Migrera Grundläggande offentliga IP SKU ExpressRoute-gatewayer för dedikerad HSM

Microsoft har förlängt supporten för ExpressRoute-gatewayen med Basic Public IP SKU som används av Azure Dedicated HSM till och med den 31 mars 2027. Om din dedikerade HSM-distribution använder basic public IP-SKU:n slutför du migreringen före det här datumet för att upprätthålla anslutningen.

Azure Dedicated HSM använder en ExpressRoute-gateway och en tjänsthanterad krets för att ansluta det dedikerade virtuella HSM-nätverksgränssnittet till ditt virtuella nätverk. Du kan inte migrera den här gatewayen med hjälp av standardmigreringsprocessen för ExpressRoute-gatewayen. Standardprocessen stöder inte ett virtuellt nätverk som innehåller en dedikerad HSM.

Caution

Ändra inte, ta bort eller återskapa ExpressRoute-gatewayen i en befintlig dedikerad HSM-miljö. Dessa åtgärder stör den tjänsthanterade kretsen och gör den dedikerade HSM-distributionen otillgänglig.

Stäng inte av eller frisläpp en Dedikerad HSM för att göra den kvalificerad för standardmigreringsprocessen för ExpressRoute-gateway. Du kan inte starta enheten separat. Återställning kräver en Azure support begäran och kan avsevärt utöka driftstoppet.

Den migreringssökväg som stöds är att distribuera en ny dedikerad HSM-miljö som använder en Standard SKU ExpressRoute-gateway, upprätta hög tillgänglighet mellan befintliga och nya miljöer och sedan flytta dina arbetsbelastningar.

Microsoft har inte åtkomst till dina allokerade dedikerade HSM-enheter, nyckelmaterial eller automatisering av arbetsbelastningar. Du ansvarar för att planera och slutföra migreringen.

Important

Azure Dedicated HSM går i pension den 31 juli 2028. Överväg att migrera direkt till Azure Cloud HSM eller Azure Key Vault Managed HSM.

Om du inte kan slutföra tjänstmigreringen före den 31 mars 2027 ska du först migrera din dedikerade HSM-miljö till en Standard SKU ExpressRoute-gateway. Slutför sedan tjänstmigreringen före det dedikerade HSM-slutdatumet.

Förbereda migreringen

Innan du börjar:

  • Inventeringsprogram och arbetsbelastningar som ansluter till den befintliga dedikerade HSM-miljön.
  • Bekräfta att du kan distribuera den dedikerade HSM-kapacitet som krävs i målregionen. Du kan behöva begära en kvotökning för målprenumerationen innan du distribuerar de nya HSM:erna.
  • Planera ett underhållsfönster för ändringar av programanslutningar.
  • Granska konfigurationen för hög tillgänglighet och kontrollera att de befintliga HSM:erna är felfria.
  • Förbereda program- och driftvalideringstester för den nya miljön.

Västeuropa, Nordeuropa, Östra USA, Östra USA 2 och Västra USA kan ha begränsad kapacitet för Dedicated HSM. I dessa regioner kan du behöva använda en löpande migrering:

  1. Driftsätt en ny dedikerad HSM-enhet.
  2. Lägg till den i den befintliga gruppen med hög tillgänglighet.
  3. Verifiera replikering och programanslutning.
  4. Nollställ och ta bort en gammal HSM för att frigöra kapacitet.
  5. Upprepa processen tills du migrerar alla HSM:er.

Bekräfta regional kapacitet och din migreringssekvens med Azure support innan du börjar.

Distribuera en ny dedikerad HSM-miljö

Skapa en miljö som använder en Standard SKU ExpressRoute-gateway:

  1. Skapa ett nytt virtuellt nätverk.
  2. Skapa en Standard SKU ExpressRoute-gateway.
  3. Distribuera nya dedikerade HSM-instanser.
  4. Konfigurera nätverks-, routnings- och programanslutning.
  5. Verifiera anslutningen och driftsberedskapen.

Ändra inte ExpressRoute-gatewayen i den befintliga dedikerade HSM-miljön.

Konfigurera hög tillgänglighet

Upprätta hög tillgänglighet mellan de befintliga och nya dedikerade HSM-miljöerna:

  1. Skapa nödvändiga HSM-partitioner och konfigurationer.
  2. Konfigurera samma kloningsdomän på befintliga och nya partitioner.
  3. Lägg till de nya partitionerna i den befintliga gruppen med hög tillgänglighet.
  4. Kontrollera synkronisering, replikeringshälsa och nyckeltillgänglighet från beroende program.

Mer information finns i Azure Dedicated HSM – hög tillgänglighet.

Anmärkning

Fortsätt inte förrän båda miljöerna kan hantera produktionsarbetsbelastningar och replikeringen är felfri.

Migrera arbetslaster

Flytta ett program eller en arbetsbelastning i taget:

  1. Uppdatera programmet för att ansluta till den nya dedikerade HSM-miljön.
  2. Verifiera kryptografiska åtgärder, övervakning och operativa procedurer.
  3. Övervaka arbetsbelastningen för fel eller oväntat beteende.
  4. Upprepa de här stegen tills alla produktionsarbetsbelastningar använder den nya miljön.

Behåll den befintliga miljön tillgänglig tills du har slutfört program- och driftvalidering.

Inaktivera den gamla miljön

När alla arbetsbelastningar använder den nya miljön:

  1. Bekräfta att inga program ansluter till de gamla HSM:erna.
  2. Kontrollera att den nya miljön har det nyckelmaterial och den kapacitet som krävs.
  3. Följ Så här tar du bort en HSM-resurs för att nollställa och ta bort varje gammal dedikerad HSM.
  4. Ta bort de gamla dedikerade HSM-nätverksresurserna först när Azure tar bort alla gamla HSM-resurser.

Warning

Ta inte bort resursgruppen innan du nollställ och ta bort varje dedikerad HSM-resurs. Om du tar bort resursgruppen kan HSM vara i ett överblivet tillstånd medan faktureringen fortsätter.

Varför kan jag inte använda expressroute-standardmigreringsprocessen?

Dedikerad HSM-anslutning använder en tjänsthanterad ExpressRoute-krets som binder det dedikerade virtuella HSM-nätverksgränssnittet till ExpressRoute-gatewayen. Standardnätverksåtgärder kan inte återskapa eller migrera den här kretsen.

Utför inte någon av följande åtgärder i den befintliga miljön:

  • Migrera inte den befintliga gatewayen från Basic Public IP SKU till Standard SKU.
  • Ändra inte ExpressRoute-gatewaykonfigurationen.
  • Ta inte bort eller återskapa ExpressRoute-gatewayen.

Distribuera en ny miljö och flytta dina arbetsbelastningar i stället för att ändra gatewayen i den befintliga miljön.