Migração do Azure Front Door (classic) para o escalão Standard ou Premium

Aplica-se a: ✔️ Porta da frente (clássico)

Importante

Azure Front Door (classic) será descontinuado em 31 de março de 2027. Como o serviço está a encerrar-se, já não suporta criação de perfil, integração de novos domínios ou certificados geridos. Para evitar interrupções no serviço, migre para Azure Front Door Standard ou Premium. Para mais informações, consulte a descontinuação do Azure Front Door (clássico).

Os níveis Standard e Premium do Azure Front Door foram lançados em março de 2022 como o serviço de distribuição de conteúdos de próxima geração. As camadas mais recentes combinam os recursos do Azure Front Door (clássico), Microsoft CDN (clássico) e Firewall de Aplicações Web (WAF). Ao utilizar funcionalidades como integração com Private Link, motor de regras melhorado e diagnósticos avançados, pode proteger e acelerar as suas aplicações web para proporcionar uma melhor experiência aos seus clientes.

Migre o seu perfil clássico para um dos níveis mais recentes para tirar partido das novas funcionalidades e melhorias. Para facilitar a transição para os novos níveis, o Azure Front Door oferece uma migração sem tempo de inatividade para transferir a sua carga de trabalho do Azure Front Door (clássico) para Standard ou Premium.

Neste artigo, aprende sobre o processo de migração, compreende as mudanças urgentes envolvidas e o que fazer antes, durante e depois da migração.

Descrição geral do processo de migração

A migração para a camada Standard ou Premium para o Azure Front Door acontece em três ou cinco fases, dependendo se você estiver usando seu certificado. O tempo necessário para migrar depende da complexidade do seu perfil (clássico) do Azure Front Door. Pode esperar que a migração demore alguns minutos para um perfil simples do Azure Front Door e mais tempo para um perfil que tenha múltiplos domínios frontend, pools backend, regras de roteamento e regras do motor de regras.

Fases da migração

Validar compatibilidade

A ferramenta de migração verifica se o seu perfil Azure Front Door (classic) é compatível para migração. Se a validação falhar, fornece sugestões sobre como resolver quaisquer problemas antes de poder validar novamente.

  • O Azure Front Door Standard e Premium exigem que todos os domínios personalizados usem HTTPS. Se você não tiver seu próprio certificado, poderá usar um certificado gerenciado do Azure Front Door. O certificado é gratuito e é gerido para si.

  • A afinidade de sessão está ativada nas definições do grupo de origem para um perfil Azure Front Door Standard ou Premium. No Azure Front Door (clássico), defines a afinidade da sessão ao nível do domínio. Como parte da migração, a afinidade de sessão baseia-se nas configurações de perfil do Front Door (versão clássica). Se tiver dois domínios no seu perfil Front Door (clássico) que partilham o mesmo pool backend, a afinidade da sessão deve ser consistente em ambos os domínios para que a validação da migração seja aprovada.

  • Se utilizar BYOC (Bring Your Own Certificate) para o Azure Front Door (clássico), tem de conceder ao Azure Front Door Standard ou Premium acesso ao Key Vault. Esta etapa é necessária para que o Azure Front Door Standard ou Premium acesse seu certificado no Cofre da Chave. Se usar o certificado gerenciado do Azure Front Door, não precisa de conceder acesso ao Key Vault.

    Observação

    Atualmente, não há suporte para o certificado gerenciado para o Azure Front Door Standard ou Premium no Azure Government Cloud. Você precisa usar o BYOC para o Azure Front Door Standard ou Premium no Azure Government Cloud ou aguardar até que esse recurso esteja disponível.

Preparar-se para a migração

O Azure Front Door cria um novo perfil Standard ou Premium com base na configuração do seu perfil Front Door (clássico). A nova camada de perfil Front Door depende das configurações de diretiva do Firewall de Aplicações Web (WAF) que você associa ao perfil.

  • Premium - Se a sua política WAF contém regras geridas associadas ao perfil Azure Front Door (clássico).

  • Standard - Se a sua política WAF tiver apenas regras WAF personalizadas associadas ao perfil Azure Front Door (clássico).

Observação

Pode atualizar um perfil Front Door de nível padrão para o nível premium após a migração. No entanto, não pode rebaixar um perfil Front Door de nível premium para padrão após a migração.

Durante a fase de preparação, o Azure Front Door cria uma cópia de cada política WAF associada ao perfil Front Door (clássico). A camada de política WAF é específica para a camada para a qual você está migrando. Um nome padrão é fornecido para cada política WAF e você pode alterar o nome durante essa fase. Também pode selecionar uma política WAF existente que corresponda ao nível para o qual está a migrar, em vez de fazer uma cópia. Quando a fase de preparação estiver concluída, obtém acesso a uma visualização só de leitura do novo perfil do Front Door para verificar as configurações.

Importante

Não podes fazer alterações à configuração da Porta da Frente (clássica) depois de começar a fase de preparação.

Ativar a identidade gerida

Durante esta etapa, você configura a identidade gerenciada para o Azure Front Door para acessar seu certificado em um Cofre de Chaves do Azure. A identidade gerida é obrigatória se usar BYOC (Bring Your Own Certificate) para Azure Front Door (clássico). Se usar o certificado gerenciado do Azure Front Door, não precisa de conceder acesso ao Key Vault.

Conceder identidade gerida ao Azure Key Vault

Esta etapa adiciona acesso de identidade gerenciada a todos os Cofres de Chaves do Azure usados no perfil Front Door (clássico).

Migrar

Antes de se comprometer com a migração nesta etapa, se decidir que já não quer avançar com o processo de migração, selecione Abortar migração. Anular a migração exclui o novo perfil Front Door que foi criado. O perfil Azure Front Door (clássico) permanece ativo e você pode continuar a usá-lo. Tens de apagar manualmente quaisquer cópias da política de WAF.

No entanto, uma vez que se compromete com a migração neste passo, não há aborto nem retrocesso. Quando a migração começa, o perfil Azure Front Door (clássico) é desativado e o perfil Azure Front Door Standard ou Premium é ativado. O tráfego começa a fluir pelo novo perfil quando a migração termina.

A migração ocorre no plano de controlo e o plano de dados permanece o mesmo. Em casos normais, a migração não falha. No entanto, em casos raros, se a migração falhar nesta etapa, não há impacto na entrega do tráfego. O único impacto é que não podes fazer alterações ao perfil do Azure Front Door.

As taxas de serviço para o Azure Front Door Standard ou Premium tier começam quando a migração termina.

Corte de endpoint pós-migração

O Azure Front Door (clássico) usa um FQDN (nome de domínio totalmente qualificado) diferente do Azure Front Door Standard ou Premium. Por exemplo, um ponto de extremidade clássico pode ser contoso.azurefd.net, enquanto um ponto de extremidade Standard ou Premium pode ser contoso-mdjf2jfgjf82mnzx.z01.azurefd.net. Para mais informações, consulte Endpoints no Azure Front Door.

Embora o Azure Front Door encaminhe automaticamente o tráfego do endpoint clássico para o seu novo perfil Standard ou Premium sem quaisquer alterações de configuração, deve completar a seguinte ação pós-migração, dependendo do seu cenário:

  • Domínios personalizados: Atualize o registo DNS para apontar para o novo endpoint Azure Front Door Standard/Premium.

  • Utilização direta do endpoint predefinido clássico: substitua o nome de anfitrião clássico pelo nome de anfitrião do novo endpoint nas suas aplicações, clientes e integrações.

Ambos os endpoints permanecem funcionais durante a transição, por isso pode fazer e validar esta alteração sem tempo de inatividade.

Warning

Conclua a migração do endpoint para o novo endpoint Azure Front Door Standard/Premium até 31 de março de 2028. A partir de 1 de abril de 2028, os endpoints clássicos deixaram de ser suportados e podem deixar de funcionar. Domínios personalizados, aplicações ou clientes que ainda dependem de um endpoint clássico podem deixar de receber tráfego.

Alterações significativas ao migrar para o nível Standard ou Premium

Importante

  • Se o seu perfil do Azure Front Door (classic) for elegível para migração para o escalão Standard, mas o número de recursos exceder o limite de quota do escalão Standard, o processo de migração migra-o para o escalão Premium.
  • Se usar Azure PowerShell, CLI do Azure, API ou Terraform para migrar, precisa de criar políticas WAF separadamente.

DevOps

O Azure Front Door Standard e Premium usam um namespace de provedor de recursos diferente de Microsoft.Cdn, enquanto o Azure Front Door (clássico) usa Microsoft.Network. Depois de migrar o seu perfil Azure Front Door, precisa de alterar o seu script DevOps para usar o novo namespace, o módulo Azure PowerShell atualizado, comandos CLI e APIs.

Ponto de extremidade com valor de hash

Os endpoints Azure Front Door Standard e Premium incluem um valor de hash para evitar que o seu domínio seja assumido. O formato do nome do ponto de extremidade é <endpointname>-<hashvalue>.z01.azurefd.net. O nome do endpoint Front Door (clássico) continua a funcionar após a migração, mas substitua-o pelo nome do endpoint recém-criado no seu novo perfil Standard ou Premium. Para obter mais informações, consulte Nomes de domínio de endpoint.

Logs e métricas

Os logs e métricas de diagnóstico não são migrados. Os campos de log do Azure Front Door Standard e Premium são diferentes do Azure Front Door (clássico). Os níveis Standard e Premium têm registo de sondas de saúde e deve ativar o registo de diagnóstico após a migração. As camadas Standard e Premium também suportam relatórios internos que começam a exibir dados assim que a migração é concluída. Para obter mais informações, consulte Relatórios do Azure Front Door.

Firewall de Aplicações Web (WAF)

O tipo de regras na política WAF determina o nível padrão do Azure Front Door selecionado para migração. Esta secção cobre cenários para diferentes tipos de regras para uma apólice WAF.

Política WAF clássica com apenas regras personalizadas – o novo perfil do Azure Front Door fica, por predefinição, no escalão Standard, e pode atualizar para Premium durante a migração. Se você usar o portal para migração, o Azure criará regras WAF personalizadas para Standard. Se você atualizar para Premium durante a migração, regras WAF personalizadas serão criadas como parte do processo de migração. É necessário adicionar regras WAF geridas manualmente após a migração se quiser usar regras geridas.

Política WAF clássica apenas com regras WAF geridas, ou com regras WAF geridas e personalizadas - o novo perfil do Azure Front Door tem, por predefinição, o escalão Premium e não é possível mudar para um escalão inferior durante a migração. Se quiser usar o nível Standard, precisa de remover a associação de políticas WAF ou eliminar as regras WAF geridas da política WAF Front Door (clássica).

Observação

Para evitar a criação de políticas WAF duplicadas durante a migração, o recurso de migração fornece a opção de criar cópias ou usar uma política existente do Azure Front Door Standard ou Premium WAF.

Política do Azure para Azure Front Door WAF

A Política do Azure para WAF não está disponível para o Azure Front Door Standard e Premium. O Azure Policy permite-lhe definir e verificar padrões WAF para a sua organização em grande escala.

Convenção de nomenclatura usada para migração

Durante a migração, um nome de perfil padrão é usado no formato de <endpointprefix>-migrated. Por exemplo, um endpoint do Azure Front Door (classic) com o nome myEndpoint.azurefd.net tem como nome predefinido myEndpoint-migrated. Um nome de política WAF tem -standard ou -premium foi anexado ao nome de política WAF clássico. Por exemplo, uma política WAF do Front Door (clássica) com o nome contosoWAF1 tem o nome padrão contosoWAF1-premium. Pode mudar o nome tanto do perfil do Front Door como da política de WAF durante o processo de migração. Não é possível alterar os nomes da configuração do motor de regras nem das rotas; em vez disso, são atribuídos os nomes predefinidos.

O redirecionamento de URL e a reconfiguração de URL são suportados por meio do mecanismo de regras no Azure Front Door Standard e Premium, enquanto o Azure Front Door (clássico) dá suporte a eles por meio de regras de roteamento. Durante a migração, essas duas regras são criadas como regras definidas em um perfil Standard e Premium. As nomenclaturas dessas regras são urlRewriteMigrated e urlRedirectMigrated.

Estados dos recursos

A tabela seguinte explica as várias fases do processo de migração e se pode fazer alterações ao perfil.

Estado da migração Estado do recurso da porta frontal (clássico) Consegues fazer alterações? Porta de Entrada Standard/Premium Consegues fazer alterações?
Antes da migração Ativo Sim N/A N/A
Validar a compatibilidade Ativo Sim N/A N/A
Preparar-se para a migração Migração Não Criação Não
Comprometer-se com a migração Migração Não Confirmar Migração Não
Migração comprometida Migrado Não Ativo Sim
Abortar a migração AnularMigração Não Apagar Não
Migração abortada Ativo Sim Suprimido N/A