Aplica-se a: ✔️ Porta da frente (clássico)
O Azure Front Door Standard e a camada Premium trazem os recursos mais recentes da rede de entrega em nuvem para o Azure. Ao utilizar funcionalidades de segurança melhoradas e um serviço tudo-em-um, protege o conteúdo da sua aplicação e aproxima-o dos seus utilizadores finais através da rede global da Microsoft. Este artigo orienta você pelo processo de migração para mover seu perfil do Azure Front Door (clássico) para um perfil de camada Standard ou Premium com o Azure PowerShell.
Pré-requisitos
- Revise o artigo acerca da migração da camada Front Door.
- Certifique-se de que o seu perfil Front Door (clássico) pode ser migrado:
- O Azure Front Door Standard e Premium exigem que todos os domínios personalizados usem HTTPS. Se não tiver o seu próprio certificado, use um certificado gerenciado do Azure Front Door. O certificado é gratuito e a Azure gere-o por si.
- A afinidade de sessão está ativada nas definições do grupo de origem para um perfil Azure Front Door Standard ou Premium. No Azure Front Door (clássico), define a afinidade da sessão ao nível do domínio. Como parte da migração, a afinidade de sessão baseia-se nas configurações de perfil do Front Door (versão clássica). Se tiver dois domínios no seu perfil clássico que partilham o mesmo pool backend (grupo de origem), a afinidade da sessão deve ser consistente em ambos os domínios para que a validação da migração seja aprovada.
- Módulo mais recente do Azure PowerShell instalado localmente ou Azure Cloud Shell. Para obter mais informações, veja nstall and configure Azure PowerShell (Instalar e configurar o Azure PowerShell).
Nota
Não é necessário fazer alterações de DNS antes ou durante o processo de migração. No entanto, assim que a migração terminar e o tráfego passar pelo seu novo perfil Azure Front Door, precisa de atualizar os seus registos DNS. Para mais informações, consulte a transição do endpoint após a migração.
Validar compatibilidade
Abra o Azure PowerShell e conecte-se à sua conta do Azure. Para obter mais informações, consulte Conectar-se ao Azure PowerShell.
Teste seu perfil do Azure Front Door (clássico) para ver se ele é compatível para migração. Use o comando Test-AzFrontDoorCdnProfileMigration para testar o seu perfil. Substitua os valores para o nome do grupo de recursos e ID do recurso por seus próprios valores. Use Get-AzFrontDoor para obter o ID de recurso para o seu perfil Front Door (clássico).
Substitua os seguintes valores no comando:
-
<subscriptionId>: O seu ID de subscrição.
-
<resourceGroupName>: O nome do grupo de recursos do Front Door (clássico).
-
<frontdoorClassicName>: O nome do perfil da porta da frente (clássico).
Test-AzFrontDoorCdnProfileMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName>
Se a migração for compatível, verá o seguinte resultado:
CanMigrate DefaultSku
---------- ----------
True Standard_AzureFrontDoor or Premium_AzureFrontDoor
Se a migração não for compatível, você verá a seguinte saída:
CanMigrate DefaultSku
---------- ----------
False
Prepare para a migração
Nota
- O certificado gerido não é atualmente suportado para Azure Front Door Standard ou Premium no Azure Government Cloud. Você precisa usar o BYOC para o Azure Front Door Standard ou Premium no Azure Government Cloud ou aguardar até que esse recurso esteja disponível.
Execute o comando Start-AzFrontDoorCdnProfilePrepareMigration para se preparar para a migração. Substitua os valores do nome do grupo de recursos, ID do recurso e nome do perfil pelos seus próprios valores. Para SkuName, utilize Standard_AzureFrontDoor ou Premium_AzureFrontDoor. O SkuName baseia-se na saída do comando Test-AzFrontDoorCdnProfileMigration.
Substitua os seguintes valores no comando:
-
<subscriptionId>: O seu ID de subscrição.
-
<resourceGroupName>: O nome do grupo de recursos do Front Door (clássico).
-
<frontdoorClassicName>: O nome do perfil da porta da frente (clássico).
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor
A saída é semelhante à seguinte:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Execute o comando Get-AzFrontDoorWafPolicy para obter a ID do recurso para sua política WAF. Substitua os valores do nome do grupo de recursos e do nome da política WAF pelos seus próprios valores.
Get-AzFrontDoorWafPolicy -ResourceGroupName myAFDResourceGroup -Name myClassicFrontDoorWAF
A saída é semelhante à seguinte:
PolicyMode : Detection
PolicyEnabledState : Enabled
RedirectUrl :
CustomBlockResponseStatusCode : 403
CustomBlockResponseBody :
RequestBodyCheck : Disabled
CustomRules : {}
ManagedRules : {Microsoft.Azure.Commands.FrontDoor.Models.PSAzureManagedRule}
Etag :
ProvisioningState : Succeeded
Sku : Classic_AzureFrontDoor
Tags :
Id : /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF
Name : myFrontDoorWAF
Type :
Execute o comando New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject para criar um objeto na memória para migração de política WAF. Use o ID WAF na última etapa para MigratedFromId. Para usar uma política WAF existente, substitua o valor for MigratedToId por uma ID de recurso de uma política WAF que corresponda à camada Front Door para a qual você está migrando. Se você estiver criando uma nova cópia da política WAF, poderá alterar o nome da política WAF na ID do recurso.
$wafMapping = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF
Execute o comando Start-AzFrontDoorCdnProfilePrepareMigration para se preparar para a migração. Substitua os valores do nome do grupo de recursos, ID do recurso, nome do perfil pelos seus próprios valores. Para SkuName , use Standard_AzureFrontDoor ou Premium_AzureFrontDoor. O SkuName baseia-se na saída do comando Test-AzFrontDoorCdnProfileMigration.
Substitua os seguintes valores no comando:
-
<subscriptionId>: O seu ID de subscrição.
-
<resourceGroupName>: O nome do grupo de recursos do Front Door (clássico).
-
<frontdoorClassicName>: O nome do perfil da porta da frente (clássico).
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -MigrationWebApplicationFirewallMapping $wafMapping
A saída é semelhante à seguinte:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Se estiver a migrar um perfil do Front Door com BYOC, precisa de ativar a identidade gerida no perfil do Front Door. Você precisa conceder ao perfil Front Door acesso ao cofre de chaves onde o certificado está armazenado.
Execute o comando Start-AzFrontDoorCdnProfilePrepareMigration para se preparar para a migração. Substitua os valores do nome do grupo de recursos, ID do recurso e nome do perfil pelos seus próprios valores. Para SkuName, utilize Standard_AzureFrontDoor ou Premium_AzureFrontDoor. O SkuName baseia-se na saída do comando Test-AzFrontDoorCdnProfileMigration.
Sistema atribuído
Para IdentityType utilize SystemAssigned.
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName myAFDResourceGroup -ClassicResourceReferenceId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/Frontdoors/myAzureFrontDoorClassic -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -IdentityType SystemAssigned
Utilizador atribuído
Execute o comando Get-AzUserAssignedIdentity para obter a ID do recurso para uma identidade atribuída ao usuário.
$id = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity
$id.Id
A saída é semelhante à seguinte:
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity
Utilize "UserAssigned" para o "IdentityType" e o ID do recurso da etapa anterior para "IdentityUserAssignedIdentity".
Substitua os seguintes valores no comando:
-
<subscriptionId>: O seu ID de subscrição.
-
<resourceGroupName>: O nome do grupo de recursos do Front Door (clássico).
-
<frontdoorClassicName>: O nome do perfil da porta da frente (clássico).
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -IdentityType UserAssigned -IdentityUserAssignedIdentity @{"/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity" = @{}}
A saída é semelhante à seguinte:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Este exemplo mostra como migrar um perfil Front Door com várias políticas WAF e habilitar a identidade atribuída pelo sistema e pelo usuário.
Execute o comando Get-AzFrontDoorWafPolicy para obter a ID do recurso para sua política WAF. Substitua os valores do nome do grupo de recursos e do nome da política WAF pelos seus próprios valores.
Get-AzFrontDoorWafPolicy -ResourceGroupName myAFDResourceGroup -Name myClassicFrontDoorWAF
A saída é semelhante à seguinte:
PolicyMode : Detection
PolicyEnabledState : Enabled
RedirectUrl :
CustomBlockResponseStatusCode : 403
CustomBlockResponseBody :
RequestBodyCheck : Disabled
CustomRules : {}
ManagedRules : {Microsoft.Azure.Commands.FrontDoor.Models.PSAzureManagedRule}
Etag :
ProvisioningState : Succeeded
Sku : Classic_AzureFrontDoor
Tags :
Id : /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF
Name : myFrontDoorWAF
Type :
Execute o comando New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject para criar um objeto na memória para migração de política WAF. Use o ID WAF na última etapa para MigratedFromId. Para usar uma política WAF existente, substitua o valor for MigratedToId por uma ID de recurso de uma política WAF que corresponda à camada Front Door para a qual você está migrando. Se você estiver criando uma nova cópia da política WAF, poderá alterar o nome da política WAF na ID do recurso.
$wafMapping1 = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF1 -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF1
$wafMapping2 = New-AzFrontDoorCdnMigrationWebApplicationFirewallMappingObject -MigratedFromId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myClassicFrontDoorWAF2 -MigratedToId /subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.Network/frontdoorwebapplicationfirewallpolicies/myFrontDoorWAF2
Especifique ambos os tipos de identidade gerenciada em uma variável.
$identityType = "SystemAssigned, UserAssigned"
Execute o comando Get-AzUserAssignedIdentity para obter a ID do recurso para uma identidade atribuída ao usuário.
$id1 = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity1
$id1.Id
$id2 = Get-AzUserAssignedIdentity -ResourceGroupName myResourceGroup -Name afduseridentity2
$id2.Id
A saída é semelhante à seguinte:
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity1
/subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourcegroups/myAFDResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity2
Especifique o ID do recurso de identidade atribuído ao usuário em uma variável.
$userInfo = @{
"subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity1" = @{}}
"subscriptions/aaaa0a0a-bb1b-cc2c-dd3d-eeeeee4e4e4e/resourceGroups/myResourceGroup/providers/Microsoft.ManagedIdentity/userAssignedIdentities/afduseridentity2" = @{}}
}
Execute o comando Start-AzFrontDoorCdnProfilePrepareMigration para se preparar para a migração. Substitua os valores do nome do grupo de recursos, ID do recurso, nome do perfil pelos seus próprios valores. Para SkuName , use Standard_AzureFrontDoor ou Premium_AzureFrontDoor. O SkuName baseia-se na saída do comando Test-AzFrontDoorCdnProfileMigration. O parâmetro MigrationWebApplicationFirewallMapping usa uma matriz de objetos de migração de diretiva WAF. O parâmetro IdentityType usa uma lista separada por vírgulas de tipos de identidade. O parâmetro IdentityUserAssignedIdentity usa uma tabela de hash de IDs de recursos de identidade atribuídos pelo usuário.
Substitua os seguintes valores no comando:
-
<subscriptionId>: O seu ID de subscrição.
-
<resourceGroupName>: O nome do grupo de recursos do Front Door (clássico).
-
<frontdoorClassicName>: O nome do perfil da porta da frente (clássico).
Start-AzFrontDoorCdnProfilePrepareMigration -ResourceGroupName <resourceGroupName> -ClassicResourceReferenceId /subscriptions/<subscriptionId>/resourcegroups/<resourceGroupName>/providers/Microsoft.Network/frontdoors/<frontdoorClassicName> -ProfileName myAzureFrontDoor -SkuName Premium_AzureFrontDoor -MigrationWebApplicationFirewallMapping @($wafMapping1, $wafMapping2) -IdentityType $identityType -IdentityUserAssignedIdentity $userInfo
A saída é semelhante à seguinte:
Starting the parameter validation process.
The parameters are successfully validated.
Your new Front Door profile is being created. Wait until the process finishes. This process might take several minutes.
Your new Front Door profile with the configuration is successfully created.
Migrar
Execute o comando Enable-AzFrontDoorCdnProfileMigration para migrar o Front Door (clássico).
Enable-AzFrontDoorCdnProfileMigration -ProfileName myAzureFrontDoor -ResourceGroupName myAFDResourceGroup
A saída é semelhante à seguinte:
Start to migrate.
This process disables your Front Door (classic) profile and moves all your traffic and configurations to the new Front Door profile.
Migrate succeeded.
Execute o comando Stop-AzFrontDoorCdnProfileMigration para anular o processo de migração.
Stop-AzFrontDoorCdnProfileMigration -ProfileName myAzureFrontDoor -ResourceGroupName myAFDResourceGroup
A saída é semelhante à seguinte:
Start to abort the migration.
Your new Front Door profile is deleted and your existing profile remains active. WAF policies aren't deleted.
Wait until the process finishes. This process can take several minutes.
Abort succeeded.
Corte de endpoint pós-migração
O Azure Front Door (clássico) usa um FQDN (nome de domínio totalmente qualificado) diferente do Azure Front Door Standard ou Premium. Por exemplo, um ponto de extremidade clássico pode ser contoso.azurefd.net, enquanto um ponto de extremidade Standard ou Premium pode ser contoso-mdjf2jfgjf82mnzx.z01.azurefd.net. Para mais informações, consulte Endpoints no Azure Front Door.
Embora o Azure Front Door encaminhe automaticamente o tráfego do endpoint clássico para o seu novo perfil Standard ou Premium sem quaisquer alterações de configuração, deve completar a seguinte ação pós-migração, dependendo do seu cenário:
Domínios personalizados: Atualize o registo DNS para apontar para o novo endpoint Azure Front Door Standard/Premium.
Utilização direta do endpoint predefinido clássico: substitua o nome de anfitrião clássico pelo nome de anfitrião do novo endpoint nas suas aplicações, clientes e integrações.
Ambos os endpoints permanecem funcionais durante a transição, por isso pode fazer e validar esta alteração sem tempo de inatividade.
Warning
Conclua a migração do endpoint para o novo endpoint Azure Front Door Standard/Premium até 31 de março de 2028. A partir de 1 de abril de 2028, os endpoints clássicos deixaram de ser suportados e podem deixar de funcionar. Domínios personalizados, aplicações ou clientes que ainda dependem de um endpoint clássico podem deixar de receber tráfego.
Conteúdo relacionado