View a markdown version of this page

Transition d'AMS Advanced à AMS Accelerate - Guide de l'utilisateur avancé d'AMS

Avis de fin de support : le 30 juin 2027, le support d'AMS Advanced AWS prendra fin. Après le 30 juin 2027, vous ne pourrez plus accéder à la console AMS Advanced ni aux ressources AMS Advanced. Pour plus d'informations, consultez la section Fin du support d'AMS Advanced.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Transition d'AMS Advanced à AMS Accelerate

Le support d'AMS Advanced prendra fin le 30 juin 2027. Après cette date, les fonctionnalités opérationnelles d'AMS Advanced ne fonctionneront plus et tous les clients seront exclus du service. Votre AWS infrastructure et vos charges de travail sous-jacentes ne sont pas affectées : seule la couche de gestion AMS Advanced est supprimée.

Ce guide vous aide à comprendre ce qui change au cours de la transition et les mesures que vous devez prendre. AMS Accelerate continue d'assurer la gestion des incidents, la gestion des correctifs, la gestion des sauvegardes et la surveillance de la sécurité directement dans vos AWS comptes existants. Vos charges de travail restent en place sans qu'aucune migration ne soit nécessaire.

Quelles sont les différences entre AMS Advanced et Accelerate

AMS Advanced utilise un modèle préventif : vous apportez des modifications à votre environnement exclusivement par le biais d'une bibliothèque de modifications automatisées prévalidées (types de modifications) ou en demandant des modifications manuelles effectuées par les ingénieurs d'AMS. Cette approche empêche les modifications risquées d'atteindre votre infrastructure, mais elle signifie également que vous ne pouvez pas utiliser vos propres outils (tels que Terraform ou la console de AWS gestion) pour apporter des modifications directement. AWS CloudFormation

AMS Accelerate utilise un modèle de détection et de réponse : vous apportez des modifications directement à l'aide de vos outils et flux de travail préférés. Plutôt que de bloquer les modifications dès le départ, Accelerate surveille votre environnement et répond aux configurations risquées en corrigeant, en vous notifiant ou en signalant les résultats automatiquement en fonction de la façon dont vous avez configuré chaque contrôle. Cela vous donne la vitesse et l'autonomie nécessaires pour fonctionner à votre propre rythme pendant qu'AMS continue de protéger votre environnement.

Les deux plans partagent les mêmes services opérationnels de base : surveillance, gestion des incidents, gestion des correctifs, gestion des sauvegardes, optimisation des coûts, génération de rapports et support CSDM et CA dédiés. Certaines fonctionnalités propres à AMS Advanced (telles que le système RFC, l'accès géré et la sécurité des terminaux) ne sont pas directement répercutées. Le tableau de la section suivante explique ce qui est disponible dans Accelerate et ce que vous gérez vous-même.

Il est également important de comprendre comment les ingénieurs d'AMS Operations accèdent à vos instances. Dans AMS Advanced, AMS Ops se connecte via la même infrastructure bastion à l'aide d'informations d'identification internes. Dans Accelerate, AMS Ops AWS Systems Manager Session Manager accède à vos instances lorsque cela est nécessaire pour répondre aux incidents, appliquer des correctifs ou exécuter des tâches opérationnelles. Cela nécessite que l'agent SSM soit exécuté sur vos instances et qu'un profil d'instance IAM autorise la communication avec le service. AWS Systems Manager AMS Accelerate fournit une configuration d'instance automatisée qui installe et gère l'agent SSM (et l' CloudWatch agent) sur vos instances EC2. Votre autorité de certification vous aide à l'activer lors de l'intégration. Si l'agent SSM est déjà déployé et que vous disposez d'un profil d'instance compatible, aucune configuration supplémentaire n'est nécessaire.

Comment fonctionne la transition

Nous ne faisons pas migrer vos charges de travail. Vos applications, vos données et votre infrastructure restent exactement là où elles se trouvent. Ce que nous faisons, c'est supprimer vos comptes d'AMS Advanced et les intégrer à Accelerate. Il s'agit d'une transition opérationnelle et non d'une migration de charge de travail.

La transition s'effectue par compte et peut s'effectuer sur plusieurs comptes en parallèle. Votre CSDM et votre CA coordonnent la planification avec vous, en sélectionnant les dates et les heures qui conviennent à vos opérations. Pendant la transition, la console et les API AMS Accelerate sont activées en premier, et la console AMS Advanced et les API cessent de fonctionner avant d'être complètement supprimées. Vous devez commencer à utiliser la console Accelerate et les API dès qu'elles sont activées. La suppression des ressources AMS Advanced prend environ deux heures par compte, pendant lesquelles les anciennes interfaces AMS Advanced ne fonctionnent plus. Vos charges de travail continuent de fonctionner normalement tout au long de la procédure.

Comment nous vous accompagnons tout au long de la transition

En ce qui concerne les fonctionnalités qu'AMS continue de gérer dans Accelerate (surveillance, application de correctifs, sauvegarde, gestion des incidents), AMS gère la migration en votre nom. Cela inclut le déploiement de nouvelles configurations, l'application de balises, la traduction de vos paramètres d'alarme et la migration de vos fenêtres de maintenance. Vous avez également accès aux ingénieurs AMS tout au long du processus pour les questions ou les problèmes qui se posent.

Votre CSDM et votre CA sont toujours vos principaux interlocuteurs. Ils vous aident à comprendre ce que cela implique pour vos comptes spécifiques, à coordonner les dates de migration et à vous mettre en contact avec les bonnes équipes en cas de besoin. Nous recommandons de terminer la transition d'ici le 31 mars 2027 pour permettre la mise en place d'une zone tampon avant le 30 juin 2027.

Si vous avez besoin d'une aide pratique supplémentaire pour apporter des modifications, Operations on Demand vous donne accès à des ingénieurs AMS qualifiés qui peuvent travailler aux côtés de votre équipe par tranches de 20 heures par mois. Nous communiquons également avec vous tous les trimestres (septembre 2026, décembre 2026, mars 2027) pour examiner les progrès réalisés, corriger les éventuels obstacles et ajuster le plan si votre calendrier ou vos priorités changent.

Ce qui change en un coup d'œil

AMS Accelerate inclut plusieurs fonctionnalités non disponibles dans AMS Advanced, notamment la surveillance de plus de 13 types de ressources (Amazon RDS, Elastic Load Balancing, Amazon EFS, Amazon EKS, OpenSearch Service, Amazon FSx, NAT Gateway, VPN), le balisage automatique des ressources (Resource Tagger), la planification automatique des ressources pour l'optimisation des coûts (Resource Scheduler) et la configuration automatique des instances pour le déploiement des agents. Ils sont à votre disposition immédiatement après l'intégration.

Le tableau suivant résume ce qui est disponible dans Accelerate et ce qui est différent d'AMS Advanced.

Capacité

Disponible dans Accelerate ?

Qu'est-ce qui est différent

Gestion des incidents

Oui, même couverture

AMS continue de détecter, d'enquêter et de répondre aux incidents opérationnels et de sécurité en votre nom. Aucune modification n'a été apportée à la manière dont les incidents sont traités.

Surveillance

Oui, couverture étendue

AMS surveille vos ressources et répond aux alertes, comme aujourd'hui. Dans Accelerate, la surveillance passe d'EC2 et Redshift à plus de 13 types de ressources. Vous pouvez également personnaliser les seuils d'alarme directement dans votre compte sans soumettre de demandes de service. Aucune action n'est requise pendant la migration : AMS configure automatiquement la surveillance.

Surveillance de la sécurité (GuardDuty)

Oui, même couverture

AMS continue de surveiller et de répondre aux GuardDuty constatations et de fournir de l'aide en cas d'incidents de sécurité. Aucune action requise.

Gestion des correctifs

Oui, même couverture

Vos fenêtres de maintenance, vos plannings et vos références de référence sont préservés. Pour créer ou modifier des fenêtres de maintenance, vous pouvez utiliser directement le self-service AWS Systems Manager (les modifications s'appliquent immédiatement) ou envoyer une demande de service via la console Accelerate.

Gestion des sauvegardes

Oui, même couverture

Vos points de récupération et l'historique de vos sauvegardes sont préservés. AMS Accelerate continue de gérer les sauvegardes sans interruption de couverture. Vous pouvez configurer les politiques de sauvegarde, les périodes de rétention et les paramètres du coffre-fort directement via AWS Backup.

Optimisation des coûts

Oui, même couverture

Aucune modification de la couverture. Vous gérez les actions d'optimisation directement plutôt que par le biais de RFC.

Génération de rapports

Oui, même couverture

Transition des rapports vers le cadre de reporting Accelerate. Les données historiques sont conservées.

Conformité des configurations (contrôles de détection)

Oui, couverture étendue

Remplace le modèle préventif de gestion du changement AMS Advanced par une surveillance continue de la conformité. AMS déploie une bibliothèque de AWS Config règles alignées sur les normes CIS et NIST qui évaluent en permanence les configurations de vos ressources. Vous configurez la manière dont AMS répond à chaque résultat : correction automatique, notification ou rapport. Accelerate inclut environ 87 règles avec une couverture plus large que celle d'AMS Advanced, y compris de nouvelles vérifications pour l'IAM, le réseau, le stockage, les bases de données, le mode sans serveur et le chiffrement. Des contrôles supplémentaires seront ajoutés au fil du temps.

Support CSDM et CA

Oui, même couverture

Pas de changement. Votre CSDM et votre CA restent vos principaux interlocuteurs.

Accès à l'instance EC2

Customer-managed

Vous vous connectez directement à l'aide de vos informations d'identification AD sur votre réseau existant. AMS-managed les hôtes bastion sont mis hors service. Vous pouvez déployer vos propres bastions ou utiliser le gestionnaire de session.

Sécurité des terminaux

Customer-managed

Vous choisissez votre propre fournisseur de sécurité des terminaux (y compris Trend Micro Vision One) et vous gérez le cycle de vie des agents. Les clients qui souhaitent qu'AMS surveille les alertes de sécurité tierces peuvent adhérer à Réponse aux incidents de sécurité AWS (SIR) sans frais supplémentaires. C'est inclus pour les clients AMS.

Gestion du changement (système RFC)

Non disponible

Le système RFC ne fait pas partie d'Accelerate. Vous utilisez directement vos outils préférés (console, CLI, Terraform AWS CloudFormation). La conformité de la configuration surveille les modifications risquées après coup. Operations on Demand est disponible si vous avez besoin d'une gestion du changement assistée.

Gestion des zones d'atterrissage

Customer-managed

Pour les clients MALZ, les comptes principaux (gestion, services partagés, mise en réseau, sécurité, journalisation) vous sont transmis. AMS supprime AMS-managed l'infrastructure de ces comptes lors de l'offboarding. Vos VPC, sous-réseaux et configurations réseau restent en place et c'est à vous de les gérer.

AMI AMS

Non disponible

AMS ne produit plus d'AMI mensuelles. Utilisez des AWS AMI standard et EC2 Image Builder pour vos propres pipelines. Operations on Demand propose la création d'AMI gérées si vous avez des besoins personnalisés.

Accès à l'instance EC2

Dans AMS Advanced, l'accès aux instances suit un modèle prescriptif : vous vous connectez via des hôtes AMS-managed bastions, vous utilisez AMS-managed Active Directory pour l'authentification et vous demandez l'accès via les RFC. AMS contrôle qui peut accéder à quelles instances et pendant combien de temps.

Dans AMS Accelerate, vous choisissez votre propre méthode d'accès. Il n'existe aucun chemin prescrit : vous pouvez utiliser AWS Systems Manager Session Manager, directement RDP/SSH via le réseau de votre entreprise, ou toute autre approche répondant à vos exigences de sécurité.

Dans le cadre de la transition, nous supprimons les hôtes AMS Bastion et vous transférons l'infrastructure Active Directory. Vos instances existantes restent jointes au domaine et accessibles grâce à vos informations d'identification AD. Nous l'avons validé sans interruption d'accès. Vous pouvez continuer à utiliser AD comme méthode d'accès à long terme si cela fonctionne pour votre organisation, ou vous pouvez l'utiliser temporairement pendant que vous configurez une autre approche. Dans tous les cas, vous pouvez conserver la confiance AD, la connectivité réseau et la configuration du domaine.

Ce que vous devez faire

Pour les instances existantes, vous devez ajouter les utilisateurs ou les groupes de votre entreprise aux groupes d'accès AMS AD afin qu'ils disposent d'un accès permanent. Dans AMS Advanced, le processus RFC accordait des fenêtres d'accès temporaires de 8 heures. Post-transition, que l'automatisation n'est plus disponible. Au lieu de cela, vous ajoutez vos utilisateurs en tant que membres permanents des groupes d'accès. Nous fournissons des conseils sur les groupes auxquels ajouter vos utilisateurs et les outils pour le faire.

Une fois que les utilisateurs ont été approvisionnés, ils se connectent directement via votre chemin réseau existant (Direct Connect, VPN ou Transit Gateway) à l'aide de leurs informations d'identification AD.

Pour les nouvelles instances, le script de démarrage AMS ne s'exécute plus au démarrage. Deux éléments qui étaient auparavant automatiques doivent donc être configurés :

  • Jointure de domaine : les nouvelles instances ne rejoignent pas automatiquement le domaine. Nous vous recommandons de configurer la jonction automatique de domaines à l'aide de AWS Directory Service Seamless Join ou de SSM State Manager. Consultez la section Joindre une instance à votre répertoire dans le Guide AWS Directory Service d'administration.

  • Configuration des groupes locaux : les nouvelles instances ont besoin que les groupes d'accès AD soient ajoutés aux groupes d'administrateurs locaux afin que les membres du groupe obtiennent un accès administrateur. Nous fournissons des conseils sur la configuration à l'aide de GPO ou de SSM State Manager. Les deux s'appliquent automatiquement aux nouvelles instances sans configuration par instance.

Administration des accès : vous déterminez qui a accès à vos instances. Nous mettons à votre disposition un compte administrateur AD, un poste de travail d'administration et des outils d'automatisation pour le provisionnement des utilisateurs. C'est vous qui décidez de votre politique d'accès, qu'il s'agisse d'une adhésion permanente à un groupe, d'un accès limité dans le temps via vos propres outils de gouvernance ou de politiques IAM du gestionnaire de session.

Images de machines AMS Amazon (AMI)

Dans AMS Advanced, AMS produit des AMI mises à jour chaque mois pour les systèmes d'exploitation pris en charge, préconfigurées avec un logiciel de gestion, des agents de sécurité et des scripts de jonction de domaine. Ces AMI sont partagées avec vos comptes et utilisées lors du lancement de nouvelles instances EC2 via le système de gestion des modifications.

La production d'AMS AMI ne fait pas partie d'AMS Accelerate. Après la transition, AMS ne produit ni ne partage plus d'AMI mensuelles sur vos comptes. Pour les nouveaux lancements d'instances et les configurations de lancement du groupe Auto Scaling (ASG), utilisez les AMI standard AWS fournies pour votre système d'exploitation (disponibles dans la console EC2 ou via le catalogue d'AWS AMI). Elles sont maintenues par AWS des mises à jour de sécurité régulières et constituent la base recommandée pour toutes les nouvelles instances. Si vous utilisez des ASG qui font référence à des AMI AMS dans leurs modèles de lancement, mettez à jour ces références en utilisant des AWS AMI standard ou vos propres AMI personnalisées pour garantir que les nouvelles instances lancées par des événements de dimensionnement utilisent une image compatible.

Les AMI AMS existantes qui ont déjà été partagées ne sont pas immédiatement annulées lors de l'offboarding. Toutefois, les AMI créées avant le 30 juin 2026 seront obsolètes le 30 juin 2027. Les AMI créées entre le 30 juin 2026 et le 30 juin 2027 continueront d'être partagées pendant un an après le 30 juin 2027.

Si vos exigences en matière d'AMI vont au-delà de celles fournies par les AWS AMI standard (par exemple, des applications préfabriquées, des configurations renforcées ou des outils spécifiques à l'organisation), vous pouvez créer votre propre pipeline à l'aide d'EC2 Image Builder. Si vous préférez qu'AMS s'en charge pour vous, le catalogue Operations on Demand inclut une offre de création et de vente AMI. Adressez-vous à votre CSDM pour explorer cette option.

Sécurité de point de terminaison

Dans AMS Advanced, AMS déploie et gère la sécurité des terminaux Trend Micro sur vos instances EC2. Cela inclut l'installation de l'agent (automatisée via des scripts de démarrage à chaque lancement d'instance), l'activation de l'agent, la surveillance des événements et la création d'incidents. AMS gère cette infrastructure via la plateforme Deep Security Manager (DSM), Cloud One ou Vision One en fonction de la configuration de votre compte.

Dans le cadre de la transition, vous choisissez la voie à suivre pour sécuriser vos terminaux : continuez avec Trend Micro en passant à Vision One (une plateforme entièrement SaaS hébergée par Trend Micro qui élimine l'infrastructure DSM sur site) ou passez à un autre fournisseur de sécurité de votre choix. Dans tous les cas, vous prenez en charge le cycle de vie des agents auprès du fournisseur de votre choix : déploiement des agents, gestion des licences et configuration de l'activation. Cela doit être terminé avant la transition vers Accelerate, car AMS déconnecte la pile EPS lors de la migration et les scripts de démarrage n'installeront ni n'activeront plus l'agent Trend Micro au lancement de l'instance.

Option 1 : continuer avec Trend Micro Vision One (SaaS)

Vision One est la plateforme Trend Micro native pour le cloud qui s'intègre à AWS Security Hub. AMS vous aide à migrer de votre plateforme actuelle (DSM ou Cloud One) vers Vision One avant le décollage. Une fois sur Vision One, vous collaborez directement avec Trend Micro pour la gestion du cycle de vie des agents. Si vous utilisez actuellement DSM, le chemin de migration est séquentiel : DSM vers Cloud One, puis Cloud One vers Vision One. Avec Vision One, les alertes de sécurité sont envoyées à AWS Security Hub. Les clients qui adhèrent également à Réponse aux incidents de sécurité AWS (SIR) bénéficient d'une surveillance continue des événements et d'une réponse aux incidents AWS.

Option 2 : utiliser une autre solution de sécurité des terminaux

Vous sélectionnez, déployez et gérez la solution de sécurité des terminaux de votre choix. AMS supprime les agents Trend Micro de vos instances et déconnecte la pile EPS. Vous êtes responsable de la mise en place et de la gestion du fournisseur que vous avez choisi. Vous pouvez éventuellement intégrer la solution que vous avez choisie AWS Security Hub à la couverture SIR.

Quelle que soit l'option choisie, vous êtes responsable du cycle de vie complet des agents à l'avenir : déploiement des agents sur vos instances (à l'aide de votre propre automatisation, du gestionnaire d'état SSM, d'AMI personnalisées ou d'un outil de gestion de configuration), gestion de votre licence fournisseur et de vos informations d'activation, et configuration de la surveillance des événements via le tableau de bord de votre fournisseur ou AWS Security Hub.

Note

Si vous utilisez actuellement DSM et souhaitez continuer avec Trend Micro, commencez à planifier dès que possible. Le chemin de migration (DSM vers Cloud One vers Vision One) est séquentiel et prend le plus de temps.

Surveillance et alarmes

Dans AMS Advanced, le gestionnaire d' CloudWatch alarmes crée automatiquement des alarmes pour toutes les instances EC2 gérées, et vous soumettez des demandes de service pour modifier les seuils. Dans AMS Accelerate, AMS continue de créer et de gérer les alarmes en votre nom, mais le modèle est piloté par des balises (AMS surveille les instances auxquelles une balise de surveillance est appliquée) et vous personnalisez les seuils directement dans votre compte, sans soumettre de demandes de service. AWS AppConfig La couverture s'étend également d'EC2 et Redshift à plus de 13 types de ressources, notamment Amazon RDS, Elastic Load Balancing, Amazon EFS, Amazon EKS, Service OpenSearch , Amazon FSx, NAT Gateway et VPN.

Ce que vous devez faire

Aucune action manuelle n'est requise pour surveiller la continuité. AMS applique des balises de surveillance à vos instances EC2 existantes lors de la migration et traduit vos personnalisations d'alarme actuelles au format de configuration Accelerate. Votre autorité de certification passe en revue avec vous la configuration traduite avant le début de la migration.

Quels sont les changements

Les noms des alarmes et les seuils par défaut diffèrent entre AMS Advanced et Accelerate (AMS Advanced par défaut est d'environ 85 %, Accelerate d'environ 95 % pour réduire le bruit des alertes). Si vous disposez de tableaux de bord, de runbooks ou de routage d'alertes qui font référence à des noms d'alarmes spécifiques, mettez-les à jour après la migration. Trois Advanced-specific alarmes AMS (défaillance matérielle de l'agent log, utilisation des inodes du volume racine, canal sécurisé cassé) qui surveillent l' Advanced-specific infrastructure AMS sont supprimées et ne sont pas transférées vers Accelerate. Après la transition, les nouvelles instances EC2 doivent être étiquetées pour bénéficier d'une couverture de surveillance. Utilisez AMS Resource Tagger pour appliquer des balises automatiquement en fonction des règles que vous définissez, ou appliquez-les manuellement.

Gestion des sauvegardes

Vos points de restauration existants restent intacts et accessibles tout au long de la transition : il n'y a aucune lacune dans la couverture des sauvegardes et aucune donnée n'est supprimée. Vous pouvez poursuivre la restauration à partir de n'importe quel point de restauration existant selon vos besoins.

Après la transition, AMS Accelerate protège vos ressources AWS Backup grâce à des plans, des plannings et des coffres-forts gérés. Vos plannings de sauvegarde et vos périodes de conservation restent cohérents avec votre configuration actuelle. En fonction de la configuration de sauvegarde existante de votre compte, Accelerate peut créer de nouveaux coffres-forts avec des noms mis à jour plutôt que de réutiliser ceux existants. Dans ce cas, vos points de restauration historiques restent disponibles dans les coffres-forts d'origine tandis que les nouvelles sauvegardes sont écrites dans les nouveaux.

Vous pouvez configurer les périodes de rétention, les plannings, les paramètres du coffre-fort et les clés de chiffrement directement par le biais de la AWS Backup console ou de votre outil d'infrastructure en tant que code préféré. Si Vault Lock est activé dans l'un de vos coffres-forts, les points de récupération verrouillés sont conservés conformément à leur période de conservation configurée.

Ce que vous devez faire

Aucune action n'est requise pour assurer la continuité des sauvegardes.

Gestion des modifications et conformité des configurations

Dans AMS Advanced, le système de gestion des modifications contrôle ce qui se passe dans votre environnement. Vous soumettez des demandes de modification (RFC) à partir d'une bibliothèque de types de modifications préapprouvés, et AMS les exécute en votre nom. Pour les modifications qui ne sont pas automatisées, les ingénieurs d'AMS les examinent et les exécutent manuellement. Ce modèle préventif garantit que seules les modifications approuvées et testées atteignent votre infrastructure, mais cela signifie également que vous ne pouvez pas utiliser d' AWS outils natifs (console, CLI, Terraform AWS CloudFormation) pour apporter des modifications directement.

Dans AMS Accelerate, vous pouvez apporter des modifications directement à l'aide des outils et des flux de travail de votre choix. Le système RFC n'existe pas dans Accelerate. AMS protège plutôt votre environnement grâce à la conformité des configurations, une bibliothèque de AWS Config règles qui évalue en permanence les configurations de vos ressources par rapport aux meilleures pratiques opérationnelles et de sécurité. Il s'agit du modèle de détection et de réponse : plutôt que de bloquer les modifications avant qu'elles ne se produisent, AMS détecte les configurations risquées une fois qu'elles sont appliquées et répond conformément aux règles que vous contrôlez.

Comment fonctionne la conformité des configurations dans Accelerate

Vous configurez les niveaux de réponse avec votre autorité de certification lors de l'intégration, et vous pouvez les ajuster à tout moment :

  • Auto-remediate— AMS corrige automatiquement la configuration non conforme (par exemple, en réactivant les journaux de flux VPC s'ils sont désactivés).

  • Notifier — AMS vous avertit de la découverte afin que vous puissiez enquêter et décider de la manière de réagir.

  • Rapport — AMS enregistre le résultat et l'inclut dans votre revue commerciale mensuelle pour plus de visibilité sans action immédiate.

Ce qui est couvert

Accelerate inclut environ 87 AWS Config règles concernant l'IAM et les contrôles d'accès, la sécurité des réseaux et des VPC, le chiffrement (EBS, Amazon RDS, Amazon S3), l'intégrité de la journalisation et des pistes d'audit, les configurations de base de données et de stockage, ainsi que les ressources sans serveur. Il s'agit d'une couverture plus large que celle d'AMS Advanced, qui a déployé environ 24 à 27 règles (selon la SALZ ou la MALZ), dont beaucoup étaient liées à l'application du comportement du AMS-internal service plutôt qu'à la posture de sécurité des clients. Des contrôles supplémentaires sont ajoutés au fil du temps à mesure que de nouveaux AWS services et normes de conformité sont pris en charge.

Ce que vous devez faire

Aucune action n'est requise pour la transition. AMS déploie les AWS Config règles lors de l'intégration d'Accelerate. Votre autorité de certification vous guide à travers les règles disponibles et vous aide à configurer le niveau de réponse pour chacune d'entre elles. Si des AWS Config règles personnalisées sont actuellement déployées dans vos comptes AMS Advanced, elles sont conservées ; elles ne sont pas supprimées lors de l'offboarding.

Quels sont les changements pour les clients qui s'appuyaient sur le système RFC pour la gouvernance ?

Si votre organisation a utilisé le système RFC comme contrôle de gouvernance (par exemple, en exigeant des flux de travail d'approbation avant d'apporter des modifications), vous devez mettre en œuvre des contrôles équivalents à l'aide de vos propres outils. Les approches courantes incluent les politiques de contrôle des AWS services (SCP) pour appliquer les limites d'autorisation, AWS CloudTrail avec des alertes pour les appels d'API sensibles et des flux de travail d'approbation dans votre CI/CD pipeline ou votre outil de gestion des modifications (ServiceNowJira, etc.). Votre autorité de certification peut vous aider à identifier les modèles de gouvernance correspondant à vos RFC-based flux de travail actuels.

Pour les clients qui ont besoin d'une aide pratique pour apporter des modifications, Operations on Demand fournit une assistance personnalisée au changement par tranches de 20 heures par mois par l'intermédiaire d'ingénieurs AMS qualifiés. Cela est utile pendant la période de transition, lorsque vous vous familiarisez avec l'accès direct, ou de manière continue pour les modifications complexes pour lesquelles vous avez besoin de l'assistance d'experts.

Gestion des correctifs

Dans AMS Advanced, la gestion des correctifs utilise l'AMS Patch Orchestrator avec des fenêtres de maintenance configurées via le système RFC. AMS gère les bases de référence des correctifs, la planification, les notifications et la fenêtre de maintenance par défaut. Les fenêtres de maintenance personnalisées sont créées et mises à jour par le biais de types de modifications.

Dans AMS Accelerate, votre calendrier d'application des correctifs, vos bases de référence et vos fenêtres de maintenance sont préservés tout au long de la transition. Le même modèle d'application de correctifs basé sur des balises s'applique, et les correctifs continuent à être appliqués à vos instances selon le même calendrier. Certains détails opérationnels changent (envoi des notifications, mode de gestion de la fenêtre de maintenance par défaut et processus de modification), mais votre comportement en matière d'application des correctifs reste constant.

Ce que vous devez faire

Avant le début de la migration, votre CSDM et votre autorité de certification confirment vos adresses e-mail de notification pour les événements liés aux correctifs, car les notifications passent du modèle de diffusion AMS Advanced au cadre de notification Accelerate et nous devons nous assurer que vous continuez à les recevoir aux bonnes adresses. Ils confirment également si vous souhaitez conserver l'historique des rapports de conformité des correctifs existants.

Déroulement de la migration

La migration est planifiée en dehors de toute période de maintenance active. Aucun correctif n'est exécuté pendant la fenêtre de transition. Vos fenêtres de maintenance, vos lignes de base de correctifs, vos calendriers et vos configurations par système d'exploitation existants sont migrés vers l'infrastructure Accelerate. Les noms et le comportement des fenêtres de maintenance sont préservés afin que vos processus opérationnels restent cohérents.

Quels sont les changements

Les détails opérationnels suivants changent après la migration :

  • Notifications de la fenêtre de maintenance : les notifications d'événements liés aux correctifs passent du modèle de SNS-based notification AMS Advanced au cadre de notification Accelerate. Vos adresses e-mail de notification sont conservées.

  • Fenêtre de maintenance par défaut — Si vous utilisez la fenêtre de maintenance par défaut d'AMS, elle est migrée vers une configuration autonome dont vous êtes propriétaire. Les instances étiquetées AMSDefaultPatchGroup: True continuent d'être corrigées selon le même calendrier.

  • Auto-tagging— La fenêtre de maintenance automatique du balisage des groupes de correctifs (qui permet d'étiqueter les nouvelles instancesAMSDefaultPatchGroup: True) est obsolète. Si vous avez besoin d'un balisage automatique pour les nouvelles instances, AMS Resource Tagger est la solution de remplacement en libre-service.

  • Rapports sur les correctifs — Vos rapports de conformité des correctifs passent au modèle de reporting Accelerate. Les données historiques des correctifs sont conservées.

  • Processus de modification — Vous n'utilisez plus le système RFC pour créer ou modifier des fenêtres de maintenance. Dans Accelerate, vous gérez les fenêtres de maintenance directement via la AWS Systems Manager console, l'API ou l'infrastructure en tant que code.

Continuité : votre application de correctifs ne s'arrête pas pendant la transition. La migration est séquencée de manière à ce que vos fenêtres de maintenance et vos lignes de base soient fonctionnelles du côté Accelerate avant que l'infrastructure AMS Advanced ne soit supprimée. Si un problème est détecté, la migration peut être annulée pour restaurer les correctifs AMS Advanced.

Chronologie et assistance

Nous vous recommandons de terminer votre transition avant le 31 mars 2027 afin de permettre la mise en place d'une zone tampon avant la fermeture du 30 juin 2027. Votre CSDM et votre CA sont vos principaux points de contact tout au long de la transition et vous aideront à créer un plan adapté à votre environnement.

Pour les clients qui ont besoin d'aide pour effectuer des modifications pendant la période de transition, Operations on Demand fournit une assistance personnalisée aux modifications par tranches mensuelles.

AMS organise des points de contrôle trimestriels (septembre 2026, décembre 2026, mars 2027) pour suivre les progrès de la migration et fournir une assistance supplémentaire si nécessaire.