Hinweis zum Ende des Supports: Am 30. Juni 2027 AWS wird der Support für AMS Advanced eingestellt. Nach dem 30. Juni 2027 können Sie nicht mehr auf die AMS Advanced-Konsole oder die AMS Advanced-Ressourcen zugreifen. Weitere Informationen finden Sie unter Ende des Supports für AMS Advanced.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Umstellung von AMS Advanced auf AMS Accelerate
Für AMS Advanced läuft der Support am 30. Juni 2027 aus. Nach diesem Datum werden die Betriebsfunktionen von AMS Advanced nicht mehr funktionieren und alle Kunden werden vom Service ausgeschlossen. Ihre zugrundeliegende AWS Infrastruktur und Ihre Workloads sind nicht betroffen — nur die AMS Advanced-Managementebene wird entfernt.
Dieser Leitfaden hilft Ihnen zu verstehen, was sich während der Umstellung ändert und welche Maßnahmen Sie ergreifen müssen. AMS Accelerate bietet weiterhin Incident Management, Patch Management, Backup-Management und Sicherheitsüberwachung direkt in Ihren bestehenden AWS Konten. Ihre Workloads bleiben an Ort und Stelle, ohne dass eine Migration erforderlich ist.
Themen
Wie unterscheiden sich AMS Advanced und Accelerate
AMS Advanced verwendet ein präventives Modell: Sie nehmen Änderungen an Ihrer Umgebung ausschließlich mithilfe einer Bibliothek vorab geprüfter automatisierter Änderungen (Änderungstypen) vor oder fordern manuelle Änderungen an, die von AMS-Technikern ausgeführt werden. Dieser Ansatz verhindert, dass riskante Änderungen Ihre Infrastruktur erreichen, bedeutet aber auch, dass Sie Ihre eigenen Tools (wie Terraform oder die AWS Management Console) nicht verwenden können AWS CloudFormation, um Änderungen direkt vorzunehmen.
AMS Accelerate verwendet ein Erkennungs- und Reaktionsmodell: Sie nehmen Änderungen direkt mit Ihren bevorzugten Tools und Workflows vor. Anstatt Änderungen im Voraus zu blockieren, überwacht Accelerate Ihre Umgebung und reagiert auf riskante Konfigurationen — je nachdem, wie Sie die einzelnen Kontrollen konfiguriert haben, werden automatisch korrigiert, Sie benachrichtigt oder über Ergebnisse berichtet. Dies gibt Ihnen die Geschwindigkeit und Autonomie, um in Ihrem eigenen Tempo zu arbeiten, während AMS Ihre Umgebung weiterhin schützt.
Beide Pläne nutzen dieselben zentralen Betriebsdienste: Überwachung, Vorfallmanagement, Patch-Management, Backup-Management, Kostenoptimierung, Berichterstattung und dedizierter Support für Cloud Service Delivery Manager (CSDM) und Cloud Architect (CA). Einige Funktionen, die es nur bei AMS Advanced gibt (wie das RFC-System, Managed Access und Endpoint Security), werden nicht direkt übernommen. Die Tabelle im folgenden Abschnitt erklärt, was in Accelerate verfügbar ist und was Sie selbst verwalten.
Es ist auch wichtig zu verstehen, wie die Techniker von AMS Operations auf Ihre Instances zugreifen. In AMS Advanced stellt AMS Ops mithilfe interner Anmeldeinformationen eine Verbindung über dieselbe Bastion-Infrastruktur her. In Accelerate verwendet AMS Ops, AWS Systems Manager Session Manager um auf Ihre Instances zuzugreifen, wenn dies für die Reaktion auf Vorfälle, Patches oder Betriebsaufgaben benötigt wird. Dazu muss der SSM-Agent auf Ihren Instances laufen und ein IAM-Instance-Profil vorhanden sein, das die Kommunikation mit dem Service autorisiert. AWS Systems Manager AMS Accelerate bietet eine automatische Instanzkonfiguration, die den SSM-Agenten (und den CloudWatch Agenten) auf Ihren EC2-Instances installiert und verwaltet. Ihre CA hilft Ihnen dabei, dies beim Onboarding zu aktivieren. Wenn Sie den SSM-Agenten bereits installiert haben und ein kompatibles Instanzprofil haben, ist keine zusätzliche Einrichtung erforderlich.
Wie funktioniert der Übergang
Wir migrieren Ihre Workloads nicht. Ihre Anwendungen, Daten und Infrastruktur bleiben genau dort, wo sie sind. Was wir tun, ist, Ihre Konten von AMS Advanced zu entfernen und sie in Accelerate zu integrieren. Dies ist eine betriebliche Umstellung, keine Workload-Migration.
Die Umstellung erfolgt pro Konto und kann auf mehreren Konten parallel erfolgen. Ihr CSDM und Ihre CA stimmen die Planung mit Ihnen ab und wählen Daten und Uhrzeiten aus, die für Ihren Betrieb geeignet sind. Während der Umstellung werden die AMS Accelerate-Konsole und die APIs zuerst aktiviert, und die AMS Advanced-Konsole und die APIs funktionieren nicht mehr, bevor sie vollständig entfernt werden. Sie sollten mit der Verwendung der Accelerate-Konsole und der APIs beginnen, sobald sie aktiviert sind. Die Entfernung von AMS Advanced-Ressourcen dauert ungefähr zwei Stunden pro Konto. Während dieser Zeit sind die alten AMS Advanced-Schnittstellen nicht mehr funktionsfähig. Ihre Workloads laufen durchgehend normal weiter.
Wie wir Sie bei der Umstellung unterstützen
Für die Funktionen, die AMS weiterhin in Accelerate verwaltet (Überwachung, Patching, Backup, Incident-Management), wickelt AMS die Migration in Ihrem Namen ab. Dazu gehören die Bereitstellung neuer Konfigurationen, das Anbringen von Tags, die Übersetzung Ihrer Alarmeinstellungen und die Migration Ihrer Wartungsfenster. Außerdem haben Sie während des gesamten Prozesses Zugang zu den AMS-Technikern, wenn Fragen oder Probleme auftauchen.
Ihr CSDM und Ihre CA sind durchgehend Ihre wichtigsten Ansprechpartner. Sie helfen Ihnen zu verstehen, worum es bei Ihren spezifischen Konten geht, koordinieren die Migrationstermine und verbinden Sie bei Bedarf mit den richtigen Teams. Wir empfehlen, die Umstellung bis zum 31. März 2027 abzuschließen, um einen Puffer vor dem 30. Juni 2027 zu schaffen.
Wenn Sie zusätzliche praktische Hilfe bei der Durchführung von Änderungen benötigen, können Sie mit Operations on Demand auf qualifizierte AMS-Techniker zurückgreifen, die Ihr Team in monatlichen Blöcken von 20 Stunden unterstützen können. Wir melden uns außerdem vierteljährlich (September 2026, Dezember 2026, März 2027) bei Ihnen, um den Fortschritt zu überprüfen, etwaige Hindernisse zu beheben und den Plan anzupassen, falls sich Ihr Zeitplan oder Ihre Prioritäten ändern.
Was ändert sich auf einen Blick
AMS Accelerate umfasst mehrere Funktionen, die in AMS Advanced nicht verfügbar sind, darunter die Überwachung von über 13 Ressourcentypen (Amazon RDS, Elastic Load Balancing, Amazon EFS, Amazon EKS, OpenSearch Service, Amazon FSx, NAT Gateway, VPN), automatisiertes Ressourcen-Tagging (Resource Tagger), automatische Ressourcenplanung zur Kostenoptimierung (Resource Scheduler) und automatisierte Instanzkonfiguration für die Agentenbereitstellung. Diese stehen Ihnen sofort nach dem Onboarding zur Verfügung.
Die folgende Tabelle fasst zusammen, was in Accelerate verfügbar ist und was sich von AMS Advanced unterscheidet.
Funktion |
Verfügbar in Accelerate? |
Was ist anders |
|---|---|---|
Verwaltung von Vorfällen |
Ja, gleiche Berichterstattung |
AMS erkennt, untersucht und reagiert weiterhin in Ihrem Namen auf Betriebs- und Sicherheitsvorfälle. Keine Änderung der Art und Weise, wie mit Vorfällen umgegangen wird. |
Überwachung |
Ja, erweiterte Abdeckung |
AMS überwacht Ihre Ressourcen und reagiert auf Warnmeldungen, genau wie heute. In Accelerate wird die Überwachung von EC2 und Redshift auf mehr als 13 Ressourcentypen erweitert. Sie können die Alarmschwellenwerte auch direkt in Ihrem Konto anpassen, ohne Serviceanfragen stellen zu müssen. Während der Migration sind keine Maßnahmen erforderlich — AMS konfiguriert die Überwachung automatisch. |
Sicherheitsüberwachung () GuardDuty |
Ja, gleiche Berichterstattung |
AMS überwacht und reagiert weiterhin auf die GuardDuty Ergebnisse und bietet Hilfe bei Sicherheitsvorfällen. Es ist keine Aktion erforderlich. |
Patch-Verwaltung |
Ja, gleiche Berichterstattung |
Ihre Wartungsfenster, Zeitpläne und Basispläne werden beibehalten. Um Wartungsfenster zu erstellen oder zu ändern, können Sie den Self-Service direkt über die Accelerate-Konsole AWS Systems Manager durchführen (Änderungen werden sofort wirksam) oder eine Serviceanfrage über die Accelerate-Konsole einreichen. |
Verwaltung von Backups |
Ja, gleiche Berichterstattung |
Ihre Wiederherstellungspunkte und Ihr Backup-Verlauf bleiben erhalten. AMS Accelerate verwaltet weiterhin Backups ohne Lücken in der Abdeckung. Sie können Backup-Richtlinien, Aufbewahrungsfristen und Tresor-Einstellungen direkt über diese Funktion konfigurieren AWS Backup. |
Kostenoptimierung |
Ja, gleicher Versicherungsschutz |
Keine Änderung der Deckung. Sie verwalten Optimierungsmaßnahmen direkt und nicht über RFCs. |
Berichterstellung |
Ja, gleiche Berichterstattung |
Berichte werden auf das Accelerate Reporting Framework umgestellt. Historische Daten werden beibehalten. |
Einhaltung der Konfiguration (detektivische Kontrollen) |
Ja, erweiterter Versicherungsschutz |
Ersetzt das Präventionsmodell von AMS Advanced für das Änderungsmanagement durch eine kontinuierliche Überwachung der Einhaltung der Vorschriften. AMS stellt eine Bibliothek von AWS Config Regeln bereit, die auf die CIS- und NIST-Standards abgestimmt sind und Ihre Ressourcenkonfigurationen kontinuierlich evaluieren. Sie konfigurieren, wie AMS auf jedes Ergebnis reagiert: automatische Problembehebung, Benachrichtigung oder Meldung. Accelerate umfasst rund 87 Regeln, die umfassender sind als AMS Advanced, einschließlich neuer Prüfungen für IAM, Netzwerk, Speicher, Datenbank, serverlose Systeme und Verschlüsselung. Zusätzliche Kontrollen werden im Laufe der Zeit hinzugefügt. |
CSDM- und CA-Unterstützung |
Ja, gleiche Berichterstattung |
Keine Änderung. Ihr CSDM und Ihre CA bleiben Ihre Hauptansprechpartner. |
Zugriff auf EC2-Instances |
Customer-managed |
Sie stellen eine direkte Verbindung mit Ihren AD-Anmeldeinformationen über Ihr vorhandenes Netzwerk her. AMS-managed Bastion-Hosts werden außer Betrieb genommen. Sie können Ihre eigenen Bastionen bereitstellen oder den Session Manager verwenden. |
Endpunktsicherheit |
Customer-managed |
Sie wählen Ihren eigenen Anbieter für Endpunktsicherheit (einschließlich Trend Micro Vision One) und verwalten den Agent-Lebenszyklus. Kunden, die möchten, dass AMS Sicherheitswarnungen von Drittanbietern überwacht, können AWS Security Incident Response (SIR) ohne zusätzliche Kosten in Anspruch nehmen — für AMS-Kunden ist diese Option im Preis inbegriffen. |
Änderungsmanagement (RFC-System) |
Nicht verfügbar |
Das RFC-System ist nicht Teil von Accelerate. Sie verwenden Ihre bevorzugten Tools (Console, CLI, Terraform, AWS CloudFormation) direkt. Die Einhaltung der Konfiguration überwacht im Nachhinein, ob riskante Änderungen vorgenommen wurden. Operations on Demand ist verfügbar, wenn Sie unterstütztes Änderungsmanagement benötigen. |
Verwaltung der Landezone |
Customer-managed (MALZ: AWS Control Tower verfügbar) |
Für MALZ-Kunden kann AMS Ihre Landezone mit mehreren Konten auf einen AWS nativen Service umstellen AWS Control Tower, der eine automatische Kontobereitstellung, präventive Schutzmaßnahmen und eine zentrale Verwaltung bietet. Ihre Kernkonten (Management, Shared Services, Networking, Security, Logging) werden in die Kontostruktur übernommen. AWS Control Tower AMS entfernt beim Offboarding die AMS-managed Infrastruktur; Ihre VPCs, Subnetze und Netzwerkkonfigurationen bleiben erhalten. Weitere Informationen finden Sie unter Verwaltung der Landezone mit AWS Control Tower (Optional). |
AMS-AMIs |
Nicht verfügbar |
AMS produziert keine monatlichen AMIs mehr. Verwenden Sie AWS Standard-AMIs und EC2 Image Builder für Ihre eigenen Pipelines. Operations on Demand bietet eine verwaltete AMI-Erstellung, wenn Sie individuelle Anforderungen haben. |
Zugriff auf EC2-Instances
In AMS Advanced folgt der Instance-Zugriff einem präskriptiven Modell: Sie stellen eine Verbindung über AMS-managed Bastion-Hosts her, verwenden AMS-managed Active Directory für die Authentifizierung und fordern den Zugriff über RFCs an. AMS steuert, wer welche Instances erreichen kann und für wie lange.
In AMS Accelerate wählen Sie Ihre eigene Zugriffsmethode. Es gibt keinen vorgeschriebenen Pfad — Sie können entweder direkt RDP/SSH über Ihr Unternehmensnetzwerk oder einen anderen Ansatz verwenden AWS Systems Manager Session Manager, der Ihren Sicherheitsanforderungen entspricht.
Im Rahmen der Umstellung entfernen wir die AMS-Bastion-Hosts und übergeben Ihnen die Active Directory-Infrastruktur. Ihre vorhandenen Instances bleiben mit Ihrer Domäne verknüpft und mit Ihren AD-Anmeldeinformationen zugänglich — wir haben dies ohne Ausfallzeiten beim Zugriff bestätigt. Sie können AD weiterhin als langfristige Zugriffsmethode verwenden, wenn es für Ihr Unternehmen funktioniert, oder Sie können es vorübergehend verwenden, während Sie einen anderen Ansatz konfigurieren. So oder so, die AD-Vertrauensstellung, die Netzwerkkonnektivität und die Domänenkonfiguration bleiben Ihnen überlassen.
Wichtige Informationen
Für bestehende Instances müssen Sie Ihre Unternehmensbenutzer oder Gruppen zu den AMS AD-Zugriffsgruppen hinzufügen, damit sie dauerhaften Zugriff haben. In AMS Advanced gewährte der RFC-Prozess temporäre Zugriffsfenster von 8 Stunden. Post-transition, diese Automatisierung ist nicht mehr verfügbar. Stattdessen fügen Sie Ihre Benutzer als permanente Mitglieder der Zugriffsgruppen hinzu. Wir bieten Anleitungen dazu, zu welchen Gruppen Sie Ihre Benutzer hinzufügen sollten und mit welchen Tools Sie dies tun können.
Nachdem die Benutzer bereitgestellt wurden, stellen sie mithilfe ihrer AD-Anmeldeinformationen eine direkte Verbindung über Ihren vorhandenen Netzwerkpfad (Direct Connect, VPN oder Transit Gateway) her.
Bei neuen Instances wird das AMS-Bootstrap-Skript beim Booten nicht mehr ausgeführt, sodass zwei Dinge, die zuvor automatisch waren, jetzt konfiguriert werden müssen:
Domänenbeitritt — Neue Instances treten der Domain nicht automatisch bei. Wir empfehlen, den automatisierten Domänenbeitritt mithilfe von AWS Directory Service Seamless Join oder SSM State Manager zu konfigurieren. Weitere Informationen finden Sie im AWS Directory Service Administratorhandbuch unter Hinzufügen einer Instance zu Ihrem Verzeichnis.
Lokale Gruppenkonfiguration — Für neue Instanzen müssen die AD-Zugriffsgruppen zu den lokalen Administratorgruppen hinzugefügt werden, damit die Gruppenmitglieder Administratorzugriff erhalten. Wir bieten Anleitungen zur Konfiguration mithilfe von GPO oder SSM State Manager. Beide gelten automatisch für neue Instanzen, ohne dass eine Einrichtung pro Instanz erforderlich ist.
Zugriffsverwaltung: Sie übernehmen die Verantwortung dafür, wer Zugriff auf Ihre Instances hat. Wir bieten Ihnen ein AD-Administratorkonto, eine Admin-Workstation und Automatisierungstools für die Benutzerbereitstellung. Sie entscheiden über Ihre Zugriffsrichtlinie — ob es sich dabei um eine permanente Gruppenmitgliedschaft, einen zeitlich begrenzten Zugriff über Ihre eigenen Governance-Tools oder um die IAM-Richtlinien von Session Manager handelt.
AMS Amazon Machine Images (AMIs)
In AMS Advanced erstellt AMS jeden Monat aktualisierte AMIs für unterstützte Betriebssysteme, die mit Verwaltungssoftware, Sicherheitsagenten und Domain-Join-Skripten vorkonfiguriert sind. Diese AMIs werden für Ihre Konten gemeinsam genutzt und beim Starten neuer EC2-Instances über das Change Management System verwendet.
Die AMS-AMI-Produktion ist nicht Teil von AMS Accelerate. Nach der Umstellung produziert AMS keine monatlichen AMIs mehr und gibt sie auch nicht mehr an Ihre Konten weiter. Verwenden Sie für neue Instance-Starts und Auto Scaling Group (ASG) AWS-Startkonfigurationen die standardmäßig bereitgestellten AMIs für Ihr Betriebssystem (verfügbar in der EC2-Konsole oder über den AWS AMI-Katalog). Diese werden durch AWS regelmäßige Sicherheitsupdates aktualisiert und sind die empfohlene Basis für alle neuen Instances. Wenn Sie ASGs verwenden, die in ihren Startvorlagen auf AMS-AMIs verweisen, aktualisieren Sie diese Verweise auf AWS Standard-AMIs oder Ihre eigenen benutzerdefinierten AMIs, um sicherzustellen, dass neue Instances, die durch Skalierungsereignisse gestartet werden, ein unterstütztes Image verwenden.
Bestehende AMS-AMIs, die bereits gemeinsam genutzt wurden, werden beim Offboarding nicht sofort aufgehoben. AMIs, die vor dem 30. Juni 2026 erstellt wurden, sind jedoch am 30. Juni 2027 veraltet. AMIs, die zwischen dem 30. Juni 2026 und dem 30. Juni 2027 erstellt wurden, werden auch nach dem 30. Juni 2027 noch ein Jahr lang gemeinsam genutzt.
Wenn Sie benutzerdefinierte AMI-Anforderungen haben, die über das hinausgehen, was AWS Standard-AMIs bieten (z. B. vorgefertigte Anwendungen, gehärtete Konfigurationen oder unternehmensspezifische Tools), können Sie mit EC2 Image Builder Ihre eigene Pipeline erstellen. https://docs.aws.amazon.com/imagebuilder/latest/userguide/what-is-image-builder.html Wenn Sie möchten, dass AMS dies für Sie erledigt, umfasst der Operations on Demand-Katalog ein Angebot für AMI Building and Vending. Sprechen Sie mit Ihrem CSDM, um diese Option zu erkunden.
Endpunktsicherheit
In AMS Advanced implementiert und verwaltet AMS Trend Micro Endpoint Security auf Ihren EC2-Instances. Dazu gehören die Agenteninstallation (automatisiert durch Boot-Skripts bei jedem Instance-Start), die Agentenaktivierung, die Ereignisüberwachung und die Erstellung von Vorfällen. AMS verwaltet diese Infrastruktur je nach Ihrer Kontokonfiguration über den Deep Security Manager (DSM), Cloud One oder Vision One.
Im Rahmen der Umstellung wählen Sie Ihren Weg zur Endpunktsicherheit: Fahren Sie mit Trend Micro fort und wechseln Sie zu Vision One (einer vollständig von Trend Micro gehosteten SaaS-Plattform, die die lokale DSM-Infrastruktur überflüssig macht), oder wechseln Sie zu einem anderen Sicherheitsanbieter Ihrer Wahl. In beiden Fällen übernehmen Sie die Verantwortung für den Agent-Lebenszyklus beim Anbieter Ihrer Wahl — für die Bereitstellung der Agents, die Verwaltung der Lizenzen und die Konfiguration der Aktivierung. Dies muss vor der Umstellung auf Accelerate abgeschlossen sein, da AMS während der Migration den EPS-Stack auslagert und die Boot-Skripts den Trend Micro Agent beim Start der Instanz nicht mehr installieren oder aktivieren.
Option 1: Fahren Sie mit Trend Micro Vision One (SaaS) fort
Vision One ist die Cloud-native Trend Micro Plattform, die sich mit AWS Security Hub integrieren lässt. AMS unterstützt Sie vor dem Offboarding bei der Migration von Ihrer aktuellen Plattform (DSM oder Cloud One) zu Vision One. Sobald Sie Vision One nutzen, arbeiten Sie direkt mit Trend Micro zusammen, um den Lebenszyklus Ihrer Agenten zu verwalten. Wenn Sie derzeit DSM verwenden, erfolgt die Migration sequentiell: DSM zu Cloud One, dann Cloud One zu Vision One. Mit Vision One werden Sicherheitswarnungen an AWS Security Hub gesendet. Kunden, die ebenfalls an AWS Security Incident Response (SIR) teilnehmen, erhalten eine kontinuierliche Überwachung der Ereignisse und die Reaktion auf Vorfälle AWS.
Option 2: Verwenden Sie eine andere Endpunkt-Sicherheitslösung
Sie wählen eine Endpunkt-Sicherheitslösung Ihrer Wahl aus, stellen sie bereit und verwalten sie. AMS entfernt die Trend Micro Agents aus Ihren Instances und verschiebt den EPS-Stack. Sie sind für die Einrichtung und den Betrieb des von Ihnen ausgewählten Anbieters verantwortlich. Sie können die von Ihnen gewählte Lösung optional in AWS Security Hub die SIR-Abdeckung integrieren.
Bei beiden Optionen übernehmen Sie künftig die Verantwortung für den gesamten Agentenlebenszyklus: Bereitstellung von Agenten auf Ihren Instances (mithilfe Ihrer eigenen Automatisierung, SSM State Manager, benutzerdefinierter AMIs oder eines Konfigurationsmanagementtools), Verwaltung Ihrer Herstellerlizenz und Aktivierungsdaten und Konfiguration der Ereignisüberwachung über das Dashboard Ihres Anbieters oder AWS Security Hub.
Anmerkung
Wenn Sie DSM derzeit verwenden und weiterhin mit Trend Micro zusammenarbeiten möchten, sollten Sie frühzeitig mit der Planung beginnen. Der Migrationspfad (DSM zu Cloud One zu Vision One) erfolgt sequentiell und nimmt die meiste Vorlaufzeit in Anspruch.
Überwachung und Alarme
In AMS Advanced erstellt der Alarmmanager automatisch CloudWatch Alarme für alle verwalteten EC2-Instances, und Sie senden Serviceanfragen, um die Schwellenwerte zu ändern. In AMS Accelerate erstellt und verwaltet AMS weiterhin Alarme in Ihrem Namen, aber das Modell ist Tag-gesteuert — AMS überwacht Instances, auf die ein Monitoring-Tag angewendet wurde — und Sie passen die Schwellenwerte direkt in Ihrem Konto an, ohne Serviceanfragen einreichen zu müssen. AWS AppConfig Die Abdeckung erstreckt sich außerdem von EC2 und Redshift auf über 13 Ressourcentypen, darunter Amazon RDS, Elastic Load Balancing, Amazon EFS, Amazon EKS, Service, Amazon FSx, NAT Gateway und OpenSearch VPN.
Wichtige Informationen
Für die Überwachung der Kontinuität sind keine manuellen Maßnahmen erforderlich. AMS wendet während der Migration Monitoring-Tags auf Ihre vorhandenen EC2-Instances an und übersetzt Ihre aktuellen Alarmanpassungen in das Accelerate-Konfigurationsformat. Ihre CA überprüft die übersetzte Konfiguration gemeinsam mit Ihnen, bevor die Migration beginnt.
Was ändert sich
Alarmnamen und Standardschwellenwerte unterscheiden sich zwischen AMS Advanced und Accelerate (AMS Advanced ist standardmäßig auf ~ 85% eingestellt, Accelerate auf ~ 95%, um Alarmgeräusche zu reduzieren). Wenn Sie Dashboards, Runbooks oder Alert-Routing haben, die auf bestimmte Alarmnamen verweisen, aktualisieren Sie diese nach der Migration. Drei Advanced-specific AMS-Alarme (Log Agent Hard Failure, Root Volume Inode Usage, Broken Secure Channel), die die Advanced-specific AMS-Infrastruktur überwachen, werden entfernt und nicht an Accelerate übertragen. Nach der Umstellung müssen neue EC2-Instances markiert werden, damit sie überwacht werden können. Verwenden Sie AMS Resource Tagger, um Tags automatisch auf der Grundlage von von Ihnen definierter Regeln anzuwenden, oder wenden Sie sie manuell an.
Backup-Verwaltung
Ihre vorhandenen Recovery-Punkte bleiben während des gesamten Übergangs intakt und zugänglich — es gibt keine Lücken in der Backup-Abdeckung und es werden keine Daten gelöscht. Bei Bedarf können Sie die Wiederherstellung von jedem vorhandenen Recovery-Punkt aus fortsetzen.
Nach der Umstellung schützt AMS Accelerate Ihre Ressourcen AWS Backup durch verwaltete Pläne, Zeitpläne und Tresore. Ihre Backup-Pläne und Aufbewahrungsfristen bleiben mit Ihrer aktuellen Konfiguration konsistent. Abhängig von der vorhandenen Backup-Konfiguration Ihres Kontos erstellt Accelerate möglicherweise neue Tresore mit aktualisierten Namen, anstatt bestehende wiederzuverwenden. In diesem Fall bleiben Ihre historischen Wiederherstellungspunkte in den ursprünglichen Tresoren verfügbar, während neue Backups in die neuen geschrieben werden.
Sie können Aufbewahrungsfristen, Zeitpläne, Tresoreinstellungen und Verschlüsselungsschlüssel direkt über die AWS Backup Konsole oder Ihre bevorzugten Infrastructure-as-Code-Tools konfigurieren. Wenn in einem Ihrer Tresore Vault Lock aktiviert ist, werden gesperrte Wiederherstellungspunkte entsprechend ihrer konfigurierten Aufbewahrungsdauer aufbewahrt.
Wichtige Informationen
Es sind keine Maßnahmen erforderlich, um die Kontinuität des Backups aufrechtzuerhalten.
Änderungsmanagement und Einhaltung der Konfiguration
In AMS Advanced steuert das Änderungsmanagementsystem, was in Ihrer Umgebung passiert. Sie reichen Änderungsanträge (RFCs) aus einer Bibliothek mit vorab geprüften Änderungstypen ein, und AMS führt sie in Ihrem Namen aus. Änderungen, die nicht automatisiert sind, überprüfen die AMS-Techniker und führen sie manuell durch. Dieses präventive Modell stellt sicher, dass nur genehmigte, getestete Änderungen Ihre Infrastruktur erreichen, aber es bedeutet auch, dass Sie keine nativen AWS Tools (Konsole, CLI, Terraform AWS CloudFormation) verwenden können, um Änderungen direkt vorzunehmen.
In AMS Accelerate nehmen Sie Änderungen direkt mit den von Ihnen bevorzugten Tools und Workflows vor. Das RFC-System ist in Accelerate nicht vorhanden. Stattdessen schützt AMS Ihre Umgebung durch die Einhaltung von AWS Config Konfigurationsvorschriften — eine Regelbibliothek, die Ihre Ressourcenkonfigurationen kontinuierlich anhand von bewährten Sicherheits- und Betriebspraktiken bewertet. Dies ist das Detect-and-Response-Modell: Anstatt Änderungen zu blockieren, bevor sie eintreten, erkennt AMS riskante Konfigurationen, nachdem sie angewendet wurden, und reagiert gemäß den Regeln, die Sie kontrollieren.
So funktioniert die Einhaltung der Konfiguration in Accelerate
Sie konfigurieren die Antwortstufen beim Onboarding mit Ihrer CA und können sie jederzeit anpassen:
Auto-remediate— AMS korrigiert automatisch die nicht konforme Konfiguration (z. B. durch erneutes Aktivieren der VPC Flow Logs, wenn sie deaktiviert sind).
Benachrichtigung — AMS informiert Sie über den Befund, sodass Sie ihn untersuchen und entscheiden können, wie Sie reagieren.
Bericht — AMS zeichnet das Ergebnis auf und nimmt es in Ihren monatlichen Geschäftsbericht auf, sodass Sie ohne sofort Maßnahmen ergreifen können.
Was ist abgedeckt
Accelerate umfasst etwa 87 AWS Config Regeln für IAM und Zugriffskontrollen, Netzwerk- und VPC-Sicherheit, Verschlüsselung (EBS, Amazon RDS, Amazon S3), Protokollierung und Audit-Trail-Integrität, Datenbank- und Speicherkonfigurationen sowie serverlose Ressourcen. Dies ist umfassender als AMS Advanced, das ungefähr 24-27 Regeln (je nach SALZ oder MALZ) einführte, von denen viele eher an die Durchsetzung des AMS-internal Serviceverhaltens als an die Sicherheitslage der Kunden gebunden waren. Im Laufe der Zeit werden zusätzliche Kontrollen hinzugefügt, sobald neue AWS Dienste und Compliance-Standards unterstützt werden.
Wichtige Informationen
Für den Übergang sind keine Maßnahmen erforderlich. AMS setzt die AWS Config Regeln während des Accelerate-Onboardings ein. Ihre CA führt Sie durch die verfügbaren Regeln und hilft Ihnen dabei, die jeweilige Antwortstufe zu konfigurieren. Wenn Sie derzeit benutzerdefinierte AWS Config Regeln in Ihren AMS Advanced-Konten eingerichtet haben, werden diese beibehalten — sie werden beim Offboarding nicht entfernt.
Was ändert sich für Kunden, die sich bei der Verwaltung auf das RFC-System verlassen haben
Wenn Ihr Unternehmen das RFC-System als Kontrollsystem verwendet hat (weil beispielsweise Genehmigungsworkflows erforderlich sind, bevor Änderungen vorgenommen werden), müssen Sie entsprechende Kontrollen mithilfe Ihrer eigenen Tools implementieren. Zu den gängigen Ansätzen gehören AWS Service Control Policies (SCPs) zur Durchsetzung von Berechtigungsgrenzen AWS CloudTrail mit Warnmeldungen bei sensiblen API-Aufrufen und Genehmigungsworkflows in Ihrer CI/CD Pipeline oder Ihrem Change-Management-Tool (Jira ServiceNow usw.). Ihre CA kann Ihnen dabei helfen, herauszufinden, welche Governance-Muster Ihren aktuellen Workflows entsprechen. RFC-based
Für Kunden, die praktische Hilfe bei Änderungen benötigen, bietet Operations on Demand kuratierten Änderungssupport durch qualifizierte AMS-Techniker in monatlichen Blöcken von 20 Stunden. Dies ist während der Übergangsphase nützlich, während Sie sich mit dem Direktzugriff vertraut machen, oder auf kontinuierlicher Basis bei komplexen Änderungen, bei denen Sie Expertenunterstützung benötigen.
Patch-Management
In AMS Advanced verwendet das Patch-Management den AMS Patch Orchestrator mit Wartungsfenstern, die über das RFC-System konfiguriert werden. AMS verwaltet Patch-Baselines, Zeitpläne, Benachrichtigungen und das standardmäßige Wartungsfenster. Benutzerdefinierte Wartungsfenster werden anhand von Änderungstypen erstellt und aktualisiert.
In AMS Accelerate bleiben Ihr Patch-Zeitplan, Ihre Baselines und Wartungsfenster während der Umstellung erhalten. Es gilt dasselbe tagbasierte Patching-Modell, und Ihre Instances werden weiterhin nach demselben Zeitplan gepatcht. Einige betriebliche Details ändern sich (Zustellung von Benachrichtigungen, Verwaltung des standardmäßigen Wartungsfensters und Änderungsprozess), aber Ihr Patch-Verhalten bleibt konsistent.
Wichtige Informationen
Bevor die Migration beginnt, bestätigen Ihr CSDM und Ihre CA Ihre Benachrichtigungs-E-Mail-Adressen für Patch-Ereignisse, da Benachrichtigungen vom AMS Advanced-Bereitstellungsmodell auf das Accelerate-Benachrichtigungs-Framework übertragen werden und wir sicherstellen müssen, dass Sie sie weiterhin an den richtigen Adressen erhalten. Sie bestätigen auch, ob Sie Ihren bestehenden Berichtsverlauf zur Patch-Compliance beibehalten möchten.
Was passiert bei der Migration?
Die Migration wird außerhalb eines aktiven Wartungsfensters geplant. Während des Übergangsfensters werden keine Patches ausgeführt. Ihre vorhandenen Wartungsfenster, Patch-Baselines, Zeitpläne und Konfigurationen pro Betriebssystem werden auf die Accelerate-Infrastruktur migriert. Die Namen und das Verhalten der Wartungsfenster werden beibehalten, sodass Ihre Betriebsabläufe konsistent bleiben.
Was ändert sich
Die folgenden Betriebsdetails ändern sich nach der Migration:
Benachrichtigungen im Wartungsfenster — Benachrichtigungen über Patch-Ereignisse werden vom AMS SNS-based Advanced-Benachrichtigungsmodell auf das Accelerate-Benachrichtigungs-Framework umgestellt. Ihre Benachrichtigungs-E-Mail-Adressen werden beibehalten.
Standard-Wartungsfenster — Wenn Sie das Standard-Wartungsfenster von AMS verwenden, wird es in eine eigenständige Konfiguration migriert, die Sie besitzen. Getaggte Instanzen werden
AMSDefaultPatchGroup: Trueweiterhin nach demselben Zeitplan gepatcht.Auto-tagging— Das automatische Wartungsfenster für das Taggen von Patchgruppen (das neue Instanzen taggt
AMSDefaultPatchGroup: True) ist veraltet. Wenn Sie automatisches Tagging für neue Instances benötigen, ist AMS Resource Tagger der Self-Service-Ersatz.Patch-Reporting — Ihre Patch-Compliance-Berichte werden auf das Accelerate-Berichtsmodell umgestellt. Historische Patch-Daten werden beibehalten.
Änderungsprozess — Sie verwenden das RFC-System nicht mehr, um Wartungsfenster zu erstellen oder zu ändern. In Accelerate verwalten Sie Wartungsfenster direkt über die AWS Systems Manager Konsole, die API oder Infrastructure-as-Code.
Kontinuität: Ihr Patchen hört während der Umstellung nicht auf. Die Migration ist so angeordnet, dass Ihre Wartungsfenster und Baselines auf der Accelerate-Seite funktionsfähig sind, bevor die AMS Advanced-Infrastruktur entfernt wird. Wenn ein Problem erkannt wird, kann die Migration rückgängig gemacht werden, um das AMS Advanced-Patching wiederherzustellen.
Verwaltung der Landezone mit AWS Control Tower (Optional)
Für Kunden mit mehreren Konten (MALZ) verwaltet AMS Advanced heute Ihre Landezone mit mehreren Konten und kümmert sich um die Kontobereitstellung, präventive Schutzmaßnahmen sowie die zentrale Protokollierung und die Einhaltung der Konfigurationsvorschriften in Ihrem gesamten Unternehmen. Nach der Umstellung auf AMS Accelerate wird das Landing Zone-Management vom Kunden verwaltet: Ihr Unternehmen, Ihre Konten und Netzwerkkonfigurationen bleiben erhalten und können von Ihnen verwaltet werden. Dieser Abschnitt gilt nicht für SALZ-Kunden (Single Account Landing Zone).
Um Sie bei der Aufrechterhaltung einer zentralisierten, automatisierten Governance in Accelerate zu unterstützen, AWS bietet Accelerate einen AWS nativen Service an AWS Control Tower, der speziell für Umgebungen mit mehreren Konten entwickelt wurde. AWS Control Tower bietet automatische Kontobereitstellung, präventive Schutzmaßnahmen und zentralisierte Konfigurationskontrollen und bietet Ihnen so einen unterstützten Weg, um die Governance-Praktiken, auf die Sie sich heute verlassen, fortzusetzen. Sie können AMS optional im AWS Control Tower Rahmen Ihrer Umstellung aktivieren lassen.
MALZ und andere AWS Control Tower nutzen dieselbe grundlegende Multi-Account-Architektur. Ihre MALZ-Umgebung verfügt bereits über dedizierte Konten für Sicherheitsoperationen (Sicherheitskonto) und eine zentrale Protokollierung (Logging-Konto), die direkt dem Auditkonto und dem AWS Control Tower Log-Archiv-Konto zugeordnet sind. Das Verwaltungskonto ist in beiden Modellen identisch. Weil diese Konten bereits existieren, ermöglicht es AWS Control Tower Importe und baut auf ihnen auf, anstatt neue Konten zu erstellen. Ihr vorhandener Protokollspeicher, Ihre Sicherheitstools und Ihre Organisationsstruktur werden übernommen.
Wichtig
AWS Control Tower kann nur während der Umstellung aktiviert werden, nicht danach. Bevor Ihr Übergang eingeleitet wird, teilen Sie Ihrer CA mit, ob Sie die AWS Control Tower Aktivierung wünschen. Wenn Sie sich dafür entscheiden, aktiviert AMS dies im Rahmen Ihres Engagements. Wenn Sie sich nicht anmelden, werden Ihre Konten ohne Accelerate auf Accelerate umgestellt, und Sie müssten AWS Control Tower sich nach der Umstellung selbst aktivieren. Alle MALZ-Kernkonten (Management, Security, Logging, Shared Services, Networking) müssen vor oder während der Aktivierung auf Accelerate umgestellt werden. AWS Control Tower Wenn Sie sich frühzeitig entscheiden, kann Ihre CA die Voraussetzungen und die Reihenfolge Ihrer Umstellung planen.
Was AWS Control Tower bietet
Nach der Aktivierung AWS Control Tower stehen Ihnen die folgenden Funktionen zur Verfügung:
Automatisierte Kontobereitstellung durch Account Factory
Präventive Leitplanken (Kontrollen), vergleichbar mit den Service Control Policies, die Sie in MALZ hatten
Zentralisierte Detektivkontrollen und Protokollierung, die von Ihrem Verwaltungskonto aus verwaltet werden
AWS Control Tower bietet außerdem die folgenden Funktionen, die über das hinausgehen, was MALZ bietet:
Governance-Dashboard — Eine zentrale Ansicht der bereitgestellten Konten, aktivierten Kontrollen und Ressourcen, die nicht den Richtlinien entsprechen, organisiert nach Konten und Organisationseinheiten (OU).
Proaktive Kontrollen — Kontrollen, die Ressourcen vor der Bereitstellung evaluieren (durch AWS CloudFormation Hooks) und verhindern so, dass Ressourcen, die nicht den Richtlinien entsprechen, gar nicht erst erstellt werden.
Drift-Erkennung — Kontinuierliche Überwachung Ihrer Landezone, sodass Sie gewarnt werden, wenn Konten oder OUs von Ihrer Basiskonfiguration abweichen.
Nach der Aktivierung können Sie anhand der Kontrollreferenz AWS Control Tower, die sich über mehrere Compliance-Frameworks erstreckt, auswählen, welche AWS Control Tower Kontrollen angewendet werden sollen, sodass Sie die Schutzmaßnahmen, die Sie unter AMS Advanced hatten, anpassen oder erweitern können.
Was AWS Control Tower bietet nicht
AWS Control Tower stellt das MALZ-Netzwerk nicht wieder her. Ihr Netzwerkkonto wechselt wie andere Anwendungskonten zu Accelerate. Account Factory kann eine eigenständige VPC in einem neuen Konto erstellen, verknüpft aber keine Konten mit einem Transit-Gateway und richtet auch keine gemeinsame Konnektivität für ausgehenden Verkehr und gemeinsame Dienste ein, wie es MALZ getan hat. Cross-accountDie Vernetzung bleibt in Ihrer Verantwortung.
Was ist während des Übergangs zu erwarten
Enabling AWS Control Tower importiert Ihre aktuelle Organisation und Konten, ohne dass neue Organisationseinheiten erstellt werden müssen. Ihre vorhandenen Sicherheits- und Protokollierungskonten werden ihren AWS Control Tower Entsprechungen zugeordnet (Prüf- und Protokollarchiv). AWS Config und die AWS CloudTrail Integration werden im Rahmen der Einrichtung aktiviert. Andere Serviceintegrationen sind Self-Service verfügbar. AWS Control Tower AWS Config muss zuvor in Ihren Konten deaktiviert werden, was AMS für Sie koordiniert. Nach der Einrichtung erfolgt das Hinzufügen oder Ändern von Steuerungen in Eigenregie.
Wenn Sie die Option aktivieren AWS Control Tower, ersetzt AMS Ihr AWS CloudTrail MALZ-Setup durch den AWS Control Tower Organisationspfad. Dies ist eine bewusste Umstellung auf einen einzigen, unternehmensweiten Trail, der die Struktur der Auditprotokolle verändert:
Ein organisationsbezogener Pfad statt pro Account — MALZ erstellt in jedem Account einen Account-Trail. Dabei wird ein einziger Organisationspfad aus Ihrem Verwaltungskonto AWS Control Tower verwendet, der automatisch alle Mitgliedskonten abdeckt.
CloudWatch Die Aufbewahrung von Protokollen ist kürzer (14 Tage statt 10 Jahre) — Ihr dauerhafter Auditverlauf wird im Amazon S3-Log-Bucket in Ihrem Log-Archiv-Konto gespeichert; historische Amazon S3-Logs werden nicht gelöscht. Wenn Sie auf langlebige CloudWatch Protokolle angewiesen sind, planen Sie diese Änderung ein oder aktualisieren Sie die Self-Service-Einstellungen für die Aufbewahrung.
Die Protokolle werden zentralisiert, nicht pro Konto — MALZ schreibt Ereignisse in eine CloudWatch Protokollgruppe in jedem Konto und AWS Control Tower konsolidiert alle Ereignisse im Verwaltungskonto.
Benachrichtigungen werden in Ihre Heimatregion übertragen — MALZ sendet Amazon SNS-Trail-Benachrichtigungen in allen Regionen vom Sicherheitskonto aus; AWS Control Tower die Zustellung erfolgt nur über das Log-Archiv-Konto in Ihrer Heimatregion.
Wenn sich diese Unterschiede auf Ihre Workflows auswirken, besprechen Sie sie mit Ihrer CA, bevor Sie sich anmelden.
Zusätzliche Unterstützung durch Operations on Demand
AWS Control Tower ist als Self-Service-Lösung für alltägliche Verwaltungsaufgaben konzipiert. Für gelegentliche Anpassungen oder einmalige betriebliche Anforderungen wie OU-Umstrukturierungen, SCP-Änderungen, Behebung von Abweichungen, SSO-Benutzerverwaltung, AWS Control Tower Upgrades oder den Aufbau benutzerdefinierter Account-Vending-Pipelines, die über das hinausgehen, was Account Factory bietet, bietet AMS Accelerate Operations on Demand (OOD). OOD wird in monatlichen Blöcken von 20 Stunden ohne langfristige Bindung erworben. Sprechen Sie mit Ihrem CSDM oder CA, um einen Auftrag zu vereinbaren.
Zeitplan und Support
Wir empfehlen, die Umstellung bis zum 31. März 2027 abzuschließen, um einen Puffer vor dem Shutdown am 30. Juni 2027 zu schaffen. Ihr CSDM und Ihre CA sind während der gesamten Umstellung Ihre wichtigsten Ansprechpartner und helfen Ihnen bei der Erstellung eines auf Ihre Umgebung zugeschnittenen Plans.
Für Kunden, die während der Übergangsphase Unterstützung bei Änderungen benötigen, bietet Operations on Demand kuratierten Änderungssupport in monatlichen Blöcken.
AMS führt vierteljährliche Checkpoints (September 2026, Dezember 2026, März 2027) durch, um den Fortschritt der Migration zu überwachen und bei Bedarf zusätzliche Unterstützung zu bieten.