Azure Front Door (classic)從傳統層級移轉至 Standard 或 Premium 層級

適用於: ✔️ Front Door (傳統)

重要事項

Azure Front Door(經典版)將於 2027 年 3 月 31 日退休。 由於該服務即將退休,不再支援設定檔建立、新網域導入或管理憑證。 為避免服務中斷,遷移至Azure Front Door標準版或高級版。 如需詳細資訊,請參閱 ⁠Azure Front Door (傳統版) 淘汰。

Azure Front Door Standard 與 Premium 層級於 2022 年 3 月推出,作為下一代內容傳遞網路服務。 較新的層結合 Azure Front Door (傳統)、Microsoft CDN (傳統),以及 Web 應用程式防火牆 (WAF) 的功能。 透過使用 Private Link 整合、強化規則引擎及先進診斷等功能,您可以保護並加速網頁應用程式,為客戶帶來更佳的體驗。

將您的經典設定檔遷移到較新的等級,以享受新功能與改進。 為了讓遷移到新階級更方便,Azure Front Door 提供零停機遷移功能,讓你能將工作負載從 Azure Front Door(經典版)轉移到 Standard 或 Premium 版本。

在本文中,您將了解遷移流程、了解涉及的重大變更,以及遷移前、遷移中和遷移後該做的事項。

移轉程序概觀

根據您是否使用憑證而定,Azure Front Door 的標準層或進階層移轉會在三個或五個階段中發生。 移轉所需的時間取決於 Azure Front Door (傳統) 設定檔的複雜度。 你可以預期,對於一個簡單的 Azure Front Door 設定檔,遷移時間會比較長;而對於擁有多個前端網域、後端池、路由規則和規則引擎規則的設定檔,遷移時間會更長。

移轉階段

驗證相容性

遷移工具會檢查你的 Azure Front Door(經典版)設定檔是否相容於遷移。 如果驗證失敗,它會提供解決問題的建議,讓你能再次驗證。

  • Azure Front Door 標準層和進階層會要求所有自訂網域使用 HTTPS。 如果您沒有自己的憑證,則可以使用 Azure Front Door 受控憑證。 憑證是免費的,且會為您管理。

  • 工作階段親和性是在 Azure Front Door Standard 或 Premium 設定檔的原始群組設定中啟用。 在 Azure Front Door(經典版)中,你會在網域層級設定會話親和度。 在移轉期間,工作階段親和性是以 Front Door (傳統) 設定檔的設定為基礎。 如果您的 Front Door (傳統) 設定檔中有兩個網域共用相同的後端集區,則這兩個網域的工作階段親和性必須一致,移轉驗證才能通過。

  • 如果您在 Azure Front Door(傳統版)中使用 BYOC(Bring Your Own Certificate),則需要將金鑰保存庫 的存取權授與 Azure Front Door Standard 或 Premium。 Azure Front Door 標準層或進階層需要此步驟才能存取 金鑰保存庫 中的憑證。 如果你使用 Azure Front Door 管理憑證,就不需要授權 金鑰保存庫 存取權。

    附註

    在 Azure Government Cloud 中,Azure Front Door 標準或進階層目前不支援受控憑證。 您需要在 Azure Government Cloud 中為 Azure Front Door Standard 或 Premium 使用 BYOC,或等到此功能可用。

為移轉做準備

Azure Front Door 會根據您的 Front Door (傳統) 設定檔組態,建立新的標準層或進階層設定檔。 新的 Front Door 設定檔層取決於您與設定檔相關聯的 Web 應用程式防火牆 (WAF) 原則設定。

  • 進階層 - 如果您的 WAF 原則具有與 Azure Front Door (傳統) 設定檔相關聯的受控 WAF 規則。

  • 標準層 - 如果您的 WAF 原則只有與 Azure Front Door (傳統) 設定檔相關聯的自訂 WAF 規則。

附註

遷移之後 ,你可以 將標準等級的 Front Door 設定檔升級為高級等級。 不過,遷移後 你不能將 高級前門設定檔降級為標準等級。

在準備階段,Azure Front Door 會為與 Front Door (傳統) 設定檔相關聯的每個 WAF 原則建立複本。 WAF 原則階層專屬於您要移轉至的階層。 系統會為每個 WAF 原則提供預設名稱,您可以在此階段變更該名稱。 你也可以選擇與你遷移等級相符的現有 WAF 政策,而不必複製一份。 準備階段完成後,您會看到新的 Front Door 設定檔的唯讀檢視,以驗證組態。

重要事項

一旦準備階段開始,您就無法變更 Front Door(經典)設定。

啟用受控識別

此步驟進行期間,您會為 Azure Front Door 設定用來存取 Azure Key Vault 中憑證的受控識別。 如果您在 Azure Front Door(傳統版)中使用 BYOC(Bring Your Own Certificate),則必須使用受控識別。 如果你使用 Azure Front Door 管理憑證,就不需要授權 金鑰保存庫 存取權。

向 金鑰保存庫 授與受控識別

此步驟會向受控識別新增 Front Door (傳統) 設定檔中所使用的所有 Azure Key Vault 的存取權。

遷移

在此步驟決定遷移前,若您決定不再繼續遷移,請選擇 中止遷移。 中止移轉會刪除已建立的新 Front Door 設定檔。 Azure Front Door (傳統) 設定檔會保持啟用,而且您可以繼續使用它。 你需要手動刪除所有 WAF 政策副本。

然而,一旦您在此步驟中決定進行移轉,就無法中止或復原。 移轉開始後,系統會停用 Azure Front Door (傳統) 設定檔,並啟用 Azure Front Door 標準層或進階層設定檔。 遷移完成後,流量才會開始流經新設定檔。

移轉在控制平面上進行,資料平面保持不變。 在正常情況下,遷移不會失敗。 然而,在極少數情況下,如果遷移在此階段失敗,流量傳遞不會受到影響。 唯一的影響是你無法更改 Azure Front Door 設定檔。

Azure Front Door Standard 或 Premium 層的服務費用會在遷移完成後開始計算。

移轉後端點完全移轉

Azure Front Door (傳統) 會使用與 Azure Front Door 標準層或進階層不同的完整網域名稱 (FQDN)。 例如,傳統端點可能是 contoso.azurefd.net,而標準或進階端點可能是 contoso-mdjf2jfgjf82mnzx.z01.azurefd.net。 如需詳細資訊,請參閱 Azure Front Door 中的端點。

即使 Azure Front Door 會自動將流量從經典端點路由到你的新標準或高級設定檔,且不需更改任何設定,但你必須根據你的情況完成以下遷移後的步驟:

  • 自訂網域:更新 DNS 紀錄指向新的 Azure Front Door Standard/Premium 端點。

  • 直接使用經典預設端點:在您的應用程式、客戶端及整合中,將經典主機名稱替換為新的端點主機名稱。

兩個端點在轉換期間都能正常運作,因此你可以在沒有停機的情況下進行並驗證這項變更。

Warning

請於 2028 年 3 月 31 日前完成端點切換至新的 Azure Front Door 標準/高級端點。 自 2028 年 4 月 1 日起,經典端點將不再支援,可能會停止運作。 仍依賴傳統端點的自訂網域、應用程式或用戶端可能會停止接收流量。

移轉至標準層或進階層時的中斷性變更

重要事項

  • 如果你的 Azure Front Door(經典版)設定檔符合遷移到標準層的資格,但資源數量超過標準層配額上限,遷移過程會將其移至 Premium 層級。
  • 如果你使用 Azure PowerShell、Azure CLI、API 或 Terraform 來遷移,則需要另外建立 WAF 政策。

DevOps

Azure Front Door 標準層和進階層會使用不同的 Microsoft.Cdn 資源提供者命名空間,而 Azure Front Door (傳統) 會使用 Microsoft.Network。 遷移 Azure Front Door 設定檔後,你需要更改 DevOps 腳本,使用新的命名空間、更新的 Azure PowerShell 模組、CLI 指令和 API。

具有雜湊值的端點

Azure Front Door Standard 和 Premium 端點包含雜湊值以防止你的網域被接管。 端點名稱的格式為 <endpointname>-<hashvalue>.z01.azurefd.net。 Front Door(經典版)端點名稱在遷移後仍可使用,但會用你新建立的標準或高級設定檔中新建立的端點名稱取代。 如需詳細資訊,請參閱端點網域名稱。

記錄和計量

診斷記錄和計量不會移轉。 Azure Front Door 標準層和進階層記錄欄位會與 Azure Front Door (傳統) 不同。 標準版和高級版都有健康探測記錄,遷移後應該啟用診斷記錄。 標準層和進階層也支援內建報告,完成移轉後,就會開始顯示資料。 如需詳細資訊,請參閱 Azure Front Door 報告。

Web 應用程式防火牆 (WAF)

WAF 政策中的規則類型決定了選擇遷移的預設 Azure Front Door 層級。 本節涵蓋不同規則類型的 WAF 政策情境。

經典 WAF 政策,僅有自訂規則——新的 Azure Front Door 設定檔預設為標準等級,遷移過程中可升級為高級等級。 如果您使用入口網站進行移轉,Azure 會為標準層建立自訂 WAF 規則。 如果您在移轉期間升級至進階層,則會在移轉過程中建立自訂 WAF 規則。 如果你想使用受管理的 WAF 規則,遷移後需要手動新增 Managed WAF 規則。

經典 WAF 政策,只有受管理的 WAF 規則,或同時有受管理和自訂的 WAF 規則——新的 Azure Front Door 設定檔預設為高級等級,遷移過程中無法降級。 若要使用標準層,則必須移除 WAF 原則關聯,或從 Front Door (傳統) WAF 原則中刪除受控 WAF 規則。

附註

為了避免在移轉期間建立重複的 WAF 原則,移轉功能會提供建立複本或重複使用現有 Azure Front Door 標準層或進階層 WAF 原則的選項。

適用於 Azure Front Door WAF 的 Azure 原則

適用於 WAF 的 Azure 原則 不適用於 Azure Front Door 標準版和進階版。 Azure 原則可讓您大規模地設定及檢查組織的 WAF 標準。

用於移轉的命名慣例

在移轉期間,預設設定檔名稱的使用格式為 <endpointprefix>-migrated。 例如,一個名為 myEndpoint.azurefd.net 的 Azure Front Door(經典)端點預設名稱myEndpoint-migrated為 。 WAF 原則名稱會在傳統 WAF 原則名稱後面附加 -standard 或 -premium。 例如,名為 contosoWAF1 的 Front Door (傳統) WAF 原則,其預設名稱為 contosoWAF1-premium。 您可以在遷移過程中同時重新命名 Front Door 設定檔和 WAF 政策。 不支援規則引擎設定和路由的重新命名,而是用預設名稱來指派。

在 Azure Front Door 標準和進階中,透過規則引擎支援 URL 重新導向和 URL 重寫,而 Azure Front Door (傳統) 則是透過路由規則支援。 在移轉期間,這兩個規則會在標準層和進階層設定檔中建立為規則集規則。 這些規則的命名為 urlRewriteMigrated 和 urlRedirectMigrated。

資源狀態

下表說明遷移流程的各個階段,以及你是否可以對設定檔進行更改。

移轉狀態 Front Door (傳統) 資源狀態 你能做些改變嗎? Front Door 標準/進階 你能做些改變嗎?
移轉前 Active 是 N/A N/A
驗證相容性 Active 是 N/A N/A
為移轉做準備 移轉 否 建立中 否
認可移轉 移轉 否 CommittingMigration 否
已認可移轉 已移轉 否 Active 是
中止移轉 AbortingMigration 否 刪除中 否
已中止移轉 Active 是 Deleted N/A