

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Bangun landing zone
<a name="transform-vmware-landing-zone"></a>

AWS Transform memandu Anda dalam merancang dan menerapkan AWS landing zone sebagai bagian dari proyek migrasi Anda. Landing zone adalah AWS lingkungan multi-akun yang berfungsi sebagai dasar untuk beban kerja Anda dengan batasan organisasi, kontrol tata kelola, dan struktur akun sebelum beban kerja tiba. AWS Transform menganalisis inventaris migrasi dan persyaratan bisnis Anda untuk merekomendasikan Unit Organisasi (OU) dan struktur akun, menerapkan Kebijakan Kontrol Layanan (SCP) yang direkomendasikan, dan menghasilkan and/or penerapan infrastruktur sebagai kode (IAc).

Agen landing zone memandu Anda melalui dua fase:
+ **Pengaturan pondasi** - Menetapkan struktur landing zone inti: AWS Control Tower, OU dasar, dan akun inti.
+ **Desain akun beban kerja** — Rancang dan buat OU dan akun beban kerja berdasarkan gelombang migrasi, unit bisnis, dan persyaratan pemisahan lingkungan Anda.

AWS Transform mendukung lingkungan greenfield (tidak ada landing zone yang ada) dan lingkungan brownfield (OU yang ada dan akun sudah digunakan). Dalam skenario brownfield, AWS Transform mendeteksi struktur organisasi yang ada dan merekomendasikan hanya perubahan yang diperlukan untuk mengisi celah terhadap praktik AWS terbaik.

## Pengaturan konektor
<a name="transform-vmware-lz-connector-setup"></a>

Agen landing zone memerlukan Akun AWS konektor target untuk menyediakan sumber daya di akun manajemen organisasi Anda. Konektor memiliki izin untuk:
+ Siapkan [AWS Control Tower](https://docs.aws.amazon.com/controltower/latest/userguide/what-is-control-tower.html)
+ Buat [unit dan akun organisasi](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_ous.html)
+ Konfigurasikan [Kebijakan Kontrol Layanan (SCP](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps.html))

Saat menyetujui permintaan konektor, Anda memberikan izin AWS Transform ke:
+ Menyediakan dan mengelola infrastruktur landing zone di target Akun AWS dan Wilayah. Ini termasuk izin untuk item berikut, dibatasi untuk sumber daya yang ditandai dengan `CreatedBy:AWSTransform` dan `ATWorkspace:{workspace-id}` jika berlaku:
  + Operasi bucket S3 (buat, baca, tulis, hapus) untuk bucket yang dimulai dengan `transform-vmware-landing-zone-`
  + CloudFormation penyebaran tumpukan dan mengubah manajemen set untuk tumpukan landing zone
  + AWS Operasi Control Tower (mengelola zona pendaratan, mengaktifkan garis dasar dan kontrol)
  + [AWS Organizations](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_introduction.html) management (membuat dan mengelola unit organisasi, membuat akun, dan memindahkan akun)
  + Manajemen kebijakan kontrol layanan (SCP) melalui AWS Control Tower
  + AWS Manajemen artefak penyediaan [Service Catalog](https://docs.aws.amazon.com/servicecatalog/latest/adminguide/introduction.html)

Saat Anda membuat konektor, Anda menentukan target Wilayah AWS. Wilayah ini harus sama dengan Wilayah Control Tower rumah Anda. Untuk informasi selengkapnya tentang Wilayah Control Tower, lihat [Cara Wilayah AWS bekerja dengan AWS Control Tower](https://docs.aws.amazon.com/controltower/latest/userguide/region-how.html).

Pada awal penyiapan landing zone, AWS Transform mengambil konfigurasi konektor Anda dan menampilkan ID akun manajemen AWS Organisasi dan Wilayah target untuk konfirmasi. Untuk informasi selengkapnya, lihat [AWS Transform Konektor](transform-user-connectors.md).

**penting**  
**Ketergantungan Wilayah Pusat Identitas IAM** — AWS Transform memerlukan AWS IAM Identity Center (IAM Identity Center), yang berarti Wilayah konektor Anda harus cocok dengan Wilayah rumah AWS Control Tower *dan* Wilayah Pusat Identitas IAM Anda. Jika IAM Identity Center sudah dikonfigurasi di organisasi Anda, inisialisasi AWS Control Tower akan gagal jika konektor menargetkan Wilayah yang berbeda. Untuk informasi selengkapnya, lihat [Pertimbangan untuk pelanggan IAM Identity Center](https://docs.aws.amazon.com/controltower/latest/userguide/getting-started-prereqs.html) di Panduan Pengguna AWS Control Tower.

## Pengaturan pondasi
<a name="transform-vmware-lz-foundation-setup"></a>

Fase pengaturan pondasi menetapkan infrastruktur landing zone inti menggunakan [AWS Control Tower](https://docs.aws.amazon.com/controltower/latest/userguide/what-is-control-tower.html). Ketika AWS Control Tower menyiapkan landing zone, Control Tower secara otomatis menyediakan satu set sumber daya terkelola di akun manajemen Anda yang membentuk fondasi tata kelola untuk seluruh AWS Organisasi Anda:
+ **Root** — Induk tingkat atas yang berisi semua OU di landing zone Anda.
+ **Keamanan OU** - Dibuat secara otomatis oleh Control Tower. Berisi dua akun bersama: **akun Arsip Log** (pencatatan terpusat dan tidak dapat diubah untuk semua aktivitas AWS API dan perubahan sumber daya di seluruh organisasi Anda) dan **akun Audit (akses hanya-baca ke semua akun** untuk peninjauan keamanan dan kepatuhan). Akun ini tidak dapat diubah namanya atau diganti setelah penyiapan awal.
+ **Kontrol wajib (pagar pembatas)** — Control Tower secara otomatis menerapkan kontrol preventif dan detektif di seluruh organisasi Anda untuk menegakkan kebijakan tata kelola dasar. Ini tidak dapat dinonaktifkan.
+ **Direktori IAM Identity Center** — Control Tower membuat direktori cloud-native dengan grup yang telah dikonfigurasi sebelumnya dan akses masuk tunggal untuk pengguna landing zone Anda. Untuk informasi selengkapnya, lihat [Pusat AWS Identitas IAM](https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html).

Control Tower digunakan [CloudFormation StackSets](https://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/Welcome.html)untuk menyebarkan dan mengelola sumber daya ini secara konsisten di semua akun dan Wilayah di organisasi Anda. Anda tidak boleh memodifikasi atau menghapus sumber daya yang dikelola Control Tower di luar metode yang didukung, karena hal itu dapat menyebabkan landing zone Anda memasuki status yang tidak dikenal.

### Konvensi email akun
<a name="transform-vmware-lz-email-convention"></a>

AWS membutuhkan alamat email unik untuk setiap akun. Email ini menerima pemberitahuan penting untuk akun tersebut. AWS Transform menggunakan plus pengalamatan untuk menghasilkan email akun unik dari satu kotak pesan.

Format: `prefix+account-name@domain`

Anda memberikan awalan (misalnya,`aws-admin`) dan domain (misalnya,`acme.com`), dan AWS Transform memperoleh semua email akun secara otomatis. Contoh:
+ Akun audit: `aws-admin+audit@acme.com`
+ Akun Arsip Log: `aws-admin+log-archive@acme.com`
+ Akun Sandbox: `aws-admin+sandbox@acme.com`

Dalam skenario brownfield, AWS Transform memeriksa email akun yang ada untuk menyimpulkan konvensi plus-addressing yang sudah digunakan dan menawarkan untuk melanjutkan dengan pola yang sama.

### Struktur pondasi yang direkomendasikan
<a name="transform-vmware-lz-foundation-structure"></a>

Berdasarkan praktik AWS terbaik, AWS Transform merekomendasikan struktur OU dasar berikut. Anda dapat menyesuaikannya sebelum pembuatan.


| OU | Tujuan | Akun | 
| --- | --- | --- | 
| Keamanan | Pencatatan dan pemantauan audit terpusat. Mengisolasi layanan ini di akun khusus dirancang untuk membantu menjaga jejak audit Anda terpisah dari tim beban kerja. | Audit, Arsip Log | 
| Infrastruktur | Jaringan bersama (Transit Gateway, VPN), DNS, dan layanan umum. Memusatkan ini disarankan untuk membantu mengurangi duplikasi dan memberi tim jaringan Anda satu tempat untuk mengelola konektivitas. | Tidak ada (dibuat kosong) | 
| Kotak pasir | Eksperimen pengembang dengan batas pengeluaran dan akses terbatas. Disarankan untuk memberi pengembang ruang untuk bereksperimen tanpa mempertaruhkan sumber daya produksi. | Kotak pasir | 
| Beban kerja | Berisi Produksi, Non-Production, dan Sub-OU yang Diatur secara opsional. Akun beban kerja dirancang pada fase berikutnya berdasarkan persyaratan migrasi Anda. | Tidak ada (dibuat kosong) | 

**catatan**  
Security OU dengan [akun Audit dan Log Archive](https://docs.aws.amazon.com/controltower/latest/userguide/accounts.html) dibuat sebagai bagian dari pengaturan dasar Control Tower. Infrastruktur, Kotak Pasir, dan Beban Kerja OU dibuat secara terpisah setelah Anda mengonfirmasi strukturnya.

Dalam skenario brownfield, AWS Transform membandingkan fondasi Anda yang ada dengan struktur yang direkomendasikan ini dan hanya melaporkan kesenjangan. Misalnya: “Yayasan Anda memiliki Keamanan dan Infrastruktur OU tetapi tidak ada Sandbox OU.”

### Kebijakan Kontrol Layanan (SCP)
<a name="transform-vmware-lz-scps"></a>

SCP adalah [pagar pembatas izin tingkat organisasi](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps.html) yang menetapkan izin maksimum untuk semua akun di Organisasi Anda. AWS Mereka tidak memberikan akses — sebaliknya, mereka menentukan batasan yang tidak dapat dilampaui oleh siapa pun di akun, bahkan administrator akun.

Sebagai bagian dari penyebaran Control Tower, pagar pembatas dasar diterapkan secara otomatis. AWS Transform juga merekomendasikan SCP tambahan yang dirancang untuk membantu memperkuat postur organisasi Anda. Ini didasarkan pada praktik AWS terbaik untuk landing zone minimum yang layak.

SCP dapat diterapkan ke Infrastruktur, Kotak Pasir, dan Beban Kerja OU. Security OU dikelola oleh Control Tower dan tidak dapat ditargetkan oleh SCP melalui alat ini.

**penting**  
Security OU adalah yayasan OU yang dikelola oleh Control Tower. Anda tidak dapat menambahkan akun, SCP, atau sumber daya apa pun ke dalamnya melalui agen landing zone.

Dalam skenario brownfield, AWS Transform memeriksa SCP mana yang sudah diterapkan dan hanya merekomendasikan SCP yang akan mengisi celah.

### Penyebaran yayasan
<a name="transform-vmware-lz-foundation-deployment"></a>

Setelah desain pondasi selesai, Anda memilih cara menyebarkan:
+ **Terapkan untuk saya** — AWS Transform menyebarkan dasar OU, akun, dan SCP ke Organisasi Anda. AWS 
+ **Saya akan menerapkannya sendiri** — AWS Transform menghasilkan artefak Infrastructure as Code (IAc) untuk diunduh dalam format pilihan Anda (lihat). [Format IAc](#transform-vmware-lz-iac-formats)
+ **Rancang akun beban kerja terlebih dahulu** — Lewati penerapan dan lanjutkan ke fase desain akun beban kerja. Anda dapat menyebarkan semuanya bersama-sama nanti.

#### Inisialisasi Control Tower
<a name="transform-vmware-lz-ct-init"></a>

Jika AWS Transform mendeteksi bahwa AWS Control Tower belum diinisialisasi di organisasi Anda, Transform akan memberi pengguna tautan ke halaman konsol AWS Transform. Menghasilkan operasi di tautan akan membuat CloudFormation tumpukan ke bootstrap Control Tower. Prosesnya akan membuat tumpukan ini di CloudFormation konsol untuk Wilayah target Anda. Setelah pembuatan tumpukan selesai, AWS Transform melanjutkan penerapan.

## Desain akun beban kerja
<a name="transform-vmware-lz-workload-design"></a>

Pada fase desain akun beban kerja, AWS Transform mendesain struktur OU dan akun untuk beban kerja aplikasi Anda berdasarkan inventaris migrasi, persyaratan bisnis, dan preferensi pemisahan lingkungan.

### Konteks perencanaan migrasi
<a name="transform-vmware-lz-migration-context"></a>

AWS Transform mengambil data dari fase perencanaan migrasi Anda, termasuk rencana gelombang, pemetaan server-ke-aplikasi, dan konteks bersama. Jika data perencanaan migrasi tersedia, AWS Transform menampilkan ringkasan dan meminta Anda untuk mengonfirmasi atau menyesuaikannya. Jika tidak ada data perencanaan migrasi yang tersedia, AWS Transform akan mengajukan pertanyaan penemuan secara langsung.

### Penemuan
<a name="transform-vmware-lz-discovery"></a>

AWS Transform mengajukan pertanyaan untuk memahami persyaratan beban kerja Anda. Anda dapat melewatkan pertanyaan apa pun. Topiknya mencakup:
+ Jumlah unit bisnis atau tim yang menggunakan AWS
+ Industri dan kerangka kerja apa pun yang berlaku (HIPAA,, SOC2 PCI-DSS, FedRAMP)
+ Apakah beban kerja menangani data sensitif (PII, PHI, keuangan)
+ Preferensi pemisahan lingkungan (dev/test/staging/prod sebagai akun terpisah atau dibagikan)
+ Persyaratan isolasi beban kerja
+ Aplikasi bisnis dan tujuannya
+ Pengelompokan server ke dalam aplikasi
+ Pelacakan biaya dan kebutuhan alokasi (berdasarkan unit bisnis, proyek, lingkungan)
+ Pertumbuhan yang diharapkan dalam 12-24 bulan ke depan
+ Preferensi strategi akun (aplikasi tunggal per akun, dikelompokkan, atau berbasis lingkungan)

### Struktur beban kerja yang diusulkan
<a name="transform-vmware-lz-proposed-structure"></a>

Berdasarkan jawaban dan data perencanaan migrasi Anda, AWS Transform mengusulkan OU dan struktur akun di bawah Workloads OU. Proposal tersebut mencakup alasan di balik setiap keputusan desain.

AWS Transform mengikuti prinsip-prinsip desain ini:
+ Semua server dalam gelombang migrasi masuk ke akun yang sama — gelombang tidak dapat dibagi di seluruh akun. Ini adalah batasan rehost selama eksekusi gelombang.
+ Jika Anda meminta lingkungan yang terisolasi, AWS Transform create Workloads/Production dan Workloads/Non-Production sub-OUS.
+ Jika kerangka kerja yang berlaku diidentifikasi, AWS Transform create Workloads/Regulated dan Workloads/Standard sub-OUS.
+ Jika beberapa unit bisnis memerlukan tata kelola yang berbeda, AWS Transform membuat OU khusus unit bisnis di bawah Beban Kerja.
+ Aplikasi data kritis atau sensitif mendapatkan satu aplikasi per akun. Dalam hal ini, Anda mungkin diminta untuk mengulangi rencana gelombang Anda.
+ Aplikasi yang digabungkan erat dengan dependensi bersama dikelompokkan dalam satu akun.

Setiap akun yang diusulkan meliputi: nama, tujuan, target OU, dan unit bisnis. AWS Transform menunjukkan konvensi penamaan yang digunakan (misalnya,`<business-unit>-<environment>-<workload>`).

Anda dapat meninjau dan memodifikasi struktur yang diusulkan sebelum AWS Transform menerapkan perubahan. Setelah menerapkan, Anda dapat mengulangi — membuat perubahan tambahan sampai Anda puas.

### Konfigurasi SCP beban kerja
<a name="transform-vmware-lz-workload-scps"></a>

Setelah struktur beban kerja dibuat, AWS Transform menyajikan SCP yang tersedia dan menanyakan apakah Anda ingin menerapkannya ke OU beban kerja Anda. Anda memilih SCP mana yang akan diterapkan dan ke OU mana. AWS Transform menerapkan SCP dan menampilkan pohon organisasi yang diperbarui dengan tabel ringkasan SCP.

### Penyebaran beban kerja
<a name="transform-vmware-lz-workload-deployment"></a>

Setelah desain beban kerja selesai, Anda memilih cara menerapkan:
+ **Terapkan untuk saya** — AWS Transform menyebarkan beban kerja OU, akun, dan SCP ke Organisasi Anda. AWS 
+ **Saya akan menerapkannya sendiri** — AWS Transform menghasilkan artefak IAC untuk diunduh dalam format pilihan Anda (lihat). [Format IAc](#transform-vmware-lz-iac-formats)

## Format IAc
<a name="transform-vmware-lz-iac-formats"></a>

Saat Anda memilih penerapan mandiri, AWS Transform menghasilkan Infrastruktur sebagai artefak Kode dalam format berikut:
+ **[AWS Cloud Development Kit (AWS CDK)](https://docs.aws.amazon.com/cdk/v2/guide/home.html)**— TypeScript proyek untuk penyebaran infrastruktur terprogram.
+ **HashiCorp Terraform** - Menghasilkan template HashiCorp Configuration Language (HCL) untuk mengelola sumber daya landing zone.
+ **Landing Zone Accelerator (LZA)** - Konfigurasi file YAMAL berdasarkan LZA Universal Configuration versi 1.1.0. Template siap perusahaan ini bekerja dengan Landing Zone Accelerator AWS untuk membangun lingkungan multi-akun. AWS File yang dihasilkan mencakup pengaturan pra-konfigurasi untuk tata kelola, struktur organisasi, dan jaringan yang selaras dengan AWS praktik terbaik. Untuk mempelajari lebih lanjut, lihat [Konfigurasi Universal LZA](https://docs.aws.amazon.com/solutions/latest/landing-zone-accelerator-on-aws/universal-configuration.html).

**catatan**  
Saat menerapkan melalui pipeline Landing Zone Accelerator (LZA), akun AWS Transform dan instalasi LZA Anda harus berada di Organisasi yang sama. AWS Deployment akan gagal jika ada ketidakcocokan antara Organizations ID yang digunakan dalam AWS Transform dan LZA. Untuk mempelajari cara mengatur instalasi LZA menggunakan Organizations, lihat Instalasi [berbasis AWS Organizations](https://docs.aws.amazon.com/solutions/latest/landing-zone-accelerator-on-aws/aws-organizations-based-installation.html).

Setelah Anda memilih format, AWS Transform menghasilkan artefak dan membuatnya tersedia untuk diunduh.

Untuk memverifikasi file yang diunduh tidak rusak atau dirusak, buat dan unduh checksum, lalu bandingkan dengan hash yang dibuat secara lokal menggunakan:

```
openssl dgst -sha256 -binary <file.zip> | base64
```

## Proses persetujuan penerapan
<a name="transform-vmware-lz-approvals"></a>

Permintaan penyebaran zona pendaratan memerlukan persetujuan eksplisit sebelum eksekusi. Saat Anda mengirimkan permintaan penerapan, permintaan tersebut secara otomatis merutekan ke pemberi persetujuan resmi melalui tab AWS Transform Approvals.

Approvers meninjau CloudFormation template dan konfigurasi landing zone. Hanya pengguna dengan peran Admin di AWS Transform yang dapat menyetujui permintaan penerapan. Setiap pengiriman memicu siklus peninjauan baru, dan penerapan hanya dilanjutkan setelah menerima konfirmasi.

Jika pemberi persetujuan menolak permintaan Anda, hubungi mereka secara langsung untuk membahas modifikasi yang diperlukan. Sistem melacak semua keputusan persetujuan untuk tujuan audit dan mempertahankan riwayat penyebaran.

## Tandai sumber daya landing zone
<a name="transform-vmware-lz-tagging"></a>

AWS Transform secara otomatis menandai semua sumber daya yang dihasilkan `"CreatedBy": "AWSTransform"` bersama dengan ID definisi dan eksekusi untuk tujuan pelacakan.

### Tag otomatis
<a name="transform-vmware-lz-auto-tags"></a>

Semua sumber daya landing zone menerima tag berikut:
+ `CreatedBy`— AWSTransForm
+ `ATWorkspace`— Pengidentifikasi ruang kerja

**catatan**  
Jika migrasi Anda merupakan bagian dari AWS Migration Acceleration Program (MAP 2.0), Anda dapat menyertakan tag MAP yang diperlukan: Key: `map-migrated` Value: `migMPE_ID` (di mana MPE\_ID adalah pengenal Evaluasi Portofolio Migrasi Anda). Tag MAP diminta selama fase pengaturan konektor. AWS Transform menerapkan tag ini selama penyebaran landing zone.

## Membalikkan perubahan
<a name="transform-vmware-lz-reversing"></a>

Hanya elemen yang tidak digunakan yang dapat dihapus. Setelah OU atau akun dikerahkan, itu tidak dapat dihapus melalui agen landing zone.

Saat menghapus elemen, urutan penting - Anda harus menghapus anak-anak sebelum orang tua:

1. Hapus akun terlebih dahulu (melalui email).

1. Hapus SCP dari OU.

1. Hapus OU anak - OU tidak dapat dihapus jika masih memiliki akun atau OU bersarang.

## Sumber daya terkait
<a name="transform-vmware-lz-related"></a>
+ [Connect target Akun AWS s dan wilayah](transform-vmware-connect-target-account.md)
+ [Migrasikan jaringan Anda ke AWS](transform-vmware-migrate-network.md)
+ [AWS Panduan Pengguna Control Tower](https://docs.aws.amazon.com/controltower/latest/userguide/what-is-control-tower.html)
+ [AWS Panduan Pengguna Organizations](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_introduction.html)
+ [AWS Panduan Pengguna Pusat Identitas IAM](https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html)
+ [CloudFormation Panduan Pengguna](https://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/Welcome.html)
+ [Akselerator Zona Pendaratan aktif AWS](https://aws.amazon.com/solutions/implementations/landing-zone-accelerator-on-aws/)
+ [AWS Well-Architected Kerangka](https://docs.aws.amazon.com/wellarchitected/latest/framework/welcome.html)
+ [AWS Panduan Preskriptif: Membangun Zona Pendaratan](https://docs.aws.amazon.com/prescriptive-guidance/latest/migration-landing-zone/welcome.html)