К обсуждениям

Azure VPN Client для Linux завершает поддержку: матрица миграции

Редакция VOne Технологии

Как до 31 августа 2026 года выбрать путь миграции Azure P2S на Linux по методу аутентификации, провести canary и не отключить Entra ID или сертификаты вслепую.

Уточните точный объект retirement

Microsoft относит дату 31 августа 2026 года к preview-пакету microsoft-azurevpnclient для Linux. Windows и macOS Azure VPN Client, сам Azure VPN Gateway и Site-to-Site VPN из этой границы исключены. Поэтому начните с инвентаризации Linux-устройств и установленного пакета, а не с изменений gateway. Для каждой записи укажите владельца, дистрибутив, версию, используемый P2S-профиль и последнюю успешную проверку. Не включайте в миграцию другие платформы только из-за общего названия продукта.

Поставьте аутентификацию первой развилкой

Для каждого профиля определите фактический метод: Microsoft Entra ID, сертификат или RADIUS. Официальная страница предупреждает, что OpenVPN и strongSwan не поддерживают Entra ID для Azure P2S в этом пути. Это делает совет «замените клиент» неполным: при Entra ID сначала нужен согласованный архитектурный вариант, а не случайный импорт файла. Не отключайте Entra ID и не включайте сертификаты ради быстрого canary без оценки доступа, жизненного цикла credentials и владельца изменения.

Сопоставьте протокол и альтернативу

OpenVPN-путь в документации предназначен для P2S с OpenVPN tunnel type и certificate authentication. strongSwan-путь относится к IKEv2 и сертификатам. Проверьте, что текущая gateway configuration допускает выбранный протокол и что у тестового пользователя есть корректно выпущенный клиентский сертификат. После изменений P2S-параметров профили требуется генерировать заново; старый файл не является гарантией совместимости. Если метод аутентификации не совпадает с документацией, остановите технический canary.

Проведите canary без массовой раздачи

Выберите одно управляемое Linux-устройство и одного владельца теста. Сохраните сведения о действующем профиле и способ возврата, затем установите выбранный поддерживаемый клиент из доверенного канала и импортируйте заново созданный профиль по внутренней процедуре. Проверьте установление туннеля, доступ только к разрешённым контрольным сетям, DNS для служебного имени и отсутствие неожиданного внешнего маршрута. Не публикуйте сертификат, private key, профиль или tenant identifiers в тикете и на форуме.

Назначьте откат и дату завершения

У canary должен быть критерий успеха, владелец и способ возврата до начала работы. Если новый клиент не устанавливает соединение, запишите точный этап и верните тестовое устройство к прежнему состоянию, не меняя gateway для всех. Для подтверждённого пути составьте волны миграции, срок отзыва старых профилей и проверку после каждой волны. Retirement не обещает мгновенное прекращение работы в дату, но отсутствие поддержки повышает операционный риск; завершение миграции нужно подтверждать инвентаризацией, а не количеством отправленных инструкций.

Материал подготовлен редакцией VOne с применением ИИ для структурирования; дата retirement, исключения и ограничения альтернатив вручную сверены с Microsoft Learn.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.