View a markdown version of this page

Passer d'AMS Advanced à AMS Accelerate - Guide de l'utilisateur AMS Advanced

Avis de fin de support : le 30 juin 2027, le support d'AMS Advanced AWS prendra fin. Après le 30 juin 2027, vous ne pourrez plus accéder à la console AMS Advanced ni aux ressources AMS Advanced. Pour plus d'informations, consultez la section Fin du support AMS Advanced.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Passer d'AMS Advanced à AMS Accelerate

La fin du support d'AMS Advanced est prévue pour le 30 juin 2027. Après cette date, les fonctionnalités opérationnelles d'AMS Advanced ne fonctionneront plus et tous les clients seront exclus du service. Votre AWS infrastructure sous-jacente et vos charges de travail ne sont pas affectées, seule la couche de gestion AMS Advanced est supprimée.

Ce guide vous aide à comprendre ce qui change pendant la transition et les mesures que vous devez prendre. AMS Accelerate continue de fournir des services de gestion des incidents, de gestion des correctifs, de gestion des sauvegardes et de surveillance de la sécurité directement sur vos AWS comptes existants. Vos charges de travail restent en place et aucune migration n'est requise.

En quoi AMS Advanced et Accelerate diffèrent

AMS Advanced utilise un modèle préventif : vous apportez des modifications à votre environnement exclusivement par le biais d'une bibliothèque de modifications automatisées pré-approuvées (types de modifications) ou en demandant des modifications manuelles gérées par les ingénieurs AMS. Cette approche empêche les modifications risquées d'atteindre votre infrastructure, mais cela signifie également que vous ne pouvez pas utiliser vos propres outils (tels que Terraform ou la console de AWS gestion) pour apporter des modifications directement. AWS CloudFormation

AMS Accelerate utilise un modèle de détection et de réponse : vous apportez des modifications directement à l'aide de vos outils et flux de travail préférés. Plutôt que de bloquer les modifications dès le départ, Accelerate surveille votre environnement et répond aux configurations risquées, en corrigeant automatiquement, en vous notifiant ou en rapportant les résultats en fonction de la manière dont vous avez configuré chaque contrôle. Vous bénéficiez ainsi de la rapidité et de l'autonomie nécessaires pour fonctionner à votre propre rythme tout en continuant à protéger votre environnement.

Les deux plans partagent les mêmes services opérationnels de base : surveillance, gestion des incidents, gestion des correctifs, gestion des sauvegardes, optimisation des coûts, rapports et support dédié au Cloud Service Delivery Manager (CSDM) et à Cloud Architect (CA). Certaines fonctionnalités propres à AMS Advanced (telles que le système RFC, l'accès géré et la sécurité des terminaux) ne sont pas directement répercutées. Le tableau de la section suivante explique ce qui est disponible dans Accelerate et ce que vous gérez vous-même.

Il est également important de comprendre comment les ingénieurs d'AMS Operations accèdent à vos instances. Dans AMS Advanced, AMS Ops se connecte via la même infrastructure bastion à l'aide d'informations d'identification internes. Dans Accelerate, AMS Ops permet AWS Systems Manager Session Manager d'accéder à vos instances lorsque cela est nécessaire pour répondre aux incidents, appliquer des correctifs ou effectuer des tâches opérationnelles. Cela nécessite que l'agent SSM soit exécuté sur vos instances et qu'un profil d'instance IAM autorise la communication avec le service. AWS Systems Manager AMS Accelerate fournit une configuration d'instance automatisée qui installe et gère l'agent SSM (et l' CloudWatch agent) sur vos instances EC2. Votre autorité de certification vous aide à l'activer lors de l'intégration. Si l'agent SSM est déjà déployé et que vous disposez d'un profil d'instance compatible, aucune configuration supplémentaire n'est nécessaire.

Comment fonctionne la transition

Nous ne faisons pas migrer vos charges de travail. Vos applications, vos données et votre infrastructure restent exactement là où elles se trouvent. Ce que nous faisons, c'est supprimer vos comptes d'AMS Advanced et les intégrer à Accelerate. Il s'agit d'une transition opérationnelle et non d'une migration de charge de travail.

La transition s'effectue par compte et peut s'effectuer sur plusieurs comptes en parallèle. Votre CSDM et votre CA coordonnent la planification avec vous, en sélectionnant les dates et les heures qui conviennent à vos opérations. Pendant la transition, la console AMS Accelerate et les API sont d'abord activées, et la console AMS Advanced et les API cessent de fonctionner avant d'être complètement supprimées. Vous devez commencer à utiliser la console Accelerate et les API dès qu'elles sont activées. La suppression des ressources AMS Advanced prend environ deux heures par compte, période pendant laquelle les anciennes interfaces AMS Advanced ne sont plus fonctionnelles. Vos charges de travail continuent de fonctionner normalement tout au long de l'opération.

Comment nous vous soutenons pendant la transition

En ce qui concerne les fonctionnalités qu'AMS continue de gérer dans Accelerate (surveillance, correctifs, sauvegarde, gestion des incidents), AMS gère la migration en votre nom. Cela inclut le déploiement de nouvelles configurations, l'application de balises, la traduction de vos paramètres d'alarme et la migration de vos fenêtres de maintenance. Vous avez également accès aux ingénieurs AMS tout au long du processus pour les questions ou les problèmes qui se présentent.

Votre CSDM et votre CA sont vos principaux interlocuteurs partout. Ils vous aident à comprendre ce que cela implique pour vos comptes spécifiques, à coordonner les dates de migration et à vous mettre en contact avec les bonnes équipes en cas de besoin. Nous recommandons de terminer la transition d'ici le 31 mars 2027 afin de permettre une période tampon avant le 30 juin 2027.

Si vous avez besoin d'une aide pratique supplémentaire pour apporter des modifications, Operations on Demand vous donne accès à des ingénieurs AMS qualifiés qui peuvent travailler aux côtés de votre équipe par tranches de 20 heures par mois. Nous communiquons également avec vous tous les trimestres (septembre 2026, décembre 2026, mars 2027) pour examiner les progrès, éliminer les obstacles éventuels et ajuster le plan si votre calendrier ou vos priorités changent.

Ce qui change en un coup d'œil

AMS Accelerate inclut plusieurs fonctionnalités non disponibles dans AMS Advanced, notamment la surveillance de plus de 13 types de ressources (Amazon RDS, Elastic Load Balancing, Amazon EFS, Amazon EKS, OpenSearch Service, Amazon FSx, NAT Gateway, VPN), le balisage automatique des ressources (Resource Tagger), la planification automatisée des ressources pour optimiser les coûts (Resource Scheduler) et la configuration automatisée des instances pour le déploiement des agents. Ils sont à votre disposition immédiatement après l'intégration.

Le tableau suivant résume ce qui est disponible dans Accelerate et ce qui est différent d'AMS Advanced.

Capacité

Disponible dans Accelerate ?

Qu'est-ce qui est différent

Gestion des incidents

Oui, même couverture

AMS continue de détecter, d'étudier et de répondre aux incidents opérationnels et de sécurité en votre nom. Aucune modification n'a été apportée à la façon dont les incidents sont traités.

Surveillance

Oui, couverture étendue

AMS surveille vos ressources et répond aux alertes, comme aujourd'hui. Dans Accelerate, la surveillance s'étend d'EC2 et Redshift à plus de 13 types de ressources. Vous pouvez également personnaliser les seuils d'alarme directement dans votre compte sans soumettre de demandes de service. Aucune action n'est requise pendant la migration : AMS configure la surveillance automatiquement.

Surveillance de la sécurité (GuardDuty)

Oui, même couverture

AMS continue de surveiller et de répondre aux GuardDuty conclusions et de fournir une aide en cas d'incidents de sécurité. Aucune action requise.

Gestion des correctifs

Oui, même couverture

Vos fenêtres de maintenance, vos calendriers et vos bases de référence sont préservés. Pour créer ou modifier des fenêtres de maintenance, vous pouvez utiliser le libre-service directement via AWS Systems Manager (les modifications s'appliquent immédiatement) ou soumettre une demande de service via la console Accelerate.

Gestion des sauvegardes

Oui, même couverture

Vos points de restauration et votre historique de sauvegarde sont préservés. AMS Accelerate continue de gérer les sauvegardes sans interruption de couverture. Vous pouvez configurer les politiques de sauvegarde, les périodes de conservation et les paramètres du coffre-fort directement via AWS Backup.

Optimisation des coûts

Oui, même couverture

Aucune modification de la couverture. Vous gérez les actions d'optimisation directement plutôt que par le biais de RFC.

Génération de rapports

Oui, même couverture

Les rapports passent au cadre de reporting Accelerate. Les données historiques sont conservées.

Conformité de la configuration (contrôles de détection)

Oui, couverture étendue

Remplace le modèle préventif de gestion des modifications AMS Advanced par une surveillance continue de la conformité. AMS déploie une bibliothèque de AWS Config règles conformes aux normes CIS et NIST qui évaluent en permanence vos configurations de ressources. Vous configurez la façon dont AMS répond à chaque découverte : correction automatique, notification ou création de rapports. Accelerate comprend environ 87 règles avec une couverture plus étendue que celle d'AMS Advanced, y compris de nouvelles vérifications en réseau pour l'IAM, le réseau, le stockage, les bases de données, le mode sans serveur et le cryptage. Des contrôles supplémentaires seront ajoutés au fil du temps.

Support CSDM et CA

Oui, même couverture

Pas de changement. Votre CSDM et votre CA restent vos principaux interlocuteurs.

Accès aux instances EC2

Customer-managed

Vous vous connectez directement à l'aide de vos informations d'identification AD sur votre réseau existant. AMS-managed les hôtes des bastions sont mis hors service. Vous pouvez déployer vos propres bastions ou utiliser le Gestionnaire de sessions.

Sécurité des terminaux

Customer-managed

Vous choisissez votre propre fournisseur de solutions de sécurité des terminaux (y compris Trend Micro Vision One) et vous gérez le cycle de vie des agents. Les clients qui souhaitent qu'AMS surveille les alertes de sécurité émanant de tiers peuvent opter pour Réponse aux incidents de sécurité AWS (SIR) sans frais supplémentaires. Cette option est incluse pour les clients AMS.

Gestion du changement (système RFC)

Non disponible

Le système RFC ne fait pas partie d'Accelerate. Vous utilisez directement vos outils préférés (console, CLI, Terraform AWS CloudFormation). La conformité de la configuration surveille les modifications risquées après coup. Operations on Demand est disponible si vous avez besoin d'une gestion du changement assistée.

Gestion des zones d'atterrissage

Customer-managed (MALZ : AWS Control Tower disponible)

Pour les clients de MALZ, AMS peut faire passer votre zone d'accueil multi-comptes à AWS Control Tower un service AWS natif qui fournit un provisionnement automatique des comptes, des garde-fous préventifs et une gouvernance centralisée. Vos comptes principaux (gestion, services partagés, mise en réseau, sécurité, journalisation) sont reportés dans AWS Control Tower la structure des comptes. AMS supprime AMS-managed l'infrastructure lors de l'offboarding ; vos VPC, vos sous-réseaux et vos configurations réseau restent en place. Pour plus d’informations, consultez Gouvernance des zones d'atterrissage avec AWS Control Tower (facultatif).

AMI AMS

Non disponible

AMS ne produit plus d'AMI mensuels. Utilisez des AWS AMI standard et EC2 Image Builder pour vos propres pipelines. Operations on Demand propose de gérer la création d'AMI si vous avez des besoins personnalisés.

Accès à l'instance EC2

Dans AMS Advanced, l'accès aux instances suit un modèle prescriptif : vous vous connectez via des hôtes AMS-managed bastion, vous utilisez AMS-managed Active Directory pour l'authentification et vous demandez l'accès via des RFC. AMS contrôle qui peut accéder à quelles instances et pendant combien de temps.

Dans AMS Accelerate, vous choisissez votre propre méthode d'accès. Il n'y a pas de chemin prescrit : vous pouvez utiliser AWS Systems Manager Session Manager, directement RDP/SSH via votre réseau d'entreprise, ou toute autre approche répondant à vos exigences de sécurité.

Dans le cadre de la transition, nous supprimons les hôtes du bastion AMS et nous vous confions l'infrastructure Active Directory. Vos instances existantes restent associées à un domaine et accessibles grâce à vos informations d'identification AD. Nous l'avons validé sans interruption d'accès. Vous pouvez continuer à utiliser AD comme méthode d'accès à long terme si cela fonctionne pour votre organisation, ou vous pouvez l'utiliser temporairement pendant que vous configurez une approche différente. Quoi qu'il en soit, vous devez conserver la confiance AD, la connectivité réseau et la configuration du domaine.

Ce que vous devez faire

Pour les instances existantes, vous devez ajouter les utilisateurs ou groupes de votre entreprise aux groupes d'accès AMS AD afin qu'ils disposent d'un accès permanent. Dans AMS Advanced, le processus RFC accordait des fenêtres d'accès temporaires de 8 heures. Post-transition, cette automatisation n'est plus disponible. À la place, vous ajoutez vos utilisateurs en tant que membres permanents des groupes d'accès. Nous fournissons des conseils sur les groupes auxquels ajouter vos utilisateurs et les outils nécessaires pour le faire.

Une fois les utilisateurs configurés, ils se connectent directement via votre chemin réseau existant (Direct Connect, VPN ou Transit Gateway) à l'aide de leurs informations d'identification AD.

Pour les nouvelles instances, le script d'amorçage AMS ne s'exécute plus au démarrage. Par conséquent, deux éléments qui étaient auparavant automatiques doivent désormais être configurés :

  • Rejoindre un domaine  : les nouvelles instances ne rejoignent pas automatiquement le domaine. Nous vous recommandons de configurer la jointure de domaine automatique à l'aide de AWS Directory Service Seamless Join ou de SSM State Manager. Consultez la section Joindre une instance à votre répertoire dans le Guide AWS Directory Service d'administration.

  • Configuration des groupes locaux — Les nouvelles instances ont besoin que les groupes d'accès AD soient ajoutés aux groupes d'administrateurs locaux afin que les membres du groupe obtiennent un accès administrateur. Nous fournissons des conseils sur la configuration à l'aide de GPO ou de SSM State Manager. Les deux s'appliquent automatiquement aux nouvelles instances sans configuration par instance.

Administration des accès : vous vous appropriez qui a accès à vos instances. Nous mettons à votre disposition un compte administrateur AD, une station de travail d'administration et des outils d'automatisation pour le provisionnement des utilisateurs. Vous décidez de votre politique d'accès, qu'il s'agisse de l'adhésion permanente à un groupe, d'un accès limité dans le temps via vos propres outils de gouvernance ou des politiques IAM de Session Manager.

Images de machines Amazon AMS (AMI)

Dans AMS Advanced, AMS produit des AMI mises à jour tous les mois pour les systèmes d'exploitation pris en charge, préconfigurées avec un logiciel de gestion, des agents de sécurité et des scripts de jointure de domaine. Ces AMI sont partagées avec vos comptes et utilisées lors du lancement de nouvelles instances EC2 via le système de gestion des modifications.

La production d'AMS AMI ne fait pas partie d'AMS Accelerate. Après la transition, AMS ne produit plus ni ne partage plus d'AMI mensuelles sur vos comptes. Pour les lancements de nouvelles instances et les configurations de lancement du groupe Auto Scaling (ASG), utilisez les AMI standard AWS fournies pour votre système d'exploitation (disponibles sur la console EC2 ou via le catalogue AWS AMI). Elles sont maintenues au moyen AWS de mises à jour de sécurité régulières et constituent la base recommandée pour toutes les nouvelles instances. Si vous utilisez des ASG qui font référence à des AMI AMS dans leurs modèles de lancement, mettez à jour ces références aux AWS AMI standard ou à vos propres AMI personnalisées pour vous assurer que les nouvelles instances lancées par des événements de dimensionnement utilisent une image prise en charge.

Les AMI AMS existantes qui ont déjà été partagées ne sont pas immédiatement supprimées lors de l'offboarding. Cependant, les AMI créées avant le 30 juin 2026 seront obsolètes le 30 juin 2027. Les AMI créées entre le 30 juin 2026 et le 30 juin 2027 continueront d'être partagées pendant un an après le 30 juin 2027.

Si vos exigences en matière d'AMI personnalisées vont au-delà de celles fournies par les AWS AMI standard (par exemple, des applications prédéfinies, des configurations renforcées ou des outils spécifiques à l'organisation), vous pouvez créer votre propre pipeline à l'aide d'EC2 Image Builder. Si vous préférez qu'AMS gère cela pour vous, le catalogue Operations on Demand comprend une offre AMI Building and Vending. Adressez-vous à votre CSDM pour explorer cette option.

Sécurité de point de terminaison

Dans AMS Advanced, AMS déploie et gère la sécurité des terminaux Trend Micro sur vos instances EC2. Cela inclut l'installation de l'agent (automatisée via des scripts de démarrage à chaque lancement d'instance), l'activation de l'agent, la surveillance des événements et la création d'incidents. AMS gère cette infrastructure via la plateforme Deep Security Manager (DSM), Cloud One ou Vision One en fonction de la configuration de votre compte.

Dans le cadre de la transition, vous choisissez la voie de sécurité de vos terminaux : continuez avec Trend Micro en passant à Vision One (une plateforme entièrement SaaS hébergée par Trend Micro qui élimine l'infrastructure DSM sur site), ou passez à un autre fournisseur de sécurité de votre choix. Dans les deux cas, vous vous appropriez le cycle de vie des agents auprès du fournisseur de votre choix, en déployant les agents, en gérant les licences et en configurant l'activation. Cette opération doit être terminée avant la transition vers Accelerate, car AMS supprime la pile EPS pendant la migration et les scripts de démarrage n'installeront ni n'activeront plus l'agent Trend Micro au lancement de l'instance.

Option 1 : continuer avec Trend Micro Vision One (SaaS)

Vision One est la plateforme Trend Micro native du cloud qui s'intègre à AWS Security Hub. AMS vous aide à migrer de votre plateforme actuelle (DSM ou Cloud One) vers Vision One avant l'offboarding. Une fois sur Vision One, vous travaillez directement avec Trend Micro pour la gestion du cycle de vie des agents. Si vous utilisez actuellement DSM, le chemin de migration est séquentiel : DSM vers Cloud One, puis Cloud One vers Vision One. Avec Vision One, les alertes de sécurité sont envoyées à AWS Security Hub. Les clients qui se joignent également à Réponse aux incidents de sécurité AWS (SIR) bénéficient d'une surveillance continue des événements et d'une réponse aux incidents AWS.

Option 2 : utiliser une autre solution de sécurité des terminaux

Vous sélectionnez, déployez et gérez la solution de sécurité des terminaux de votre choix. AMS supprime les agents Trend Micro de vos instances et supprime la pile EPS. Vous êtes responsable de la mise en place et de la gestion du fournisseur que vous avez choisi. Vous pouvez éventuellement intégrer la solution que vous avez choisie AWS Security Hub à la couverture SIR.

Quelle que soit l'option choisie, vous vous appropriez le cycle de vie complet des agents à l'avenir : déployez des agents sur vos instances (en utilisant votre propre automatisation, SSM State Manager, des AMI personnalisées ou un outil de gestion de configuration), gestion de votre licence fournisseur et de vos informations d'activation, et configuration de la surveillance des événements via le tableau de bord de votre fournisseur ou AWS Security Hub.

Note

Si vous utilisez actuellement DSM et que vous souhaitez continuer à utiliser Trend Micro, commencez à planifier le plus tôt possible. Le chemin de migration (DSM vers Cloud One vers Vision One) est séquentiel et prend le plus de temps.

Surveillance et alarmes

Dans AMS Advanced, le gestionnaire d'alarmes crée automatiquement CloudWatch des alarmes pour toutes les instances EC2 gérées, et vous soumettez des demandes de service pour modifier les seuils. Dans AMS Accelerate, AMS continue de créer et de gérer des alarmes pour vous, mais le modèle est piloté par des balises : AMS surveille les instances auxquelles une étiquette de surveillance est appliquée et vous pouvez personnaliser les seuils directement dans votre compte, sans soumettre de demandes de service. AWS AppConfig La couverture couvre également EC2 et Redshift à plus de 13 types de ressources, notamment Amazon RDS, Elastic Load Balancing, Amazon EFS, Amazon EKS, OpenSearch Service, Amazon FSx, NAT Gateway et VPN.

Ce que vous devez faire

Aucune action manuelle n'est requise pour surveiller la continuité. AMS applique des balises de surveillance à vos instances EC2 existantes pendant la migration et traduit vos personnalisations d'alarme actuelles au format de configuration Accelerate. Votre autorité de certification passe en revue la configuration traduite avec vous avant le début de la migration.

Quels sont les changements

Les noms des alarmes et les seuils par défaut diffèrent entre AMS Advanced et Accelerate (AMS Advanced est défini par défaut à ~ 85 %, Accelerate à ~ 95 % pour réduire le bruit d'alerte). Si vous disposez de tableaux de bord, de runbooks ou de routage d'alertes qui font référence à des noms d'alarmes spécifiques, mettez-les à jour après la migration. Trois Advanced-specific alarmes AMS (défaillance matérielle de l'agent de journalisation, utilisation de l'inode du volume racine, canal sécurisé interrompu) qui surveillent Advanced-specific l'infrastructure AMS sont supprimées et ne sont pas transférées à Accelerate. Après la transition, les nouvelles instances EC2 doivent être balisées pour bénéficier d'une couverture de surveillance. Utilisez AMS Resource Tagger pour appliquer des balises automatiquement en fonction des règles que vous définissez, ou appliquez-les manuellement.

Gestion des sauvegardes

Vos points de restauration existants restent intacts et accessibles tout au long de la transition : il n'y a aucune lacune dans la couverture des sauvegardes et aucune donnée n'est supprimée. Vous pouvez continuer à effectuer la restauration à partir de n'importe quel point de restauration existant si nécessaire.

Après la transition, AMS Accelerate protège vos ressources AWS Backup grâce à des plans, des calendriers et des coffres-forts gérés. Vos calendriers de sauvegarde et vos périodes de conservation restent cohérents avec votre configuration actuelle. En fonction de la configuration de sauvegarde existante de votre compte, Accelerate peut créer de nouveaux coffres-forts avec des noms mis à jour plutôt que de réutiliser ceux existants. Dans ce cas, vos points de restauration historiques restent disponibles dans les coffres-forts d'origine tandis que les nouvelles sauvegardes sont écrites dans les nouveaux.

Vous pouvez configurer les périodes de conservation, les calendriers, les paramètres du coffre-fort et les clés de chiffrement directement via la AWS Backup console ou votre outil d'infrastructure en tant que code préféré. Si Vault Lock est activé dans l'un de vos coffres-forts, les points de restauration verrouillés sont conservés en fonction de leur période de conservation configurée.

Ce que vous devez faire

Aucune action n'est requise pour assurer la continuité des sauvegardes.

Gestion des modifications et conformité de la configuration

Dans AMS Advanced, le système de gestion des modifications contrôle ce qui se passe dans votre environnement. Vous soumettez des demandes de modification (RFC) à partir d'une bibliothèque de types de modifications pré-approuvés, et AMS les gère en votre nom. Pour les modifications qui ne sont pas automatisées, les ingénieurs AMS les examinent et les exécutent manuellement. Ce modèle préventif garantit que seules les modifications approuvées et testées atteignent votre infrastructure, mais cela signifie également que vous ne pouvez pas utiliser d' AWS outils natifs (console, CLI, Terraform AWS CloudFormation) pour apporter des modifications directement.

Dans AMS Accelerate, vous apportez des modifications directement à l'aide des outils et des flux de travail de votre choix. Le système RFC n'existe pas dans Accelerate. AMS protège plutôt votre environnement grâce à la conformité des configurations, une bibliothèque de AWS Config règles qui évalue en permanence la configuration de vos ressources en fonction des meilleures pratiques opérationnelles et de sécurité. Il s'agit du modèle de détection et de réponse : plutôt que de bloquer les modifications avant qu'elles ne se produisent, AMS détecte les configurations risquées après leur application et répond conformément aux règles que vous contrôlez.

Comment fonctionne la conformité des configurations dans Accelerate

Vous configurez les niveaux de réponse avec votre autorité de certification lors de l'intégration et vous pouvez les ajuster à tout moment :

  • Auto-remediate— AMS corrige automatiquement la configuration non conforme (par exemple, en réactivant les journaux de flux VPC s'ils sont désactivés).

  • Notifier — AMS vous alerte de la découverte afin que vous puissiez enquêter et décider de la manière de réagir.

  • Rapport  : AMS enregistre les résultats et les inclut dans votre évaluation mensuelle de l'activité pour plus de visibilité sans action immédiate.

Ce qui est couvert

Accelerate inclut environ 87 AWS Config règles couvrant l'IAM et les contrôles d'accès, la sécurité du réseau et des VPC, le chiffrement (EBS, Amazon RDS, Amazon S3), l'intégrité de la journalisation et des pistes d'audit, les configurations de base de données et de stockage, ainsi que les ressources sans serveur. Il s'agit d'une couverture plus large que celle d'AMS Advanced, qui a déployé environ 24 à 27 règles (selon SALZ ou MALZ), dont beaucoup étaient liées à l'application du comportement du AMS-internal service plutôt qu'à la posture de sécurité des clients. Des contrôles supplémentaires sont ajoutés au fil du temps à mesure que de nouveaux AWS services et normes de conformité sont pris en charge.

Ce que vous devez faire

Aucune action n'est requise pour la transition. AMS déploie les AWS Config règles lors de l'intégration d'Accelerate. Votre autorité de certification vous guide à travers les règles disponibles et vous aide à configurer le niveau de réponse pour chacune d'entre elles. Si des AWS Config règles personnalisées sont actuellement déployées dans vos comptes AMS Advanced, celles-ci sont conservées ; elles ne sont pas supprimées lors de l'offboarding.

Quels changements pour les clients qui s'appuyaient sur le système RFC pour la gouvernance

Si votre organisation a utilisé le système RFC comme contrôle de gouvernance (par exemple, en exigeant des flux de travail d'approbation avant que des modifications ne soient apportées), vous devez implémenter des contrôles équivalents à l'aide de vos propres outils. Les approches courantes incluent les politiques de contrôle des AWS services (SCP) pour appliquer les limites d'autorisation, AWS CloudTrail avec des alertes pour les appels d'API sensibles et des flux de travail d'approbation dans votre CI/CD pipeline ou votre outil de gestion des modifications (ServiceNowJira, etc.). Votre autorité de certification peut vous aider à identifier les modèles de gouvernance qui correspondent à vos RFC-based flux de travail actuels.

Pour les clients qui ont besoin d'une aide pratique pour apporter des modifications, Operations on Demand fournit une assistance aux modifications organisée par des ingénieurs AMS qualifiés, par tranches de 20 heures par mois. Cela est utile pendant la période de transition, lorsque vous vous familiarisez avec l'accès direct, ou de manière continue pour les changements complexes nécessitant l'assistance d'un expert.

Gestion des correctifs

Dans AMS Advanced, la gestion des correctifs utilise l'AMS Patch Orchestrator avec des fenêtres de maintenance configurées via le système RFC. AMS gère les bases de référence des correctifs, la planification, les notifications et la fenêtre de maintenance par défaut. Les fenêtres de maintenance personnalisées sont créées et mises à jour par le biais de types de modifications.

Dans AMS Accelerate, votre calendrier d'application des correctifs, vos références et vos fenêtres de maintenance sont préservés tout au long de la transition. Le même modèle de correction basé sur des balises s'applique et vos instances continuent d'être corrigées selon le même calendrier. Certains détails opérationnels changent (envoi des notifications, mode de gestion de la fenêtre de maintenance par défaut et processus de modification), mais votre comportement en matière de correctifs reste constant.

Ce que vous devez faire

Avant le début de la migration, votre CSDM et votre CA confirment vos adresses e-mail de notification pour les événements liés aux correctifs, car les notifications passent du modèle de diffusion AMS Advanced au cadre de notification Accelerate et nous devons nous assurer que vous continuez à les recevoir aux bonnes adresses. Ils confirment également si vous souhaitez conserver l'historique de vos rapports de conformité des correctifs existants.

Déroulement de la migration

La migration est planifiée en dehors de toute fenêtre de maintenance active. Aucun correctif n'est exécuté pendant la fenêtre de transition. Vos fenêtres de maintenance, vos références de correctifs, vos calendriers et vos configurations par système d'exploitation existants sont migrés vers l'infrastructure Accelerate. Les noms et le comportement des fenêtres de maintenance sont préservés afin que vos processus opérationnels restent cohérents.

Quels sont les changements

Les détails opérationnels suivants sont modifiés après la migration :

  • Notifications de la fenêtre de maintenance  : les notifications d'événements liés aux correctifs passent du modèle de SNS-based notification AMS Advanced au cadre de notification Accelerate. Vos adresses e-mail de notification sont conservées.

  • Fenêtre de maintenance par défaut  : si vous utilisez la fenêtre de maintenance par défaut d'AMS, celle-ci est migrée vers une configuration autonome qui vous appartient. Les instances balisées AMSDefaultPatchGroup: True continuent d'être corrigées selon le même calendrier.

  • Auto-tagging— La fenêtre de maintenance du balisage automatique des groupes de correctifs (qui permet de baliser les nouvelles instancesAMSDefaultPatchGroup: True) est obsolète. Si vous avez besoin d'un balisage automatique pour les nouvelles instances, AMS Resource Tagger est la solution en libre-service.

  • Rapports sur les correctifs  : vos rapports de conformité des correctifs sont transférés vers le modèle de reporting Accelerate. Les données historiques des correctifs sont conservées.

  • Processus de modification  : vous n'utilisez plus le système RFC pour créer ou modifier des fenêtres de maintenance. Dans Accelerate, vous gérez les fenêtres de maintenance directement via la AWS Systems Manager console, l'API ou l'infrastructure en tant que code.

Continuité  : l'application des correctifs ne s'arrête pas pendant la transition. La migration est séquencée de manière à ce que vos fenêtres de maintenance et vos lignes de base soient fonctionnelles du côté Accélération avant la suppression de l'infrastructure AMS Advanced. Si un problème est détecté, la migration peut être annulée pour rétablir les correctifs AMS Advanced.

Gouvernance des zones d'atterrissage avec AWS Control Tower (facultatif)

Pour les clients de la zone d'atterrissage multi-comptes (MALZ), AMS Advanced gère votre zone d'accueil multi-comptes dès aujourd'hui, en gérant l'approvisionnement des comptes, les garde-fous préventifs et la journalisation centralisée et la conformité de la configuration dans l'ensemble de votre organisation. Après la transition vers AMS Accelerate, la gestion des zones d'atterrissage devient gérée par le client : votre organisation, vos comptes et les configurations réseau restent en place et vous pouvez les gérer. Cette section ne s'applique pas aux clients de la zone d'atterrissage à compte unique (SALZ).

Pour vous aider à maintenir une gouvernance centralisée et automatisée dans Accelerate AWS Control Tower, AWS vous propose un service AWS natif spécialement conçu pour les environnements multicomptes. AWS Control Tower fournit un provisionnement automatique des comptes, des garde-fous préventifs et une conformité centralisée de la configuration, ce qui vous permet de poursuivre les pratiques de gouvernance sur lesquelles vous vous basez aujourd'hui. Vous pouvez éventuellement activer AMS dans AWS Control Tower le cadre de votre engagement de transition.

MALZ et AWS Control Tower partagent la même architecture multi-comptes fondamentale. Votre environnement MALZ possède déjà des comptes dédiés aux opérations de sécurité (compte de sécurité) et à la journalisation centralisée (compte de journalisation), qui correspondent directement au compte AWS Control Tower d'audit et au compte d'archivage des journaux. Le compte de gestion est le même dans les deux modèles. Parce que ces comptes existent déjà, ils permettent de les AWS Control Tower importer et de les développer plutôt que d'en créer de nouveaux. Votre stockage des journaux, vos outils de sécurité et votre structure organisationnelle existants sont conservés.

Important

AWS Control Tower ne peut être activé que pendant la transition, pas après celle-ci. Avant de lancer votre transition, indiquez à votre autorité de certification si vous souhaitez que AWS Control Tower cette option soit activée. Si vous vous inscrivez, AMS l'active dans le cadre de votre engagement. Si vous ne vous inscrivez pas, vos comptes passeront à Accelerate sans cette option et vous devrez AWS Control Tower vous activer après la transition. Tous les comptes principaux MALZ (gestion, sécurité, journalisation, services partagés, réseau) doivent être transférés vers Accelerate avant ou pendant l' AWS Control Tower activation. En prenant une décision tôt, votre CA peut planifier les prérequis et le séquencement de votre transition.

Quoi AWS Control Tower fournit

Après avoir activé AWS Control Tower, vous disposez des fonctionnalités suivantes :

  • Approvisionnement automatique des comptes via Account Factory

  • Gardes-corps préventifs (contrôles) comparables aux politiques de contrôle de service que vous aviez dans MALZ

  • Contrôles de détection centralisés et journalisation gérés depuis votre compte de gestion

AWS Control Tower offre également les fonctionnalités suivantes qui vont au-delà de ce que MALZ fournit :

  • Tableau de bord de gouvernance  : vue centralisée des comptes provisionnés, des contrôles activés et des ressources non conformes, organisée par compte et par unité organisationnelle (OU).

  • Contrôles proactifs  : contrôles qui évaluent les ressources avant le déploiement (par le biais de AWS CloudFormation crochets), empêchant ainsi la création de ressources non conformes.

  • Détection de dérive  : surveillance continue de votre zone d'atterrissage qui vous alerte lorsque des comptes ou des unités d'organisation divergent de votre configuration de base.

Après avoir activé AWS Control Tower, vous pouvez choisir les contrôles à appliquer à partir de la référence AWS Control Tower des contrôles, qui couvre plusieurs cadres de conformité, afin de pouvoir égaler ou étendre les protections dont vous disposiez dans le cadre d'AMS Advanced.

Quoi AWS Control Tower ne fournit pas

AWS Control Tower ne recrée pas le réseau MALZ. Votre compte réseau passe à Accelerate, tout comme les autres comptes d'applications. Account Factory peut créer un VPC autonome dans un nouveau compte, mais il n'associe pas les comptes à une passerelle de transit et ne configure pas de connectivité de sortie partagée et de services partagés comme le faisait MALZ. Cross-accountla mise en réseau reste de votre responsabilité.

À quoi s'attendre pendant la transition

L'activation permet d' AWS Control Tower importer votre organisation et vos comptes actuels sans créer de nouvelles unités organisationnelles. Vos comptes de sécurité et de journalisation existants correspondent à leurs AWS Control Tower équivalents (audit et archivage des journaux). AWS Config et AWS CloudTrail l'intégration sont activées dans le cadre de la configuration, tandis que d'autres intégrations de services sont disponibles en libre-service. AWS Control Tower doit AWS Config être préalablement désactivé dans vos comptes, qu'AMS coordonne pour vous. Après la configuration, l'ajout ou la modification de commandes se fait en libre-service.

Lorsque vous l'activez AWS Control Tower, AMS remplace votre AWS CloudTrail configuration MALZ par le journal d' AWS Control Tower organisation. Il s'agit d'un passage délibéré à une piste unique à l'échelle de l'organisation qui modifie la façon dont les journaux d'audit sont structurés :

  • Un seul suivi de l'organisation au lieu de journaux par compte  : MALZ déploie un suivi intégré au compte dans chaque compte ; AWS Control Tower utilise un seul suivi de l'organisation depuis votre compte de gestion qui couvre automatiquement tous les comptes des membres.

  • CloudWatch La conservation des journaux est plus courte (14 jours au lieu de 10 ans)  : votre historique d'audit durable est conservé dans le compartiment de journaux Amazon S3 de votre compte d'archivage des journaux ; les journaux Amazon S3 historiques ne sont pas supprimés. Si vous êtes tributaire de CloudWatch journaux à longue durée de vie, planifiez cette modification ou mettez à jour le paramètre de rétention en libre-service.

  • Les journaux sont centralisés et non pas par compte  : MALZ écrit les événements dans un groupe de CloudWatch journaux de chaque compte ; AWS Control Tower consolide tous les événements dans le compte de gestion.

  • Les notifications sont transférées vers votre région d'origine  : MALZ diffuse les notifications Amazon SNS de suivi dans toutes les régions à partir du compte de sécurité ; AWS Control Tower diffuse uniquement à partir du compte d'archivage des journaux de votre région d'origine.

Si ces différences affectent vos flux de travail, discutez-en avec votre autorité de certification avant de vous inscrire.

Assistance supplémentaire via Operations on Demand

AWS Control Tower est conçu pour être utilisé en libre-service pour les tâches de gouvernance quotidiennes. Pour les personnalisations occasionnelles ou les besoins opérationnels ponctuels tels que la restructuration de l'unité d'organisation, les modifications du SCP, la correction des dérives, la gestion des utilisateurs SSO, les AWS Control Tower mises à niveau ou la création de pipelines de distribution de comptes personnalisés allant au-delà de ce que propose Account Factory, AMS Accelerate propose Operations on Demand (OOD). L'OOD est acheté par tranches mensuelles de 20 heures sans engagement à long terme. Adressez-vous à votre CSDM ou à votre CA pour définir la portée d'un engagement.

Chronologie et assistance

Nous vous recommandons de terminer votre transition d'ici le 31 mars 2027 afin de permettre la mise en zone tampon avant la fermeture du 30 juin 2027. Votre CSDM et votre CA sont vos principaux points de contact tout au long de la transition et vous aideront à créer un plan adapté à votre environnement.

Pour les clients qui ont besoin d'aide pour apporter des modifications pendant la période de transition, Operations on Demand fournit une assistance aux modifications organisée par blocs mensuels.

AMS organise des points de contrôle trimestriels (septembre 2026, décembre 2026, mars 2027) pour suivre les progrès de la migration et fournir un soutien supplémentaire si nécessaire.