Pemberitahuan akhir dukungan: Pada 30 Juni 2027, dukungan untuk AMS Advanced AWS akan berakhir. Setelah 30 Juni 2027, Anda tidak akan lagi dapat mengakses konsol AMS Advanced atau sumber daya AMS Advanced. Untuk informasi selengkapnya, lihat Akhir dukungan AMS Advanced.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Transisi dari AMS Advanced ke AMS Accelerate
AMS Advanced mencapai akhir dukungan pada 30 Juni 2027. Setelah tanggal ini, kemampuan operasional AMS Advanced tidak lagi berfungsi dan semua pelanggan akan dikeluarkan dari layanan. AWS Infrastruktur dan beban kerja yang mendasarinya tidak terpengaruh - hanya lapisan manajemen AMS Advanced yang dihapus.
Panduan ini membantu Anda memahami apa yang berubah selama transisi dan tindakan apa yang perlu Anda ambil. AMS Accelerate terus menyediakan manajemen insiden, manajemen patch, manajemen cadangan, dan pemantauan keamanan langsung di AWS akun Anda yang ada. Beban kerja Anda tetap di tempatnya tanpa perlu migrasi.
Bagaimana AMS Advanced dan Accelerate berbeda
AMS Advanced menggunakan model pencegahan: Anda membuat perubahan pada lingkungan Anda secara eksklusif melalui perpustakaan perubahan otomatis yang telah diperiksa sebelumnya (jenis perubahan) atau dengan meminta perubahan manual yang dijalankan oleh teknisi AMS. Pendekatan ini mencegah perubahan berisiko mencapai infrastruktur Anda, tetapi juga berarti Anda tidak dapat menggunakan alat Anda sendiri (seperti Terraform, AWS CloudFormation, atau Konsol AWS Manajemen) untuk membuat perubahan secara langsung.
AMS Accelerate menggunakan model deteksi dan respon: Anda membuat perubahan secara langsung menggunakan alat dan alur kerja pilihan Anda. Alih-alih memblokir perubahan di muka, Accelerate memantau lingkungan Anda dan merespons konfigurasi berisiko — secara otomatis memperbaiki, memberi tahu Anda, atau melaporkan temuan tergantung pada cara Anda mengonfigurasi setiap kontrol. Ini memberi Anda kecepatan dan otonomi untuk beroperasi dengan kecepatan Anda sendiri sementara AMS terus melindungi lingkungan Anda.
Kedua paket berbagi layanan operasional inti yang sama: pemantauan, manajemen insiden, manajemen patch, manajemen cadangan, pengoptimalan biaya, pelaporan, dan dukungan Cloud Service Delivery Manager (CSDM) dan Cloud Architect (CA) khusus. Beberapa kemampuan yang unik untuk AMS Advanced (seperti sistem RFC, akses terkelola, dan keamanan titik akhir) tidak terbawa secara langsung—tabel di bagian berikut menjelaskan apa yang tersedia di Accelerate dan apa yang Anda kelola sendiri.
Penting juga untuk memahami bagaimana teknisi AMS Operations mengakses instans Anda. Di AMS Advanced, AMS Ops terhubung melalui infrastruktur benteng yang sama menggunakan kredenSIAL internal. Di Accelerate, AMS Ops digunakan AWS Systems Manager Session Manager untuk mengakses instans Anda saat diperlukan untuk respons insiden, tambalan, atau tugas operasional. Ini mengharuskan agen SSM berjalan di instans Anda dan profil instance IAM yang mengotorisasi komunikasi dengan layanan. AWS Systems Manager AMS Accelerate menyediakan konfigurasi instans otomatis yang menginstal dan memelihara agen SSM (dan CloudWatch agen) pada instans EC2 Anda—CA Anda membantu Anda mengaktifkannya selama orientasi. Jika Anda sudah menggunakan agen SSM dan profil instance yang kompatibel, tidak diperlukan pengaturan tambahan.
Bagaimana transisi bekerja
Kami tidak memigrasikan beban kerja Anda. Aplikasi, data, dan infrastruktur Anda tetap di tempatnya. Apa yang kami lakukan adalah menghapus akun Anda dari AMS Advanced dan memasukkannya ke Accelerate. Ini adalah transisi operasional, bukan migrasi beban kerja.
Transisi berjalan per akun dan dapat dilanjutkan pada beberapa akun secara paralel. CSDM dan CA Anda mengoordinasikan penjadwalan dengan Anda, memilih tanggal dan waktu yang sesuai untuk operasi Anda. Selama transisi, konsol AMS Accelerate dan API diaktifkan terlebih dahulu, dan konsol AMS Advanced serta API berhenti bekerja sebelum dihapus sepenuhnya. Anda harus mulai menggunakan konsol Accelerate dan API segera setelah diaktifkan. Penghapusan sumber daya AMS Advanced membutuhkan waktu sekitar dua jam per akun, di mana antarmuka AMS Advanced lama tidak lagi berfungsi. Beban kerja Anda terus berjalan normal sepanjang waktu.
Bagaimana kami mendukung Anda melalui transisi
Untuk fitur yang terus dikelola AMS di Accelerate (pemantauan, tambalan, pencadangan, manajemen insiden), AMS menangani migrasi atas nama Anda. Ini termasuk menerapkan konfigurasi baru, menerapkan tag, menerjemahkan pengaturan alarm Anda, dan memigrasikan jendela pemeliharaan Anda. Anda juga memiliki akses ke insinyur AMS selama proses untuk pertanyaan atau masalah yang muncul.
CSDM dan CA Anda adalah kontak utama Anda di seluruh dunia. Mereka membantu Anda memahami apa yang terlibat untuk akun spesifik Anda, mengoordinasikan tanggal migrasi, dan menghubungkan Anda dengan tim yang tepat bila diperlukan. Kami merekomendasikan menyelesaikan transisi pada 31 Maret 2027 untuk mengizinkan buffer sebelum 30 Juni 2027.
Jika Anda memerlukan bantuan langsung tambahan untuk membuat perubahan, Operations on Demand memberi Anda akses ke insinyur AMS terampil yang dapat bekerja bersama tim Anda dalam blok bulanan 20 jam. Kami juga menghubungi Anda setiap tiga bulan (September 2026, Desember 2026, Maret 2027) untuk meninjau kemajuan, mengatasi pemblokir apa pun, dan menyesuaikan rencana jika garis waktu atau prioritas Anda bergeser.
Apa yang berubah sekilas
AMS Accelerate menyertakan beberapa kemampuan yang tidak tersedia di AMS Advanced, termasuk pemantauan untuk 13+ jenis sumber daya (Amazon RDS, Elastic Load Balancing, Amazon EFS, Amazon EKS, OpenSearch Service, Amazon FSx, NAT Gateway, VPN), penandaan sumber daya otomatis (Resource Tagger), penjadwalan sumber daya otomatis untuk pengoptimalan biaya (Resource Scheduler), dan konfigurasi instans otomatis untuk penyebaran agen. Ini tersedia untuk Anda segera setelah onboarding.
Tabel berikut merangkum apa yang tersedia di Accelerate dan apa yang berbeda dari AMS Advanced.
Kemampuan |
Tersedia dalam Accelerate? |
Apa yang berbeda |
|---|---|---|
Manajemen insiden |
Ya, cakupan yang sama |
AMS terus mendeteksi, menyelidiki, dan menanggapi insiden operasional dan keamanan atas nama Anda. Tidak ada perubahan pada cara penanganan insiden. |
Pemantauan |
Ya, cakupan yang diperluas |
AMS memantau sumber daya Anda dan merespons peringatan, sama seperti hari ini. Di Accelerate, pemantauan berkembang dari EC2 dan Redshift menjadi 13+ jenis sumber daya. Anda juga dapat menyesuaikan ambang alarm langsung di akun Anda tanpa mengirimkan permintaan layanan. Tidak ada tindakan yang diperlukan selama migrasi—AMS mengonfigurasi pemantauan secara otomatis. |
Pemantauan keamanan (GuardDuty) |
Ya, cakupan yang sama |
AMS terus memantau dan menanggapi GuardDuty temuan dan memberikan bantuan jika terjadi insiden keamanan. Tidak ada tindakan diperlukan. |
Manajemen patch |
Ya, cakupan yang sama |
Jendela pemeliharaan, jadwal, dan garis dasar Anda dipertahankan. Untuk membuat atau memodifikasi jendela pemeliharaan, Anda dapat melakukan layanan mandiri secara langsung melalui AWS Systems Manager (perubahan berlaku segera) atau mengirimkan permintaan layanan melalui konsol Accelerate. |
Manajemen cadangan |
Ya, cakupan yang sama |
Poin pemulihan dan riwayat cadangan Anda dipertahankan. AMS Accelerate terus mengelola cadangan tanpa celah dalam cakupan. Anda dapat mengonfigurasi kebijakan pencadangan, periode penyimpanan, dan pengaturan vault secara langsung melalui AWS Backup. |
Optimalisasi biaya |
Ya, cakupan yang sama |
Tidak ada perubahan cakupan. Anda mengelola tindakan pengoptimalan secara langsung, bukan melalui RFC. |
Pelaporan |
Ya, cakupan yang sama |
Melaporkan transisi ke kerangka kerja pelaporan Accelerate. Data historis dipertahankan. |
Kepatuhan konfigurasi (kontrol detektif) |
Ya, cakupan yang diperluas |
Mengganti model pencegahan manajemen perubahan AMS Advanced dengan pemantauan kepatuhan berkelanjutan. AMS menerapkan pustaka AWS Config aturan yang selaras dengan standar CIS dan NIST yang terus mengevaluasi konfigurasi sumber daya Anda. Anda mengonfigurasi cara AMS merespons setiap temuan: memperbaiki otomatis, memberi tahu, atau melaporkan. Accelerate mencakup sekitar 87 aturan dengan cakupan yang lebih luas daripada AMS Advanced, termasuk pemeriksaan net-new untuk IAM, jaringan, penyimpanan, database, tanpa server, dan enkripsi. Kontrol tambahan akan ditambahkan dari waktu ke waktu. |
Dukungan CSDM dan CA |
Ya, cakupan yang sama |
Tidak ada perubahan. CSDM dan CA Anda tetap menjadi kontak utama Anda. |
Akses instans EC2 |
Customer-managed |
Anda terhubung langsung menggunakan kredenSIAL AD melalui jaringan yang ada. AMS-managed tuan rumah benteng dinonaktifkan. Anda dapat menyebarkan benteng Anda sendiri atau menggunakan Manajer Sesi. |
Keamanan titik akhir |
Customer-managed |
Anda memilih vendor keamanan endpoint Anda sendiri (termasuk Trend Micro Vision One) dan mengelola siklus hidup agen. Pelanggan yang ingin AMS memantau peringatan keamanan pihak ketiga dapat naik ke Respons Insiden Keamanan AWS (SIR) tanpa biaya tambahan—ini termasuk untuk pelanggan AMS. |
Manajemen perubahan (sistem RFC) |
Tidak tersedia |
Sistem RFC bukan bagian dari Accelerate. Anda menggunakan alat pilihan Anda (Konsol, CLI, Terraform, AWS CloudFormation) secara langsung. Kepatuhan konfigurasi memantau perubahan berisiko setelah kejadian. Operasi sesuai permintaan tersedia jika Anda membutuhkan manajemen perubahan yang dibantu. |
Manajemen zona pendaratan |
Customer-managed (MALZ: AWS Control Tower tersedia) |
Untuk pelanggan MALZ, AMS dapat mentransisikan zona pendaratan multi-akun Anda ke AWS Control Tower, layanan AWS-native yang menyediakan penyediaan akun otomatis, pagar pembatas preventif, dan tata kelola terpusat. Akun inti Anda (Manajemen, Layanan Bersama, Jaringan, Keamanan, Logging) diteruskan ke dalam AWS Control Tower struktur akun. AMS menghapus AMS-managed infrastruktur selama offboarding; VPC, subnet, dan konfigurasi jaringan Anda tetap di tempatnya. Untuk informasi selengkapnya, lihat Tata kelola zona pendaratan dengan AWS Control Tower (opsional). |
AMS AMI |
Tidak tersedia |
AMS tidak lagi menghasilkan AMI bulanan. Gunakan AWS AMI standar dan EC2 Image Builder untuk pipeline Anda sendiri. Operations on Demand menawarkan pembuatan AMI terkelola jika Anda memiliki kebutuhan khusus. |
Akses instans EC2
Di AMS Advanced, akses instance mengikuti model preskriptif: Anda terhubung melalui host AMS-managed bastion, menggunakan AMS-managed Active Directory untuk otentikasi, dan meminta akses melalui RFC. AMS mengontrol siapa yang dapat mencapai instans mana dan untuk berapa lama.
Di AMS Accelerate, Anda memilih metode akses Anda sendiri. Tidak ada jalur yang ditentukan — Anda dapat menggunakan AWS Systems Manager Session Manager, mengarahkan RDP/SSH melalui jaringan perusahaan Anda, atau pendekatan lain apa pun yang sesuai dengan persyaratan keamanan Anda.
Sebagai bagian dari transisi, kami menghapus host benteng AMS dan menyerahkan infrastruktur Direktori Aktif kepada Anda. Instans Anda yang ada tetap bergabung dengan domain dan dapat diakses dengan kredensi AD Anda—kami telah memvalidasi ini tanpa downtime akses. Anda dapat terus menggunakan AD sebagai metode akses jangka panjang jika berfungsi untuk organisasi Anda, atau Anda dapat menggunakannya sementara saat mengonfigurasi pendekatan yang berbeda. Bagaimanapun, kepercayaan AD, konektivitas jaringan, dan konfigurasi domain tetap menjadi milik Anda.
Apa yang perlu Anda lakukan
Untuk instans yang sudah ada, Anda perlu menambahkan pengguna atau grup perusahaan ke grup akses AMS AD agar mereka memiliki akses tetap. Di AMS Advanced, proses RFC memberikan jendela akses sementara 8 jam. Post-transition, otomatisasi itu tidak lagi tersedia—sebagai gantinya, Anda menambahkan pengguna Anda sebagai anggota permanen grup akses. Kami memberikan panduan tentang grup mana yang akan ditambahkan pengguna Anda dan alat untuk melakukannya.
Setelah pengguna disediakan, mereka terhubung langsung melalui jalur jaringan yang ada (Direct Connect, VPN, atau Transit Gateway) menggunakan kredentif AD mereka.
Untuk instance baru, skrip bootstrap AMS tidak lagi berjalan saat boot, jadi dua hal yang sebelumnya otomatis sekarang memerlukan konfigurasi:
Gabung domain — Instans baru tidak secara otomatis bergabung dengan domain. Sebaiknya konfigurasi penggabungan domain otomatis AWS Directory Service menggunakan join atau SSM State Manager. Lihat Menggabungkan instance ke direktori Anda di Panduan AWS Directory Service Administrasi.
Konfigurasi grup lokal — Instans baru memerlukan grup akses AD ditambahkan ke grup administrator lokal sehingga anggota grup mendapatkan akses admin. Kami memberikan panduan untuk mengonfigurasi ini menggunakan GPO atau SSM State Manager — keduanya berlaku secara otomatis ke instans baru tanpa penyiapan per instans.
Administrasi akses: Anda mengambil kepemilikan siapa yang memiliki akses ke instans Anda. Kami menyediakan akun admin AD, workstation admin, dan alat otomatisasi untuk penyediaan pengguna. Anda menentukan kebijakan akses Anda—apakah itu keanggotaan grup permanen, akses terbatas waktu melalui alat tata kelola Anda sendiri, atau kebijakan IAM Manajer Sesi.
Gambar Mesin AMS Amazon (AMI)
Di AMS Advanced, AMS menghasilkan AMI yang diperbarui setiap bulan untuk sistem operasi yang didukung, pra-dikonfigurasi dengan perangkat lunak manajemen, agen keamanan, dan skrip bergabung domain. AMI ini dibagikan ke akun Anda dan digunakan saat meluncurkan instans EC2 baru melalui sistem manajemen perubahan.
Produksi AMS AMI bukan bagian dari AMS Accelerate. Setelah transisi, AMS tidak lagi memproduksi atau membagikan AMI bulanan ke akun Anda. Untuk peluncuran instans baru dan konfigurasi peluncuran grup Penskalaan Otomatis (ASG), gunakan AMI yang AWS disediakan standar untuk sistem operasi Anda (tersedia di konsol EC2 atau melalui katalog AWS AMI). Ini dikelola AWS dengan pembaruan keamanan reguler dan merupakan basis yang direkomendasikan untuk semua instans baru. Jika Anda menggunakan ASG yang mereferensikan AMI AMS dalam templat peluncurannya, perbarui referensi tersebut ke AWS AMI standar atau AMI kustom Anda sendiri untuk memastikan instans baru yang diluncurkan oleh peristiwa penskalaan menggunakan gambar yang didukung.
AMI AMS yang ada yang telah dibagikan tidak segera dibatalkan saat offboarding. Namun, AMI yang dibuat sebelum 30 Juni 2026 akan tidak digunakan lagi pada 30 Juni 2027. AMI yang dibuat antara 30 Juni 2026 dan 30 Juni 2027 akan terus dibagikan selama satu tahun setelah 30 Juni 2027.
Jika Anda memiliki persyaratan AMI khusus di luar yang disediakan AMI AWS standar (misalnya, aplikasi pra-matang, konfigurasi yang diperkeras, atau perkakas khusus organisasi), Anda dapat membuat pipeline Anda sendiri menggunakan EC2 Image Builder. Jika Anda lebih suka AMS mengelola ini untuk Anda, katalog Operations on Demand menyertakan penawaran AMI Building and Vending. Bicaralah dengan CSDM Anda untuk menjelajahi opsi ini.
Keamanan titik akhir
Di AMS Advanced, AMS menerapkan dan mengelola keamanan titik akhir Trend Micro pada instans EC2 Anda. Ini termasuk instalasi agen (otomatis melalui skrip boot pada setiap peluncuran instans), aktivasi agen, pemantauan peristiwa, dan pembuatan insiden. AMS mengelola infrastruktur ini melalui platform Deep Security Manager (DSM), Cloud One, atau Vision One tergantung pada konfigurasi akun Anda.
Sebagai bagian dari transisi, Anda memilih jalur keamanan titik akhir Anda: lanjutkan dengan Trend Micro dengan pindah ke Vision One (platform SaaS sepenuhnya yang dihosting oleh Trend Micro yang menghilangkan infrastruktur DSM lokal), atau pindah ke vendor keamanan lain pilihan Anda. Bagaimanapun, Anda mengambil kepemilikan siklus hidup agen dengan vendor pilihan—menyebarkan agen, mengelola lisensi, dan mengonfigurasi aktivasi. Ini harus diselesaikan sebelum transisi ke Accelerate, karena AMS akan mencairkan tumpukan EPS selama migrasi dan skrip boot tidak akan lagi menginstal atau mengaktifkan agen Trend Micro saat peluncuran instance.
Opsi 1: Lanjutkan dengan Trend Micro Vision One (SaaS)
Vision One adalah platform cloud-native Trend Micro yang terintegrasi dengan AWS Security Hub. AMS membantu memigrasikan Anda dari platform Anda saat ini (DSM atau Cloud One) ke Vision One sebelum offboarding. Setelah menggunakan Vision One, Anda bekerja langsung dengan Trend Micro untuk manajemen siklus hidup agen. Jika saat ini Anda menggunakan DSM, jalur migrasi berurutan: DSM ke Cloud One, lalu Cloud One ke Vision One. Dengan Vision One, peringatan keamanan dikirim ke AWS Security Hub. Pelanggan yang juga naik ke Respons Insiden Keamanan AWS (SIR) mendapatkan pemantauan peristiwa berkelanjutan dan respon insiden melalui AWS.
Opsi 2: Gunakan solusi keamanan titik akhir yang berbeda
Anda memilih, menerapkan, dan mengelola solusi keamanan titik akhir pilihan Anda. AMS menghapus agen Trend Micro dari instans Anda dan melakukan offboard dari tumpukan EPS. Anda bertanggung jawab untuk berdiri dan menjalankan vendor pilihan Anda. Anda dapat secara opsional mengintegrasikan solusi pilihan Anda dengan AWS Security Hub cakupan SIR.
Dengan opsi mana pun, Anda mengambil kepemilikan dari siklus hidup agen penuh ke depan: menyebarkan agen ke instans Anda (menggunakan otomatisasi Anda sendiri, SSM State Manager, AMI khusus, atau alat manajemen konfigurasi), mempertahankan lisensi vendor dan kredentif aktivasi, dan mengonfigurasi pemantauan peristiwa melalui dasbor vendor Anda atau. AWS Security Hub
catatan
Jika saat ini Anda menggunakan DSM dan ingin melanjutkan dengan Trend Micro, mulailah merencanakan lebih awal. Jalur migrasi (DSM ke Cloud One ke Vision One) berurutan dan membutuhkan waktu tunggu paling banyak.
Pemantauan dan alarm
Di AMS Advanced, manajer alarm membuat CloudWatch alarm untuk semua instans EC2 terkelola secara otomatis, dan Anda mengirimkan permintaan layanan untuk mengubah ambang batas. Di AMS Accelerate, AMS terus membuat dan mengelola alarm atas nama Anda, tetapi modelnya digerakkan oleh Tag—AMS memantau instance yang menerapkan tag pemantauan—dan Anda menyesuaikan ambang batas langsung di akun Anda tanpa mengirimkan permintaan layanan. AWS AppConfig Cakupan juga diperluas dari EC2 dan Redshift ke 13+ jenis sumber daya termasuk Amazon RDS, Elastic Load Balancing, Amazon EFS, Amazon EKS, OpenSearch Service, Amazon FSx, NAT Gateway, dan VPN.
Apa yang perlu Anda lakukan
Tidak ada tindakan manual yang diperlukan untuk memantau kontinuitas. AMS menerapkan tag pemantauan ke instans EC2 yang ada selama migrasi dan menerjemahkan penyesuaian alarm Anda saat ini ke dalam format konfigurasi Accelerate. CA Anda meninjau konfigurasi yang diterjemahkan dengan Anda sebelum migrasi dimulai.
Apa yang berubah
Nama alarm dan ambang batas default berbeda antara AMS Advanced dan Accelerate (AMS Advanced default pada ~ 85%, Accelerate pada ~ 95% untuk mengurangi kebisingan peringatan). Jika Anda memiliki dasbor, runbook, atau perutean peringatan yang mereferensikan nama alarm tertentu, perbarui setelah migrasi. Tiga Advanced-specific alarm AMS (Log Agent Hard Failure, Root Volume Inode Usage, Broken Secure Channel) yang memantau Advanced-specific infrastruktur AMS dihapus dan tidak dibawa ke Accelerate. Setelah transisi, instans EC2 baru perlu diberi tag untuk menerima cakupan pemantauan—gunakan AMS Resource Tagger untuk menerapkan tag secara otomatis berdasarkan aturan yang Anda tentukan, atau menerapkannya secara manual.
Manajemen cadangan
Titik pemulihan yang ada tetap utuh dan dapat diakses selama transisi—tidak ada celah dalam cakupan cadangan dan tidak ada data yang dihapus. Anda dapat terus memulihkan dari titik pemulihan yang ada sesuai kebutuhan.
Setelah transisi, AMS Accelerate melindungi sumber daya Anda melalui AWS Backup rencana, jadwal, dan brankas terkelola. Jadwal cadangan dan periode retensi tetap konsisten dengan konfigurasi Anda saat ini. Bergantung pada konfigurasi cadangan akun Anda yang ada, Accelerate dapat membuat brankas baru dengan nama yang diperbarui daripada menggunakan kembali yang sudah ada—dalam hal ini, titik pemulihan historis Anda tetap tersedia di brankas asli sementara cadangan baru ditulis ke yang baru.
Anda dapat mengonfigurasi periode retensi, jadwal, pengaturan vault, dan kunci enkripsi langsung melalui AWS Backup konsol atau alat infrastruktur-as-kode pilihan Anda. Jika salah satu brankas Anda mengaktifkan Vault Lock, titik pemulihan yang terkunci akan dipertahankan sesuai dengan periode retensi yang dikonfigurasi.
Apa yang perlu Anda lakukan
Tidak ada tindakan yang diperlukan untuk menjaga kontinuitas cadangan.
Manajemen perubahan dan kepatuhan konfigurasi
Di AMS Advanced, sistem manajemen perubahan mengontrol apa yang terjadi di lingkungan Anda. Anda mengirimkan permintaan perubahan (RFC) dari pustaka jenis perubahan yang telah diperiksa sebelumnya, dan AMS menjalankannya atas nama Anda. Untuk perubahan yang tidak otomatis, teknisi AMS meninjau dan melakukannya secara manual. Model pencegahan ini memastikan bahwa hanya perubahan yang disetujui dan diuji yang mencapai infrastruktur Anda, tetapi juga berarti Anda tidak dapat menggunakan AWS alat asli (Konsol, CLI, Terraform, AWS CloudFormation) untuk membuat perubahan secara langsung.
Di AMS Accelerate, Anda membuat perubahan secara langsung menggunakan alat dan alur kerja apa pun yang Anda inginkan. Sistem RFC tidak ada di Accelerate. Sebaliknya, AMS melindungi lingkungan Anda melalui kepatuhan konfigurasi—pustaka AWS Config aturan yang terus mengevaluasi konfigurasi sumber daya Anda terhadap praktik terbaik keamanan dan operasional. Ini adalah model deteksi dan respons: alih-alih memblokir perubahan sebelum terjadi, AMS mendeteksi konfigurasi berisiko setelah diterapkan dan merespons sesuai dengan aturan yang Anda kendalikan.
Cara kerja kepatuhan konfigurasi di Accelerate
Anda mengonfigurasi tingkat respons dengan CA selama orientasi, dan Anda dapat menyesuaikannya kapan saja:
Auto-remediate— AMS secara otomatis mengoreksi konfigurasi yang tidak sesuai (misalnya, mengaktifkan kembali Log Aliran VPC jika dinonaktifkan).
Beri tahu - AMS memberi tahu Anda tentang temuan sehingga Anda dapat menyelidiki dan memutuskan bagaimana merespons.
Laporan - AMS mencatat temuan dan memasukkannya ke dalam tinjauan bisnis bulanan Anda untuk visibilitas tanpa tindakan segera.
Apa yang tercakup
Accelerate mencakup sekitar 87 AWS Config aturan yang mencakup kontrol IAM dan akses, keamanan jaringan dan VPC, enkripsi (EBS, Amazon RDS, Amazon S3), logging dan integritas jejak audit, konfigurasi database dan penyimpanan, dan sumber daya tanpa server. Ini cakupan yang lebih luas daripada AMS Advanced, yang menerapkan sekitar 24-27 aturan (tergantung pada SALZ atau MALZ) dengan banyak yang terkait dengan menegakkan perilaku AMS-internal layanan daripada postur keamanan pelanggan. Kontrol tambahan ditambahkan dari waktu ke waktu karena AWS layanan baru dan standar kepatuhan didukung.
Apa yang perlu Anda lakukan
Tidak ada tindakan yang diperlukan untuk transisi. AMS menerapkan AWS Config aturan selama Accelerate onboarding. CA Anda memandu Anda melalui aturan yang tersedia dan membantu Anda mengonfigurasi tingkat respons untuk masing-masing aturan. Jika saat ini Anda memiliki AWS Config aturan khusus yang diterapkan di akun AMS Advanced Anda, aturan tersebut dipertahankan—aturan tersebut tidak dihapus selama offboarding.
Perubahan apa bagi pelanggan yang mengandalkan sistem RFC untuk tata kelola
Jika organisasi Anda menggunakan sistem RFC sebagai kontrol tata kelola (misalnya, memerlukan alur kerja persetujuan sebelum perubahan dilakukan), Anda perlu menerapkan kontrol yang setara menggunakan perkakas Anda sendiri. Pendekatan umum termasuk AWS Kebijakan Kontrol Layanan (SCP) untuk menegakkan batas izin, AWS CloudTrail dengan peringatan untuk panggilan API sensitif, dan alur kerja persetujuan di CI/CD pipeline atau alat manajemen perubahan Anda (ServiceNow, Jira, dll.). CA Anda dapat membantu Anda mengidentifikasi pola tata kelola mana yang dipetakan ke alur RFC-based kerja Anda saat ini.
Untuk pelanggan yang membutuhkan bantuan langsung untuk membuat perubahan, Operations on Demand menyediakan dukungan perubahan yang dikuratori melalui insinyur AMS yang terampil dalam blok bulanan 20 jam. Ini berguna selama masa transisi saat Anda membangun keakraban dengan akses langsung, atau secara berkelanjutan untuk perubahan kompleks di mana Anda menginginkan dukungan ahli.
Manajemen patch
Di AMS Advanced, manajemen patch menggunakan AMS Patch Orchestrator dengan jendela pemeliharaan yang dikonfigurasi melalui sistem RFC. AMS mengelola garis dasar patch, penjadwalan, notifikasi, dan jendela pemeliharaan default. Jendela pemeliharaan khusus dibuat dan diperbarui melalui jenis perubahan.
Di AMS Accelerate, jadwal tambalan, garis dasar, dan jendela pemeliharaan Anda dipertahankan selama transisi. Model tambalan berbasis tag yang sama berlaku, dan instans Anda terus ditambal pada jadwal yang sama. Beberapa detail operasional berubah (pengiriman notifikasi, cara jendela pemeliharaan default dikelola, dan proses perubahan), tetapi perilaku tambalan Anda tetap konsisten.
Apa yang perlu Anda lakukan
Sebelum migrasi dimulai, CSDM dan CA mengonfirmasi alamat email notifikasi Anda untuk peristiwa patch, karena notifikasi beralih dari model pengiriman AMS Advanced ke kerangka notifikasi Accelerate dan kami perlu memastikan Anda terus menerimanya di alamat yang tepat. Mereka juga mengonfirmasi apakah Anda ingin mempertahankan riwayat pelaporan kepatuhan patch yang ada.
Apa yang terjadi selama migrasi
Migrasi dijadwalkan di luar jendela pemeliharaan aktif yang dijalankan. Tidak ada patch yang berjalan selama jendela transisi. Jendela pemeliharaan yang ada, garis dasar patch, jadwal, dan konfigurasi per OS akan dimigrasikan ke infrastruktur Accelerate. Nama jendela pemeliharaan dan perilaku dipertahankan sehingga proses operasional Anda tetap konsisten.
Apa yang berubah
Rincian operasional berikut berubah setelah migrasi:
Pemberitahuan jendela pemeliharaan — Transisi notifikasi peristiwa Patch dari model SNS-based notifikasi AMS Advanced ke kerangka notifikasi Accelerate. Alamat email notifikasi Anda dipertahankan.
Jendela pemeliharaan default — Jika Anda menggunakan jendela pemeliharaan default AMS, jendela tersebut dimigrasikan ke konfigurasi mandiri yang Anda miliki. Instans yang ditandai
AMSDefaultPatchGroup: Trueterus ditambal pada jadwal yang sama.Auto-tagging- Jendela pemeliharaan penandaan grup patch otomatis (yang memberi tag pada instance baru
AMSDefaultPatchGroup: True) tidak digunakan lagi. Jika Anda memerlukan penandaan otomatis untuk instans baru, AMS Resource Tagger adalah pengganti layanan mandiri.Pelaporan patch — Transisi laporan kepatuhan patch Anda ke model pelaporan Accelerate. Data patch historis dipertahankan.
Proses perubahan — Anda tidak lagi menggunakan sistem RFC untuk membuat atau memodifikasi jendela pemeliharaan. Di Accelerate, Anda mengelola jendela pemeliharaan langsung melalui AWS Systems Manager konsol, API, atau infrastruktur-as-code.
Kontinuitas: Penambalan Anda tidak berhenti selama transisi. Migrasi diurutkan sehingga jendela pemeliharaan dan garis dasar berfungsi di sisi Accelerate sebelum infrastruktur AMS Advanced dihapus. Jika ada masalah yang terdeteksi, migrasi dapat dibalik untuk memulihkan patching AMS Advanced.
Tata kelola zona pendaratan dengan AWS Control Tower (opsional)
Untuk pelanggan zona pendaratan multi-akun (MALZ), AMS Advanced mengelola zona pendaratan multi-akun Anda hari ini, menangani penyediaan akun, pagar pembatas pencegahan, dan pencatatan terpusat dan kepatuhan konfigurasi di seluruh organisasi Anda. Setelah transisi ke AMS Accelerate, manajemen zona pendaratan menjadi pengelolaan pelanggan: organisasi, akun, dan konfigurasi jaringan Anda tetap ada dan menjadi milik Anda untuk beroperasi. Bagian ini tidak berlaku untuk pelanggan zona pendaratan akun tunggal (SALZ).
Untuk membantu Anda mempertahankan tata kelola terpusat dan otomatis di Accelerate, AWS menawarkan AWS Control Tower, layanan AWS-native yang dibuat khusus untuk lingkungan multi-akun. AWS Control Tower menyediakan penyediaan akun otomatis, pagar pembatas preventif, dan kepatuhan konfigurasi terpusat, memberi Anda jalur yang didukung untuk melanjutkan praktik tata kelola yang Anda andalkan saat ini. Secara opsional, Anda dapat mengaktifkan AMS AWS Control Tower sebagai bagian dari keterlibatan transisi Anda.
MALZ dan AWS Control Tower berbagi arsitektur multi-akun dasar yang sama. Lingkungan MALZ Anda sudah memiliki akun khusus untuk operasi keamanan (akun keamanan) dan logging terpusat (akun logging), yang dipetakan langsung ke AWS Control Tower akun audit dan akun arsip log. Akun manajemen sama di kedua model. Karena akun ini sudah ada, memungkinkan AWS Control Tower impor dan membangun di atasnya daripada membuat yang baru. Penyimpanan log Anda yang ada, perkakas keamanan, dan struktur organisasi terus berlanjut.
penting
AWS Control Tower hanya dapat diaktifkan selama transisi, bukan setelahnya. Sebelum transisi dimulai, beri tahu CA Anda jika Anda ingin AWS Control Tower diaktifkan. Jika Anda ikut serta, AMS mengaktifkannya sebagai bagian dari keterlibatan Anda. Jika Anda tidak ikut serta, akun Anda beralih ke Accelerate tanpa itu dan Anda harus mengaktifkan AWS Control Tower diri sendiri pasca-transisi. Semua akun inti MALZ (Manajemen, Keamanan, Pencatatan, Layanan Bersama, Jaringan) harus dialihkan ke Accelerate sebelum atau selama pengaktifan. AWS Control Tower Memutuskan lebih awal memungkinkan CA Anda merencanakan prasyarat dan pengurutan ke dalam transisi Anda.
Apa AWS Control Tower memberi
Setelah Anda mengaktifkan AWS Control Tower, Anda memiliki kemampuan berikut:
Penyediaan akun otomatis melalui Account Factory
Pagar pembatas preventif (kontrol) sebanding dengan Kebijakan Kontrol Layanan yang Anda miliki di MALZ
Kontrol detektif terpusat dan pencatatan dikelola dari akun manajemen Anda
AWS Control Tower juga menawarkan kemampuan berikut yang melampaui apa yang disediakan MALZ:
Dasbor tata kelola — Tampilan terpusat akun yang disediakan, kontrol yang diaktifkan, dan sumber daya yang tidak sesuai yang diatur oleh akun dan unit organisasi (OU).
Kontrol proaktif — Kontrol yang mengevaluasi sumber daya sebelum penerapan (melalui AWS CloudFormation kait), mencegah sumber daya yang tidak sesuai dibuat sejak awal.
Deteksi drift — Pemantauan berkelanjutan zona pendaratan Anda yang memberi tahu Anda ketika akun atau OU menyimpang dari konfigurasi dasar Anda.
Setelah Anda mengaktifkan AWS Control Tower, Anda dapat memilih kontrol mana yang akan diterapkan dari referensi AWS Control Tower kontrol, yang mencakup beberapa kerangka kerja kepatuhan, sehingga Anda dapat mencocokkan atau memperluas perlindungan yang Anda miliki di bawah AMS Advanced.
Apa AWS Control Tower tidak menyediakan
AWS Control Tower tidak membuat ulang jaringan MALZ. Akun jaringan Anda beralih ke Accelerate seperti akun aplikasi lainnya. Account Factory dapat membuat VPC mandiri di akun baru, tetapi tidak melampirkan akun ke gateway transit atau mengatur koneksi keluar bersama dan layanan bersama seperti yang dilakukan MALZ. Cross-accountJaringan tetap menjadi tanggung jawab Anda.
Apa yang diharapkan selama transisi
Mengaktifkan AWS Control Tower impor organisasi dan akun Anda saat ini tanpa membuat unit organisasi baru. Akun keamanan dan logging Anda yang ada dipetakan ke pad AWS Control Tower anannya (audit dan arsip log). AWS Config dan AWS CloudTrail integrasi diaktifkan sebagai bagian dari penyiapan, dengan integrasi layanan lain yang tersedia layanan mandiri. AWS Control Tower AWS Config harus dinonaktifkan di akun Anda sebelumnya, yang dikoordinasikan AMS untuk Anda. Setelah penyiapan, menambahkan atau mengubah kontrol adalah layanan mandiri.
Saat Anda mengaktifkan AWS Control Tower, AMS mengganti AWS CloudTrail pengaturan MALZ Anda dengan jejak AWS Control Tower organisasi. Ini adalah peralihan yang disengaja ke jejak tunggal di seluruh organisasi yang mengubah bagaimana log audit disusun:
Satu jejak organisasi alih-alih jejak per akun — MALZ menerapkan jejak dalam akun di setiap akun; AWS Control Tower menggunakan jejak organisasi tunggal dari akun manajemen Anda yang secara otomatis mencakup semua akun anggota.
CloudWatch Retensi log lebih pendek (14 hari, bukan 10 tahun) — Riwayat audit tahan lama Anda disimpan di bucket log Amazon S3 di akun arsip log Anda; log Amazon S3 historis tidak dihapus. Jika Anda bergantung pada Log berumur panjang CloudWatch , rencanakan perubahan ini atau perbarui pengaturan penyimpanan layanan mandiri.
Log terpusat, bukan per akun - MALZ menulis peristiwa ke grup CloudWatch log di setiap akun; AWS Control Tower mengkonsolidasikan semua peristiwa ke dalam akun manajemen.
Pemberitahuan pindah ke Wilayah rumah Anda — MALZ mengirimkan jejak pemberitahuan Amazon SNS di semua Wilayah dari akun keamanan; AWS Control Tower mengirimkan dari akun arsip log di Wilayah rumah Anda saja.
Jika perbedaan ini memengaruhi alur kerja Anda, diskusikan dengan CA Anda sebelum ikut serta.
Dukungan tambahan melalui Operations on Demand
AWS Control Tower dirancang untuk menjadi layanan mandiri untuk tugas-tugas tata kelola sehari-hari. Untuk penyesuaian sesekali atau kebutuhan operasional satu kali seperti restrukturisasi OU, perubahan SCP, remediasi drift, manajemen pengguna SSO, AWS Control Tower peningkatan, atau membangun saluran penjual otomatis akun khusus di luar apa yang disediakan Account Factory, AMS Accelerate menawarkan Operations on Demand (OOD). OOD dibeli dalam blok bulanan 20 jam tanpa komitmen jangka panjang. Bicaralah dengan CSDM atau CA Anda untuk menentukan keterlibatan.
Garis waktu dan dukungan
Sebaiknya selesaikan transisi Anda sebelum 31 Maret 2027 untuk mengizinkan buffer sebelum penutupan 30 Juni 2027. CSDM dan CA Anda adalah titik kontak utama Anda selama transisi dan akan membantu Anda membuat rencana yang disesuaikan dengan lingkungan Anda.
Untuk pelanggan yang membutuhkan bantuan membuat perubahan selama periode transisi, Operations on Demand menyediakan dukungan perubahan yang dikuratori dalam blok bulanan.
AMS melakukan pos pemeriksaan triwulanan (September 2026, Desember 2026, Maret 2027) untuk memantau kemajuan migrasi dan memberikan dukungan tambahan jika diperlukan.