Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Ziel verbinden AWS-Konto s und Regionen
Verbinden Sie AWS Transform mit Ihrer AWS Zielumgebung, damit der Agent in Ihrem Namen Infrastruktur bereitstellen, Netzwerke migrieren und Server neu hosten kann. Dies umfasst drei Schritte: Wählen Sie Ihren Migrationstyp aus, geben Sie Ihre MAP-Vertragsdetails an (falls zutreffend) und richten Sie den Connector ein. Diese Einstellungen gelten für alle Migrationsphasen, einschließlich Netzwerkmigration, Landing Zone und Server-Rehost.
Schritt 1: Auswahl des Migrationstyps
AWS Transform unterstützt sowohl Migrationen mit einem Konto als auch mit mehreren Konten. Wählen Sie die Option, die zu Ihrer Zielumgebung passt:
-
Single-account Migration — Alle Workloads werden zu einem Ziel AWS-Konto migriert. Das Connector-Zielkonto und das Zielkonto sind identisch.
-
Multi-account Migration — Migrieren Sie Workloads über mehrere Konten in Ihrer Organisation von einem einzigen Workspace aus. Der Connector muss mit dem Verwaltungskonto der Organisation oder einem Delegated Administrator (DA) -Konto verbunden sein, das für beide AWS Transform MGN und registriert ist. CloudFormation StackSets
Schritt 2: MAP-Vereinbarung
Wenn Ihre Migration Teil des AWS Migration Acceleration Program (MAP 2.0) ist, geben Sie Ihre Migration Portfolio Experience (MPE) -ID an. Dies ist ein 10-stelliger Code mit Großbuchstaben und Ziffern (z. B. ABCDE12345). Wenn Sie Ihre MPE-ID angeben, wird das MAP-Tag auf alle Ressourcen angewendet, die in den Phasen Netzwerkmigration, Landing Zone und Server-Rehost erstellt wurden. Das Tag-Format ist:
-
Schlüssel:
map-migratedWert:migMPE_ID
Sie müssen MAP-Tags verwenden, um MAP-Guthaben zu erhalten. Weitere Informationen zu MAP finden Sie unter Programm AWS
zur Beschleunigung der Migration
Schritt 3: Konfiguration des Connectors
Sie verwenden den Target Account Connector, um Ihren Migrationsjob mit der AWS Umgebung zu verbinden, in der sich Ihre Workloads nach der Migration befinden werden. Bevor Sie beginnen, stellen Sie sicher, dass Ihr Ziel AWS-Konto über die erforderlichen Berechtigungen, Kontingente und Konfigurationen verfügt, um Ihre migrierte Infrastruktur zu unterstützen.
Wenn Sie die Connector-Anfrage genehmigen, gewähren Sie AWS Transform-Berechtigungen für:
-
Verwalten Sie die Amazon S3-Bucket-Operationen (read/write) für die VMware-Migration sowie den Zugriff auf AWS Migration Hub und AWS Application Migration Service (MGN). Dazu gehören Berechtigungen für die folgenden Elemente, die alle auf Ressourcen innerhalb des Zielkontos beschränkt sind, die mit
CreatedBy:AWSTransformoderCreatedFor:AWSTransformgekennzeichnet sind:Migrationswellen verwalten.
Netzwerkkonfigurationen verwalten (Amazon EC2, VPC, Transit Gateway, Direct Connect, Load Balancer, Netzwerk-Firewall).
Verwalten Sie CloudFormation Stack-Bereitstellungen.
Führen Sie automatische Agenteninstallationen über Systems Manager durch.
-
Migrieren Sie Ihre lokalen Workloads zum Ziel AWS-Konto und zur Region, indem Sie die in der Discovery-Region gespeicherten Informationen verwenden.
-
Bereitstellung und Verwaltung der Landezoneninfrastruktur in der Ziel AWS-Konto - und Region. Dazu gehören Berechtigungen für die folgenden Elemente, die auf Ressourcen beschränkt sind, die
CreatedBy:AWSTransformgegebenenfalls mit Tags versehen sind:Führen Sie Amazon S3-Bucket-Operationen (Erstellen, Lesen, Schreiben, Löschen) für Buckets durch, die mit
transform-vmware-landing-zone-beginnen.Verwalten Sie CloudFormation Stack-Bereitstellungen und ändern Sie Sets für Landing Zone-Stacks.
Führen Sie AWS Control Tower-Operationen durch. Sie können Landezonen verwalten, Basislinien aktivieren und Steuerungen aktivieren.
Organisationen verwalten AWS . Sie können Organisationseinheiten erstellen und verwalten, Konten erstellen und Konten verschieben.
Verwalten Sie Service Control Policies (SCPs) über den AWS Control Tower.
Verwalten Sie Artefakte AWS zur Bereitstellung von Service Catalog.
Anmerkung
Connectortypen werden möglicherweise aktualisiert, wenn für neue Funktionen Berechtigungsänderungen erforderlich sind. Die aktuelle Version für den Connector-Typ des Zielkontos ist 2.0. Wenn Sie einen neuen Connector erstellen, verwendet er die neueste Version.
Bevor Sie den Connector einrichten, sollten Sie sich mit den Kontorollen vertraut machen, die an Ihrer Migration beteiligt sind:
| Account | Description |
|---|---|
| AWS Konto transformieren | Jedes Mitgliedskonto in Ihrer AWS Organisation, in dem Sie AWS Transform eingerichtet haben. Hier wird Ihr AWS Transform-Workspace ausgeführt. Es muss nicht das Verwaltungskonto sein. |
| Connector-Zielkonto | Das Konto, für das Ihr AWS Transform-Connector konfiguriert ist. Das hängt von Ihrem Migrationstyp ab:
|
| Zielkonto | Der AWS-Konto Ort, an den Ihre Workloads migriert werden. Bei einer Einzelkonto-Migration entspricht dies dem Connector-Zielkonto. Bei einer Migration mit mehreren Konten sind dies die einzelnen Mitgliedskonten, die die migrierten Workloads erhalten. |
Mithilfe eines delegierten Administratorkontos
Für Migrationen mit mehreren Konten AWS empfiehlt es sich, ein Konto für delegierte Administratoren (DA) zu verwenden und nicht direkt das Verwaltungskonto der Organisation. Ein DA-Konto folgt dem Prinzip der geringsten Rechte, indem es den Umfang der für Migrationsvorgänge erforderlichen Berechtigungen begrenzt. Das DA-Konto muss sowohl für MGN als auch für Ihr AWS Unternehmen als delegierter Administrator registriert sein. CloudFormation StackSets
Der Hauptunterschied zwischen den beiden Optionen ist:
-
Verwaltungskonto — Kann vertrauenswürdigen Zugriff für MGN und das CloudFormation StackSets gesamte Unternehmen ermöglichen. AWS Transformieren Sie CloudFormation StackSets Anruf-APIs mit
CallAs: SELF. -
Delegiertes Administratorkonto — Der vertrauenswürdige Zugriff kann nicht direkt aktiviert werden (das muss vom Verwaltungskonto aus erfolgen), kann aber MGN-Quellserver verwalten, Instances starten und die Bereitstellung CloudFormation StackSets über Mitgliedskonten hinweg durchführen. AWS Transformieren Sie CloudFormation StackSets Aufruf-APIs mit.
CallAs: DELEGATED_ADMIN
Weitere Informationen finden Sie unter Delegierter Administrator für MGN im MGN-Benutzerhandbuch.
IAM-Rollen, die während der Connector-Setup erstellt wurden
Während der Connector-Setup erstellt AWS Transform die folgende IAM-Rolle in Ihrem Zielkonto:
-
AWSTransform-Connector-role-— Wird bei der Einrichtung des Zielkonto-Connectors im Verwaltungskonto oder im delegierten Administratorkonto Ihrer AWS Organisation erstellt. Diese Rolle ermöglicht es AWS Transform, eine Verbindung zu Ihrem Zielkonto herzustellen und in Ihrem Namen Migrationsvorgänge durchzuführen.
Einrichtung des Connectors für das Zielkonto
Wichtig
Während der Einrichtung des Connectors wird ein Amazon S3-Bucket in Ihrem Ziel erstellt AWS-Konto. Dieser Bucket erzwingt standardmäßig keinen HTTPS-only Zugriff (SecureTransport). Wenn Sie möchten, dass die Bucket-Richtlinie sicheren Transport beinhaltet, müssen Sie die Richtlinie selbst aktualisieren. Weitere Informationen finden Sie unter Bewährte Sicherheitsmethoden für Amazon S3.
Um einen vorhandenen Zielkonto-Connector zu verwenden
-
Erweitern Sie im Bereich Job Plan die Option Zielkonto auswählen und wählen Sie dann Connectors erstellen oder auswählen aus.
-
Wählen Sie auf der Registerkarte Zusammenarbeit einen vorhandenen Connector aus und wählen Sie dann Connector verwenden aus. Wenn ein Connector nicht verfügbar ist, ist seine Version nicht mit dem von Ihnen ausgewählten Jobtyp kompatibel.
Wichtig
Wenn Sie einen Connector mit einem Ziel angeben AWS-Region , das sich von der AWS Transformationsregion unterscheidet, überträgt AWS Transform Ihre Daten AWS-Regionen.
-
Klicken Sie auf Weiter.
Um einen neuen Connector zu erstellen
-
Erweitern Sie im Bereich Job Plan die Option Zielkonto verbinden und wählen Sie dann Connectors erstellen oder auswählen.
-
Geben Sie das AWS-Konto und AWS-Region für Ihr Ziel an und wählen Sie dann Weiter.
Wichtig
Wenn das Ziel von der Erkennung AWS-Region abweicht AWS-Region, überträgt AWS Transform Ihre Daten AWS-Regionen.
-
Wählen Sie, ob Sie von Amazon S3 verwaltete Schlüssel für die Verschlüsselung verwenden möchten. Wenn Sie Ihren eigenen KMS-Schlüssel angeben, können Sie die Standardschlüsselrichtlinie oder eine weniger zulässige Schlüsselrichtlinie verwenden. Informationen zum Erstellen eines KMS-Schlüssels finden Sie im AWS Key Management Service Entwicklerhandbuch unter Erstellen eines KMS-Schlüssels.
AWS Transform verwendet die
kms:DescribeKeyBerechtigung, um zu überprüfen, ob der Schlüssel vorhanden ist,kms:GenerateDataKeyundkms:Decryptum Auftragsdaten im Amazon S3-Bucket zu verschlüsseln und zu entschlüsseln. Weitere Informationen finden Sie unter Reduzierung der Kosten von SSE-KMS mit Amazon S3 Bucket Keys. -
Klicken Sie auf Weiter.
-
Kopieren Sie den Bestätigungslink, teilen Sie ihn einem Administrator des Ziels mit und bitten Sie ihn AWS-Konto, die Verbindungsanfrage zu genehmigen.
-
Nachdem der Administrator die Anfrage genehmigt hat, wählen Sie den neu erstellten Connector aus der Liste aus und wählen Sie Connector verwenden.
-
Wählen Sie An AWS Transformation senden aus.
Wenn Sie die AWS Transform MGN Vorlage ändern möchten, um Aktionen nach dem Start zu ermöglichen, fügen Sie der Ziel-Connector-Rolle die folgende Berechtigung hinzu. Diese JSON-Richtlinienerklärung gewährt die iam:PassRole Berechtigung für die Rolle „Aktionen nach dem Start“. Sie finden den Rollennamen auf der Registerkarte „Zusammenarbeit“, nachdem der Connector erstellt wurde. Informationen zum Hinzufügen von Berechtigungen zu einer Rolle finden Sie unter Aktualisieren von Berechtigungen für eine Rolle im IAM-Benutzerhandbuch.
{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }
Unterstützte Zielregionen
Eine Migrationszielregion ist der AWS-Region Ort, an dem migrierte Ressourcen bereitgestellt werden, einschließlich Landezonen, Netzwerkinfrastruktur und Serverrehosting. Wenn Sie den Connector erstellen, geben Sie ein Ziel an. AWS-Region Sie können eine der folgenden Optionen verwenden AWS-Regionen:
USA Ost (Nord-Virginia)
USA Ost (Ohio)
USA West (Nordkalifornien)
USA West (Oregon)
Africa (Cape Town)
Asien-Pazifik (Hongkong)
Asien-Pazifik (Taipeh)
Asien-Pazifik (Mumbai)
Asien-Pazifik (Hyderabad)
Asien-Pazifik (Tokio)
Asien-Pazifik (Seoul)
Asien-Pazifik (Osaka)
Asien-Pazifik (Singapur)
Asien-Pazifik (Sydney)
Asien-Pazifik (Jakarta)
Asien-Pazifik (Melbourne)
Asien-Pazifik (Malaysia)
Asien-Pazifik (Neuseeland)
Asien-Pazifik (Thailand)
Kanada (Zentral)
Kanada West (Calgary)
Europa (Frankfurt)
Europa (Zürich)
Europa (Irland)
Europa (London)
Europe (Paris)
Europe (Stockholm)
Europa (Milan)
Europa (Spain)
Israel (Tel Aviv)
Mexiko (Zentral)
Südamerika (São Paulo)
Wichtig
Wenn Sie ein Ziel angeben AWS-Region , das sich von der AWS Transform unterscheidet AWS-Region, werden einige Ihrer Daten übertragen AWS-Regionen.
Beachten Sie, dass Ihre Serverreplikationsdaten direkt von Ihrer Quellumgebung an Ihr Zielkonto und Ihre Zielregion übertragen werden.