiente de HSM dedicado

Crie um ambiente que use um gateway do ExpressRoute de SKU Padrão:

  1. Crie uma nova rede virtual.
  2. Crie um gateway do ExpressRoute de SKU Padrão.
  3. Implantar novas instâncias de HSM dedicadas.
  4. Configure a rede, o roteamento e a conectividade do aplicativo.
  5. Validar a conectividade e a preparação operacional.

Não modifique o gateway do ExpressRoute no ambiente HSM dedicado existente.

Configurar alta disponibilidade

Estabeleça alta disponibilidade entre os ambientes HSM dedicados existentes e novos:

  1. Crie as partições e configurações de HSM necessárias.
  2. Configure o mesmo domínio de clonagem nas partições existentes e novas.
  3. Adicione as novas partições ao grupo de alta disponibilidade existente.
  4. Verifique a sincronização, a integridade da replicação e a disponibilidade de chaves de aplicativos dependentes.

Para obter mais informações, consulte Alta disponibilidade do HSM Dedicado do Azure.

Observação

Não prossiga até que ambos os ambientes possam atender cargas de trabalho de produção e a replicação esteja saudável.

Migrar cargas de trabalho

Mover um aplicativo ou carga de trabalho de cada vez:

  1. Atualize o aplicativo para se conectar ao novo ambiente de HSM dedicado.
  2. Validar operações criptográficas, monitoramento e procedimentos operacionais.
  3. Monitore a carga de trabalho em busca de erros ou comportamento inesperado.
  4. Repita essas etapas até que todas as cargas de trabalho de produção usem o novo ambiente.

Mantenha o ambiente existente disponível até concluir o aplicativo e a validação operacional.

Desativar o ambiente antigo

Depois que todas as cargas de trabalho usarem o novo ambiente:

  1. Confirme se nenhum aplicativo se conecta aos HSMs antigos.
  2. Verifique se o novo ambiente tem o material de chave e a capacidade necessários.
  3. Siga as instruções em Como excluir um recurso HSM para zerar e excluir cada HSM dedicado antigo.
  4. Exclua os recursos antigos de rede do HSM Dedicado somente depois que o Azure remover todos os recursos antigos do HSM.

Warning

Não exclua o grupo de recursos antes de zerar e excluir cada recurso do Dedicated HSM. A exclusão do grupo de recursos pode deixar o HSM em estado órfão, enquanto a cobrança continua.

Por que não posso usar o processo de migração padrão do ExpressRoute?

A conectividade de HSM Dedicado usa um circuito do ExpressRoute gerenciado pelo serviço que vincula a interface de rede virtual do HSM Dedicado ao gateway do ExpressRoute. As operações de rede padrão não podem recriar ou migrar esse circuito.

Não execute nenhuma das seguintes ações no ambiente existente:

  • Não migre o gateway existente do SKU de IP público básico para o SKU Standard.
  • Não modifique a configuração do gateway do ExpressRoute.
  • Não exclua nem recrie o gateway do ExpressRoute.

Implante um novo ambiente e mova suas cargas de trabalho em vez de alterar o gateway no ambiente existente.