View a markdown version of this page

Connect target Akun AWS s dan wilayah - AWS Transformasi

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Connect target Akun AWS s dan wilayah

Konfigurasikan Akun AWS konektor target Anda untuk migrasi jaringan, pembuatan landing zone, dan migrasi server. Ini melibatkan tiga langkah: pilih jenis migrasi Anda, berikan detail perjanjian MAP Anda (jika ada), dan atur konektornya. Pengaturan ini berlaku di semua tahap migrasi — migrasi jaringan, landing zone, dan server rehost.

Langkah 1: Pemilihan tipe migrasi

Pilih apakah Anda melakukan migrasi satu akun atau multi-akun:

  • Single-account migrasi - Semua beban kerja bermigrasi ke satu target. Akun AWS Akun target konektor dan akun target adalah sama.

  • Multi-account migrasi — Beban kerja bermigrasi ke akun target yang berbeda. Konektor harus terhubung ke akun manajemen organisasi atau akun Administrator Delegasi (DA) yang terdaftar untuk keduanya AWS Transform MGN dan CloudFormation StackSets.

Langkah 2: Perjanjian MAP

Jika migrasi Anda merupakan bagian dari AWS Migration Acceleration Program (MAP 2.0), berikan ID Migration Portfolio Experience (MPE) Anda — kode 10 karakter menggunakan huruf besar dan digit (misalnya, ABCDE12345). Saat Anda memberikan ID MPE Anda, tag MAP diterapkan ke semua sumber daya yang dibuat di seluruh tahap migrasi jaringan, landing zone, dan server rehost. Format tag adalah:

  • Kunci: map-migrated Nilai: migMPE_ID

Anda harus menerapkan tag MAP untuk menerima kredit MAP. Untuk informasi selengkapnya tentang MAP, lihat AWS Migration Acceleration Program.

Langkah 3: Konfigurasi konektor

Anda menggunakan konektor akun target untuk menghubungkan pekerjaan migrasi Anda ke AWS lingkungan tempat beban kerja Anda akan berada setelah migrasi. Sebelum memulai, verifikasi bahwa target Anda Akun AWS memiliki izin, kuota, dan konfigurasi yang diperlukan untuk mendukung infrastruktur migrasi Anda.

Saat menyetujui permintaan konektor, Anda memberikan izin AWS Transform ke:

  • Kelola operasi bucket Amazon S3 (read/write) untuk migrasi VMware, bersama dengan akses ke Migration Hub dan AWS Application AWS Migration Service (MGN). Ini termasuk izin untuk item berikut, semuanya dibatasi untuk sumber daya dalam akun target yang ditandai dengan CreatedBy:AWSTransform atau: CreatedFor:AWSTransform

    • Kelola gelombang migrasi.

    • Kelola konfigurasi jaringan (Amazon EC2, VPC, Transit Gateway, Direct Connect, Load Balancers, Network Firewall).

    • Kelola penerapan CloudFormation tumpukan.

    • Lakukan instalasi agen otomatis melalui Systems Manager.

  • Migrasikan beban kerja lokal Anda ke target Akun AWS dan Wilayah dengan menggunakan informasi yang disimpan di Wilayah penemuan.

  • Menyediakan dan mengelola infrastruktur landing zone di target Akun AWS dan Wilayah. Ini termasuk izin untuk item berikut, dibatasi untuk sumber daya yang ditandai dengan CreatedBy:AWSTransform jika berlaku:

    • Lakukan operasi bucket Amazon S3 (buat, baca, tulis, hapus) untuk bucket yang dimulai. transform-vmware-landing-zone-

    • Kelola penyebaran CloudFormation tumpukan dan ubah set untuk tumpukan landing zone.

    • Lakukan operasi AWS Control Tower. Anda dapat mengelola zona pendaratan, mengaktifkan garis dasar, dan mengaktifkan kontrol.

    • Kelola AWS Organizations. Anda dapat membuat dan mengelola unit organisasi, membuat akun, dan memindahkan akun.

    • Kelola kebijakan kontrol layanan (SCP) melalui AWS Control Tower.

    • Kelola artefak penyediaan AWS Service Catalog.

catatan

Jenis konektor mungkin diperbarui ketika fitur baru memerlukan perubahan izin. Versi saat ini untuk jenis konektor akun target adalah 2.0. Saat Anda membuat konektor baru, ia menggunakan versi terbaru.

Sebelum menyiapkan konektor, pahami peran akun yang terlibat dalam migrasi:

Akun Deskripsi
AWS Transformasi akun Setiap akun anggota di AWS Organisasi tempat Anda mengatur AWS Transform. Di sinilah ruang kerja AWS Transform Anda berjalan. Tidak perlu menjadi akun manajemen.
Akun target konektor

Akun konektor AWS Transform Anda dikonfigurasi. Ini tergantung pada jenis migrasi Anda:

  • Single-accountmigrasi — Sambungkan ke akun tempat Anda memigrasikan beban kerja. Akun target konektor dan akun target adalah sama.

  • Multi-accountmigrasi — Connect ke akun manajemen organisasi atau akun Delegated Administrator (DA). Akun DA harus terdaftar sebagai administrator yang didelegasikan untuk MGN dan CloudFormation StackSets di Organisasi Anda AWS . AWS Transform memeriksa apakah akun yang terhubung adalah akun manajemen atau akun DA dan menyesuaikan perilakunya.

Akun target Akun AWS Ke mana beban kerja Anda dimigrasikan. Dalam migrasi satu akun, ini sama dengan akun target konektor. Dalam migrasi multi-akun, ini adalah akun anggota individu yang menerima beban kerja yang dimigrasi.

Menggunakan akun administrator yang didelegasikan

Untuk migrasi multi-akun, AWS disarankan agar Anda menggunakan akun Administrator Delegasi (DA) daripada akun manajemen organisasi secara langsung. Akun DA mengikuti prinsip hak istimewa paling sedikit dengan membatasi ruang lingkup izin yang diperlukan untuk operasi migrasi. Akun DA harus terdaftar sebagai administrator yang didelegasikan untuk MGN dan CloudFormation StackSets di Organisasi Anda AWS .

Perbedaan utama antara kedua opsi ini adalah:

  • Akun manajemen - Dapat mengaktifkan akses tepercaya untuk MGN dan CloudFormation StackSets di seluruh organisasi. AWS Transform panggilan CloudFormation StackSets API denganCallAs: SELF.

  • Akun Administrator yang didelegasikan — Tidak dapat mengaktifkan akses tepercaya secara langsung (yang harus dilakukan dari akun manajemen), tetapi dapat mengelola server sumber MGN, meluncurkan instance, dan menyebarkan CloudFormation StackSets di seluruh akun anggota. AWS Transform panggilan CloudFormation StackSets API denganCallAs: DELEGATED_ADMIN.

Untuk informasi selengkapnya, lihat Administrator yang didelegasikan untuk MGN di Panduan Pengguna MGN.

Peran IAM dibuat selama pengaturan konektor

Selama pengaturan konektor, AWS Transform membuat peran IAM berikut di akun target Anda:

  • AWSTransform-Connector-role-— Dibuat saat Anda mengatur konektor akun target, di akun manajemen, atau akun administrator yang didelegasikan dari AWS Organisasi Anda. Peran ini memungkinkan AWS Transform untuk terhubung ke akun target Anda dan bertindak atas nama Anda untuk menjalankan operasi migrasi.

Pengaturan konektor akun target

penting

Selama pengaturan konektor, bucket Amazon S3 dibuat di target Anda. Akun AWS Bucket ini tidak akan menerapkan HTTPS-only access (SecureTransport) secara default. Jika Anda ingin kebijakan bucket menyertakan transportasi yang aman, Anda harus memperbarui sendiri kebijakan tersebut. Untuk informasi selengkapnya, lihat Praktik terbaik keamanan untuk Amazon S3.

Untuk menggunakan konektor akun target yang ada
  1. Di panel Job Plan, perluas Pilih akun target, lalu pilih Buat atau pilih konektor.

  2. Di tab Kolaborasi, pilih konektor yang ada dan kemudian pilih Gunakan konektor. Jika konektor tidak tersedia, versinya tidak kompatibel dengan jenis pekerjaan yang Anda pilih.

    penting

    Jika Anda menentukan konektor dengan target Wilayah AWS yang berbeda dari AWS Transform Region, AWS Transform akan mentransfer data Anda Wilayah AWS.

  3. Pilih Lanjutkan.

Untuk membuat konektor baru
  1. Di panel Job Plan, perluas Connect target account, lalu pilih Buat atau pilih konektor.

  2. Tentukan Akun AWS dan Wilayah AWS untuk target Anda, lalu pilih Berikutnya.

    penting

    Jika target Wilayah AWS berbeda dari penemuan Wilayah AWS, AWS Transform akan mentransfer data Anda Wilayah AWS.

  3. Pilih apakah akan menggunakan kunci terkelola Amazon S3 untuk enkripsi. Jika Anda menentukan kunci KMS Anda sendiri, Anda dapat menggunakan kebijakan kunci default atau yang kurang permisif. Untuk informasi tentang membuat kunci KMS, lihat Membuat kunci KMS di Panduan AWS Key Management Service Pengembang.

    AWS Transform menggunakan kms:DescribeKey izin untuk memverifikasi kunci yang ada, serta kms:Decrypt untuk mengenkripsi kms:GenerateDataKey dan mendekripsi data pekerjaan di bucket Amazon S3. Untuk informasi selengkapnya, lihat Mengurangi biaya SSE-KMS dengan Amazon S3 Bucket Keys.

  4. Pilih Lanjutkan.

  5. Salin tautan verifikasi, bagikan dengan administrator target Akun AWS, dan minta mereka untuk menyetujui permintaan koneksi.

  6. Setelah administrator menyetujui permintaan, pilih konektor yang baru dibuat dari daftar dan pilih Gunakan konektor.

  7. Pilih Kirim ke AWS Transformasi.

Jika Anda berencana untuk memodifikasi AWS Transform MGN template untuk mengaktifkan tindakan pasca-peluncuran, tambahkan izin berikut ke peran konektor target. Pernyataan kebijakan JSON ini memberikan iam:PassRole izin untuk peran tindakan pasca-peluncuran. Anda dapat menemukan nama peran di tab Kolaborasi setelah konektor dibuat. Untuk informasi tentang menambahkan izin ke peran, lihat Memperbarui izin untuk peran dalam Panduan Pengguna IAM.

{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }

Wilayah target yang didukung

Wilayah target migrasi adalah Wilayah AWS tempat sumber daya yang dimigrasi digunakan, termasuk zona pendaratan, infrastruktur jaringan, dan rehosting server. Saat Anda membuat konektor, tentukan target Wilayah AWS. Anda dapat menggunakan salah satu dari berikut ini Wilayah AWS:

  • Timur AS (N. Virginia)

  • AS Timur (Ohio)

  • AS Barat (California Utara)

  • AS Barat (Oregon)

  • Afrika (Cape Town)

  • Asia Pasifik (Hong Kong)

  • Asia Pasifik (Taipei)

  • Asia Pasifik (Mumbai)

  • Asia Pasifik (Hyderabad)

  • Asia Pasifik (Tokyo)

  • Asia Pasifik (Seoul)

  • Asia Pasifik (Osaka)

  • Asia Pasifik (Singapura)

  • Asia Pasifik (Sydney)

  • Asia Pasifik (Jakarta)

  • Asia Pacific (Melbourne)

  • Asia Pasifik (Malaysia)

  • Asia Pasifik (Selandia Baru)

  • Asia Pasifik (Thailand)

  • Kanada (Pusat)

  • Kanada Barat (Calgary)

  • Eropa (Frankfurt)

  • Europe (Zurich)

  • Eropa (Irlandia)

  • Eropa (London)

  • Eropa (Paris)

  • Eropa (Stockholm)

  • Europe (Milan)

  • Eropa (Spanyol)

  • Israel (Tel Aviv)

  • Meksiko (Tengah)

  • Amerika Selatan (Sao Paulo)

penting

Jika Anda menentukan target Wilayah AWS yang berbeda dari AWS Transform Wilayah AWS, beberapa data Anda ditransfer Wilayah AWS.

Perhatikan bahwa data replikasi server Anda langsung dari lingkungan sumber Anda ke akun dan wilayah target Anda.