View a markdown version of this page

Ziel verbinden AWS-Konto s und Regionen - AWS Transformieren

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Ziel verbinden AWS-Konto s und Regionen

Verbinden Sie AWS Transform mit Ihrer AWS Zielumgebung, damit der Agent in Ihrem Namen Infrastruktur bereitstellen, Netzwerke migrieren und Server neu hosten kann. Dies umfasst drei Schritte: Wählen Sie Ihren Migrationstyp aus, geben Sie Ihre MAP-Vertragsdetails an (falls zutreffend) und richten Sie den Connector ein. Diese Einstellungen gelten für alle Migrationsphasen, einschließlich Netzwerkmigration, Landing Zone und Server-Rehost.

Schritt 1: Auswahl des Migrationstyps

AWS Transform unterstützt sowohl Migrationen mit einem Konto als auch mit mehreren Konten. Wählen Sie die Option, die zu Ihrer Zielumgebung passt:

  • Single-account Migration — Alle Workloads werden zu einem Ziel AWS-Konto migriert. Das Connector-Zielkonto und das Zielkonto sind identisch.

  • Multi-account Migration — Migrieren Sie Workloads über mehrere Konten in Ihrer Organisation von einem einzigen Workspace aus. Der Connector muss mit dem Verwaltungskonto der Organisation oder einem Delegated Administrator (DA) -Konto verbunden sein, das für beide AWS Transform MGN und registriert ist. CloudFormation StackSets

Schritt 2: MAP-Vereinbarung

Wenn Ihre Migration Teil des AWS Migration Acceleration Program (MAP 2.0) ist, geben Sie Ihre Migration Portfolio Experience (MPE) -ID an. Dies ist ein 10-stelliger Code mit Großbuchstaben und Ziffern (z. B. ABCDE12345). Wenn Sie Ihre MPE-ID angeben, wird das MAP-Tag auf alle Ressourcen angewendet, die in den Phasen Netzwerkmigration, Landing Zone und Server-Rehost erstellt wurden. Das Tag-Format ist:

  • Schlüssel: map-migrated Wert: migMPE_ID

Sie müssen MAP-Tags verwenden, um MAP-Guthaben zu erhalten. Weitere Informationen zu MAP finden Sie unter Programm AWS zur Beschleunigung der Migration.

Schritt 3: Konfiguration des Connectors

Sie verwenden den Target Account Connector, um Ihren Migrationsjob mit der AWS Umgebung zu verbinden, in der sich Ihre Workloads nach der Migration befinden werden. Bevor Sie beginnen, stellen Sie sicher, dass Ihr Ziel AWS-Konto über die erforderlichen Berechtigungen, Kontingente und Konfigurationen verfügt, um Ihre migrierte Infrastruktur zu unterstützen.

Wenn Sie die Connector-Anfrage genehmigen, gewähren Sie AWS Transform-Berechtigungen für:

  • Verwalten Sie die Amazon S3-Bucket-Operationen (read/write) für die VMware-Migration sowie den Zugriff auf AWS Migration Hub und AWS Application Migration Service (MGN). Dazu gehören Berechtigungen für die folgenden Elemente, die alle auf Ressourcen innerhalb des Zielkontos beschränkt sind, die mit CreatedBy:AWSTransform oder CreatedFor:AWSTransform gekennzeichnet sind:

    • Migrationswellen verwalten.

    • Netzwerkkonfigurationen verwalten (Amazon EC2, VPC, Transit Gateway, Direct Connect, Load Balancer, Netzwerk-Firewall).

    • Verwalten Sie CloudFormation Stack-Bereitstellungen.

    • Führen Sie automatische Agenteninstallationen über Systems Manager durch.

  • Migrieren Sie Ihre lokalen Workloads zum Ziel AWS-Konto und zur Region, indem Sie die in der Discovery-Region gespeicherten Informationen verwenden.

  • Bereitstellung und Verwaltung der Landezoneninfrastruktur in der Ziel AWS-Konto - und Region. Dazu gehören Berechtigungen für die folgenden Elemente, die auf Ressourcen beschränkt sind, die CreatedBy:AWSTransform gegebenenfalls mit Tags versehen sind:

    • Führen Sie Amazon S3-Bucket-Operationen (Erstellen, Lesen, Schreiben, Löschen) für Buckets durch, die mit transform-vmware-landing-zone- beginnen.

    • Verwalten Sie CloudFormation Stack-Bereitstellungen und ändern Sie Sets für Landing Zone-Stacks.

    • Führen Sie AWS Control Tower-Operationen durch. Sie können Landezonen verwalten, Basislinien aktivieren und Steuerungen aktivieren.

    • Organisationen verwalten AWS . Sie können Organisationseinheiten erstellen und verwalten, Konten erstellen und Konten verschieben.

    • Verwalten Sie Service Control Policies (SCPs) über den AWS Control Tower.

    • Verwalten Sie Artefakte AWS zur Bereitstellung von Service Catalog.

Anmerkung

Connectortypen werden möglicherweise aktualisiert, wenn für neue Funktionen Berechtigungsänderungen erforderlich sind. Die aktuelle Version für den Connector-Typ des Zielkontos ist 2.0. Wenn Sie einen neuen Connector erstellen, verwendet er die neueste Version.

Bevor Sie den Connector einrichten, sollten Sie sich mit den Kontorollen vertraut machen, die an Ihrer Migration beteiligt sind:

Account Description
AWS Konto transformieren Jedes Mitgliedskonto in Ihrer AWS Organisation, in dem Sie AWS Transform eingerichtet haben. Hier wird Ihr AWS Transform-Workspace ausgeführt. Es muss nicht das Verwaltungskonto sein.
Connector-Zielkonto

Das Konto, für das Ihr AWS Transform-Connector konfiguriert ist. Das hängt von Ihrem Migrationstyp ab:

  • Single-accountMigration — Stellen Sie eine Verbindung zu dem Konto her, zu dem Sie Workloads migrieren. Das Connector-Zielkonto und das Zielkonto sind identisch.

  • Multi-accountMigration — Stellen Sie eine Verbindung zum Verwaltungskonto der Organisation oder zu einem Delegated Administrator (DA) -Konto her. Das DA-Konto muss sowohl für MGN als auch für Ihr Unternehmen als delegierter Administrator registriert sein. CloudFormation StackSets AWS AWS Transform überprüft, ob es sich bei dem verbundenen Konto um das Verwaltungskonto oder um ein DA-Konto handelt, und passt sein Verhalten entsprechend an.

Zielkonto Der AWS-Konto Ort, an den Ihre Workloads migriert werden. Bei einer Einzelkonto-Migration entspricht dies dem Connector-Zielkonto. Bei einer Migration mit mehreren Konten sind dies die einzelnen Mitgliedskonten, die die migrierten Workloads erhalten.

Mithilfe eines delegierten Administratorkontos

Für Migrationen mit mehreren Konten AWS empfiehlt es sich, ein Konto für delegierte Administratoren (DA) zu verwenden und nicht direkt das Verwaltungskonto der Organisation. Ein DA-Konto folgt dem Prinzip der geringsten Rechte, indem es den Umfang der für Migrationsvorgänge erforderlichen Berechtigungen begrenzt. Das DA-Konto muss sowohl für MGN als auch für Ihr AWS Unternehmen als delegierter Administrator registriert sein. CloudFormation StackSets

Der Hauptunterschied zwischen den beiden Optionen ist:

  • Verwaltungskonto — Kann vertrauenswürdigen Zugriff für MGN und das CloudFormation StackSets gesamte Unternehmen ermöglichen. AWS Transformieren Sie CloudFormation StackSets Anruf-APIs mitCallAs: SELF.

  • Delegiertes Administratorkonto — Der vertrauenswürdige Zugriff kann nicht direkt aktiviert werden (das muss vom Verwaltungskonto aus erfolgen), kann aber MGN-Quellserver verwalten, Instances starten und die Bereitstellung CloudFormation StackSets über Mitgliedskonten hinweg durchführen. AWS Transformieren Sie CloudFormation StackSets Aufruf-APIs mit. CallAs: DELEGATED_ADMIN

Weitere Informationen finden Sie unter Delegierter Administrator für MGN im MGN-Benutzerhandbuch.

IAM-Rollen, die während der Connector-Setup erstellt wurden

Während der Connector-Setup erstellt AWS Transform die folgende IAM-Rolle in Ihrem Zielkonto:

  • AWSTransform-Connector-role-— Wird bei der Einrichtung des Zielkonto-Connectors im Verwaltungskonto oder im delegierten Administratorkonto Ihrer AWS Organisation erstellt. Diese Rolle ermöglicht es AWS Transform, eine Verbindung zu Ihrem Zielkonto herzustellen und in Ihrem Namen Migrationsvorgänge durchzuführen.

Einrichtung des Connectors für das Zielkonto

Wichtig

Während der Einrichtung des Connectors wird ein Amazon S3-Bucket in Ihrem Ziel erstellt AWS-Konto. Dieser Bucket erzwingt standardmäßig keinen HTTPS-only Zugriff (SecureTransport). Wenn Sie möchten, dass die Bucket-Richtlinie sicheren Transport beinhaltet, müssen Sie die Richtlinie selbst aktualisieren. Weitere Informationen finden Sie unter Bewährte Sicherheitsmethoden für Amazon S3.

Um einen vorhandenen Zielkonto-Connector zu verwenden
  1. Erweitern Sie im Bereich Job Plan die Option Zielkonto auswählen und wählen Sie dann Connectors erstellen oder auswählen aus.

  2. Wählen Sie auf der Registerkarte Zusammenarbeit einen vorhandenen Connector aus und wählen Sie dann Connector verwenden aus. Wenn ein Connector nicht verfügbar ist, ist seine Version nicht mit dem von Ihnen ausgewählten Jobtyp kompatibel.

    Wichtig

    Wenn Sie einen Connector mit einem Ziel angeben AWS-Region , das sich von der AWS Transformationsregion unterscheidet, überträgt AWS Transform Ihre Daten AWS-Regionen.

  3. Klicken Sie auf Weiter.

Um einen neuen Connector zu erstellen
  1. Erweitern Sie im Bereich Job Plan die Option Zielkonto verbinden und wählen Sie dann Connectors erstellen oder auswählen.

  2. Geben Sie das AWS-Konto und AWS-Region für Ihr Ziel an und wählen Sie dann Weiter.

    Wichtig

    Wenn das Ziel von der Erkennung AWS-Region abweicht AWS-Region, überträgt AWS Transform Ihre Daten AWS-Regionen.

  3. Wählen Sie, ob Sie von Amazon S3 verwaltete Schlüssel für die Verschlüsselung verwenden möchten. Wenn Sie Ihren eigenen KMS-Schlüssel angeben, können Sie die Standardschlüsselrichtlinie oder eine weniger zulässige Schlüsselrichtlinie verwenden. Informationen zum Erstellen eines KMS-Schlüssels finden Sie im AWS Key Management Service Entwicklerhandbuch unter Erstellen eines KMS-Schlüssels.

    AWS Transform verwendet die kms:DescribeKey Berechtigung, um zu überprüfen, ob der Schlüssel vorhanden ist, kms:GenerateDataKey und kms:Decrypt um Auftragsdaten im Amazon S3-Bucket zu verschlüsseln und zu entschlüsseln. Weitere Informationen finden Sie unter Reduzierung der Kosten von SSE-KMS mit Amazon S3 Bucket Keys.

  4. Klicken Sie auf Weiter.

  5. Kopieren Sie den Bestätigungslink, teilen Sie ihn einem Administrator des Ziels mit und bitten Sie ihn AWS-Konto, die Verbindungsanfrage zu genehmigen.

  6. Nachdem der Administrator die Anfrage genehmigt hat, wählen Sie den neu erstellten Connector aus der Liste aus und wählen Sie Connector verwenden.

  7. Wählen Sie An AWS Transformation senden aus.

Wenn Sie die AWS Transform MGN Vorlage ändern möchten, um Aktionen nach dem Start zu ermöglichen, fügen Sie der Ziel-Connector-Rolle die folgende Berechtigung hinzu. Diese JSON-Richtlinienerklärung gewährt die iam:PassRole Berechtigung für die Rolle „Aktionen nach dem Start“. Sie finden den Rollennamen auf der Registerkarte „Zusammenarbeit“, nachdem der Connector erstellt wurde. Informationen zum Hinzufügen von Berechtigungen zu einer Rolle finden Sie unter Aktualisieren von Berechtigungen für eine Rolle im IAM-Benutzerhandbuch.

{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }

Unterstützte Zielregionen

Eine Migrationszielregion ist der AWS-Region Ort, an dem migrierte Ressourcen bereitgestellt werden, einschließlich Landezonen, Netzwerkinfrastruktur und Serverrehosting. Wenn Sie den Connector erstellen, geben Sie ein Ziel an. AWS-Region Sie können eine der folgenden Optionen verwenden AWS-Regionen:

  • USA Ost (Nord-Virginia)

  • USA Ost (Ohio)

  • USA West (Nordkalifornien)

  • USA West (Oregon)

  • Africa (Cape Town)

  • Asien-Pazifik (Hongkong)

  • Asien-Pazifik (Taipeh)

  • Asien-Pazifik (Mumbai)

  • Asien-Pazifik (Hyderabad)

  • Asien-Pazifik (Tokio)

  • Asien-Pazifik (Seoul)

  • Asien-Pazifik (Osaka)

  • Asien-Pazifik (Singapur)

  • Asien-Pazifik (Sydney)

  • Asien-Pazifik (Jakarta)

  • Asien-Pazifik (Melbourne)

  • Asien-Pazifik (Malaysia)

  • Asien-Pazifik (Neuseeland)

  • Asien-Pazifik (Thailand)

  • Kanada (Zentral)

  • Kanada West (Calgary)

  • Europa (Frankfurt)

  • Europa (Zürich)

  • Europa (Irland)

  • Europa (London)

  • Europe (Paris)

  • Europe (Stockholm)

  • Europa (Milan)

  • Europa (Spain)

  • Israel (Tel Aviv)

  • Mexiko (Zentral)

  • Südamerika (São Paulo)

Wichtig

Wenn Sie ein Ziel angeben AWS-Region , das sich von der AWS Transform unterscheidet AWS-Region, werden einige Ihrer Daten übertragen AWS-Regionen.

Beachten Sie, dass Ihre Serverreplikationsdaten direkt von Ihrer Quellumgebung an Ihr Zielkonto und Ihre Zielregion übertragen werden.