View a markdown version of this page

Ziel Connect AWS-Konto s und Regionen - AWS Transformieren

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Ziel Connect AWS-Konto s und Regionen

Konfigurieren Sie Ihren AWS-Konto Zielconnector für Netzwerkmigration, landing zone Zone-Build und Servermigration. Dies umfasst drei Schritte: Wählen Sie Ihren Migrationstyp aus, geben Sie Ihre MAP-Vertragsdetails an (falls zutreffend) und richten Sie den Connector ein. Diese Einstellungen gelten für alle Migrationsphasen — Netzwerkmigration, landing zone und Server-Rehost.

Schritt 1: Auswahl des Migrationstyps

Wählen Sie aus, ob Sie eine Migration mit einem oder mehreren Konten durchführen möchten:

  • Single-account Migration — Alle Workloads werden auf ein Ziel migriert. AWS-Konto Das Connector-Zielkonto und das Zielkonto sind identisch.

  • Multi-account Migration — Workloads werden auf verschiedene Zielkonten migriert. Der Connector muss mit dem Organisationsverwaltungskonto oder einem für beide AWS Transform MGN registrierten Delegierten Administratorkonto (DA) verbunden sein. CloudFormation StackSets

Schritt 2: MAP-Vereinbarung

Wenn Ihre Migration Teil des AWS Migration Acceleration Program (MAP 2.0) ist, geben Sie Ihre Migration Portfolio Experience (MPE) -ID an — einen 10-stelligen Code mit Großbuchstaben und Zahlen (z. B. ABCDE12345). Wenn Sie Ihre MPE-ID angeben, wird das MAP-Tag auf alle Ressourcen angewendet, die in den Phasen Netzwerkmigration, landing zone und Server-Rehost erstellt wurden. Das Tag-Format ist:

  • Schlüssel: map-migrated Wert: migMPE_ID

Sie müssen MAP-Tags verwenden, um MAP-Guthaben zu erhalten. Weitere Informationen zu MAP finden Sie unter AWS Migration Acceleration Program.

Schritt 3: Konfiguration des Connectors

Sie verwenden den Zielkonto-Connector, um Ihren Migrationsjob mit der AWS Umgebung zu verbinden, in der sich Ihre Workloads nach der Migration befinden werden. Bevor Sie beginnen, stellen Sie sicher, dass Ihr Ziel AWS-Konto über die erforderlichen Berechtigungen, Kontingente und Konfigurationen verfügt, um Ihre migrierte Infrastruktur zu unterstützen.

Wenn Sie die Connector-Anfrage genehmigen, gewähren Sie AWS Transform-Berechtigungen für:

  • Verwalten Sie Amazon S3 S3-Bucket-Operationen (read/write) für die VMware-Migration sowie den Zugriff auf AWS Migration Hub und AWS Application Migration Service (MGN). Dazu gehören Berechtigungen für die folgenden Elemente, die alle auf Ressourcen innerhalb des Zielkontos beschränkt sind, die mit CreatedBy:AWSTransform oder CreatedFor:AWSTransform gekennzeichnet sind:

    • Migrationswellen verwalten.

    • Netzwerkkonfigurationen verwalten (Amazon EC2, VPC, Transit Gateway, Direct Connect, Load Balancers, Network Firewall).

    • Stack-Bereitstellungen verwalten CloudFormation .

    • Führen Sie automatisierte Agenteninstallationen über Systems Manager durch.

  • Migrieren Sie Ihre lokalen Workloads mithilfe der in der Discovery-Region gespeicherten Informationen auf das Ziel AWS-Konto und die Region.

  • Bereitstellung und Verwaltung der Landezoneninfrastruktur im Ziel AWS-Konto und in der Region. Dazu gehören Berechtigungen für die folgenden Elemente, die CreatedBy:AWSTransform gegebenenfalls auf Ressourcen beschränkt sind, die mit gekennzeichnet sind:

    • Führen Sie Amazon S3 S3-Bucket-Operationen (Erstellen, Lesen, Schreiben, Löschen) für Buckets durch, die mit transform-vmware-landing-zone- beginnen.

    • Verwalte CloudFormation Stack-Bereitstellungen und ändere Sets für Landing-Zone-Stacks.

    • Führen Sie AWS Control Tower Tower-Operationen durch. Sie können Landezonen verwalten, Baselines aktivieren und Kontrollen aktivieren.

    • AWS Organizations verwalten. Sie können Organisationseinheiten erstellen und verwalten, Konten erstellen und Konten verschieben.

    • Verwalten Sie Service Control Policies (SCPs) über AWS Control Tower.

    • Verwalten Sie die Bereitstellungsartefakte von AWS Service Catalog.

Anmerkung

Connectortypen werden möglicherweise aktualisiert, wenn für neue Funktionen eine Änderung der Berechtigungen erforderlich ist. Die aktuelle Version für den Connectortyp für das Zielkonto ist 2.0. Wenn Sie einen neuen Connector erstellen, verwendet er die neueste Version.

Bevor Sie den Connector einrichten, sollten Sie sich mit den Kontorollen vertraut machen, die an Ihrer Migration beteiligt sind:

Account Description
AWS Konto transformieren Jedes Mitgliedskonto in Ihrer AWS Organisation, in dem Sie AWS Transform eingerichtet haben. Hier läuft dein AWS Transform-Workspace. Es muss nicht das Verwaltungskonto sein.
Connector-Zielkonto

Das Konto, für das Ihr AWS Transform-Connector konfiguriert ist. Das hängt von Ihrem Migrationstyp ab:

  • Single-accountMigration — Connect zu dem Konto her, zu dem Sie Workloads migrieren. Das Connector-Zielkonto und das Zielkonto sind identisch.

  • Multi-accountMigration — Connect dem Organisationsverwaltungskonto oder einem Delegated Administrator (DA) -Konto her. Das DA-Konto muss sowohl für MGN als auch CloudFormation StackSets in Ihrer Organisation als delegierter Administrator registriert sein. AWS AWS Transform überprüft, ob es sich bei dem verbundenen Konto um das Verwaltungskonto oder ein DA-Konto handelt, und passt sein Verhalten entsprechend an.

Zielkonto Das AWS-Konto , wohin Ihre Workloads migriert werden. Bei einer Migration mit einem einzelnen Konto entspricht dies dem Connector-Zielkonto. Bei einer Migration mit mehreren Konten sind dies die einzelnen Mitgliedskonten, die die migrierten Workloads erhalten.

Verwenden eines delegierten Administratorkontos

Für Migrationen mehrerer Konten AWS empfiehlt es sich, ein delegiertes Administratorkonto (DA) anstelle des Organisationsverwaltungskontos direkt zu verwenden. Ein DA-Konto folgt dem Prinzip der geringsten Rechte, indem es den Umfang der für Migrationsvorgänge erforderlichen Berechtigungen einschränkt. Das DA-Konto muss sowohl für MGN als auch CloudFormation StackSets in Ihrer AWS Organisation als delegierter Administrator registriert sein.

Der Hauptunterschied zwischen den beiden Optionen ist:

  • Verwaltungskonto — Kann vertrauenswürdigen Zugriff für MGN und CloudFormation StackSets unternehmensweit ermöglichen. AWS CloudFormation StackSets Aufruf-APIs transformieren mitCallAs: SELF.

  • Delegiertes Administratorkonto — Der vertrauenswürdige Zugriff kann nicht direkt aktiviert werden (dies muss über das Verwaltungskonto erfolgen), kann jedoch MGN-Quellserver verwalten, Instanzen starten und die Bereitstellung für CloudFormation StackSets mehrere Mitgliedskonten durchführen. AWS CloudFormation StackSets APIs für Transform-Aufrufe mit. CallAs: DELEGATED_ADMIN

Weitere Informationen finden Sie unter Delegierter Administrator für MGN im MGN-Benutzerhandbuch.

IAM-Rollen, die während der Connector-Setup erstellt wurden

Während der Connector-Setup erstellt AWS Transform die folgende IAM-Rolle in Ihrem Zielkonto:

  • AWSTransform-Connector-role-— Wird erstellt, wenn Sie den Zielkonto-Connector im Verwaltungskonto oder im delegierten Administratorkonto Ihrer AWS Organisation einrichten. Diese Rolle ermöglicht es AWS Transform, eine Verbindung zu Ihrem Zielkonto herzustellen und in Ihrem Namen Migrationsvorgänge durchzuführen.

Einrichtung des Zielkonto-Connectors

Wichtig

Während der Connector-Setup wird ein Amazon S3 S3-Bucket in Ihrem Ziel erstellt AWS-Konto. Dieser Bucket erzwingt standardmäßig keinen HTTPS-only Zugriff (SecureTransport). Wenn Sie möchten, dass die Bucket-Richtlinie sicheren Transport beinhaltet, müssen Sie die Richtlinie selbst aktualisieren. Weitere Informationen finden Sie unter Bewährte Sicherheitsmethoden für Amazon S3.

Um einen vorhandenen Zielkonto-Connector zu verwenden
  1. Erweitern Sie im Bereich Jobplan die Option Zielkonto auswählen und wählen Sie dann Connectors erstellen oder auswählen aus.

  2. Wählen Sie auf der Registerkarte Zusammenarbeit einen vorhandenen Connector aus und wählen Sie dann Connector verwenden aus. Wenn ein Connector nicht verfügbar ist, ist seine Version nicht mit dem ausgewählten Jobtyp kompatibel.

    Wichtig

    Wenn Sie einen Connector mit einem Ziel angeben AWS-Region , das sich von der AWS Transformationsregion unterscheidet, überträgt AWS Transform Ihre Daten zwischen diesen AWS-Regionen.

  3. Klicken Sie auf Weiter.

Um einen neuen Konnektor zu erstellen
  1. Erweitern Sie im Bereich Job Plan die Option Connect-Zielkonto und wählen Sie dann Connectors erstellen oder auswählen aus.

  2. Geben Sie das AWS-Konto und AWS-Region für Ihr Ziel an, und wählen Sie dann Weiter.

    Wichtig

    Wenn sich das Ziel von der Erkennung AWS-Region unterscheidet AWS-Region, überträgt AWS Transform Ihre Daten AWS-Regionen.

  3. Wählen Sie aus, ob Sie verwaltete Amazon S3 S3-Schlüssel für die Verschlüsselung verwenden möchten. Wenn Sie Ihren eigenen KMS-Schlüssel angeben, können Sie die Standardschlüsselrichtlinie oder eine weniger freizügige Richtlinie verwenden. Informationen zum Erstellen eines KMS-Schlüssels finden Sie unter Erstellen eines KMS-Schlüssels im AWS Key Management Service Entwicklerhandbuch.

    AWS Transform verwendet die kms:DescribeKey Berechtigung, um zu überprüfen, ob der Schlüssel vorhanden ist, kms:GenerateDataKey und kms:Decrypt um Auftragsdaten im Amazon S3 S3-Bucket zu verschlüsseln und zu entschlüsseln. Weitere Informationen finden Sie unter Senkung der Kosten SSE-KMS mit Amazon S3 Bucket Keys.

  4. Klicken Sie auf Weiter.

  5. Kopieren Sie den Bestätigungslink, teilen Sie ihn einem Administrator des Ziels mit und bitten Sie ihn AWS-Konto, die Verbindungsanfrage zu genehmigen.

  6. Nachdem der Administrator die Anfrage genehmigt hat, wählen Sie den neu erstellten Connector aus der Liste aus und klicken Sie auf Connector verwenden.

  7. Wählen Sie „Zur AWS Transformation senden“.

Wenn Sie die AWS Transform MGN Vorlage ändern möchten, um Aktionen nach dem Start zu ermöglichen, fügen Sie der Ziel-Connector-Rolle die folgende Berechtigung hinzu. Diese JSON-Richtlinienerklärung erteilt die iam:PassRole Berechtigung für die Rolle „Aktionen nach dem Start“. Sie finden den Rollennamen auf der Registerkarte Zusammenarbeit, nachdem der Connector erstellt wurde. Informationen zum Hinzufügen von Berechtigungen zu einer Rolle finden Sie unter Aktualisieren von Berechtigungen für eine Rolle im IAM-Benutzerhandbuch.

{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }

Unterstützte Zielregionen

Eine Migrationszielregion ist die Region, AWS-Region in der migrierte Ressourcen bereitgestellt werden, einschließlich Landing Zones, Netzwerkinfrastruktur und Server-Rehosting. Wenn Sie den Connector erstellen, geben Sie ein Ziel an. AWS-Region Sie können eine der folgenden Optionen verwenden AWS-Regionen:

  • USA Ost (Nord-Virginia)

  • USA Ost (Ohio)

  • USA West (Nordkalifornien)

  • USA West (Oregon)

  • Africa (Cape Town)

  • Asien-Pazifik (Hongkong)

  • Asien-Pazifik (Taipeh)

  • Asien-Pazifik (Mumbai)

  • Asien-Pazifik (Hyderabad)

  • Asien-Pazifik (Tokio)

  • Asien-Pazifik (Seoul)

  • Asien-Pazifik (Osaka)

  • Asien-Pazifik (Singapur)

  • Asien-Pazifik (Sydney)

  • Asien-Pazifik (Jakarta)

  • Asien-Pazifik (Melbourne)

  • Asien-Pazifik (Malaysia)

  • Asien-Pazifik (Neuseeland)

  • Asien-Pazifik (Thailand)

  • Kanada (Zentral)

  • Kanada West (Calgary)

  • Europa (Frankfurt)

  • Europa (Zürich)

  • Europa (Irland)

  • Europa (London)

  • Europe (Paris)

  • Europe (Stockholm)

  • Europa (Milan)

  • Europa (Spain)

  • Israel (Tel Aviv)

  • Mexiko (Zentral)

  • Südamerika (São Paulo)

Wichtig

Wenn Sie ein Ziel angeben AWS-Region , das sich von der AWS Transform unterscheidet AWS-Region, werden einige Ihrer Daten übertragen AWS-Regionen.

Beachten Sie, dass Ihre Serverreplikationsdaten direkt von Ihrer Quellumgebung zu Ihrem Zielkonto und Ihrer Zielregion übertragen werden.