Aviso de fin del soporte: el 30 de junio de 2027 AWS finalizará el soporte para AMS Advanced. Después del 30 de junio de 2027, ya no podrás acceder a la consola de AMS Advanced ni a los recursos de AMS Advanced. Para obtener más información, consulte Fin del soporte de AMS Advanced.
Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Transición de AMS Advanced a AMS Accelerate
El soporte de AMS Advanced finaliza el 30 de junio de 2027. Después de esta fecha, las funciones operativas de AMS Advanced dejarán de funcionar y todos los clientes se desconectarán del servicio. La AWS infraestructura y las cargas de trabajo subyacentes no se ven afectadas; solo se elimina la capa de administración de AMS Advanced.
Esta guía le ayuda a comprender qué es lo que cambia durante la transición y qué medidas debe tomar. AMS Accelerate continúa brindando administración de incidentes, administración de parches, administración de copias de seguridad y monitoreo de seguridad directamente en sus AWS cuentas actuales. Sus cargas de trabajo permanecen en su lugar sin necesidad de migración.
Temas
En qué se diferencian AMS Advanced y Accelerate
AMS Advanced utiliza un modelo preventivo: usted realiza cambios en su entorno exclusivamente a través de una biblioteca de cambios automatizados (tipos de cambios) previamente examinados o solicitando cambios manuales realizados por los ingenieros de AMS. Este enfoque evita que los cambios riesgosos lleguen a su infraestructura, pero también significa que no puede usar sus propias herramientas (como Terraform o la consola de AWS administración) para realizar cambios directamente. AWS CloudFormation
AMS Accelerate utiliza un modelo de detección y respuesta: usted realiza los cambios directamente con sus herramientas y flujos de trabajo preferidos. En lugar de bloquear los cambios por adelantado, Accelerate monitorea su entorno y responde a las configuraciones riesgosas: corrige, notifica o informa automáticamente de los hallazgos, según cómo haya configurado cada control. Esto le brinda la velocidad y la autonomía necesarias para operar a su propio ritmo mientras AMS continúa protegiendo su entorno.
Ambos planes comparten los mismos servicios operativos principales: monitoreo, administración de incidentes, administración de parches, administración de copias de seguridad, optimización de costos, generación de informes y soporte dedicado a Cloud Service Delivery Manager (CSDM) y Cloud Architect (CA). Algunas funciones exclusivas de AMS Advanced (como el sistema RFC, el acceso gestionado y la seguridad de los terminales) no se transfieren directamente. En la tabla de la siguiente sección, se explica qué hay disponible en Accelerate y qué es lo que tú mismo administras.
También es importante entender cómo los ingenieros de operaciones de AMS acceden a sus instancias. En AMS Advanced, AMS Ops se conecta a través de la misma infraestructura de bastión mediante credenciales internas. En Accelerate, AMS Ops AWS Systems Manager Session Manager suele acceder a sus instancias cuando es necesario para responder a incidentes, aplicar parches o realizar tareas operativas. Esto requiere que el agente SSM esté en ejecución en las instancias y un perfil de instancia de IAM que autorice la comunicación con el servicio. AWS Systems Manager AMS Accelerate proporciona una configuración de instancias automatizada que instala y mantiene el agente (y el CloudWatch agente) de SSM en sus instancias de EC2; su CA le ayuda a habilitar esta función durante la incorporación. Si ya tiene el agente SSM implementado y un perfil de instancia compatible, no es necesaria ninguna configuración adicional.
Cómo funciona la transición
No migramos sus cargas de trabajo. Sus aplicaciones, datos e infraestructura permanecen exactamente donde están. Lo que hacemos es eliminar sus cuentas de AMS Advanced e incorporarlas a Accelerate. Se trata de una transición operativa, no de una migración de cargas de trabajo.
La transición se ejecuta por cuenta y puede realizarse en varias cuentas en paralelo. Su CSDM y CA coordinan la programación con usted y seleccionan las fechas y horas que mejor se adapten a sus operaciones. Durante la transición, primero se habilitan la consola y las API de AMS Accelerate, y la consola y las API de AMS Advanced dejan de funcionar antes de que se eliminen por completo. Deberías empezar a usar la consola y las API de Accelerate tan pronto como estén habilitadas. La eliminación de los recursos de AMS Advanced lleva aproximadamente dos horas por cuenta, durante las cuales las antiguas interfaces de AMS Advanced dejan de funcionar. Sus cargas de trabajo siguen ejecutándose con normalidad en todo momento.
Cómo lo apoyamos durante la transición
En cuanto a las funciones que AMS sigue gestionando en Accelerate (supervisión, aplicación de parches, copias de seguridad y gestión de incidentes), AMS gestiona la migración en su nombre. Esto incluye la implementación de nuevas configuraciones, la aplicación de etiquetas, la traducción de la configuración de las alarmas y la migración de los períodos de mantenimiento. También tiene acceso a los ingenieros de AMS durante todo el proceso para resolver cualquier duda o problema que surja.
Su CSDM y su CA son sus contactos principales en todo momento. Le ayudan a entender lo que implica cada una de sus cuentas específicas, a coordinar las fechas de migración y a ponerle en contacto con los equipos adecuados cuando es necesario. Recomendamos completar la transición antes del 31 de marzo de 2027 para disponer del búfer antes del 30 de junio de 2027.
Si necesita ayuda práctica adicional para realizar cambios, Operations on Demand le brinda acceso a ingenieros especializados de AMS que pueden trabajar junto a su equipo en bloques mensuales de 20 horas. También nos comunicamos contigo trimestralmente (septiembre de 2026, diciembre de 2026 y marzo de 2027) para revisar los avances, abordar cualquier obstáculo y ajustar el plan en caso de que cambien tus plazos o prioridades.
Lo que cambia de un vistazo
AMS Accelerate incluye varias funciones que no están disponibles en AMS Advanced, como la supervisión de más de 13 tipos de recursos (Amazon RDS, Elastic Load Balancing, Amazon EFS, Amazon EKS, OpenSearch Service, Amazon FSx, NAT Gateway, VPN), el etiquetado automatizado de recursos (Resource Tagger), la programación automatizada de recursos para la optimización de costes (Resource Scheduler) y la configuración automática de instancias para el despliegue de agentes. Están disponibles inmediatamente después de la incorporación.
La siguiente tabla resume lo que está disponible en Accelerate y las diferencias con respecto a AMS Advanced.
Funcionalidad |
¿Está disponible en Accelerate? |
¿Qué es diferente |
|---|---|---|
Administración de incidentes |
Sí, la misma cobertura |
AMS continúa detectando, investigando y respondiendo a los incidentes operativos y de seguridad en su nombre. No hay cambios en la forma en que se gestionan los incidentes. |
Supervisión |
Sí, cobertura ampliada |
AMS monitorea sus recursos y responde a las alertas, igual que en la actualidad. En Accelerate, la supervisión pasa de EC2 y Redshift a más de 13 tipos de recursos. También puede personalizar los umbrales de alarma directamente en su cuenta sin enviar solicitudes de servicio. No es necesario realizar ninguna acción durante la migración: AMS configura la supervisión automáticamente. |
Supervisión de seguridad () GuardDuty |
Sí, la misma cobertura |
AMS continúa monitoreando y respondiendo a GuardDuty los hallazgos y brindando ayuda en caso de incidentes de seguridad. No hay que hacer nada. |
Administración de parches |
Sí, la misma cobertura |
Se conservan sus plazos, cronogramas y líneas de referencia de mantenimiento. Para crear o modificar los períodos de mantenimiento, puede realizar el autoservicio directamente AWS Systems Manager (los cambios se aplican de inmediato) o enviar una solicitud de servicio a través de la consola Accelerate. |
Administración de copias de seguridad |
Sí, la misma cobertura |
Los puntos de recuperación y el historial de copias de seguridad se conservan. AMS Accelerate continúa administrando las copias de seguridad sin interrupciones en la cobertura. Puede configurar las políticas de respaldo, los períodos de retención y los ajustes del almacén directamente a través de AWS Backup. |
Optimización de costos |
Sí, la misma cobertura |
Sin cambios en la cobertura. Las acciones de optimización se administran directamente en lugar de a través de las RFC. |
Informes |
Sí, la misma cobertura |
Los informes pasan al marco de presentación de informes de Accelerate. Se conservan los datos históricos. |
Cumplimiento de la configuración (controles de detección) |
Sí, cobertura ampliada |
Sustituye el modelo preventivo de gestión de cambios de AMS Advanced por un monitoreo continuo del cumplimiento. AMS implementa una biblioteca de AWS Config reglas alineadas con los estándares CIS y NIST que evalúa continuamente las configuraciones de sus recursos. Usted configura la forma en que AMS responde a cada hallazgo: corrige automáticamente, notifica o informa. Accelerate incluye aproximadamente 87 reglas con una cobertura más amplia que AMS Advanced, incluidas las comprobaciones netas de IAM, redes, almacenamiento, bases de datos, sistemas sin servidor y cifrado. Con el tiempo, se añadirán controles adicionales. |
Soporte para CSDM y CA |
Sí, la misma cobertura |
Sin cambios. Su CSDM y CA siguen siendo sus contactos principales. |
Acceso a la instancia EC2 |
Customer-managed |
Puede conectarse directamente con sus credenciales de AD a través de la red existente. AMS-managed Los Bastion Hosts están fuera de servicio. Puedes desplegar tus propios bastiones o usar el administrador de sesiones. |
Seguridad de terminales |
Customer-managed |
Usted elige su propio proveedor de seguridad para terminales (incluido Trend Micro Vision One) y gestiona el ciclo de vida de los agentes. Los clientes que deseen que AMS supervise las alertas de seguridad de terceros pueden utilizar Respuesta frente a incidencias de seguridad de AWS el SIR sin coste adicional, ya que para los clientes de AMS está incluido. |
Administración de cambios (sistema RFC) |
No disponible |
El sistema RFC no forma parte de Accelerate. Usas tus herramientas preferidas (consola, CLI, Terraform AWS CloudFormation) directamente. El cumplimiento de la configuración supervisa los cambios riesgosos a posteriori para detectar cambios riesgosos. Operations on Demand está disponible si necesita una administración de cambios asistida. |
Gestión de zonas de aterrizaje |
Customer-managed (MALZ: AWS Control Tower disponible) |
En el caso de los clientes de MALZ, AMS puede convertir su zona de destino multicuenta en un servicio AWS nativo que proporciona aprovisionamiento automático de cuentas, barreras preventivas y gobierno centralizado. AWS Control Tower Sus cuentas principales (administración, servicios compartidos, redes, seguridad, registro) se incorporan a la estructura de cuentas. AWS Control Tower AMS elimina la AMS-managed infraestructura durante la desactivación; sus configuraciones de VPC, subredes y redes permanecen en su lugar. Para obtener más información, consulte Gobernanza de la zona de aterrizaje con AWS Control Tower (opcional). |
AMI de AMS |
No disponible |
AMS ya no produce AMI mensuales. Utilice las AWS AMI estándar y el generador de imágenes EC2 para sus propias canalizaciones. Operations on Demand ofrece la creación de AMI gestionadas si tiene necesidades personalizadas. |
Acceso a instancias EC2
En AMS Advanced, el acceso a las instancias sigue un modelo prescriptivo: se conecta a través de hosts AMS-managed bastiones, se usa AMS-managed Active Directory para la autenticación y se solicita el acceso mediante RFC. AMS controla quién puede acceder a qué instancias y durante cuánto tiempo.
En AMS Accelerate, usted elige su propio método de acceso. No hay una ruta prescrita: puede usar AWS Systems Manager Session Manager, directamente a RDP/SSH través de su red corporativa o cualquier otro enfoque que se adapte a sus requisitos de seguridad.
Como parte de la transición, eliminamos los hosts del bastión de AMS y le cedemos la infraestructura de Active Directory. Sus instancias actuales permanecen unidas a un dominio y son accesibles con sus credenciales de AD; lo hemos validado sin tiempo de inactividad en el acceso. Puedes seguir usando AD como método de acceso a largo plazo si funciona para tu organización, o puedes usarlo temporalmente mientras configuras un enfoque diferente. De cualquier manera, la confianza de AD, la conectividad de red y la configuración del dominio son tuyas.
Qué necesita
En el caso de las instancias existentes, debe agregar los usuarios o grupos corporativos a los grupos de acceso de AMS AD para que tengan un acceso persistente. En AMS Advanced, el proceso de RFC permitía ventanas de acceso temporales de 8 horas. Post-transition, esa automatización ya no está disponible; en su lugar, usted agrega a sus usuarios como miembros permanentes de los grupos de acceso. Te ofrecemos orientación sobre los grupos a los que debes añadir tus usuarios y las herramientas para hacerlo.
Una vez aprovisionados, los usuarios se conectan directamente a través de la ruta de red existente (Direct Connect, VPN o Transit Gateway) con sus credenciales de AD.
En el caso de las instancias nuevas, el script de arranque de AMS ya no se ejecuta al arrancar, por lo que ahora es necesario configurar dos cosas que antes eran automáticas:
Unión a un dominio: las nuevas instancias no se unen automáticamente al dominio. Recomendamos configurar la unión automática de dominios mediante SSM State Manager o AWS Directory Service sin interrupciones. Consulta cómo unir una instancia a tu directorio en la Guía de AWS Directory Service administración.
Configuración de grupos locales: las instancias nuevas necesitan que los grupos de acceso de AD se agreguen a los grupos de administradores locales para que los miembros del grupo tengan acceso de administrador. Ofrecemos orientación sobre cómo configurarlo mediante GPO o SSM State Manager; ambos se aplican automáticamente a las instancias nuevas sin necesidad de configurarlas por instancia.
Administración del acceso: tú decides quién tiene acceso a tus instancias. Le proporcionamos una cuenta de administrador de AD, una estación de trabajo de administración y herramientas de automatización para el aprovisionamiento de usuarios. Tú decides tu política de acceso, ya sea la pertenencia permanente a un grupo, el acceso por tiempo limitado a través de tus propias herramientas de gobierno o las políticas de IAM de Session Manager.
AMS Amazon Machine Images (AMI)
En AMS Advanced, AMS produce AMI actualizadas todos los meses para los sistemas operativos compatibles, preconfiguradas con software de administración, agentes de seguridad y scripts de unión a dominios. Estas AMI se comparten con sus cuentas y se utilizan al lanzar nuevas instancias de EC2 a través del sistema de administración de cambios.
La producción de AMI de AMS no forma parte de AMS Accelerate. Tras la transición, AMS ya no produce ni comparte las AMI mensuales con sus cuentas. Para los lanzamientos de nuevas instancias y las configuraciones de lanzamiento de grupos de Auto Scaling (ASG), utilice las AMI estándar AWS proporcionadas para su sistema operativo (disponibles en la consola EC2 o en el catálogo de AWS AMI). Estas se mantienen mediante actualizaciones AWS de seguridad periódicas y son la base recomendada para todas las instancias nuevas. Si utilizas ASG que hacen referencia a las AMI de AMS en sus plantillas de lanzamiento, actualiza esas referencias a las AWS AMI estándar o a tus propias AMI personalizadas para garantizar que las nuevas instancias lanzadas mediante eventos de escalado utilicen una imagen compatible.
Las AMI de AMS existentes que ya se han compartido no se dejan de compartir inmediatamente durante la desincorporación. Sin embargo, las AMI creadas antes del 30 de junio de 2026 dejarán de estar disponibles el 30 de junio de 2027. Las AMI creadas entre el 30 de junio de 2026 y el 30 de junio de 2027 seguirán compartiéndose durante un año después del 30 de junio de 2027.
Si tiene requisitos de AMI personalizados que van más allá de los que ofrecen las AWS AMI estándar (por ejemplo, aplicaciones prediseñadas, configuraciones reforzadas o herramientas específicas para la organización), puede crear su propia canalización con EC2 Image Builder. https://docs.aws.amazon.com/imagebuilder/latest/userguide/what-is-image-builder.html Si prefiere que AMS lo gestione por usted, el catálogo de Operations on Demand incluye una oferta de creación y venta de AMI. Hable con su CSDM para explorar esta opción.
Seguridad de punto de conexión
En AMS Advanced, AMS implementa y administra la seguridad de terminales de Trend Micro en sus instancias EC2. Esto incluye la instalación del agente (automatizada mediante scripts de arranque cada vez que se lanza la instancia), la activación del agente, la supervisión de eventos y la creación de incidentes. AMS administra esta infraestructura a través de las plataformas Deep Security Manager (DSM), Cloud One o Vision One, según la configuración de su cuenta.
Como parte de la transición, usted elige la ruta de seguridad de los terminales: continúe con Trend Micro y pase a Vision One (una plataforma totalmente SaaS alojada por Trend Micro que elimina la infraestructura DSM local) o cámbiese a un proveedor de seguridad diferente de su elección. En cualquier caso, usted asume la responsabilidad del ciclo de vida de los agentes con el proveedor que elija: despliega los agentes, administra las licencias y configura la activación. Esto debe completarse antes de la transición a Accelerate, ya que AMS desactiva la pila de EPS durante la migración y los scripts de arranque ya no instalan ni activan el agente de Trend Micro al lanzar la instancia.
Opción 1: continuar con Trend Micro Vision One (SaaS)
Vision One es la plataforma de Trend Micro nativa de la nube que se integra con. AWS Security Hub AMS le ayuda a migrar de su plataforma actual (DSM o Cloud One) a Vision One antes de darse de baja. Una vez en Vision One, trabajará directamente con Trend Micro para gestionar el ciclo de vida de los agentes. Si actualmente utiliza DSM, la ruta de migración es secuencial: de DSM a Cloud One y, a continuación, de Cloud One a Vision One. Con Vision One, las alertas de seguridad se envían a. AWS Security Hub Los clientes que también se incorporan a Respuesta frente a incidencias de seguridad de AWS (SIR) reciben una supervisión continua de los eventos y una respuesta ante los incidentes AWS.
Opción 2: utilizar una solución de seguridad de terminales diferente
Usted selecciona, implementa y administra la solución de seguridad de terminales que prefiera. AMS elimina los agentes de Trend Micro de sus instancias y elimina la pila de EPS. Usted es responsable de crear y administrar el proveedor que haya elegido. Si lo desea, puede integrar la solución que elija con AWS Security Hub la cobertura SIR.
Con cualquiera de las dos opciones, usted asume la responsabilidad de todo el ciclo de vida de los agentes en el futuro: implementar los agentes en sus instancias (mediante su propia automatización, SSM State Manager, AMI personalizadas o una herramienta de administración de la configuración), mantener la licencia de proveedor y las credenciales de activación y configurar la supervisión de eventos a través del panel de control del proveedor o AWS Security Hub.
nota
Si actualmente utiliza DSM y quiere continuar con Trend Micro, comience a planificar con antelación. La ruta de migración (de DSM a Cloud One y a Vision One) es secuencial y es la que requiere más tiempo.
Monitorización y alarmas
En AMS Advanced, el administrador de CloudWatch alarmas crea automáticamente alarmas para todas las instancias EC2 administradas y usted envía solicitudes de servicio para cambiar los umbrales. En AMS Accelerate, AMS sigue creando y gestionando alarmas en su nombre, pero el modelo se basa en las etiquetas (AMS monitorea las instancias que tienen una etiqueta de supervisión aplicada) y usted personaliza los umbrales directamente en su cuenta sin necesidad de enviar solicitudes de servicio. AWS AppConfig La cobertura también abarca desde EC2 y Redshift hasta más de 13 tipos de recursos, como Amazon RDS, Elastic Load Balancing, Amazon EFS, Amazon EKS, Service, Amazon FSx, NAT Gateway y VPN. OpenSearch
Qué necesita
No es necesario realizar ninguna acción manual para supervisar la continuidad. AMS aplica etiquetas de supervisión a las instancias EC2 existentes durante la migración y traduce las personalizaciones de alarma actuales al formato de configuración Accelerate. Su CA revisa con usted la configuración traducida antes de que comience la migración.
¿Qué cambia
Los nombres de las alarmas y los umbrales predeterminados difieren entre AMS Advanced y Accelerate (AMS Advanced tiene un valor predeterminado de aproximadamente un 85% y Accelerate de aproximadamente un 95% para reducir el ruido de las alertas). Si tiene paneles de control, guías o rutas de alertas que hacen referencia a nombres de alarmas específicos, actualícelos después de la migración. Se eliminan tres Advanced-specific alarmas de AMS (fallo de hardware del agente de registro, uso de inodos del volumen raíz y canal seguro roto) que supervisan la Advanced-specific infraestructura de AMS y no se transfieren a Accelerate. Tras la transición, es necesario etiquetar las nuevas instancias de EC2 para poder monitorizarlas. Utilice AMS Resource Tagger para aplicar las etiquetas automáticamente en función de las reglas que defina o aplíquelas manualmente.
Administración de copias de seguridad
Los puntos de recuperación actuales permanecen intactos y accesibles durante toda la transición: no hay ninguna brecha en la cobertura de respaldo y no se borra ningún dato. Puede continuar con la restauración desde cualquier punto de recuperación existente según sea necesario.
Tras la transición, AMS Accelerate protege sus recursos AWS Backup mediante planes, cronogramas y almacenes gestionados. Sus programas de respaldo y períodos de retención se mantienen consistentes con su configuración actual. Según la configuración de respaldo existente de su cuenta, Accelerate puede crear nuevos almacenes con nombres actualizados en lugar de reutilizar los existentes; en ese caso, sus puntos de recuperación históricos permanecerán disponibles en los almacenes originales mientras se escriben los nuevos respaldos en los nuevos.
Puedes configurar los períodos de retención, los cronogramas, la configuración del almacén y las claves de cifrado directamente a través de la consola o con la AWS Backup herramienta de infraestructura como código que prefieras. Si alguno de tus almacenes tiene activado Vault Lock, los puntos de recuperación bloqueados se conservan de acuerdo con el período de retención configurado.
Qué necesita
No es necesario realizar ninguna acción para mantener la continuidad de las copias de seguridad.
Administración de cambios y cumplimiento de la configuración
En AMS Advanced, el sistema de administración de cambios controla lo que ocurre en su entorno. Las solicitudes de cambio (RFC) se envían desde una biblioteca de tipos de cambios previamente examinados y AMS las ejecuta en su nombre. En el caso de los cambios que no están automatizados, los ingenieros de AMS los revisan y realizan manualmente. Este modelo preventivo garantiza que solo los cambios aprobados y probados lleguen a su infraestructura, pero también significa que no puede usar AWS herramientas nativas (consola, CLI, Terraform AWS CloudFormation) para realizar cambios directamente.
En AMS Accelerate, puede realizar cambios directamente con las herramientas y los flujos de trabajo que prefiera. El sistema RFC no existe en Accelerate. En cambio, AMS protege su entorno mediante el cumplimiento de la configuración, una biblioteca de AWS Config reglas que evalúa continuamente las configuraciones de sus recursos en función de las mejores prácticas operativas y de seguridad. Este es el modelo de detección y respuesta: en lugar de bloquear los cambios antes de que ocurran, AMS detecta las configuraciones riesgosas después de aplicarlas y responde de acuerdo con las reglas que usted controla.
Cómo funciona el cumplimiento de la configuración en Accelerate
Los niveles de respuesta los configuras con tu CA durante la incorporación y puedes ajustarlos en cualquier momento:
Auto-remediate— AMS corrige automáticamente la configuración que no cumple con los requisitos (por ejemplo, vuelve a habilitar los registros de flujo de la VPC si están deshabilitados).
Notificar: AMS le avisa del hallazgo para que pueda investigar y decidir cómo responder.
Informe: AMS registra el hallazgo y lo incluye en su revisión empresarial mensual para que pueda verlo sin tomar medidas inmediatas.
Qué se cubre
Accelerate incluye aproximadamente 87 AWS Config reglas que abarcan los controles de acceso e IAM, la seguridad de las redes y las VPC, el cifrado (EBS, Amazon RDS, Amazon S3), la integridad de los registros y las pistas de auditoría, las configuraciones de bases de datos y almacenamiento y los recursos sin servidor. Esta es una cobertura más amplia que la de AMS Advanced, que implementó aproximadamente de 24 a 27 reglas (según SALZ o MALZ), muchas de las cuales se vincularon a reforzar AMS-internal el comportamiento del servicio más que a la postura de seguridad del cliente. Con el tiempo, se añaden controles adicionales a medida que se admiten nuevos AWS servicios y estándares de cumplimiento.
Qué necesita
No es necesario realizar ninguna acción para la transición. AMS implementa AWS Config las reglas durante la incorporación de Accelerate. Su CA lo guía a través de las reglas disponibles y lo ayuda a configurar el nivel de respuesta para cada una de ellas. Si actualmente tienes AWS Config reglas personalizadas implementadas en tus cuentas de AMS Advanced, estas se conservan y no se eliminan durante la baja.
¿Qué cambia para los clientes que confiaron en el sistema RFC para la gobernanza
Si su organización utilizó el sistema RFC como control de gobierno (por ejemplo, exigiendo la aprobación de los flujos de trabajo antes de realizar los cambios), debe implementar controles equivalentes con sus propias herramientas. Entre los enfoques más comunes se incluyen las políticas de control de AWS servicios (SCP) para hacer cumplir los límites de los permisos, AWS CloudTrail las alertas para las llamadas confidenciales a las API y los flujos de trabajo de aprobación en la CI/CD canalización o en la herramienta de gestión de cambios (JiraServiceNow, etc.). Su CA puede ayudarlo a identificar qué patrones de gobierno se corresponden con sus flujos de trabajo actuales. RFC-based
Para los clientes que necesitan ayuda práctica para realizar cambios, Operations on Demand ofrece un soporte de cambio personalizado a través de ingenieros de AMS cualificados en bloques mensuales de 20 horas. Esto resulta útil durante el período de transición, mientras te familiarizas con el acceso directo, o de forma continua en caso de cambios complejos en los que necesitas la asistencia de expertos.
Administración de parches
En AMS Advanced, la administración de parches utiliza el AMS Patch Orchestrator con ventanas de mantenimiento configuradas mediante el sistema RFC. AMS administra las líneas de base de los parches, la programación, las notificaciones y la ventana de mantenimiento predeterminada. Las ventanas de mantenimiento personalizadas se crean y actualizan mediante los tipos de cambios.
En AMS Accelerate, el cronograma de parches, las líneas base y los períodos de mantenimiento se conservan durante la transición. Se aplica el mismo modelo de aplicación de parches basado en etiquetas y las instancias siguen aplicándose los parches según el mismo calendario. Algunos detalles operativos cambian (la entrega de las notificaciones, la forma en que se administra el período de mantenimiento predeterminado y el proceso de cambio), pero el comportamiento de aplicación de los parches se mantiene constante.
Qué necesita
Antes de que comience la migración, su CSDM y su CA confirman sus direcciones de correo electrónico para las notificaciones de los parches, ya que las notificaciones pasan del modelo de entrega de AMS Advanced al marco de notificación Accelerate, por lo que debemos asegurarnos de que sigue recibiéndolas en las direcciones correctas. También confirman si desea conservar su historial actual de informes sobre el cumplimiento de los parches.
Qué ocurre durante la migración
La migración se programa fuera de cualquier período de mantenimiento activo. No se ejecuta ningún parche durante el período de transición. Los períodos de mantenimiento, las líneas base de parches, los cronogramas y las configuraciones por sistema operativo existentes se migran a la infraestructura de Accelerate. Los nombres y el comportamiento de las ventanas de mantenimiento se conservan para que sus procesos operativos permanezcan consistentes.
¿Qué cambia
Los siguientes detalles operativos cambian después de la migración:
Notificaciones de períodos de mantenimiento: las notificaciones de eventos de parches pasan del modelo de SNS-based notificaciones AMS Advanced al marco de notificaciones Accelerate. Las direcciones de correo electrónico de notificación se conservan.
Ventana de mantenimiento predeterminada: si utilizas la ventana de mantenimiento predeterminada de AMS, se migrará a una configuración independiente de tu propiedad. Las instancias etiquetadas se
AMSDefaultPatchGroup: Truesiguen parcheando según el mismo cronograma.Auto-tagging— La ventana de mantenimiento del etiquetado automático de grupos de parches (en la que se etiquetan las nuevas instancias
AMSDefaultPatchGroup: True) está obsoleta. Si necesitas etiquetar automáticamente las instancias nuevas, AMS Resource Tagger es el sustituto de autoservicio.Informes de parches: sus informes de cumplimiento de parches pasan al modelo de informes Accelerate. Se conservan los datos históricos de los parches.
Proceso de cambio: ya no se utiliza el sistema RFC para crear o modificar ventanas de mantenimiento. En Accelerate, los períodos de mantenimiento se administran directamente a través de la AWS Systems Manager consola, la API o la infraestructura como código.
Continuidad: la aplicación de parches no se detiene durante la transición. La migración se secuencia para que las ventanas de referencia y los períodos de mantenimiento funcionen desde el punto de vista de Accelerate antes de eliminar la infraestructura de AMS Advanced. Si se detecta algún problema, se puede revertir la migración para restaurar la aplicación de parches de AMS Advanced.
Gobernanza de la zona de aterrizaje con AWS Control Tower (opcional)
En el caso de los clientes de zonas de destino con múltiples cuentas (MALZ), AMS Advanced gestiona hoy mismo su zona de destino con múltiples cuentas, gestionando el aprovisionamiento de las cuentas, las medidas preventivas y el cumplimiento centralizado de los registros y la configuración en toda la organización. Tras la transición a AMS Accelerate, la gestión de las zonas de destino pasa a ser gestionada por los clientes: las configuraciones de la organización, las cuentas y la red permanecen vigentes y son suyas las que pueden gestionar. Esta sección no se aplica a los clientes de la zona de destino con una sola cuenta (SALZ).
Para ayudarlo a mantener una gobernanza centralizada y automatizada en Accelerate AWS Control Tower, AWS ofrece un servicio AWS nativo diseñado específicamente para entornos de cuentas múltiples. AWS Control Tower proporciona el aprovisionamiento automatizado de cuentas, las barreras preventivas y el cumplimiento centralizado de la configuración, lo que le brinda una ruta sólida para continuar con las prácticas de gobierno en las que confía hoy en día. Si lo desea, puede habilitar AMS AWS Control Tower como parte de su compromiso de transición.
MALZ y yo AWS Control Tower compartimos la misma arquitectura básica de cuentas múltiples. Su entorno MALZ ya tiene cuentas dedicadas a las operaciones de seguridad (cuenta de seguridad) y al registro centralizado (cuenta de registro), que se asignan directamente a la cuenta de auditoría y a AWS Control Tower la cuenta de archivo de registros. La cuenta de administración es la misma en ambos modelos. Como estas cuentas ya existen, permiten AWS Control Tower importarlas y basarse en ellas en lugar de crear otras nuevas. El almacenamiento de registros, las herramientas de seguridad y la estructura organizativa actuales siguen adelante.
importante
AWS Control Tower solo se puede habilitar durante la transición, no después de ella. Antes de que se inicie la transición, dígale a su CA si quiere AWS Control Tower habilitarla. Si optas por participar, AMS la habilita como parte de tu compromiso. Si no te suscribes, tus cuentas pasarán a Accelerate sin ella y tendrás que AWS Control Tower habilitarte después de la transición. Todas las cuentas principales de MALZ (administración, seguridad, registro, servicios compartidos y redes) deben pasar a Accelerate antes o durante la activación. AWS Control Tower Decidir con antelación le permitirá a su CA planificar los requisitos previos y el orden de la transición.
Qué AWS Control Tower provee
Tras habilitarlo AWS Control Tower, dispondrá de las siguientes funciones:
Aprovisionamiento automatizado de cuentas a través de Account Factory
Barreras (controles) preventivas comparables a las políticas de control de servicios que tenías en MALZ
Los controles de detección y el registro centralizados se administran desde su cuenta de administración
AWS Control Tower también ofrece las siguientes capacidades que van más allá de lo que ofrece MALZ:
Panel de control: una vista centralizada de las cuentas aprovisionadas, los controles habilitados y los recursos no conformes, organizados por cuenta y unidad organizativa (OU).
Controles proactivos: controles que evalúan los recursos antes de la implementación (mediante AWS CloudFormation enlaces), lo que evita que se creen recursos que no cumplan con las normas desde el principio.
Detección de desviaciones: supervisión continua de la zona de destino para avisarle cuando las cuentas o las unidades organizativas difieran de su configuración básica.
Tras habilitarla AWS Control Tower, puedes elegir qué controles aplicar a partir de la referencia de AWS Control Tower controles, que abarca varios marcos de cumplimiento, para que puedas igualar o ampliar las protecciones que tenías con AMS Advanced.
Qué AWS Control Tower no proporciona
AWS Control Tower no recrea la red MALZ. Su cuenta de red pasa a Accelerate igual que las cuentas de otras aplicaciones. Account Factory puede crear una VPC independiente en una cuenta nueva, pero no vincula cuentas a una pasarela de tránsito ni configura la conectividad de salida y servicios compartidos como lo hacía MALZ. Cross-accountla creación de redes sigue siendo tu responsabilidad.
Qué esperar durante la transición
Habilitar la AWS Control Tower importación de tu organización y tus cuentas actuales sin crear nuevas unidades organizativas. Tus cuentas de seguridad y registro existentes se asignan a sus AWS Control Tower equivalentes (auditoría y archivo de registros). AWS Config y AWS CloudTrail la integración se habilita como parte de la configuración, y otras integraciones de servicios están disponibles en forma de autoservicio. AWS Control Tower debe AWS Config estar previamente deshabilitado en sus cuentas, lo que AMS coordina para usted. Tras la configuración, añadir o cambiar los controles es un proceso de autoservicio.
Cuando los habilitas AWS Control Tower, AMS reemplaza tu AWS CloudTrail configuración de MALZ por el registro de la AWS Control Tower organización. Se trata de un cambio deliberado a un registro único que abarque toda la organización y que cambia la forma en que se estructuran los registros de auditoría:
Un registro de la organización en lugar de un registro por cuenta: MALZ implementa un registro interno en cada cuenta; AWS Control Tower utiliza un registro único de la organización de su cuenta de administración que cubre automáticamente todas las cuentas de los miembros.
CloudWatch La retención de registros es más corta (14 días en lugar de 10 años): su historial de auditoría duradero se conserva en el depósito de registros de Amazon S3 de su cuenta de archivo de registros; los registros históricos de Amazon S3 no se eliminan. Si dependes de CloudWatch registros de larga duración, planifica este cambio o actualiza la configuración de retención de forma autoservicio.
Los registros están centralizados, no por cuenta: MALZ escribe los eventos en un grupo de CloudWatch registros de cada cuenta y AWS Control Tower consolida todos los eventos en la cuenta de administración.
Las notificaciones se transfieren a tu región de origen: MALZ envía notificaciones rastreadas de Amazon SNS en todas las regiones desde la cuenta de seguridad; las AWS Control Tower envía únicamente desde la cuenta de archivo de registros de tu región de origen.
Si estas diferencias afectan a sus flujos de trabajo, discútalas con su CA antes de darse de alta.
Soporte adicional a través de Operations on Demand
AWS Control Tower está diseñado para que sirva de autoservicio para las tareas de gobierno cotidianas. AMS Accelerate ofrece Operations on Demand (OOD) para personalizaciones ocasionales o necesidades operativas puntuales, como la reestructuración de las unidades organizativas, los cambios en el SCP, la corrección de desviaciones, la administración de usuarios mediante el inicio de sesión único, AWS Control Tower las actualizaciones o la creación de canales personalizados de venta de cuentas más allá de lo que ofrece Account Factory. OOD se adquiere en bloques mensuales de 20 horas sin compromisos a largo plazo. Hable con su CSDM o CA para determinar el alcance de un compromiso.
Cronología y soporte
Recomendamos completar la transición antes del 31 de marzo de 2027 para disponer de búfer antes del cierre del 30 de junio de 2027. Su CSDM y su CA son sus principales puntos de contacto durante la transición y le ayudarán a crear un plan adaptado a su entorno.
Para los clientes que necesitan ayuda para realizar cambios durante el período de transición, Operations on Demand ofrece soporte de cambios personalizado en bloques mensuales.
AMS lleva a cabo controles trimestrales (septiembre de 2026, diciembre de 2026 y marzo de 2027) para supervisar el progreso de la migración y proporcionar asistencia adicional cuando sea necesario.