View a markdown version of this page

Connect la cible Compte AWS s et régions - AWS Transformation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Connect la cible Compte AWS s et régions

Configurez votre Compte AWS connecteur cible pour la migration du réseau, la création de zones de landing zone et la migration de serveurs. Cela implique trois étapes : sélectionnez votre type de migration, fournissez les détails de votre accord MAP (le cas échéant) et configurez le connecteur. Ces paramètres s'appliquent à toutes les étapes de migration : migration du réseau, zone de landing zone et réhébergement du serveur.

Étape 1 : sélection du type de migration

Choisissez si vous effectuez une migration à compte unique ou à comptes multiples :

  • Single-account migration : toutes les charges de travail migrent vers une seule cible Compte AWS. Le compte cible du connecteur et le compte cible sont identiques.

  • Multi-account migration — Les charges de travail migrent vers différents comptes cibles. Le connecteur doit être connecté au compte de gestion de l'organisation ou à un compte d'administrateur délégué (DA) enregistré pour les deux AWS Transform MGN et CloudFormation StackSets.

Étape 2 : accord MAP

Si votre migration fait partie du AWS Migration Acceleration Program (MAP 2.0), indiquez votre identifiant MPE (Migration Portfolio Experience), un code à 10 caractères composé de lettres majuscules et de chiffres (par exemple, ABCDE12345). Lorsque vous fournissez votre identifiant MPE, la balise MAP est appliquée à toutes les ressources créées au cours des étapes de migration du réseau, de zone d'atterrissage et de réhébergement du serveur. Le format du tag est le suivant :

  • Clé : Valeur map-migrated : migMPE_ID

Vous devez appliquer des balises MAP pour recevoir des crédits MAP. Pour plus d'informations sur MAP, consultez AWS Migration Acceleration Program.

Étape 3 : Configuration du connecteur

Vous utilisez le connecteur de compte cible pour connecter votre tâche de migration à l' AWS environnement dans lequel vos charges de travail résideront après la migration. Avant de commencer, vérifiez que votre cible Compte AWS dispose des autorisations, des quotas et des configurations nécessaires pour prendre en charge votre infrastructure migrée.

Lorsque vous approuvez la demande de connecteur, vous accordez des autorisations de AWS transformation pour :

  • Gérez les opérations du compartiment Amazon S3 (read/write) pour la migration vers VMware, ainsi que l'accès au AWS Migration Hub et au Service de migration des AWS applications (MGN). Cela inclut les autorisations pour les éléments suivants, toutes limitées aux ressources du compte cible qui sont étiquetées avec CreatedBy:AWSTransform ou CreatedFor:AWSTransform :

    • Gérez les vagues de migration.

    • Gérez les configurations réseau (Amazon EC2, VPC, Transit Gateway, Direct Connect, Load Balancers, Network Firewall).

    • Gérez les déploiements de CloudFormation stack.

    • Effectuez des installations d'agents automatisées via Systems Manager.

  • Migrez vos charges de travail sur site vers la cible Compte AWS et la région en utilisant les informations stockées dans la région de découverte.

  • Fournir et gérer l'infrastructure de la zone d'atterrissage dans la cible Compte AWS et dans la région. Cela inclut les autorisations pour les éléments suivants, limitées aux ressources étiquetées le cas CreatedBy:AWSTransform échéant :

    • Effectuez des opérations sur les compartiments Amazon S3 (création, lecture, écriture, suppression) pour les compartiments commençant transform-vmware-landing-zone- par.

    • Gérez les déploiements de CloudFormation piles et modifiez les ensembles de modifications pour les piles de zones d'atterrissage.

    • Effectuez les opérations AWS de la Control Tower. Vous pouvez gérer les zones d'atterrissage, activer les lignes de base et activer les contrôles.

    • Gérez AWS les organisations. Vous pouvez créer et gérer des unités organisationnelles, créer des comptes et déplacer des comptes.

    • Gérez les politiques de contrôle des services (SCP) via AWS Control Tower.

    • Gérez les artefacts de mise en AWS service du Service Catalog.

Note

Les types de connecteurs peuvent être mis à jour lorsque de nouvelles fonctionnalités nécessitent des modifications d'autorisation. La version actuelle pour le type de connecteur de compte cible est 2.0. Lorsque vous créez un nouveau connecteur, il utilise la dernière version.

Avant de configurer le connecteur, déterminez les rôles des comptes impliqués dans votre migration :

Compte Description
AWS Transformer le compte Tout compte membre de votre AWS organisation sur lequel vous avez configuré AWS Transform. C'est ici que s'exécute votre espace de travail AWS Transform. Il n'est pas nécessaire que ce soit le compte de gestion.
Compte cible du connecteur

Le compte pour lequel votre connecteur AWS Transform est configuré. Cela dépend de votre type de migration :

  • Single-accountmigration — Connectez-vous au compte vers lequel vous migrez les charges de travail. Le compte cible du connecteur et le compte cible sont identiques.

  • Multi-accountmigration — Connectez-vous au compte de gestion de l'organisation ou à un compte d'administrateur délégué (DA). Le compte DA doit être enregistré en tant qu'administrateur délégué à la fois pour MGN et CloudFormation StackSets dans votre AWS organisation. AWS Transform vérifie si le compte connecté est le compte de gestion ou un compte DA et ajuste son comportement en conséquence.

Compte cible L' Compte AWS endroit vers lequel vos charges de travail sont migrées. Dans le cas d'une migration à compte unique, il s'agit de la même chose que le compte cible du connecteur. Dans le cas d'une migration multi-comptes, il s'agit des comptes membres individuels recevant les charges de travail migrées.

Utilisation d'un compte d'administrateur délégué

Pour les migrations multicomptes, il est AWS recommandé d'utiliser un compte d'administrateur délégué (DA) plutôt que le compte de gestion de l'organisation directement. Un compte DA suit le principe du moindre privilège en limitant l'étendue des autorisations requises pour les opérations de migration. Le compte DA doit être enregistré en tant qu'administrateur délégué à la fois pour MGN et CloudFormation StackSets dans votre AWS organisation.

La principale différence entre les deux options est la suivante :

  • Compte de gestion : peut permettre un accès fiable pour MGN et pour l' CloudFormation StackSets ensemble de l'organisation. AWS Transformez les CloudFormation StackSets API d'appels avecCallAs: SELF.

  • Compte d'administrateur délégué — Impossible d'activer directement l'accès sécurisé (cela doit être fait à partir du compte de gestion), mais vous pouvez gérer les serveurs sources MGN, lancer des instances et les déployer CloudFormation StackSets sur les comptes des membres. AWS Transformez les CloudFormation StackSets API d'appels avecCallAs: DELEGATED_ADMIN.

Pour plus d'informations, consultez la section Administrateur délégué pour MGN dans le guide de l'utilisateur de MGN.

Rôles IAM créés lors de la configuration du connecteur

Lors de la configuration du connecteur, AWS Transform crée le rôle IAM suivant dans votre compte cible :

  • AWSTransform-Connector-role-— Créé lorsque vous configurez le connecteur de compte cible, dans le compte de gestion ou le compte d'administrateur délégué de votre AWS organisation. Ce rôle permet à AWS Transform de se connecter à votre compte cible et d'agir en votre nom pour exécuter les opérations de migration.

Configuration du connecteur de compte cible

Important

Lors de la configuration du connecteur, un compartiment Amazon S3 est créé dans votre cible Compte AWS. Ce compartiment n'appliquera pas HTTPS-only l'accès (SecureTransport) par défaut. Si vous souhaitez que la politique de compartiment inclue le transport sécurisé, vous devez la mettre à jour vous-même. Pour plus d'informations, consultez les meilleures pratiques de sécurité pour Amazon S3.

Pour utiliser un connecteur de compte cible existant
  1. Dans le volet Job Plan, développez Choose target account, puis choisissez Create or select connectors.

  2. Dans l'onglet Collaboration, sélectionnez un connecteur existant, puis choisissez Utiliser le connecteur. Si un connecteur n'est pas disponible, sa version n'est pas compatible avec le type de tâche que vous avez sélectionné.

    Important

    Si vous spécifiez un connecteur Région AWS dont la cible est différente de la région de AWS transformation, AWS Transform transférera vos données Régions AWS.

  3. Sélectionnez Continuer.

Pour créer un nouveau connecteur
  1. Dans le volet Job Plan, développez le compte cible Connect, puis choisissez Create or select connectors.

  2. Spécifiez le Compte AWS et Région AWS pour votre cible, puis choisissez Next.

    Important

    Si la cible Région AWS est différente de la découverte Région AWS, AWS Transform transférera vos données Régions AWS.

  3. Choisissez si vous souhaitez utiliser les clés gérées par Amazon S3 pour le chiffrement. Si vous spécifiez votre propre clé KMS, vous pouvez utiliser la politique de clé par défaut ou une politique moins permissive. Pour plus d'informations sur la création d'une clé KMS, voir Création d'une clé KMS dans le Guide du AWS Key Management Service développeur.

    AWS Transform utilise l'kms:DescribeKeyautorisation pour vérifier l'existence de la clé, ainsi kms:GenerateDataKey que kms:Decrypt pour chiffrer et déchiffrer les données de travail dans le compartiment Amazon S3. Pour plus d'informations, consultez Réduire le coût SSE-KMS des clés de compartiment Amazon S3.

  4. Sélectionnez Continuer.

  5. Copiez le lien de vérification, partagez-le avec un administrateur de la cible Compte AWS et demandez-lui d'approuver la demande de connexion.

  6. Une fois que l'administrateur a approuvé la demande, sélectionnez le connecteur nouvellement créé dans la liste et choisissez Utiliser le connecteur.

  7. Choisissez Envoyer pour AWS transformer.

Si vous envisagez de modifier le AWS Transform MGN modèle pour activer les actions après le lancement, ajoutez l'autorisation suivante au rôle de connecteur cible. Cette déclaration de politique JSON accorde l'iam:PassRoleautorisation pour le rôle d'actions post-lancement. Vous trouverez le nom du rôle dans l'onglet Collaboration une fois le connecteur créé. Pour plus d'informations sur l'ajout d'autorisations à un rôle, consultez la section Mettre à jour les autorisations pour un rôle dans le Guide de l'utilisateur IAM.

{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }

Régions cibles prises en charge

Une région cible de migration est celle Région AWS où les ressources migrées sont déployées, notamment les zones d'atterrissage, l'infrastructure réseau et le réhébergement de serveurs. Lorsque vous créez le connecteur, spécifiez une cible Région AWS. Vous pouvez utiliser n'importe lequel des outils suivants Régions AWS :

  • USA Est (Virginie du Nord)

  • USA Est (Ohio)

  • USA Ouest (Californie du Nord)

  • USA Ouest (Oregon)

  • Afrique (Le Cap)

  • Asie-Pacifique (Hong Kong)

  • Asie-Pacifique (Taipei)

  • Asie-Pacifique (Mumbai)

  • Asie-Pacifique (Hyderabad)

  • Asie-Pacifique (Tokyo)

  • Asie-Pacifique (Séoul)

  • Asie-Pacifique (Osaka)

  • Asie-Pacifique (Singapour)

  • Asie-Pacifique (Sydney)

  • Asie-Pacifique (Jakarta)

  • Asie-Pacifique (Melbourne)

  • Asie-Pacifique (Malaisie)

  • Asie-Pacifique (Nouvelle Zélande)

  • Asie-Pacifique (Thaïlande)

  • Canada (Centre)

  • Canada-Ouest (Calgary)

  • Europe (Francfort)

  • Europe (Zurich)

  • Europe (Irlande)

  • Europe (Londres)

  • Europe (Paris)

  • Europe (Stockholm)

  • Europe (Milan)

  • Europe (Espagne)

  • Israël (Tel Aviv)

  • Mexique (Centre)

  • Amérique du Sud (São Paulo)

Important

Si vous spécifiez une cible différente de Région AWS celle de la AWS transformation Région AWS, certaines de vos données sont transférées Régions AWS.

Notez que les données de réplication de votre serveur sont directement transmises de votre environnement source à votre compte cible et à votre région.