View a markdown version of this page

Connect target Cuenta de AWS s y regiones - AWS Transformar

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Connect target Cuenta de AWS s y regiones

Configura tu Cuenta de AWS conector de destino para la migración de la red, la creación de landing zone y la migración de servidores. Esto consta de tres pasos: seleccione el tipo de migración, proporcione los detalles del acuerdo MAP (si corresponde) y configure el conector. Esta configuración se aplica a todas las etapas de la migración: migración de red, landing zone y realojamiento de servidores.

Paso 1: Selección del tipo de migración

Elija si va a realizar una migración de una o varias cuentas:

  • Single-account migración: todas las cargas de trabajo migran a un destino. Cuenta de AWS La cuenta de destino del conector y la cuenta de destino son la misma.

  • Multi-account migración: las cargas de trabajo migran a cuentas de destino diferentes. El conector debe estar conectado a la cuenta de administración de la organización o a una cuenta de administrador delegado (DA) registrada para ambas AWS Transform MGN . CloudFormation StackSets

Paso 2: acuerdo MAP

Si su migración forma parte del AWS Migration Acceleration Program (MAP 2.0), proporcione su ID de Migration Portfolio Experience (MPE), un código de 10 caracteres con letras mayúsculas y dígitos (por ejemplo, ABCDE12345). Cuando proporciona su ID de MPE, la etiqueta MAP se aplica a todos los recursos creados en las etapas de migración de la red, landing zone y rehost del servidor. El formato de la etiqueta es:

  • Clave: map-migrated Valor: migMPE_ID

Debe aplicar las etiquetas MAP para recibir el crédito MAP. Para obtener más información sobre MAP, consulte AWS Migration Acceleration Program.

Paso 3: Configuración del conector

El conector de la cuenta de destino se utiliza para conectar el trabajo de migración al AWS entorno en el que se alojarán las cargas de trabajo tras la migración. Antes de empezar, compruebe que su destino Cuenta de AWS tenga los permisos, las cuotas y las configuraciones necesarios para admitir la infraestructura migrada.

Cuando apruebas la solicitud de conector, concedes permisos de AWS Transform a:

  • Gestione las operaciones de bucket de Amazon S3 (read/write) para la migración a VMware, junto con el acceso a AWS Migration Hub y AWS Application Migration Service (MGN). Esto incluye los permisos para los siguientes elementos, todos restringidos a los recursos de la cuenta de destino que estén etiquetados con CreatedBy:AWSTransform oCreatedFor:AWSTransform:

    • Gestione las oleadas de migración.

    • Gestione las configuraciones de red (Amazon EC2, VPC, Transit Gateway, Direct Connect, Load Balancers, Network Firewall).

    • Gestione las implementaciones CloudFormation de pilas.

    • Realice instalaciones automatizadas de agentes a través de Systems Manager.

  • Migre sus cargas de trabajo locales al destino Cuenta de AWS y a la región utilizando la información almacenada en la región de descubrimiento.

  • Aprovisione y gestione la infraestructura de la zona de aterrizaje en el objetivo Cuenta de AWS y la región. Esto incluye los permisos para los siguientes elementos, restringidos a los recursos que estén etiquetados, CreatedBy:AWSTransform cuando proceda:

    • Realice operaciones de bucket de Amazon S3 (crear, leer, escribir, eliminar) para los buckets que comiencen contransform-vmware-landing-zone-.

    • Gestiona los despliegues de CloudFormation pilas y cambia los conjuntos de pilas de landing zone.

    • Realice las operaciones AWS de la Torre de Control. Puede administrar las zonas de aterrizaje, habilitar las líneas de base y habilitar los controles.

    • Manage AWS Organizations. Puede crear y administrar unidades organizativas, crear cuentas y mover cuentas.

    • Administre las políticas de control de servicios (SCP) a través de la Torre AWS de Control.

    • Administre los artefactos de aprovisionamiento de AWS Service Catalog.

nota

Los tipos de conectores pueden actualizarse cuando las nuevas funciones requieran cambios en los permisos. La versión actual del tipo de conector de la cuenta de destino es la 2.0. Al crear un conector nuevo, utiliza la versión más reciente.

Antes de configurar el conector, comprenda las funciones de la cuenta que intervienen en la migración:

Cuenta Description (Descripción)
AWS Transforma la cuenta Cualquier cuenta de miembro de su AWS organización en la que haya configurado AWS Transform. Aquí es donde se ejecuta tu espacio de trabajo de AWS Transform. No es necesario que sea la cuenta de administración.
Cuenta de destino de Connector

La cuenta en la que está configurado su conector AWS Transform. Esto depende del tipo de migración:

  • Single-accountmigración: Conéctese a la cuenta a la que está migrando las cargas de trabajo. La cuenta de destino del conector y la cuenta de destino son la misma.

  • Multi-accountmigración: Conéctese a la cuenta de administración de la organización o a una cuenta de administrador delegado (DA). La cuenta DA debe estar registrada como administradora delegada tanto en MGN como CloudFormation StackSets en su organización. AWS AWS Transform comprueba si la cuenta conectada es la cuenta de administración o una cuenta DA y ajusta su comportamiento en consecuencia.

Cuenta de destino El Cuenta de AWS lugar al que se migran sus cargas de trabajo. En una migración de una sola cuenta, es la misma que la cuenta de destino del conector. En una migración de varias cuentas, estas son las cuentas de los miembros individuales que reciben las cargas de trabajo migradas.

Uso de una cuenta de administrador delegado

Para las migraciones de varias cuentas, se AWS recomienda utilizar una cuenta de administrador delegado (DA) en lugar de la cuenta de administración de la organización directamente. Una cuenta DA sigue el principio del privilegio mínimo al limitar el alcance de los permisos necesarios para las operaciones de migración. La cuenta DA debe estar registrada como administradora delegada tanto en MGN como CloudFormation StackSets en su AWS organización.

La diferencia clave entre las dos opciones es:

  • Cuenta de administración: puede permitir un acceso confiable para MGN y para CloudFormation StackSets toda la organización. AWS Transforme las CloudFormation StackSets API de llamadas conCallAs: SELF.

  • Cuenta de administrador delegado: no se puede habilitar el acceso confiable directamente (debe hacerse desde la cuenta de administración), pero puede administrar los servidores de origen de MGN, lanzar instancias e implementarlos CloudFormation StackSets en todas las cuentas de los miembros. AWS Transforma las CloudFormation StackSets API de llamadas con. CallAs: DELEGATED_ADMIN

Para obtener más información, consulte Administrador delegado de MGN en la Guía del usuario de MGN.

Funciones de IAM creadas durante la configuración del conector

Durante la configuración del conector, AWS Transform crea la siguiente función de IAM en la cuenta de destino:

  • AWSTransform-Connector-role-— Se crea al configurar el conector de cuentas de destino, en la cuenta de administración o en la cuenta de administrador delegado de su AWS organización. Esta función permite a AWS Transform conectarse a tu cuenta de destino y actuar en tu nombre para ejecutar las operaciones de migración.

Configuración del conector de la cuenta de destino

importante

Durante la configuración del conector, se crea un bucket de Amazon S3 en su destino Cuenta de AWS. Este bucket no impondrá el HTTPS-only acceso (SecureTransport) de forma predeterminada. Si quieres que la política de cubos incluya el transporte seguro, debes actualizarla tú mismo. Para obtener más información, consulte Prácticas recomendadas de seguridad para Amazon S3.

Para usar un conector de cuenta de destino existente
  1. En el panel Plan de trabajo, expanda Elegir cuenta de destino y, a continuación, elija Crear o seleccionar conectores.

  2. En la pestaña Colaboración, seleccione un conector existente y, a continuación, elija Usar conector. Si un conector no está disponible, su versión no es compatible con el tipo de trabajo que ha seleccionado.

    importante

    Si especifica un conector con un destino Región de AWS diferente al de la región de transformación, AWS AWS Transform transferirá los datos de un lado a otro Regiones de AWS.

  3. Elija Continuar.

Para crear un conector nuevo
  1. En el panel Job Plan, expanda la cuenta de destino de Connect y, a continuación, elija Crear o seleccionar conectores.

  2. Especifique el Cuenta de AWS y Región de AWS para su destino y, a continuación, seleccione Siguiente.

    importante

    Si el objetivo Región de AWS es diferente del descubrimiento Región de AWS, AWS Transform transferirá los datos de un lado a otro Regiones de AWS.

  3. Elija si desea utilizar las claves gestionadas de Amazon S3 para el cifrado. Si especifica su propia clave de KMS, puede usar la política de claves predeterminada o una menos permisiva. Para obtener más información sobre la creación de claves de KMS, consulte Create a KMS key en la Guía para desarrolladores de AWS Key Management Service .

    AWS Transform usa el kms:DescribeKey permiso para comprobar que la clave existe kms:GenerateDataKey y kms:Decrypt para cifrar y descifrar los datos del trabajo en el bucket de Amazon S3. Para obtener más información, consulte Reducir el costo de usar SSE-KMS las claves de bucket de Amazon S3.

  4. Elija Continuar.

  5. Copia el enlace de verificación, compártelo con un administrador del destino Cuenta de AWS y pídele que apruebe la solicitud de conexión.

  6. Una vez que el administrador apruebe la solicitud, seleccione el conector recién creado de la lista y elija Usar conector.

  7. Elija Enviar para AWS transformar.

Si planea modificar la AWS Transform MGN plantilla para habilitar las acciones posteriores al lanzamiento, añada el siguiente permiso a la función de conector de destino. Esta declaración de política de JSON otorga el iam:PassRole permiso para el rol de acciones posteriores al lanzamiento. Puede encontrar el nombre del rol en la pestaña Colaboración una vez creado el conector. Para obtener información sobre cómo añadir permisos a un rol, consulte Actualizar los permisos de un rol en la Guía del usuario de IAM.

{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }

Regiones de destino compatibles

Una región objetivo de migración es aquella en la que Región de AWS se despliegan los recursos migrados, incluidas las zonas de destino, la infraestructura de red y el realojamiento de los servidores. Al crear el conector, especifique un destino Región de AWS. Puede utilizar cualquiera de las siguientes opciones Regiones de AWS:

  • Este de EE. UU. (Norte de Virginia)

  • Este de EE. UU. (Ohio)

  • Oeste de EE. UU. (Norte de California)

  • Oeste de EE. UU. (Oregón)

  • África (Ciudad del Cabo)

  • Asia Pacific (Hong Kong)

  • Asia-Pacífico (Taipéi)

  • Asia-Pacífico (Mumbai)

  • Asia-Pacífico (Hyderabad)

  • Asia-Pacífico (Tokio)

  • Asia-Pacífico (Seúl)

  • Asia-Pacífico (Osaka)

  • Asia-Pacífico (Singapur)

  • Asia-Pacífico (Sídney)

  • Asia-Pacífico (Yakarta)

  • Asia-Pacífico (Melbourne)

  • Asia-Pacífico (Malasia)

  • Asia-Pacífico (Nueva Zelanda)

  • Asia-Pacífico (Tailandia)

  • Canadá (centro)

  • Oeste de Canadá (Calgary)

  • Europa (Fráncfort)

  • Europa (Zúrich)

  • Europa (Irlanda)

  • Europa (Londres)

  • Europa (París)

  • Europa (Estocolmo)

  • Europa (Milán)

  • Europa (España)

  • Israel (Tel Aviv)

  • México (centro)

  • América del Sur (São Paulo)

importante

Si especificas un objetivo Región de AWS diferente del de la AWS Transformación Región de AWS, algunos de tus datos se transferirán de un lado a otro Regiones de AWS.

Tenga en cuenta que los datos de replicación del servidor van directamente del entorno de origen a la cuenta y la región de destino.