Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
landing zone bauen
AWS Transform führt Sie durch den Entwurf und die Implementierung einer AWS landing zone im Rahmen Ihres Migrationsprojekts. Eine landing zone ist eine AWS Umgebung mit mehreren Konten, die als Grundlage für Ihre Workloads dient. Organisationsgrenzen, Governance-Kontrollen und Kontostrukturen sind vorhanden, bevor Workloads eintreffen. AWS Transform analysiert Ihren Migrationsbestand und Ihre Geschäftsanforderungen, um eine Organisationseinheit (OU) und eine Kontostruktur zu empfehlen, empfohlene Service Control Policies (SCPs) anzuwenden und die Infrastruktur als Code (IaC) and/or bereitzustellen.
Der landing zone Agent führt Sie durch zwei Phasen:
-
Aufbau der Foundation — Richten Sie die Struktur der zentralen landing zone ein: AWS Control Tower, grundlegende Organisationseinheiten und Kernkonten.
-
Workload-Kontodesign — Entwerfen und erstellen Sie Workload-Organisationseinheiten und Konten auf der Grundlage Ihrer Migrationswellen, Geschäftsbereiche und Anforderungen an die Trennung der Umgebung.
AWS Transform unterstützt sowohl Greenfield-Umgebungen (keine bestehende landing zone) als auch Brownfield-Umgebungen (bestehende Organisationseinheiten und Konten wurden bereits bereitgestellt). In Brownfield-Szenarien erkennt AWS Transform Ihre bestehende Organisationsstruktur und empfiehlt nur die Änderungen, die erforderlich sind, um Lücken im Vergleich zu bewährten Verfahren zu schließen. AWS
Einrichtung des Konnektors
Der landing zone Agent benötigt einen AWS-Konto Ziel-Connector, um Ressourcen in Ihrem Organisationsverwaltungskonto bereitzustellen. Der Connector hat folgende Berechtigungen:
-
AWS Control Tower einrichten
-
Erstellen Sie Organisationseinheiten und Konten
-
Konfigurieren Sie Service Control Policies (SCPs)
Wenn Sie die Connector-Anfrage genehmigen, gewähren Sie AWS Transform-Berechtigungen für:
-
Bereitstellung und Verwaltung der Landezoneninfrastruktur im Ziel AWS-Konto und in der Region. Dazu gehören Berechtigungen für die folgenden Elemente, die
ATWorkspace:{workspace-id}gegebenenfalls auf Ressourcen beschränkt sind, die mitCreatedBy:AWSTransformund von gekennzeichnet sind:-
S3-Bucket-Operationen (Erstellen, Lesen, Schreiben, Löschen) für Buckets, die mit beginnen
transform-vmware-landing-zone- -
CloudFormation Stack-Bereitstellungen und Change-Set-Management für Landingzone-Stacks
-
AWS Betrieb des Control Tower (Verwaltung von Landezonen, Aktivierung von Basislinien und Kontrollen)
-
AWS Verwaltung von Organizations (Organisationseinheiten erstellen und verwalten, Konten erstellen und Konten verschieben)
-
Verwaltung von Service Control Policy (SCP) über AWS Control Tower
-
AWS Verwaltung von Artefakten für die Bereitstellung von Service Catalog
-
Wenn Sie den Connector erstellen, geben Sie ein Ziel an. AWS-Region Diese Region sollte mit Ihrer Heimat-Control-Tower-Region identisch sein. Weitere Informationen zu Control Tower-Regionen finden Sie unter So AWS-Regionen arbeiten Sie mit AWS Control Tower.
Zu Beginn der Einrichtung der landing zone ruft AWS Transform Ihre Connector-Konfiguration ab und präsentiert die Konto-ID der AWS Organisationsverwaltung und die Zielregion zur Bestätigung. Weitere Informationen finden Sie unter AWS Steckverbinder transformieren.
Wichtig
Abhängigkeit von der Region des IAM Identity Center — AWS Transform erfordert AWS IAM Identity Center (IAM Identity Center), was bedeutet, dass Ihre Connector-Region sowohl mit Ihrer AWS Control Tower Tower-Heimatregion als auch mit Ihrer IAM Identity Center-Region übereinstimmen muss. Wenn IAM Identity Center in Ihrer Organisation bereits konfiguriert ist, schlägt die AWS Control Tower Tower-Initialisierung fehl, wenn der Connector auf eine andere Region abzielt. Weitere Informationen finden Sie unter Überlegungen für IAM Identity Center-Kunden im AWS Control Tower Tower-Benutzerhandbuch.
Einrichtung der Stiftung
In der Phase der Einrichtung des Fundaments wird mithilfe des AWS Control Tower die Infrastruktur der Kernlandezone eingerichtet. Wenn AWS Control Tower eine landing zone einrichtet, stellt er automatisch eine Reihe von verwalteten Ressourcen in Ihrem Verwaltungskonto bereit, die die Governance-Grundlage für Ihr gesamtes AWS Unternehmen bilden:
-
Root — Das übergeordnete Element der obersten Ebene, das alle OUs in Ihrer landing zone enthält.
-
Security OU — Automatisch von Control Tower erstellt. Enthält zwei gemeinsame Konten: das Log Archive-Konto (zentrale, unveränderliche Protokollierung aller AWS API-Aktivitäten und Ressourcenänderungen in Ihrem Unternehmen) und das Audit-Konto (schreibgeschützter Zugriff auf alle Konten zur Sicherheits- und Compliance-Überprüfung). Diese Konten können nach der Ersteinrichtung nicht umbenannt oder ersetzt werden.
-
Obligatorische Kontrollen (Guardrails) — Control Tower wendet automatisch präventive und detektive Kontrollen in Ihrem gesamten Unternehmen an, um grundlegende Governance-Richtlinien durchzusetzen. Diese können nicht deaktiviert werden.
-
IAM Identity Center-Verzeichnis — Control Tower erstellt ein cloudnatives Verzeichnis mit vorkonfigurierten Gruppen und Single Sign-On-Zugriff für Ihre landing zone Zone-Benutzer. Weitere Informationen finden Sie unter IAM Identity Center AWS .
Control Tower verwendet CloudFormation StackSets, um diese Ressourcen konsistent für alle Konten und Regionen in Ihrem Unternehmen bereitzustellen und zu verwalten. Sie dürfen von Control Tower verwaltete Ressourcen nicht außerhalb der unterstützten Methoden ändern oder löschen, da dies dazu führen kann, dass Ihre landing zone in einen unbekannten Zustand übergeht.
Konventionen für Konto-E-Mails
AWS erfordert eine eindeutige E-Mail-Adresse für jedes Konto. Diese E-Mails erhalten wichtige Benachrichtigungen für das Konto. AWS Transform verwendet die Plus-Adressierung, um eindeutige Konto-E-Mails aus einem einzigen Postfach zu generieren.
Format: prefix+account-name@domain
Sie geben ein Präfix (zum Beispielaws-admin) und eine Domain (zum Beispielacme.com) an, und AWS Transform leitet alle Konto-E-Mails automatisch ab. Beispiel:
-
Konto prüfen:
aws-admin+audit@acme.com -
Konto protokollieren:
aws-admin+log-archive@acme.com -
Sandbox-Konto:
aws-admin+sandbox@acme.com
In Brownfield-Szenarien untersucht AWS Transform bestehende Konto-E-Mails, um auf die bereits verwendete Plus-Adressierungskonvention zu schließen, und bietet an, mit demselben Muster fortzufahren.
Empfohlene Fundamentstruktur
Basierend auf AWS bewährten Methoden empfiehlt AWS Transform die folgende grundlegende Organisationsstruktur. Sie können sie vor der Erstellung anpassen.
| Organisationseinheit | Zweck | Konten |
|---|---|---|
| Sicherheit | Zentralisierte Protokollierung und Überwachung von Audits. Die Isolierung dieser Dienste in speziellen Konten soll dazu beitragen, dass Ihr Audit-Trail von den Workload-Teams getrennt bleibt. | Prüfung, Protokollarchiv |
| Infrastruktur | Gemeinsames Netzwerk (Transit Gateway, VPN), DNS und gemeinsame Dienste. Es wird empfohlen, diese zu zentralisieren, um Doppelarbeit zu vermeiden und Ihrem Netzwerkteam einen zentralen Ort für die Verwaltung der Konnektivität zu bieten. | Keine (leer erstellt) |
| Sandbox | Entwickler experimentieren mit Ausgabenlimits und eingeschränktem Zugriff. Es wird empfohlen, Entwicklern Raum zum Experimentieren zu geben, ohne die Produktionsressourcen zu gefährden. | Sandbox |
| Workloads | Enthält Produktions- Non-Production und optional regulierte Sub-OUs. Workload-Konten werden in der nächsten Phase auf der Grundlage Ihrer Migrationsanforderungen entworfen. | Keine (leer erstellt) |
Anmerkung
Die Sicherheits-OU mit den Konten Audit und Log Archive wird im Rahmen der Control Tower Foundation-Setup erstellt. Die Organisationseinheiten „Infrastruktur“, „Sandbox“ und „Workloads“ werden separat erstellt, nachdem Sie die Struktur bestätigt haben.
In Brownfield-Szenarien vergleicht AWS Transform Ihr vorhandenes Fundament mit dieser empfohlenen Struktur und meldet nur die Lücken. Zum Beispiel: „Ihre Stiftung hat Sicherheits- und Infrastruktur-Organisationseinheiten, aber keine Sandbox-Organisationseinheit.“
Service-Kontrollrichtlinien (Service Control Policies, SCPs)
SCPs sind Berechtigungsregelungen auf Organisationsebene, mit denen die maximalen Berechtigungen für alle Konten in Ihrer Organisation festgelegt werden. AWS Sie gewähren keinen Zugriff, sondern definieren Grenzen, die niemand im Konto überschreiten darf, nicht einmal Kontoadministratoren.
Im Rahmen der Installation des Control Tower werden automatisch Basisplanken angebracht. AWS Transform empfiehlt außerdem zusätzliche SCPs, die dazu beitragen sollen, die Position Ihres Unternehmens zu stärken. Diese basieren auf AWS bewährten Verfahren für eine möglichst lebensfähige landing zone.
SCPs können auf die Organisationseinheiten Infrastruktur, Sandbox und Workloads angewendet werden. Die Security OU wird vom Control Tower verwaltet und kann mit diesem Tool nicht von SCPs angegriffen werden.
Wichtig
Die Security OU ist eine grundlegende Organisationseinheit, die von Control Tower verwaltet wird. Sie können ihm keine Konten, SCPs oder Ressourcen über den landing zone Agent hinzufügen.
In Brownfield-Szenarien überprüft AWS Transform, welche SCPs bereits angewendet wurden, und empfiehlt nur solche, die Lücken schließen würden.
Bereitstellung von Foundation
Nachdem der Foundation-Entwurf abgeschlossen ist, entscheiden Sie, wie Sie Folgendes bereitstellen möchten:
-
Für mich bereitstellen — AWS Transform stellt die grundlegenden Organisationseinheiten, Konten und SCPs in Ihrem AWS Unternehmen bereit.
-
Ich führe die Bereitstellung selbst durch — AWS Transform generiert Infrastructure as Code (IaC) -Artefakte zum Herunterladen in Ihrem bevorzugten Format (siehe). IaC-Formate
-
Entwerfen Sie zuerst Workload-Konten — Überspringen Sie die Bereitstellung und fahren Sie mit der Entwurfsphase für Workload-Konten fort. Sie können später alles zusammen bereitstellen.
Control Tower Tower-Initialisierung
Wenn AWS Transform feststellt, dass AWS Control Tower in Ihrer Organisation noch nicht initialisiert ist, wird dem Benutzer ein Link zur AWS Transform-Konsolenseite angezeigt. Durch das Generieren der Operation im Link wird ein CloudFormation Stack für den Bootstrap des Control Tower erstellt. Der Prozess erstellt diesen Stack in der CloudFormation Konsole für Ihre Zielregion. Nachdem die Stack-Erstellung abgeschlossen ist, setzt AWS Transform die Bereitstellung fort.
Entwurf des Workload-Kontos
In der Phase des Workload-Kontodesigns entwirft AWS Transform die Organisationseinheit und die Kontostruktur für Ihre Anwendungs-Workloads auf der Grundlage Ihres Migrationsinventars, Ihrer Geschäftsanforderungen und Ihrer Präferenzen zur Trennung der Umgebung.
Kontext der Migrationsplanung
AWS Transform ruft Daten aus Ihrer Migrationsplanungsphase ab, darunter Wellenpläne, Zuordnungen von Servern zu Anwendungen und gemeinsamen Kontexten. Wenn Daten zur Migrationsplanung verfügbar sind, zeigt AWS Transform eine Zusammenfassung an und fordert Sie auf, diese zu bestätigen oder anzupassen. Wenn keine Daten zur Migrationsplanung verfügbar sind, stellt AWS Transform direkt Ermittlungsfragen.
Erkennung
AWS Transform stellt Fragen, um Ihre Workload-Anforderungen zu verstehen. Sie können jede Frage überspringen. Zu den Themen gehören:
-
Anzahl der Geschäftsbereiche oder Teams, die AWS
-
Branche und alle anwendbaren Frameworks (HIPAA, SOC2 PCI-DSS, FedRAMP)
-
Ob Workloads sensible Daten verarbeiten (PII, PHI, Finanzen)
-
Präferenzen für die Trennung von Umgebungen (dev/test/staging/prod als separate Konten oder als gemeinsam genutzte Konten)
-
Anforderungen an die Isolierung von Arbeitslasten
-
Geschäftsanwendungen und ihre Zwecke
-
Gruppierung von Servern in Anwendungen
-
Anforderungen an Kostenverfolgung und -zuweisung (nach Geschäftseinheit, Projekt, Umgebung)
-
Erwartetes Wachstum in den nächsten 12 bis 24 Monaten
-
Bevorzugte Kontostrategie (einzelne App pro Konto, gruppiert oder umgebungsbezogen)
Vorgeschlagene Arbeitslaststruktur
Basierend auf Ihren Antworten und Daten zur Migrationsplanung schlägt AWS Transform eine Organisationseinheit und eine Kontostruktur im Rahmen der Workloads-Organisationseinheit vor. Der Vorschlag enthält die Gründe für jede Entwurfsentscheidung.
AWS Transform folgt diesen Gestaltungsprinzipien:
-
Alle Server in einer Migrationswelle werden demselben Konto zugewiesen — Wellen können nicht auf mehrere Konten aufgeteilt werden. Dies ist eine Rehost-Beschränkung während der Wave-Ausführung.
-
Wenn Sie isolierte Umgebungen anfordern, erstellt AWS Transform Workloads/Production Workloads/Non-Production Unter-OUs.
-
Wenn geeignete Frameworks identifiziert werden, erstellt AWS Transform Workloads/Regulated Workloads/Standard Unter-OUs.
-
Wenn mehrere Geschäftsbereiche unterschiedliche Governance erfordern, erstellt AWS Transform unter Workloads unternehmensbereichsspezifische Organisationseinheiten.
-
Anwendungen mit kritischen oder sensiblen Daten erhalten eine einzige App pro Konto. In diesem Fall werden Sie möglicherweise aufgefordert, Ihren Wave-Plan erneut zu bearbeiten.
-
Eng verbundene Anwendungen mit gemeinsamen Abhängigkeiten sind in einem Konto zusammengefasst.
Jedes vorgeschlagene Konto umfasst: Name, Zweck, Ziel-OU und Geschäftseinheit. AWS Transform zeigt die verwendete Benennungskonvention (z. B.<business-unit>-<environment>-<workload>).
Sie können die vorgeschlagene Struktur überprüfen und ändern, bevor AWS Transform die Änderungen anwendet. Nach der Anwendung können Sie iterieren und weitere Änderungen vornehmen, bis Sie zufrieden sind.
Workload-SCP-Konfiguration
Nachdem die Workload-Struktur erstellt wurde, präsentiert AWS Transform die verfügbaren SCPs und fragt Sie, ob Sie welche auf Ihre Workload-OU anwenden möchten. Sie wählen aus, welche SCPs und auf welche Organisationseinheiten angewendet werden sollen. AWS Transform wendet die SCPs an und zeigt den aktualisierten Organisationsbaum mit einer SCP-Übersichtstabelle an.
Bereitstellung von Workloads
Nachdem der Workload-Entwurf abgeschlossen ist, entscheiden Sie, wie Sie Folgendes bereitstellen möchten:
-
Für mich bereitstellen — AWS Transform stellt die Workload-OUs, Konten und SCPs für Ihr AWS Unternehmen bereit.
-
Ich führe die Bereitstellung selbst durch — AWS Transform generiert IaC-Artefakte zum Herunterladen in Ihrem bevorzugten Format (siehe). IaC-Formate
IaC-Formate
Wenn Sie Self-Deployment wählen, generiert AWS Transform Infrastructure-as-Code-Artefakte in den folgenden Formaten:
-
AWS Cloud Development Kit (AWS CDK)— TypeScript Projekt für die programmatische Infrastrukturbereitstellung.
-
HashiCorp Terraform — Generiert HCL-Vorlagen ( HashiCorp Configuration Language) für die Verwaltung von landing zone Zone-Ressourcen.
-
Landing Zone Accelerator (LZA) — YAML-Konfigurationsdateien, die auf der LZA Universal Configuration Version 1.1.0 basieren. Diese für Unternehmen geeigneten Vorlagen können zusammen mit dem Landing Zone Accelerator verwendet werden, um Umgebungen mit mehreren Konten einzurichten. AWS AWS Die generierten Dateien enthalten vorkonfigurierte Einstellungen für Unternehmensführung, Organisationsstruktur und Netzwerke, die den Best Practices entsprechen. AWS Weitere Informationen finden Sie unter LZA Universal Configuration.
Anmerkung
Bei der Bereitstellung über die Landing Zone Accelerator (LZA) -Pipeline müssen sich Ihr AWS Transform-Konto und die LZA-Installation in derselben Organisation befinden. AWS Die Bereitstellung schlägt fehl, wenn die in AWS Transform und LZA verwendeten Organisations-IDs nicht übereinstimmen. Informationen zum Einrichten Ihrer LZA-Installation mithilfe von AWS Organizations finden Sie unter Organisationsbasierte Installation.
Nachdem Sie ein Format ausgewählt haben, generiert AWS Transform die Artefakte und stellt sie zum Herunterladen zur Verfügung.
Um sicherzustellen, dass die heruntergeladene Datei nicht beschädigt oder manipuliert wurde, generieren Sie eine Prüfsumme, laden Sie sie herunter und vergleichen Sie sie dann mit einem lokal generierten Hash mithilfe von:
openssl dgst -sha256 -binary <file.zip> | base64
Genehmigungsverfahren für die Bereitstellung
Anfragen zur Bereitstellung von Landezonen müssen vor der Ausführung ausdrücklich genehmigt werden. Wenn Sie eine Bereitstellungsanfrage einreichen, wird sie über die Registerkarte „Genehmigungen AWS umwandeln“ automatisch an autorisierte Genehmiger weitergeleitet.
Genehmigende Personen überprüfen CloudFormation Vorlagen und Landezonenkonfigurationen. Nur Benutzer mit der Administratorrolle in AWS Transform können Bereitstellungsanfragen genehmigen. Jede Einreichung löst einen neuen Überprüfungszyklus aus, und Bereitstellungen werden erst nach Erhalt der Bestätigung fortgesetzt.
Wenn ein Genehmiger Ihre Anfrage ablehnt, wenden Sie sich direkt an ihn, um die erforderlichen Änderungen zu besprechen. Das System verfolgt alle Genehmigungsentscheidungen zu Prüfungszwecken und führt den Verlauf der Bereitstellung.
Tag: Ressourcen für die landing zone
AWS Transform markiert automatisch alle generierten Ressourcen "CreatedBy": "AWSTransform" zusammen mit Definitions- und Ausführungs-IDs zur Nachverfolgung.
Automatische Tags
Alle Landingzone-Ressourcen erhalten die folgenden Tags:
-
CreatedBy— AWS-Transform -
ATWorkspace— Workspace-ID
Anmerkung
Wenn Ihre Migration Teil des AWS Migration Acceleration Program (MAP 2.0) ist, können Sie das erforderliche MAP-Tag hinzufügen: Key: map-migrated Value: migMPE_ID (wobei MPE_ID Ihre ID für die Bewertung Ihres Migrationsportfolios ist). Das MAP-Tag wird während der Connector-Setup-Phase angefordert. AWS Transform wendet diese Tags während der Bereitstellung der landing zone an.
Änderungen rückgängig machen
Nur Elemente, die nicht bereitgestellt wurden, können entfernt werden. Sobald eine Organisationseinheit oder ein Konto bereitgestellt wurde, kann es nicht mehr über den landing zone Agent entfernt werden.
Beim Entfernen von Elementen kommt es auf die Reihenfolge an. Sie müssen die Kinder vor den Eltern entfernen:
-
Entfernen Sie zuerst Konten (per E-Mail).
-
Entfernen Sie SCPs aus OUs.
-
Untergeordnete Organisationseinheiten entfernen — Eine Organisationseinheit kann nicht entfernt werden, wenn sie noch Konten oder verschachtelte Organisationseinheiten hat.