從 Azure Front Door (傳統) 移轉至標準層或進階層

適用於: ✔️ Front Door (傳統)

重要事項

Azure Front Door(經典版)將於 2027 年 3 月 31 日退休。 由於該服務即將退休,不再支援設定檔建立、新網域導入或管理憑證。 為避免服務中斷,遷移至Azure Front Door標準版或高級版。 如需詳細資訊,請參閱 ⁠Azure Front Door (傳統版) 淘汰。

Azure Front Door 標準和進階層提供進階的雲端傳遞網路功能、增強的安全性,以及使用 Microsoft 全域網路來改善效能。 本指南可協助您將 Azure Front Door (傳統) 設定檔移轉至標準層或進階層設定檔。

先決條件

  • 檢閱 Azure Front Door (傳統) 至標準或進階層的移轉。
  • 請確定您的 Azure Front Door (傳統) 設定檔符合移轉需求:
    • Azure Front Door 標準層和進階層會要求所有自訂網域使用 HTTPS。 如果你沒有自己的憑證,可以使用 Azure Front Door 管理的憑證,這是免費且為你管理的。
    • 工作階段親和性會在 Azure Front Door 標準層或進階層設定檔的來源群組設定中啟用。 在 Azure Front Door (傳統) 中,工作階段親和性是在網域層級進行設定。 在移轉期間,工作階段親和性設定是以 Azure Front Door (傳統) 設定檔為基礎。 如果您的傳統設定檔中有兩個網域共用相同的後端集區 (原始群組),工作階段親和性必須跨這兩個網域保持一致,才能通過移轉驗證。

附註

遷移前或遷移期間不需要更改任何 DNS。 然而,遷移完成且流量流經你新的 Azure Front Door 設定檔後,你必須更新你的 DNS 紀錄。 欲了解更多資訊,請參閱 遷移後端點切換。

驗證相容性

  1. 前往您的 Azure Front Door(傳統版)資源,然後在設定下選取移轉。

  2. 選取 [驗證],以檢查用於移轉的 Azure Front Door (傳統) 設定檔是否相容。 視設定檔的複雜度而定,驗證最多可能需要兩分鐘的時間。

    如果移轉不相容,則選取 [檢視錯誤] 以查看錯誤清單和其解決建議。

    Azure Front Door (傳統) 設定檔驗證階段失敗的螢幕擷取畫面。

  3. 一旦你的 Azure Front Door(經典版)設定檔通過驗證並相容於遷移,就可以進入準備階段。

為移轉做準備

  1. 檢視新 Azure Front Door 設定檔的預設名稱。 如果你想改名字也可以。

    新 Azure Front Door 設定檔準備階段中名稱欄位的螢幕擷取畫面。

  2. 根據 Azure Front Door (傳統) WAF 原則設定,檢閱自動選取的 Azure Front Door 層。

    • 標準 - 如果您「只有自訂 WAF 規則」與 Azure Front Door (傳統) 設定檔相關聯,則會選取。 您可以選擇升級至進階層。
    • 進階 - 如果您使用與 Azure Front Door (傳統) 設定檔相關聯的受控 WAF 規則,則會選取。 若要使用標準層,請從 Azure Front Door (傳統) 設定檔中移除受控 WAF 規則。
  3. 選取 [設定 WAF 原則升級] 來決定要升級目前的 WAF 原則,還是使用現有的相容 WAF 原則。

    附註

    僅在您有與 Front Door (傳統) 設定檔相關聯的 WAF 原則時,才會顯示 [設定 WAF 原則升級] 連結。

    針對與 Azure Front Door (傳統) 設定檔相關聯的每個 WAF 原則,選取動作。 您可以複製 WAF 原則,以符合您要移轉前往的階層,或使用現有的相容 WAF 原則。 您也可以從預設提供的名稱變更 WAF 原則名稱。 完成後,選擇 Apply 來儲存你的 Azure Front Door WAF 設定。

    螢幕擷取畫面:[升級 WAF 原則] 畫面。

  4. 選取 [準備],然後在收到提示時,選取 [是] 以確認您想要繼續進行移轉程序。 確認之後,你就無法再對 Azure Front Door(經典版)設定檔做進一步更改。

  5. 選取顯示的連結,以檢視新 Azure Front Door 設定檔的設定。 檢閱每個設定,以確保其正確無誤。 完成後,選擇右上角的 X 鍵返回遷移畫面。

啟用受控身分識別

如果你使用自己的憑證,你需要啟用管理身份,讓 Azure Front Door 才能存取你 Azure Key Vault 中的憑證。 管理身份是 Microsoft Entra ID 的一項功能,你可以用它來安全連接其他 Azure 服務,而不需要管理憑證。 如需詳細資訊,請參閱什麼是 Azure 資源受控識別?

附註

如果你沒有使用自己的憑證,就不需要啟用受管理身份或授權 金鑰保存庫 的存取權。 您可以跳至移轉階段。

  1. 選取 [啟用],然後根據您想要使用的受控身分識別類型來選擇 [系統指派] 或 [使用者指派]。

    Azure Front Door 移轉啟用受控識別按鈕的螢幕擷取畫面。

    • 系統指派 - 將狀態切換為 [開啟],然後選取 [儲存]。
    • 使用者指派 - 若要建立使用者指派的受控身分識別,請參閱建立使用者指派的身分識別。 如果您已有使用者指派的受控識別,則請選取身分識別,然後選取 [新增]。
  2. 關閉頁面以返回移轉頁面。 你會看到受管理身份已經成功啟用。

將受控識別存取權授與 Azure Key Vault

選取 [授與] 以將受控識別新增至與 Azure Front Door (傳統) 設定檔搭配使用的所有 Azure Key Vault。

螢幕擷取畫面:將受控身分識別存取權授與 Azure Key Vault。

遷移

  1. 選取 [移轉] 以開始移轉程序。 在出現提示時,選取 [是] 以確認。 移轉期間取決於 Azure Front Door (傳統) 設定檔的複雜度。

    附註

    如果您取消移轉,則只會刪除新的 Azure Front Door 設定檔。 您必須手動刪除所有新的 WAF 政策副本。

  2. 移轉完成後,請選取頁面頂端的橫幅,或成功訊息中的連結,以存取新的 Azure Front Door 設定檔。

    成功 Azure Front Door 移轉的螢幕擷取畫面。

  3. Azure Front Door (傳統) 設定檔現在 [已停用],且可以從您的訂用帳戶中刪除。

    警告

    遷移後刪除新設定檔會刪除生產環境,這是不可逆的。

移轉後端點完全移轉

Azure Front Door (傳統) 會使用與 Azure Front Door 標準層或進階層不同的完整網域名稱 (FQDN)。 例如,傳統端點可能是 contoso.azurefd.net,而標準或進階端點可能是 contoso-mdjf2jfgjf82mnzx.z01.azurefd.net。 如需詳細資訊,請參閱 Azure Front Door 中的端點。

即使 Azure Front Door 會自動將流量從經典端點路由到你的新標準或高級設定檔,且不需更改任何設定,但你必須根據你的情況完成以下遷移後的操作:

  • 自訂網域:更新 DNS 紀錄指向新的 Azure Front Door Standard/Premium 端點。

  • 直接使用經典預設端點:在您的應用程式、客戶端及整合中,將經典主機名稱替換為新的端點主機名稱。

兩個端點在轉換期間都能正常運作,因此你可以在沒有停機的情況下進行並驗證這項變更。

警告

請於 2028 年 3 月 31 日前完成端點切換至新的 Azure Front Door 標準/高級端點。 自 2028 年 4 月 1 日起,經典端點將不再支援,可能會停止運作。 仍依賴傳統端點的自訂網域、應用程式或用戶端可能會停止接收流量。