Как до 31 августа 2026 года выбрать путь миграции Azure P2S на Linux по методу аутентификации, провести canary и не отключить Entra ID или сертификаты вслепую.
Уточните точный объект retirement
Microsoft относит дату 31 августа 2026 года к preview-пакету microsoft-azurevpnclient для Linux. Windows и macOS Azure VPN Client, сам Azure VPN Gateway и Site-to-Site VPN из этой границы исключены. Поэтому начните с инвентаризации Linux-устройств и установленного пакета, а не с изменений gateway. Для каждой записи укажите владельца, дистрибутив, версию, используемый P2S-профиль и последнюю успешную проверку. Не включайте в миграцию другие платформы только из-за общего названия продукта.
Поставьте аутентификацию первой развилкой
Для каждого профиля определите фактический метод: Microsoft Entra ID, сертификат или RADIUS. Официальная страница предупреждает, что OpenVPN и strongSwan не поддерживают Entra ID для Azure P2S в этом пути. Это делает совет «замените клиент» неполным: при Entra ID сначала нужен согласованный архитектурный вариант, а не случайный импорт файла. Не отключайте Entra ID и не включайте сертификаты ради быстрого canary без оценки доступа, жизненного цикла credentials и владельца изменения.
Сопоставьте протокол и альтернативу
OpenVPN-путь в документации предназначен для P2S с OpenVPN tunnel type и certificate authentication. strongSwan-путь относится к IKEv2 и сертификатам. Проверьте, что текущая gateway configuration допускает выбранный протокол и что у тестового пользователя есть корректно выпущенный клиентский сертификат. После изменений P2S-параметров профили требуется генерировать заново; старый файл не является гарантией совместимости. Если метод аутентификации не совпадает с документацией, остановите технический canary.
Проведите canary без массовой раздачи
Выберите одно управляемое Linux-устройство и одного владельца теста. Сохраните сведения о действующем профиле и способ возврата, затем установите выбранный поддерживаемый клиент из доверенного канала и импортируйте заново созданный профиль по внутренней процедуре. Проверьте установление туннеля, доступ только к разрешённым контрольным сетям, DNS для служебного имени и отсутствие неожиданного внешнего маршрута. Не публикуйте сертификат, private key, профиль или tenant identifiers в тикете и на форуме.
Назначьте откат и дату завершения
У canary должен быть критерий успеха, владелец и способ возврата до начала работы. Если новый клиент не устанавливает соединение, запишите точный этап и верните тестовое устройство к прежнему состоянию, не меняя gateway для всех. Для подтверждённого пути составьте волны миграции, срок отзыва старых профилей и проверку после каждой волны. Retirement не обещает мгновенное прекращение работы в дату, но отсутствие поддержки повышает операционный риск; завершение миграции нужно подтверждать инвентаризацией, а не количеством отправленных инструкций.
Материал подготовлен редакцией VOne с применением ИИ для структурирования; дата retirement, исключения и ограничения альтернатив вручную сверены с Microsoft Learn.
Источники и проверка
- Microsoft Learn — retirement Azure VPN Client for Linux проверено 2026-08-05
- Microsoft Learn — OpenVPN с сертификатом на Linux проверено 2026-08-05
- Microsoft Learn — strongSwan с сертификатом на Linux проверено 2026-08-05
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.