View a markdown version of this page

Construye landing zone - AWS Transformar

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Construye landing zone

AWS Transform lo guía a través del diseño y la implementación de una AWS landing zone como parte de su proyecto de migración. Una landing zone es un AWS entorno de múltiples cuentas que sirve de base para sus cargas de trabajo con límites organizativos, controles de gobierno y estructura contable establecidos antes de que llegue cualquier carga de trabajo. AWS Transform analiza el inventario de migración y los requisitos empresariales para recomendar una unidad organizativa (OU) y una estructura contable, aplicar las políticas de control de servicios (SCP) recomendadas y generar e and/or implementar la infraestructura como código (IaC).

El agente de landing zone te guía a través de dos fases:

  • Configuración básica: establezca la estructura principal de la zona de aterrizaje: Torre de AWS Control, unidades organizativas fundamentales y cuentas principales.

  • Diseño de cuentas de carga de trabajo: diseñe y cree unidades organizativas y cuentas de carga de trabajo en función de sus oleadas de migración, unidades de negocio y requisitos de separación del entorno.

AWS Transform es compatible con entornos totalmente nuevos (sin zona de aterrizaje existente) y entornos abandonados (unidades organizativas y cuentas existentes ya desplegadas). En los escenarios abandonados, AWS Transform detecta la estructura organizativa existente y recomienda solo los cambios necesarios para subsanar las deficiencias en relación con las mejores prácticas. AWS

Configuración del conector

El agente de landing zone necesita un Cuenta de AWS conector de destino para aprovisionar los recursos en la cuenta de administración de la organización. El conector tiene permisos para:

Cuando apruebas la solicitud de conector, concedes permisos de AWS Transform a:

  • Aprovisione y gestione la infraestructura de la zona de aterrizaje en el objetivo Cuenta de AWS y la región. Esto incluye los permisos para los siguientes elementos, restringidos a los recursos etiquetados con CreatedBy:AWSTransform y por ellos, ATWorkspace:{workspace-id} cuando proceda:

    • Operaciones de bucket de S3 (crear, leer, escribir, eliminar) para buckets que comiencen por transform-vmware-landing-zone-

    • CloudFormation despliegues de pilas y gestión de conjuntos de cambios para pilas de landing zone

    • AWS Operaciones de la Torre de Control (gestionar las zonas de aterrizaje, habilitar las líneas de base y los controles)

    • AWS Gestión de organizaciones (creación y gestión de unidades organizativas, creación de cuentas y traslado de cuentas)

    • Gestión de la política de control de servicios (SCP) a través de AWS Control Tower

    • AWS Administración de artefactos de aprovisionamiento de Service Catalog

Al crear el conector, se especifica un destino. Región de AWS Esta región debe ser la misma que la región de la Torre de Control de origen. Para obtener más información sobre las regiones de la Torre de Control, consulta Cómo Regiones de AWS trabajar con la Torre AWS de Control.

Al inicio de la configuración de la landing zone, AWS Transform recupera la configuración del conector y presenta el ID de la cuenta de administración de la AWS organización y la región de destino para su confirmación. Para obtener más información, consulte AWS Transformar conectores.

importante

Dependencia de la región del centro de identidad de IAM: AWS Transform requiere el Centro de identidad de AWS IAM (Centro de identidad de IAM), lo que significa que la región de su conector debe coincidir tanto con la región de origen de la Torre de AWS Control como con la región del centro de identidad de IAM. Si el IAM Identity Center ya está configurado en su organización, la inicialización de la Torre de AWS Control fallará si el conector se dirige a una región diferente. Para obtener más información, consulte Consideraciones para los clientes de IAM Identity Center en la Guía del usuario de AWS Control Tower.

Configuración básica

La fase de configuración de los cimientos establece la infraestructura central de la zona de aterrizaje mediante la Torre AWS de Control. Cuando AWS Control Tower configura una landing zone, aprovisiona automáticamente un conjunto de recursos gestionados en tu cuenta de administración que forman la base de gobierno de toda AWS la organización:

  • Raíz: el elemento principal de nivel superior que contiene todas las unidades organizativas de tu landing zone.

  • Unidad organizativa de seguridad: creada automáticamente por Control Tower. Contiene dos cuentas compartidas: la cuenta Log Archive (registro centralizado e inmutable de todas las actividades de la AWS API y los cambios en los recursos de la organización) y la cuenta de auditoría (acceso de solo lectura a todas las cuentas para comprobar la seguridad y el cumplimiento). Estas cuentas no se pueden cambiar de nombre ni reemplazar después de la configuración inicial.

  • Controles obligatorios (barreras): Control Tower aplica automáticamente controles preventivos y de detección en toda la organización para hacer cumplir las políticas de gobierno básicas. No se pueden deshabilitar.

  • Directorio de IAM Identity Center: Control Tower crea un directorio nativo de la nube con grupos preconfigurados y acceso de inicio de sesión único para los usuarios de tu landing zone. Para obtener más información, consulte el Centro de identidades de IAM.AWS

Control Tower utiliza estos recursos CloudFormation StackSetspara implementar y administrar estos recursos de manera uniforme en todas las cuentas y regiones de su organización. No debes modificar ni eliminar los recursos gestionados por la Torre de Control Tower fuera de los métodos admitidos, ya que si lo haces, tu landing zone podría pasar a un estado desconocido.

Convención de correo electrónico de la cuenta

AWS requiere una dirección de correo electrónico única para cada cuenta. Estos correos electrónicos reciben notificaciones importantes para la cuenta. AWS Transform utiliza el direccionamiento positivo para generar correos electrónicos de cuentas únicas desde un único buzón.

Formato: prefix+account-name@domain

Usted proporciona un prefijo (por ejemploaws-admin) y un dominio (por ejemplo,acme.com), y AWS Transform obtiene todos los correos electrónicos de la cuenta automáticamente. Por ejemplo:

  • Cuenta de auditoría: aws-admin+audit@acme.com

  • Cuenta de Log Archive: aws-admin+log-archive@acme.com

  • Cuenta Sandbox: aws-admin+sandbox@acme.com

En situaciones de abandono industrial, AWS Transform inspecciona los correos electrónicos de las cuentas existentes para deducir la convención de direcciones adicionales que ya se utiliza y ofrece seguir con el mismo patrón.

Estructura de cimentación recomendada

Basándose en las AWS mejores prácticas, AWS Transform recomienda la siguiente estructura básica de unidades organizativas. Puede personalizarla antes de crearla.

OU Finalidad Cuentas
Seguridad Registro y supervisión de auditorías centralizados. El aislamiento de estos servicios en cuentas dedicadas está diseñado para ayudar a mantener su registro de auditoría separado del de los equipos de carga de trabajo. Auditoría, archivo de registros
Infraestructura Redes compartidas (Transit Gateway, VPN), DNS y servicios comunes. Se recomienda centralizarlos para ayudar a reducir la duplicación y ofrecer a su equipo de red un único lugar desde el que gestionar la conectividad. Ninguno (creado en blanco)
Entorno de pruebas Experimentación por parte de los desarrolladores con los límites de gasto y el acceso restringido. Se recomienda dar a los desarrolladores un espacio para experimentar sin poner en riesgo los recursos de producción. Entorno de pruebas
Cargas de trabajo Contiene subunidades de producción y Non-Production, opcionalmente, reguladas. Las cuentas de carga de trabajo se diseñan en la siguiente fase en función de sus requisitos de migración. Ninguno (creado en blanco)
nota

La unidad organizativa de seguridad con cuentas de auditoría y archivo de registros se crea como parte de la configuración básica de la Torre de Control. Las unidades organizativas de infraestructura, sandbox y cargas de trabajo se crean por separado después de confirmar la estructura.

En los escenarios abandonados, AWS Transform compara la base existente con la estructura recomendada e informa solo de las carencias. Por ejemplo: «Su fundación tiene unidades organizativas de seguridad e infraestructura, pero no una unidad organizativa tipo sandbox».

Políticas de control de servicios (SCP)

Los SCP son barreras de protección de permisos a nivel de la organización que establecen los permisos máximos para todas las cuentas de la organización. AWS No conceden acceso, sino que definen límites que nadie en la cuenta puede superar, ni siquiera los administradores de la cuenta.

Como parte del despliegue de la Torre de Control, las barandillas de referencia se colocan automáticamente. AWS Transform también recomienda SCP adicionales diseñados para ayudar a fortalecer la postura de su organización. Se basan en las AWS mejores prácticas para una landing zone mínima viable.

Los SCP se pueden aplicar a las unidades organizativas de infraestructura, entorno aislado y cargas de trabajo. La OU de seguridad está gestionada por la Torre de Control y los SCP no pueden atacarla mediante esta herramienta.

importante

La unidad organizativa de seguridad es una unidad organizativa básica gestionada por Control Tower. No puedes añadirle cuentas, SCP ni ningún recurso a través del agente de landing zone.

En escenarios abandonados, AWS Transform comprueba qué SCP ya se han aplicado y solo recomienda aquellos que puedan cubrir los vacíos.

Despliegue básico

Una vez finalizado el diseño básico, usted elige cómo implementarlo:

  • Implemente por mí: AWS Transform implementa las unidades organizativas, las cuentas y los SCP básicos en su AWS organización.

  • Lo implementaré por mi cuenta: AWS Transform genera artefactos de infraestructura como código (IaC) para descargarlos en el formato que prefiera (consulte). Formatos iAC

  • Diseñe primero las cuentas de carga de trabajo: omita la implementación y continúe con la fase de diseño de la cuenta de carga de trabajo. Puede implementar todo junto más adelante.

Inicialización de Control Tower

Si AWS Transform detecta que AWS Control Tower aún no se ha inicializado en su organización, proporciona al usuario un enlace a la página de la consola de AWS Transform. Al generar la operación en el enlace, se creará una CloudFormation pila para iniciar Control Tower. El proceso creará esta pila en la CloudFormation consola para la región de destino. Una vez finalizada la creación de la pila, AWS Transform continúa con el despliegue.

Diseño de cuentas de carga de trabajo

En la fase de diseño de la cuenta de carga de trabajo, AWS Transform diseña la unidad organizativa y la estructura contable para las cargas de trabajo de las aplicaciones en función del inventario de migración, los requisitos empresariales y las preferencias de separación del entorno.

Contexto de planificación de la migración

AWS Transform recupera los datos de la fase de planificación de la migración, incluidos los planes de oleada, las asignaciones del servidor a la aplicación y el contexto compartido. Si hay datos de planificación de la migración disponibles, AWS Transform muestra un resumen y le pide que lo confirme o lo ajuste. Si no hay datos de planificación de la migración disponibles, AWS Transform formula directamente las preguntas de detección.

Discovery

AWS Transform formula preguntas para comprender sus requisitos de carga de trabajo. Puede omitir cualquier pregunta. Los temas incluyen:

  • Número de unidades de negocio o equipos que utilizan AWS

  • Industria y cualquier marco aplicable (HIPAA, SOC2 PCI-DSS, FedRAMP)

  • Si las cargas de trabajo gestionan datos confidenciales (PII, PHI, financieros)

  • Preferencias de separación de entornos (dev/testo staging/prod como cuentas separadas o compartidas)

  • Requisitos de aislamiento de cargas de trabajo

  • Aplicaciones empresariales y sus finalidades

  • Agrupación de servidores en aplicaciones

  • Necesidades de seguimiento y asignación de costos (por unidad de negocio, proyecto o entorno)

  • Crecimiento esperado en los próximos 12 a 24 meses

  • Preferencia de estrategia de cuenta (aplicación única por cuenta, agrupada o basada en el entorno)

Estructura de carga de trabajo propuesta

Basándose en sus respuestas y en los datos de planificación de la migración, AWS Transform propone una unidad organizativa y una estructura de cuentas en la unidad organizativa Workloads. La propuesta incluye el razonamiento en el que se basa cada decisión de diseño.

AWS Transform sigue estos principios de diseño:

  • Todos los servidores de una oleada de migración van a la misma cuenta; las oleadas no se pueden dividir entre cuentas. Esta es una limitación de realojamiento durante la ejecución de una oleada.

  • Si solicita entornos aislados, AWS Transform crea una Workloads/Non-Production subunidad Workloads/Production organizativa.

  • Si se identifican los marcos aplicables, AWS Transform crea una Workloads/Regulated Workloads/Standard sub-OUS.

  • Si varias unidades de negocio requieren una gobernanza diferente, AWS Transform crea unidades organizativas específicas para cada unidad de negocio en el marco de Workloads.

  • Las aplicaciones de datos críticos o confidenciales tienen una sola aplicación por cuenta. En este caso, es posible que se te pida que modifiques tu plan de oleaje.

  • Las aplicaciones estrechamente acopladas con dependencias compartidas se agrupan en una sola cuenta.

Cada cuenta propuesta incluye: nombre, finalidad, unidad organizativa objetivo y unidad de negocio. AWS Transform muestra la convención de nomenclatura que se utiliza (por ejemplo,<business-unit>-<environment>-<workload>).

Puede revisar y modificar la estructura propuesta antes de que AWS Transform aplique los cambios. Una vez realizada la solicitud, puede realizar iteraciones y realizar cambios adicionales hasta que quede satisfecho.

Configuración de SCP de carga de trabajo

Una vez creada la estructura de la carga de trabajo, AWS Transform presenta los SCP disponibles y le pregunta si desea aplicar alguno a las unidades organizativas de la carga de trabajo. Usted selecciona qué SCP se van a aplicar y a qué OU. AWS Transform aplica los SCP y muestra el árbol organizativo actualizado con una tabla de resumen de los SCP.

Despliegue de carga

Una vez finalizado el diseño de la carga de trabajo, usted elige cómo implementar:

  • Implemente por mí: AWS Transform implementa las unidades organizativas, las cuentas y los SCP de la carga de trabajo en su AWS organización.

  • Lo implementaré yo mismo: AWS Transform genera artefactos de IaC para descargarlos en el formato que prefiera (consulte). Formatos iAC

Formatos iAC

Si elige la implementación automática, AWS Transform genera artefactos de infraestructura como código en los siguientes formatos:

  • AWS Cloud Development Kit (AWS CDK)— TypeScript proyecto para el despliegue de una infraestructura programática.

  • HashiCorp Terraform: genera plantillas de lenguaje HashiCorp de configuración (HCL) para administrar los recursos de las zonas de landing zone.

  • Landing Zone Accelerator (LZA): archivos YAML de configuración basados en la versión 1.1.0 de LZA Universal Configuration. Estas plantillas aptas para empresas funcionan con el Landing Zone Accelerator para establecer entornos con varias cuentas. AWS AWS Los archivos generados incluyen ajustes preconfigurados de gobierno, estructura organizativa y redes que se ajustan a las mejores prácticas. AWS Para obtener más información, consulte Configuración universal de LZA.

nota

Al realizar la implementación mediante la canalización de Landing Zone Accelerator (LZA), la cuenta de AWS Transform y la instalación de LZA deben estar en la misma organización. AWS La implementación fallará si no coinciden los ID de las organizaciones utilizados en AWS Transform y LZA. Para obtener información sobre cómo configurar la instalación de LZA mediante Organizations, consulte Instalación basada en AWS organizaciones.

Tras seleccionar un formato, AWS Transform genera los artefactos y los pone a disposición para su descarga.

Para comprobar que el archivo descargado no está dañado o manipulado, genera y descarga una suma de comprobación y, a continuación, compárala con un hash generado localmente mediante:

openssl dgst -sha256 -binary <file.zip> | base64

Proceso de aprobación de despliegues

Las solicitudes de despliegue en la zona de aterrizaje requieren una aprobación explícita antes de su ejecución. Cuando envías una solicitud de despliegue, se envía automáticamente a los aprobadores autorizados a través de la pestaña AWS Transformar aprobaciones.

Los aprobadores revisan CloudFormation las plantillas y las configuraciones de las zonas de landing zone. Solo los usuarios con el rol de administrador en AWS Transform pueden aprobar las solicitudes de despliegue. Cada envío desencadena un nuevo ciclo de revisión y las implementaciones solo se llevan a cabo después de recibir la confirmación.

Si un responsable de la aprobación deniega tu solicitud, ponte en contacto con él directamente para hablar de las modificaciones necesarias. El sistema realiza un seguimiento de todas las decisiones de aprobación con fines de auditoría y mantiene el historial de implementación.

Etiqueta: landing zone resources

AWS Transform etiqueta automáticamente todos los recursos generados "CreatedBy": "AWSTransform" junto con los identificadores de definición y ejecución para fines de seguimiento.

Etiquetas automáticas

Todos los recursos de la zona de landing zone reciben las siguientes etiquetas:

  • CreatedBy— AWS Transform

  • ATWorkspace— Identificador del espacio de trabajo

nota

Si su migración forma parte del AWS Migration Acceleration Program (MAP 2.0), puede incluir la etiqueta MAP requerida: Key: map-migrated Value: migMPE_ID (donde MPE_ID es el identificador de evaluación de su cartera de migración). La etiqueta MAP se solicita durante la fase de configuración del conector. AWS Transform aplica estas etiquetas durante el despliegue de la zona de landing zone.

Revertir los cambios

Solo se pueden eliminar los elementos no desplegados. Una vez desplegada una OU o una cuenta, no se puede eliminar a través del agente de landing zone.

A la hora de retirar elementos, el orden importa: hay que eliminar a los niños antes que a los padres:

  1. Elimine primero las cuentas (por correo electrónico).

  2. Elimine los SCP de las unidades organizativas.

  3. Eliminar unidades organizativas secundarias: no se puede eliminar una unidad organizativa si todavía tiene cuentas o unidades organizativas anidadas.