View a markdown version of this page

Transizione da AMS Advanced ad AMS Accelerate - Guida per l'utente avanzato di AMS

Avviso di fine del supporto: il 30 giugno 2027, AWS terminerà il supporto per AMS Advanced. Dopo il 30 giugno 2027, non sarà più possibile accedere alla console AMS Advanced o alle risorse AMS Advanced. Per ulteriori informazioni, vedere Fine del supporto per AMS Advanced.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Transizione da AMS Advanced ad AMS Accelerate

AMS Advanced termina il supporto il 30 giugno 2027. Dopo tale data, le funzionalità operative di AMS Advanced non funzioneranno più e tutti i clienti verranno esclusi dal servizio. L' AWS infrastruttura e i carichi di lavoro sottostanti non sono interessati: viene rimosso solo il livello di gestione AMS Advanced.

Questa guida ti aiuta a capire cosa sta cambiando durante la transizione e quali azioni devi intraprendere. AMS Accelerate continua a fornire la gestione degli incidenti, la gestione delle patch, la gestione dei backup e il monitoraggio della sicurezza direttamente negli AWS account esistenti. I carichi di lavoro rimangono al loro posto senza necessità di migrazione.

Come differiscono AMS Advanced e Accelerate

AMS Advanced utilizza un modello preventivo: è possibile apportare modifiche all'ambiente esclusivamente tramite una libreria di modifiche automatiche preventivamente controllate (tipi di modifica) o richiedendo modifiche manuali eseguite dai tecnici AMS. Questo approccio impedisce che modifiche rischiose raggiungano l'infrastruttura, ma significa anche che non è possibile utilizzare strumenti propri (come Terraform o la console di AWS gestione) per apportare modifiche direttamente. AWS CloudFormation

AMS Accelerate utilizza un modello di rilevamento e risposta: è possibile apportare modifiche direttamente utilizzando gli strumenti e i flussi di lavoro preferiti. Anziché bloccare le modifiche in anticipo, Accelerate monitora l'ambiente e risponde alle configurazioni rischiose, correggendo automaticamente, inviando notifiche o segnalando i risultati a seconda di come avete configurato ciascun controllo. Questo ti dà la velocità e l'autonomia necessarie per operare secondo i tuoi ritmi mentre AMS continua a proteggere il tuo ambiente.

Entrambi i piani condividono gli stessi servizi operativi di base: monitoraggio, gestione degli incidenti, gestione delle patch, gestione dei backup, ottimizzazione dei costi, reportistica e supporto dedicato a Cloud Service Delivery Manager (CSDM) e Cloud Architect (CA). Alcune funzionalità esclusive di AMS Advanced (come il sistema RFC, l'accesso gestito e la sicurezza degli endpoint) non vengono trasferite direttamente: la tabella nella sezione seguente spiega cosa è disponibile in Accelerate e cosa gestisci tu stesso.

È anche importante capire in che modo i tecnici operativi di AMS accedono alle istanze. In AMS Advanced, AMS Ops si connette tramite la stessa infrastruttura bastion utilizzando credenziali interne. In Accelerate, AMS Ops utilizza AMS Ops AWS Systems Manager Session Manager per accedere alle istanze quando necessario per la risposta agli incidenti, l'applicazione di patch o le attività operative. Ciò richiede che l'agente SSM sia in esecuzione sulle istanze e un profilo di istanza IAM che autorizzi la comunicazione con il servizio. AWS Systems Manager AMS Accelerate fornisce una configurazione automatica dell'istanza che installa e mantiene l'agente (e l' CloudWatch agente) SSM sulle istanze EC2: la CA ti aiuta ad abilitarla durante l'onboarding. Se l'agente SSM è già installato e un profilo di istanza compatibile, non è necessaria alcuna configurazione aggiuntiva.

Come funziona la transizione

Non eseguiamo la migrazione dei tuoi carichi di lavoro. Le tue applicazioni, i tuoi dati e la tua infrastruttura rimangono esattamente dove sono. Ciò che facciamo è eliminare i tuoi account da AMS Advanced e integrarli in Accelerate. Si tratta di una transizione operativa, non di una migrazione del carico di lavoro.

La transizione viene eseguita per account e può procedere su più account in parallelo. Il CSDM e la CA coordinano la pianificazione con te, selezionando le date e gli orari più adatti alle tue operazioni. Durante la transizione, la console e le API AMS Accelerate vengono abilitate per prime e la console e le API AMS Advanced smettono di funzionare prima di essere completamente rimosse. Dovresti iniziare a utilizzare la console e le API Accelerate non appena sono abilitate. La rimozione delle risorse AMS Advanced richiede circa due ore per account, durante le quali le vecchie interfacce AMS Advanced non sono più funzionanti. I carichi di lavoro continuano a funzionare normalmente per tutto il tempo.

Come ti supportiamo durante la transizione

Per le funzionalità che AMS continua a gestire in Accelerate (monitoraggio, patching, backup, gestione degli incidenti), AMS gestisce la migrazione per conto dell'utente. Ciò include l'implementazione di nuove configurazioni, l'applicazione di tag, la traduzione delle impostazioni di allarme e la migrazione delle finestre di manutenzione. È inoltre possibile accedere ai tecnici AMS durante l'intero processo per domande o problemi che dovessero sorgere.

Il CSDM e la CA sono i tuoi contatti principali in tutto il processo. Ti aiutano a capire cosa comporta i tuoi account specifici, a coordinare le date di migrazione e a metterti in contatto con i team giusti quando necessario. Ti consigliamo di completare la transizione entro il 31 marzo 2027 per consentire il buffer prima del 30 giugno 2027.

Se hai bisogno di ulteriore aiuto pratico per apportare modifiche, Operations on Demand ti dà accesso a tecnici AMS qualificati che possono lavorare a fianco del tuo team per blocchi mensili di 20 ore. Inoltre, effettuiamo il check-in con cadenza trimestrale (settembre 2026, dicembre 2026, marzo 2027) per esaminare i progressi, risolvere eventuali ostacoli e modificare il piano se la tempistica o le priorità cambiano.

Cosa cambia a colpo d'occhio

AMS Accelerate include diverse funzionalità non disponibili in AMS Advanced, tra cui il monitoraggio di oltre 13 tipi di risorse (Amazon RDS, Elastic Load Balancing, Amazon EFS, Amazon EKS, OpenSearch Service, Amazon FSx, NAT Gateway, VPN), la codifica automatica delle risorse (Resource Tagger), la pianificazione automatica delle risorse per l'ottimizzazione dei costi (Resource Scheduler) e la configurazione automatica delle istanze per la distribuzione degli agenti. Queste sono disponibili subito dopo l'onboarding.

La tabella seguente riassume ciò che è disponibile in Accelerate e ciò che è diverso da AMS Advanced.

Funzionalità

Disponibile in Accelerate?

Cosa c'è di diverso

Gestione degli incidenti

Sì, stessa copertura

AMS continua a rilevare, indagare e rispondere agli incidenti operativi e di sicurezza per vostro conto. Nessuna modifica al modo in cui vengono gestiti gli incidenti.

Monitoraggio

Sì, copertura estesa

AMS monitora le tue risorse e risponde agli avvisi, come oggi. In Accelerate, il monitoraggio si espande da EC2 e Redshift a oltre 13 tipi di risorse. Puoi anche personalizzare le soglie di allarme direttamente nel tuo account senza inviare richieste di assistenza. Non è richiesta alcuna azione durante la migrazione: AMS configura il monitoraggio automaticamente.

Monitoraggio della sicurezza () GuardDuty

Sì, stessa copertura

AMS continua a monitorare e rispondere ai GuardDuty risultati e a fornire assistenza in caso di incidenti di sicurezza. Nessuna operazione necessaria.

Gestione delle patch

Sì, stessa copertura

Le finestre di manutenzione, le pianificazioni e le linee di base vengono mantenute. Per creare o modificare le finestre di manutenzione, puoi eseguire il self-service direttamente tramite AWS Systems Manager (le modifiche si applicano immediatamente) o inviare una richiesta di assistenza tramite la console Accelerate.

Gestione dei backup

Sì, stessa copertura

I punti di ripristino e la cronologia dei backup vengono conservati. AMS Accelerate continua a gestire i backup senza lacune nella copertura. È possibile configurare le politiche di backup, i periodi di conservazione e le impostazioni del vault direttamente tramite. AWS Backup

Ottimizzazione dei costi

Sì, stessa copertura

Nessuna modifica alla copertura. Le azioni di ottimizzazione vengono gestite direttamente anziché tramite RFC.

Creazione di report

Sì, stessa copertura

Transizione dei report al framework di reporting Accelerate. I dati storici vengono conservati.

Conformità della configurazione (controlli investigativi)

Sì, copertura estesa

Sostituisce il modello preventivo di gestione delle modifiche AMS Advanced con un monitoraggio continuo della conformità. AMS implementa una libreria di AWS Config regole allineate agli standard CIS e NIST che valutano continuamente le configurazioni delle risorse. È possibile configurare il modo in cui AMS risponde a ogni risultato: correzione automatica, notifica o segnalazione. Accelerate include circa 87 regole con una copertura più ampia rispetto ad AMS Advanced, inclusi nuovi controlli per IAM, rete, storage, database, serverless e crittografia. Ulteriori controlli verranno aggiunti nel tempo.

Supporto CSDM e CA

Sì, stessa copertura

Nessuna modifica. Il CSDM e la CA rimangono i tuoi contatti principali.

Accesso alle istanze EC2

Customer-managed

Ti connetti direttamente utilizzando le tue credenziali AD sulla tua rete esistente. AMS-managed gli host bastion vengono disattivati. Puoi implementare i tuoi bastioni o utilizzare Session Manager.

Sicurezza degli endpoint

Customer-managed

Scegliete il vostro fornitore di sicurezza degli endpoint (incluso Trend Micro Vision One) e gestite il ciclo di vita degli agenti. I clienti che desiderano che AMS monitori gli avvisi di sicurezza di terze parti possono accedere a AWS Security Incident Response (SIR) senza costi aggiuntivi: per i clienti AMS è incluso.

Gestione delle modifiche (sistema RFC)

Non disponibile

Il sistema RFC non fa parte di Accelerate. Utilizzi direttamente i tuoi strumenti preferiti (Console, CLI, Terraform). AWS CloudFormation La conformità della configurazione monitora eventuali modifiche rischiose a posteriori. Operations on Demand è disponibile se hai bisogno di una gestione assistita delle modifiche.

Gestione delle zone di atterraggio

Customer-managed (MALZ: AWS Control Tower disponibile)

Per i clienti MALZ, AMS può trasferire la zona di destinazione multi-account a AWS Control Tower un servizio AWS nativo che fornisce provisioning automatico degli account, guardrail preventivi e governance centralizzata. I tuoi account principali (Management, Shared Services, Networking, Security, Logging) vengono mantenuti nella struttura degli account. AWS Control Tower AMS rimuove l' AMS-managed infrastruttura durante l'offboarding; i VPC, le sottoreti e le configurazioni di rete rimangono al loro posto. Per ulteriori informazioni, consulta Governance delle zone di atterraggio con AWS Control Tower (facoltativo).

AMI AMS

Non disponibile

AMS non produce più AMI mensili. Usa le AWS AMI standard e EC2 Image Builder per le tue pipeline. Operations on Demand offre la creazione di AMI gestita se hai esigenze personalizzate.

Accesso alle istanze EC2

In AMS Advanced, l'accesso alle istanze segue un modello prescrittivo: ci si connette tramite AMS-managed bastion host, si utilizza AMS-managed Active Directory per l'autenticazione e si richiede l'accesso tramite RFC. AMS controlla chi può accedere a quali istanze e per quanto tempo.

In AMS Accelerate, puoi scegliere il tuo metodo di accesso. Non esiste un percorso prestabilito: puoi utilizzare AWS Systems Manager Session Manager, direttamente RDP/SSH sulla tua rete aziendale, o qualsiasi altro approccio che soddisfi i tuoi requisiti di sicurezza.

Come parte della transizione, rimuoviamo gli host bastion di AMS e ti consegniamo l'infrastruttura Active Directory. Le tue istanze esistenti rimangono unite al dominio e accessibili con le tue credenziali AD: l'abbiamo convalidata senza tempi di inattività di accesso. Puoi continuare a utilizzare AD come metodo di accesso a lungo termine, se funziona per la tua organizzazione, oppure puoi utilizzarlo temporaneamente mentre configuri un approccio diverso. In entrambi i casi, l'affidabilità di AD, la connettività di rete e la configurazione del dominio sono tuoi.

Cosa devi fare tu

Per le istanze esistenti, è necessario aggiungere gli utenti o i gruppi aziendali ai gruppi di accesso AMS AD in modo che abbiano un accesso permanente. In AMS Advanced, il processo RFC ha concesso finestre di accesso temporanee di 8 ore. Post-transition, tale automazione non è più disponibile, ma aggiungi i tuoi utenti come membri permanenti dei gruppi di accesso. Forniamo indicazioni sui gruppi a cui aggiungere gli utenti e sugli strumenti per farlo.

Dopo aver effettuato il provisioning, gli utenti si connettono direttamente tramite il percorso di rete esistente (Direct Connect, VPN o Transit Gateway) utilizzando le proprie credenziali AD.

Per le nuove istanze, lo script bootstrap AMS non viene più eseguito all'avvio, quindi due elementi che prima erano automatici ora devono essere configurati:

  • Accesso al dominio: le nuove istanze non si uniscono automaticamente al dominio. Consigliamo di configurare l'accesso automatico al dominio utilizzando Servizio di directory AWS seamless join o SSM State Manager. Vedi Aggiungere un'istanza alla tua directory nella Guida all'Servizio di directory AWS amministrazione.

  • Configurazione del gruppo locale: le nuove istanze richiedono l'aggiunta dei gruppi di accesso AD ai gruppi di amministratori locali in modo che i membri del gruppo ottengano l'accesso come amministratore. Forniamo indicazioni sulla configurazione tramite GPO o SSM State Manager: entrambi si applicano automaticamente alle nuove istanze senza configurazione per istanza.

Amministrazione degli accessi: sei tu a decidere chi ha accesso alle tue istanze. Ti forniamo un account amministratore AD, una workstation di amministrazione e strumenti di automazione per il provisioning degli utenti. Sei tu a decidere la tua politica di accesso, che si tratti dell'appartenenza permanente a un gruppo, dell'accesso limitato nel tempo tramite i tuoi strumenti di governance o delle politiche IAM di Session Manager.

AMS Amazon Machine Images (AMI)

In AMS Advanced, AMS produce AMI aggiornate ogni mese per i sistemi operativi supportati, preconfigurate con software di gestione, agenti di sicurezza e script di aggiunta al dominio. Queste AMI vengono condivise con i tuoi account e utilizzate per l'avvio di nuove istanze EC2 tramite il sistema di gestione delle modifiche.

La produzione di AMS AMI non fa parte di AMS Accelerate. Dopo la transizione, AMS non produce o condivide più AMI mensili sui tuoi account. Per i lanci di nuove istanze e le configurazioni di avvio di Auto Scaling group (ASG), utilizza le AMI standard AWS fornite per il tuo sistema operativo (disponibili nella console EC2 o tramite il catalogo AMI). AWS Queste vengono gestite AWS con regolari aggiornamenti di sicurezza e sono la base consigliata per tutte le nuove istanze. Se utilizzi ASG che fanno riferimento alle AMI AMS nei loro modelli di avvio, aggiorna tali riferimenti alle AMI standard AWS o alle tue AMI personalizzate per garantire che le nuove istanze lanciate da eventi di ridimensionamento utilizzino un'immagine supportata.

Le AMI AMS esistenti che sono già state condivise non vengono immediatamente annullate durante l'offboarding. Tuttavia, le AMI create prima del 30 giugno 2026 saranno obsolete il 30 giugno 2027. Le AMI create tra il 30 giugno 2026 e il 30 giugno 2027 continueranno a essere condivise per un anno dopo il 30 giugno 2027.

Se hai requisiti AMI personalizzati oltre a quelli forniti dalle AWS AMI standard (ad esempio, applicazioni predefinite, configurazioni avanzate o strumenti specifici dell'organizzazione), puoi creare la tua pipeline utilizzando EC2 Image Builder. https://docs.aws.amazon.com/imagebuilder/latest/userguide/what-is-image-builder.html Se preferisci che sia AMS a gestirlo per te, il catalogo Operations on Demand include un'offerta AMI Building and Vending. Parla con il tuo CSDM per esplorare questa opzione.

Sicurezza dell'endpoint

In AMS Advanced, AMS implementa e gestisce la sicurezza degli endpoint Trend Micro sulle istanze EC2. Ciò include l'installazione dell'agente (automatizzata tramite script di avvio all'avvio di ogni istanza), l'attivazione dell'agente, il monitoraggio degli eventi e la creazione di incidenti. AMS gestisce questa infrastruttura tramite la piattaforma Deep Security Manager (DSM), Cloud One o Vision One a seconda della configurazione dell'account.

Come parte della transizione, scegliete il vostro percorso di sicurezza degli endpoint: continuate con Trend Micro passando a Vision One (una piattaforma completamente SaaS ospitata da Trend Micro che elimina l'infrastruttura DSM locale) o passate a un altro fornitore di sicurezza a vostra scelta. In entrambi i casi, vi assumete la responsabilità del ciclo di vita degli agenti con il fornitore prescelto: distribuzione degli agenti, gestione delle licenze e configurazione dell'attivazione. Questa operazione deve essere completata prima della transizione ad Accelerate, poiché AMS si disconnette dallo stack EPS durante la migrazione e gli script di avvio non installeranno o attiveranno più l'agente Trend Micro all'avvio dell'istanza.

Opzione 1: continuare con Trend Micro Vision One (SaaS)

Vision One è la piattaforma Trend Micro nativa per il cloud che si integra con. AWS Security Hub AMS ti aiuta a migrare dalla tua piattaforma attuale (DSM o Cloud One) a Vision One prima dell'offboarding. Una volta su Vision One, lavorate direttamente con Trend Micro per la gestione del ciclo di vita degli agenti. Se attualmente utilizzi DSM, il percorso di migrazione è sequenziale: da DSM a Cloud One, quindi da Cloud One a Vision One. Con Vision One, gli avvisi di sicurezza vengono inviati a. AWS Security Hub I clienti che sono anche a bordo di AWS Security Incident Response (SIR) ottengono un monitoraggio continuo degli eventi e una risposta agli incidenti. AWS

Opzione 2: utilizzare una soluzione di sicurezza degli endpoint diversa

Seleziona, implementa e gestisci una soluzione di sicurezza degli endpoint a tua scelta. AMS rimuove gli agenti Trend Micro dalle istanze ed elimina lo stack EPS. Sei responsabile dell'operatività e della gestione del fornitore prescelto. Facoltativamente, puoi integrare la soluzione scelta con la copertura AWS Security Hub SIR.

Con entrambe le opzioni, vi assumete la responsabilità dell'intero ciclo di vita degli agenti in futuro: distribuzione degli agenti nelle vostre istanze (utilizzando la vostra automazione, SSM State Manager, AMI personalizzate o uno strumento di gestione della configurazione), manutenzione della licenza del fornitore e delle credenziali di attivazione e configurazione del monitoraggio degli eventi tramite la dashboard del fornitore o. AWS Security Hub

Nota

Se attualmente utilizzi DSM e desideri continuare con Trend Micro, inizia a pianificare in anticipo. Il percorso di migrazione (da DSM a Cloud One a Vision One) è sequenziale e richiede il maggior tempo di consegna.

Monitoraggio e allarmi

In AMS Advanced, il gestore degli allarmi crea automaticamente gli CloudWatch allarmi per tutte le istanze EC2 gestite e l'utente invia richieste di servizio per modificare le soglie. In AMS Accelerate, AMS continua a creare e gestire gli allarmi per conto dell'utente, ma il modello è basato sui tag (AMS monitora le istanze a cui è applicato un tag di monitoraggio) e l'utente può personalizzare le soglie direttamente nel proprio account senza inviare richieste di servizio. AWS AppConfig La copertura si estende inoltre da EC2 e Redshift a oltre 13 tipi di risorse, tra cui Amazon RDS, Elastic Load Balancing, Amazon EFS, Amazon EKS, OpenSearch Service, Amazon FSx, NAT Gateway e VPN.

Cosa devi fare tu

Non è richiesta alcuna azione manuale per monitorare la continuità. AMS applica i tag di monitoraggio alle istanze EC2 esistenti durante la migrazione e traduce le attuali personalizzazioni degli allarmi nel formato di configurazione Accelerate. La CA esamina insieme a te la configurazione tradotta prima dell'inizio della migrazione.

Cosa cambia

I nomi degli allarmi e le soglie predefinite differiscono tra AMS Advanced e Accelerate (il valore predefinito di AMS Advanced è ~ 85%, Accelerate a ~ 95% per ridurre il rumore di avviso). Se disponi di dashboard, runbook o routing degli avvisi che fanno riferimento a nomi di allarme specifici, aggiornali dopo la migrazione. Tre Advanced-specific allarmi AMS (Log Agent Hard Failure, Root Volume Inode Usage, Broken Secure Channel) che monitorano l' Advanced-specific infrastruttura AMS vengono rimossi e non trasferiti su Accelerate. Dopo la transizione, le nuove istanze EC2 devono essere etichettate per ricevere la copertura del monitoraggio: utilizzate AMS Resource Tagger per applicare i tag automaticamente in base alle regole definite o applicateli manualmente.

Gestione dei backup

I punti di ripristino esistenti rimangono intatti e accessibili per tutta la transizione: non vi è alcuna lacuna nella copertura del backup e nessun dato viene eliminato. È possibile continuare il ripristino da qualsiasi punto di ripristino esistente, se necessario.

Dopo la transizione, AMS Accelerate protegge le risorse AWS Backup con piani, pianificazioni e archivi gestiti. I programmi di backup e i periodi di conservazione rimangono coerenti con la configurazione attuale. A seconda della configurazione di backup esistente dell'account, Accelerate può creare nuovi archivi con nomi aggiornati anziché riutilizzare quelli esistenti. In tal caso, i punti di ripristino storici rimangono disponibili negli archivi originali mentre i nuovi backup vengono scritti su quelli nuovi.

Puoi configurare i periodi di conservazione, le pianificazioni, le impostazioni dei vault e le chiavi di crittografia direttamente tramite la console o il tuo strumento Infrastructure-as-Code preferito AWS Backup . Se in uno dei tuoi vault è abilitato Vault Lock, i punti di ripristino bloccati vengono conservati in base al periodo di conservazione configurato.

Cosa devi fare tu

Non è richiesta alcuna azione per mantenere la continuità del backup.

Gestione delle modifiche e conformità alla configurazione

In AMS Advanced, il sistema di gestione delle modifiche controlla ciò che accade nel tuo ambiente. Inviate richieste di modifica (RFC) da una libreria di tipi di modifica preventivamente controllati e AMS le esegue per vostro conto. Per le modifiche non automatizzate, i tecnici AMS le esaminano ed eseguono manualmente. Questo modello preventivo garantisce che solo le modifiche approvate e testate raggiungano l'infrastruttura, ma significa anche che non è possibile utilizzare AWS strumenti nativi (Console, CLI, Terraform AWS CloudFormation) per apportare modifiche direttamente.

In AMS Accelerate, puoi apportare modifiche direttamente utilizzando gli strumenti e i flussi di lavoro che preferisci. Il sistema RFC non esiste in Accelerate. Invece, AMS protegge l'ambiente attraverso la conformità della configurazione, una libreria di AWS Config regole che valuta continuamente le configurazioni delle risorse rispetto alle best practice operative e di sicurezza. Questo è il modello di rilevamento e risposta: anziché bloccare le modifiche prima che si verifichino, AMS rileva le configurazioni rischiose dopo che sono state applicate e risponde in base alle regole controllate dall'utente.

Come funziona la conformità delle configurazioni in Accelerate

Puoi configurare i livelli di risposta con la tua CA durante l'onboarding e puoi modificarli in qualsiasi momento:

  • Auto-remediate— AMS corregge automaticamente la configurazione non conforme (ad esempio, riattivando i VPC Flow Logs se sono disabilitati).

  • Notifica: AMS ti avvisa della scoperta in modo che tu possa indagare e decidere come rispondere.

  • Rapporto: AMS registra i risultati e li include nella revisione mensile dell'attività per garantirne la visibilità senza interventi immediati.

Cosa è coperto

Accelerate include circa 87 AWS Config regole che riguardano IAM e controlli degli accessi, sicurezza di rete e VPC, crittografia (EBS, Amazon RDS, Amazon S3), integrità della registrazione e dell'audit trail, configurazioni di database e storage e risorse serverless. Si tratta di una copertura più ampia rispetto a quella di AMS Advanced, che ha implementato circa 24-27 regole (a seconda di SALZ o MALZ), molte delle quali legate all'applicazione del comportamento del servizio piuttosto che al livello di sicurezza dei clienti. AMS-internal Nel tempo vengono aggiunti ulteriori controlli man mano che vengono supportati nuovi servizi e standard di conformità AWS .

Cosa devi fare tu

Non è richiesta alcuna azione per la transizione. AMS implementa AWS Config le regole durante l'onboarding di Accelerate. La tua CA ti guida attraverso le regole disponibili e ti aiuta a configurare il livello di risposta per ciascuna di esse. Se attualmente hai implementato AWS Config regole personalizzate nei tuoi account AMS Advanced, queste vengono mantenute e non vengono rimosse durante l'offboarding.

Cosa cambia per i clienti che si sono affidati al sistema RFC per la governance

Se la tua organizzazione ha utilizzato il sistema RFC come controllo di governance (ad esempio, richiedendo flussi di lavoro di approvazione prima di apportare modifiche), devi implementare controlli equivalenti utilizzando i tuoi strumenti. Gli approcci più comuni includono le politiche di controllo dei AWS servizi (SCP) per imporre i limiti delle autorizzazioni, AWS CloudTrail con avvisi per le chiamate API sensibili e i flussi di lavoro di approvazione nella CI/CD pipeline o nello strumento di gestione delle modifiche (Jira, ecc.). ServiceNow La tua CA può aiutarti a identificare quali modelli di governance si adattano ai tuoi flussi di lavoro correnti. RFC-based

Per i clienti che necessitano di assistenza pratica per apportare modifiche, Operations on Demand fornisce un supporto mirato alle modifiche tramite tecnici AMS qualificati in blocchi mensili di 20 ore. Ciò è utile durante il periodo di transizione, quando acquisisci familiarità con l'accesso diretto, o su base continuativa per modifiche complesse in cui desideri il supporto di un esperto.

Gestione delle patch

In AMS Advanced, la gestione delle patch utilizza AMS Patch Orchestrator con finestre di manutenzione configurate tramite il sistema RFC. AMS gestisce le linee di base delle patch, la pianificazione, le notifiche e la finestra di manutenzione predefinita. Le finestre di manutenzione personalizzate vengono create e aggiornate tramite i tipi di modifica.

In AMS Accelerate, la pianificazione delle patch, le linee di base e le finestre di manutenzione vengono mantenute durante la transizione. Si applica lo stesso modello di patching basato su tag e le istanze continuano a ricevere le patch secondo la stessa pianificazione. Alcuni dettagli operativi cambiano (invio delle notifiche, modalità di gestione della finestra di manutenzione predefinita e processo di modifica), ma il comportamento di applicazione delle patch rimane coerente.

Cosa devi fare tu

Prima dell'inizio della migrazione, il CSDM e la CA confermano gli indirizzi email di notifica per gli eventi di patch, poiché le notifiche passano dal modello di consegna AMS Advanced al framework di notifica Accelerate e dobbiamo assicurarci che continuiate a riceverle agli indirizzi giusti. Confermano inoltre se desideri conservare la cronologia esistente dei report sulla conformità delle patch.

Cosa succede durante la migrazione

La migrazione è pianificata al di fuori di qualsiasi finestra di manutenzione attiva. Nessuna patch viene eseguita durante la finestra di transizione. Le finestre di manutenzione, le linee di base delle patch, le pianificazioni e le configurazioni per sistema operativo esistenti vengono migrate all'infrastruttura Accelerate. I nomi e il comportamento delle finestre di manutenzione vengono mantenuti in modo che i processi operativi rimangano coerenti.

Cosa cambia

I seguenti dettagli operativi cambiano dopo la migrazione:

  • Notifiche della finestra di manutenzione: transizione delle notifiche degli eventi di patch dal modello di SNS-based notifica AMS Advanced al framework di notifica Accelerate. Gli indirizzi email di notifica vengono conservati.

  • Finestra di manutenzione predefinita: se si utilizza la finestra di manutenzione predefinita di AMS, viene migrata a una configurazione autonoma di tua proprietà. Le istanze contrassegnate AMSDefaultPatchGroup: True continuano a essere patchate secondo la stessa pianificazione.

  • Auto-tagging— La finestra di manutenzione dell'etichettatura automatica dei gruppi di patch (che contrassegna le nuove istanze conAMSDefaultPatchGroup: True) è obsoleta. Se è necessaria la codifica automatica per le nuove istanze, AMS Resource Tagger è la soluzione self-service sostitutiva.

  • Segnalazione delle patch: i report sulla conformità delle patch passano al modello di reporting Accelerate. I dati storici sulle patch vengono conservati.

  • Processo di modifica: non si utilizza più il sistema RFC per creare o modificare finestre di manutenzione. In Accelerate, gestisci le finestre di manutenzione direttamente tramite AWS Systems Manager console, API o infrastructure-as-code.

Continuità: l'applicazione delle patch non si interrompe durante la transizione. La migrazione viene sequenziata in modo che le finestre di manutenzione e le linee di base siano operative sul lato Accelerate prima che l'infrastruttura AMS Advanced venga rimossa. Se viene rilevato un problema, la migrazione può essere annullata per ripristinare le patch di AMS Advanced.

Governance delle zone di atterraggio con AWS Control Tower (facoltativo)

Per i clienti con zone di destinazione multi-account (MALZ), AMS Advanced gestisce oggi la zona di destinazione multi-account, gestendo il provisioning degli account, i guardrail preventivi e la conformità centralizzata alla registrazione e alla configurazione in tutta l'organizzazione. Dopo il passaggio ad AMS Accelerate, la gestione delle zone di atterraggio diventa gestita dal cliente: l'organizzazione, gli account e le configurazioni di rete rimangono invariati e possono essere gestiti da te. Questa sezione non si applica ai clienti della zona di destinazione con un solo account (SALZ).

Per aiutarti a mantenere una governance centralizzata e automatizzata in Accelerate AWS Control Tower, AWS offre un servizio AWS nativo creato appositamente per ambienti con più account. AWS Control Tower fornisce provisioning automatico degli account, guardrail preventivi e conformità centralizzata alla configurazione, offrendoti un percorso supportato per continuare le pratiche di governance su cui fai affidamento oggi. Facoltativamente, puoi abilitare AMS AWS Control Tower come parte del tuo impegno di transizione.

MALZ e AWS Control Tower condividono la stessa architettura multi-account di base. Il tuo ambiente MALZ dispone già di account dedicati per le operazioni di sicurezza (account di sicurezza) e la registrazione centralizzata (account di registrazione), che si associano direttamente all'account di controllo e all'account AWS Control Tower di archivio dei log. L'account di gestione è lo stesso in entrambi i modelli. Poiché questi account esistono già, consentono l' AWS Control Tower importazione e la creazione di nuovi account anziché crearne di nuovi. L'archiviazione dei log, gli strumenti di sicurezza e la struttura organizzativa esistenti vengono mantenuti.

Importante

AWS Control Tower può essere abilitato solo durante la transizione, non dopo. Prima di iniziare la transizione, comunica alla CA se desideri AWS Control Tower abilitarla. Se aderisci, AMS lo abilita come parte del tuo coinvolgimento. Se non aderisci, i tuoi account passeranno ad Accelerate anche in assenza di tale opzione e dovrai AWS Control Tower attivarti dopo la transizione. Tutti gli account principali MALZ (Management, Security, Logging, Shared Services, Networking) devono essere trasferiti ad Accelerate prima o durante l'abilitazione. AWS Control Tower Una decisione anticipata consente alla CA di pianificare i prerequisiti e il sequenziamento della transizione.

What AWS Control Tower fornisce

Dopo l'attivazione AWS Control Tower, sono disponibili le seguenti funzionalità:

  • Fornitura automatica degli account tramite Account Factory

  • Parapetti (controlli) preventivi paragonabili alle politiche di controllo del servizio adottate in MALZ

  • Controlli investigativi centralizzati e registrazione gestiti dal tuo account di gestione

AWS Control Tower offre anche le seguenti funzionalità che vanno oltre a quelle fornite da MALZ:

  • Dashboard di governance: una vista centralizzata degli account assegnati, dei controlli abilitati e delle risorse non conformi organizzate per account e unità organizzativa (OU).

  • Controlli proattivi: controlli che valutano le risorse prima dell'implementazione (tramite AWS CloudFormation hook), impedendo in primo luogo la creazione di risorse non conformi.

  • Rilevamento della deriva: monitoraggio continuo della zona di atterraggio che avvisa l'utente quando gli account o le unità organizzative divergono dalla configurazione di base.

Dopo l'attivazione AWS Control Tower, è possibile scegliere quali controlli applicare dal riferimento ai controlli, che comprende più framework di conformità, in modo da poter eguagliare o estendere le protezioni di cui disponevi in AMS Advanced. AWS Control Tower

What AWS Control Tower non fornisce

AWS Control Tower non ricrea la rete MALZ. Il tuo account di rete passa ad Accelerate proprio come gli altri account dell'applicazione. Account Factory può creare un VPC autonomo in un nuovo account, ma non collega gli account a un gateway di transito né configura una connettività condivisa in uscita e servizi condivisi come ha fatto MALZ. Cross-accountil networking rimane una tua responsabilità.

Cosa aspettarsi durante la transizione

L'abilitazione consente di AWS Control Tower importare l'organizzazione e gli account correnti senza creare nuove unità organizzative. Gli account di sicurezza e registrazione esistenti vengono mappati ai loro AWS Control Tower equivalenti (audit e archivio dei log). AWS Config e AWS CloudTrail l'integrazione è abilitata come parte della configurazione, mentre altre integrazioni di servizi sono disponibili in modalità self-service. AWS Control Tower deve AWS Config essere preventivamente disabilitato nei tuoi account, che AMS coordina per te. Dopo la configurazione, l'aggiunta o la modifica dei controlli è self-service.

Una volta abilitata AWS Control Tower, AMS sostituisce la AWS CloudTrail configurazione MALZ con l' AWS Control Tower Organization Trail. Si tratta di un passaggio intenzionale a un unico percorso a livello di organizzazione che modifica il modo in cui sono strutturati i registri di controllo:

  • Un percorso organizzativo anziché un percorso per account: MALZ implementa un percorso interno all'account in ogni account; AWS Control Tower utilizza un unico percorso organizzativo proveniente dall'account di gestione che copre automaticamente tutti gli account dei membri.

  • CloudWatch La conservazione dei log è più breve (14 giorni anziché 10 anni): la cronologia degli audit durevole viene conservata nel log bucket Amazon S3 del tuo account di archivio dei log; i log storici di Amazon S3 non vengono eliminati. Se dipendi da CloudWatch Logs di lunga durata, pianifica questa modifica o aggiorna le impostazioni di conservazione in modalità self-service.

  • I registri sono centralizzati, non per account: MALZ scrive gli eventi in un gruppo di CloudWatch log in ogni account; AWS Control Tower consolida tutti gli eventi nell'account di gestione.

  • Le notifiche vengono trasferite nella tua regione di origine: MALZ invia notifiche Amazon SNS permanenti in tutte le regioni dall'account di sicurezza; le AWS Control Tower consegne dall'account di archivio dei log solo nella tua regione di origine.

Se queste differenze influiscono sui tuoi flussi di lavoro, parlane con la tua CA prima di aderire.

Supporto aggiuntivo tramite Operations on Demand

AWS Control Tower è progettato per essere self-service per le attività di governance quotidiane. Per personalizzazioni occasionali o esigenze operative una tantum, come la ristrutturazione dell'unità organizzativa, le modifiche SCP, la correzione delle deviazioni, la gestione degli utenti SSO, AWS Control Tower gli aggiornamenti o la creazione di pipeline di distribuzione degli account personalizzate oltre a quelle fornite da Account Factory, AMS Accelerate offre Operations on Demand (OOD). OOD viene acquistato in blocchi mensili di 20 ore senza alcun impegno a lungo termine. Rivolgiti al tuo CSDM o CA per definire l'ambito di un impegno.

Cronologia e supporto

Consigliamo di completare la transizione entro il 31 marzo 2027 per consentire il buffer prima della chiusura del 30 giugno 2027. Il CSDM e la CA sono i vostri principali punti di contatto durante la transizione e vi aiuteranno a creare un piano su misura per il vostro ambiente.

Per i clienti che necessitano di assistenza per apportare modifiche durante il periodo di transizione, Operations on Demand fornisce un supporto mirato alle modifiche in blocchi mensili.

AMS effettua controlli trimestrali (settembre 2026, dicembre 2026, marzo 2027) per monitorare i progressi della migrazione e fornire ulteriore supporto laddove necessario.