Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Microsoft ha esteso il supporto per il gateway ExpressRoute SKU Basic utilizzato da HSM dedicato di Azure fino al 31 marzo 2027. Se la distribuzione di Dedicated HSM utilizza lo SKU Basic, completare la migrazione prima di questa data per mantenere la connettività.
HSM dedicato di Azure usa un gateway ExpressRoute e un circuito gestito dal servizio per connettere l'interfaccia di rete virtuale HSM dedicata alla rete virtuale. Non è possibile eseguire la migrazione di questo gateway usando il processo di migrazione del gateway ExpressRoute standard. Il processo standard non supporta una rete virtuale che contiene un modulo di protezione hardware dedicato.
Caution
Non modificare, eliminare o ricreare il gateway ExpressRoute in un ambiente HSM dedicato esistente. Queste azioni interrompono il circuito gestito dal servizio e rendono la distribuzione del modulo di protezione hardware dedicato inaccessibile.
Non spegnere né deallocare un HSM dedicato per renderlo idoneo al processo di migrazione standard del gateway ExpressRoute. Non è possibile accendere il dispositivo in modo indipendente. Il ripristino richiede una richiesta di supporto tecnico di Azure e può estendere significativamente l'interruzione.
Il percorso di migrazione supportato consiste nel distribuire un nuovo ambiente HSM dedicato che usa un gateway ExpressRoute SKU Standard, stabilire una disponibilità elevata tra gli ambienti esistenti e nuovi e quindi spostare i carichi di lavoro.
Microsoft non ha accesso ai dispositivi HSM dedicati allocati, al materiale chiave o all'automazione del carico di lavoro. Si è responsabili della pianificazione e del completamento della migrazione.
Importante
HSM dedicato di Azure ritira il 31 luglio 2028. Valutare la migrazione diretta a Azure Cloud HSM o a Azure Key Vault Managed HSM.
Se non riesci a completare la migrazione del servizio prima del 31 marzo 2027, devi prima migrare l'ambiente Dedicated HSM a un gateway ExpressRoute SKU Standard. Completare quindi la migrazione del servizio prima della data di ritiro del modulo di protezione hardware dedicato.
Preparare la migrazione
Prima di iniziare:
- Inventariare applicazioni e carichi di lavoro che si connettono all'ambiente HSM dedicato esistente.
- Verificare che sia possibile distribuire la capacità HSM dedicata necessaria nell'area di destinazione. Potrebbe essere necessario richiedere un aumento della quota per la sottoscrizione di destinazione prima di distribuire i nuovi HSM.
- Pianificare una finestra di manutenzione per le modifiche alla connettività dell'applicazione.
- Esaminare la configurazione a disponibilità elevata e verificare che i moduli di protezione hardware esistenti siano integri.
- Preparare i test di convalida operativa e dell'applicazione per il nuovo ambiente.
Europa occidentale, Europa settentrionale, Stati Uniti orientali, Stati Uniti orientali 2 e Stati Uniti occidentali possono avere una capacità limitata di HSM dedicati. In queste aree potrebbe essere necessario usare una migrazione in sequenza:
- Distribuire un nuovo HSM dedicato.
- Aggiungerlo al gruppo di disponibilità elevata esistente.
- Convalidare la replica e la connettività dell'applicazione.
- Zeroizzare ed eliminare un vecchio HSM per liberare capacità.
- Ripetere il processo fino a quando non si esegue la migrazione di tutti i moduli di protezione hardware.
Verificare la capacità a livello di area e la sequenza di migrazione con supporto tecnico di Azure prima di iniziare.
Distribuire un nuovo ambiente HSM dedicato
Creare un ambiente che utilizza un gateway ExpressRoute con SKU Standard:
- Creare una nuova rete virtuale.
- Crea un gateway ExpressRoute con SKU Standard.
- Distribuire nuove istanze HSM dedicate.
- Configurare la rete, il routing e la connettività delle applicazioni.
- Convalidare la connettività e l'idoneità operativa.
Non modificare il gateway ExpressRoute nell'ambiente HSM dedicato esistente.
Configurare la disponibilità elevata
Stabilire l'alta disponibilità tra l'ambiente Dedicated HSM esistente e quello nuovo:
- Create le partizioni e le configurazioni HSM necessarie.
- Configurare lo stesso dominio di clonazione nelle partizioni esistenti e nuove.
- Aggiungere le nuove partizioni al gruppo di disponibilità elevata esistente.
- Verificare la sincronizzazione, l'integrità della replica e la disponibilità delle chiavi dalle applicazioni dipendenti.
Per altre informazioni, vedere HSM dedicato di Azure ad alta disponibilità.
Annotazioni
Non procedere finché entrambi gli ambienti non sono in grado di supportare carichi di lavoro di produzione e la replica non funziona correttamente.
Eseguire la migrazione dei carichi di lavoro
Spostare un'applicazione o un carico di lavoro alla volta:
- Aggiornare l'applicazione per connettersi al nuovo ambiente HSM dedicato.
- Convalidare operazioni di crittografia, monitoraggio e procedure operative.
- Monitorare il carico di lavoro per individuare errori o comportamenti imprevisti.
- Ripetere questi passaggi fino a quando tutti i carichi di lavoro di produzione non usano il nuovo ambiente.
Mantenere disponibile l'ambiente esistente fino a quando non si completa l'applicazione e la convalida operativa.
Dismettere il vecchio ambiente
Dopo che tutti i carichi di lavoro usano il nuovo ambiente:
- Verificare che nessuna applicazione si connetta ai moduli di protezione hardware precedenti.
- Verificare che il nuovo ambiente abbia il materiale e la capacità chiave necessari.
- Seguire Come eliminare una risorsa HSM per azzerare ed eliminare ogni istanza precedente di Dedicated HSM.
- Eliminare le risorse di rete di HSM dedicato precedenti solo dopo che Azure ha rimosso tutte le risorse HSM precedenti.
Avvertimento
Non eliminare il gruppo di risorse prima di azzerare ed eliminare ogni risorsa HSM dedicata. L'eliminazione del gruppo di risorse può lasciare l'HSM in stato orfano, continuando però la fatturazione.
Perché non è possibile usare il processo di migrazione ExpressRoute standard?
La connettività HSM dedicata usa un circuito ExpressRoute gestito dal servizio che associa l'interfaccia di rete virtuale HSM dedicata al gateway ExpressRoute. Le operazioni di rete standard non possono ricreare o eseguire la migrazione di questo circuito.
Non eseguire alcuna delle azioni seguenti nell'ambiente esistente:
- Non eseguire la migrazione del gateway esistente dallo SKU Basic allo SKU Standard.
- Non modificare la configurazione del gateway ExpressRoute.
- Non eliminare o ricreare il gateway ExpressRoute.
Distribuire un nuovo ambiente e spostare i carichi di lavoro anziché modificare il gateway nell'ambiente esistente.