View a markdown version of this page

Connetti l'obiettivo Account AWS s e regioni - AWS Trasformazione

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Connetti l'obiettivo Account AWS s e regioni

Connetti AWS Transform all' AWS ambiente di destinazione in modo che l'agente possa implementare l'infrastruttura, migrare le reti e riospitare i server per tuo conto. Ciò prevede tre passaggi: seleziona il tipo di migrazione, fornisci i dettagli dell'accordo MAP (se applicabile) e configura il connettore. Queste impostazioni si applicano a tutte le fasi della migrazione, inclusa la migrazione della rete, la zona di atterraggio e il rehosting del server.

Fase 1: selezione del tipo di migrazione

AWS Transform supporta sia le migrazioni per account singolo che per più account. Scegli l'opzione che corrisponde al tuo ambiente di destinazione:

  • Single-account migrazione: tutti i carichi di lavoro migrano verso un'unica destinazione. Account AWS L'account di destinazione del connettore e l'account di destinazione sono gli stessi.

  • Multi-account migrazione: esegui la migrazione dei carichi di lavoro su più account dell'organizzazione da un unico spazio di lavoro. Il connettore deve essere connesso all'account di gestione dell'organizzazione o a un account Delegated Administrator (DA) registrato per entrambi e. AWS Transform MGN CloudFormation StackSets

Fase 2: contratto MAP

Se la migrazione fa parte del AWS Migration Acceleration Program (MAP 2.0), fornisci il tuo Migration Portfolio Experience (MPE) ID. Si tratta di un codice di 10 caratteri che utilizza lettere maiuscole e cifre (ad esempio, ABCDE12345). Quando fornisci il tuo ID MPE, il tag MAP viene applicato a tutte le risorse create durante le fasi di migrazione della rete, della zona di destinazione e del rehosting del server. Il formato del tag è:

  • Chiave: map-migrated Valore: migMPE_ID

È necessario applicare i tag MAP per ricevere crediti MAP. Per ulteriori informazioni su MAP, consulta AWS Migration Acceleration Program.

Fase 3: configurazione del connettore

Utilizzi il connettore dell'account di destinazione per connettere il processo di migrazione all' AWS ambiente in cui risiederanno i carichi di lavoro dopo la migrazione. Prima di iniziare, verifica che il target Account AWS disponga delle autorizzazioni, delle quote e delle configurazioni necessarie per supportare l'infrastruttura migrata.

Quando approvi la richiesta del connettore, concedi le autorizzazioni di trasformazione a: AWS

  • Gestisci le operazioni sui bucket di Amazon S3 (read/write) per la migrazione di VMware, insieme all'accesso a Migration Hub e AWS Application AWS Migration Service (MGN). Ciò include le autorizzazioni per i seguenti elementi, tutti limitati alle risorse all'interno dell'account di destinazione contrassegnate con o: CreatedBy:AWSTransform CreatedFor:AWSTransform

    • Gestisci le ondate di migrazione.

    • Gestisci le configurazioni di rete (Amazon EC2, VPC, Transit Gateway, Direct Connect, Load Balancer, Network Firewall).

    • CloudFormation Gestisci le distribuzioni degli stack.

    • Esegui installazioni automatiche di agenti tramite Systems Manager.

  • Esegui la migrazione dei carichi di lavoro locali verso la destinazione Account AWS e la regione utilizzando le informazioni archiviate nella regione di scoperta.

  • Fornisci e gestisci l'infrastruttura delle zone di atterraggio nella destinazione Account AWS e nella regione. Ciò include le autorizzazioni per i seguenti elementi, limitate alle risorse contrassegnate, CreatedBy:AWSTransform ove applicabile:

    • Esegui operazioni sui bucket Amazon S3 (creazione, lettura, scrittura, eliminazione) per i bucket che iniziano con. transform-vmware-landing-zone-

    • Gestisci le distribuzioni degli CloudFormation stack e modifica i set per gli stack delle zone di destinazione.

    • Esegui le operazioni AWS della Control Tower. È possibile gestire le zone di atterraggio, abilitare le linee di base e abilitare i controlli.

    • Gestisci le organizzazioni AWS . Puoi creare e gestire unità organizzative, creare account e spostare account.

    • Gestisci le politiche di controllo dei servizi (SCP) tramite AWS Control Tower.

    • Gestisci gli AWS artefatti di provisioning di Service Catalog.

Nota

I tipi di connettore potrebbero essere aggiornati quando le nuove funzionalità richiedono modifiche alle autorizzazioni. La versione corrente per il tipo di connettore dell'account di destinazione è 2.0. Quando si crea un nuovo connettore, viene utilizzata la versione più recente.

Prima di configurare il connettore, è necessario comprendere i ruoli degli account coinvolti nella migrazione:

Account Description
AWS Trasforma l'account Qualsiasi account membro della tua AWS organizzazione in cui hai configurato AWS Transform. È qui che viene eseguito il tuo spazio di lavoro AWS Transform. Non è necessario che sia l'account di gestione.
Account di destinazione del connettore

L'account su cui è configurato il connettore AWS Transform. Dipende dal tipo di migrazione:

  • Single-accountmigrazione: connettiti all'account su cui stai migrando i carichi di lavoro. L'account di destinazione del connettore e l'account di destinazione sono gli stessi.

  • Multi-accountmigrazione: connettersi all'account di gestione dell'organizzazione o a un account Delegated Administrator (DA). L'account DA deve essere registrato come amministratore delegato sia per MGN che per l'organizzazione CloudFormation StackSets . AWS AWS Transform verifica se l'account connesso è l'account di gestione o un account DA e ne modifica il comportamento di conseguenza.

Account di destinazione Il Account AWS luogo in cui vengono migrati i carichi di lavoro. In una migrazione con un solo account, è lo stesso dell'account di destinazione del connettore. In una migrazione con più account, questi sono gli account dei singoli membri che ricevono i carichi di lavoro migrati.

Utilizzo di un account amministratore delegato

Per le migrazioni con più account, AWS consiglia di utilizzare un account Delegated Administrator (DA) anziché direttamente l'account di gestione dell'organizzazione. Un account DA segue il principio del privilegio minimo limitando l'ambito delle autorizzazioni richieste per le operazioni di migrazione. L'account DA deve essere registrato come amministratore delegato sia per MGN che per l'organizzazione. CloudFormation StackSets AWS

La differenza fondamentale tra le due opzioni è:

  • Account di gestione: può consentire un accesso affidabile per MGN e CloudFormation StackSets in tutta l'organizzazione. AWS Trasforma le CloudFormation StackSets API per le chiamate con. CallAs: SELF

  • Account amministratore delegato: non può abilitare direttamente l'accesso affidabile (che deve essere eseguito dall'account di gestione), ma può gestire i server di origine MGN, avviare istanze e CloudFormation StackSets distribuirlo tra gli account dei membri. AWS Trasforma le API delle chiamate con. CloudFormation StackSets CallAs: DELEGATED_ADMIN

Per ulteriori informazioni, consulta Amministratore delegato per MGN nella Guida per l'utente di MGN.

Ruoli IAM creati durante la configurazione del connettore

Durante la configurazione del connettore, AWS Transform crea il seguente ruolo IAM nell'account di destinazione:

  • AWSTransform-Connector-role-— Creato quando si configura il connettore dell'account di destinazione, nell'account di gestione o nell'account amministratore delegato dell' AWS organizzazione. Questo ruolo consente a AWS Transform di connettersi all'account di destinazione e agire per conto dell'utente per eseguire le operazioni di migrazione.

Configurazione del connettore dell'account Target

Importante

Durante la configurazione del connettore, viene creato un bucket Amazon S3 nel tuo target. Account AWS Questo bucket non imporrà HTTPS-only access () SecureTransport per impostazione predefinita. Se desideri che la policy del bucket includa il trasporto sicuro, devi aggiornarla tu stesso. Per ulteriori informazioni, consulta le best practice di sicurezza per Amazon S3.

Per utilizzare un connettore di account di destinazione esistente
  1. Nel riquadro Job Plan, espandi Scegli l'account di destinazione, quindi scegli Crea o seleziona connettori.

  2. Nella scheda Collaborazione, seleziona un connettore esistente, quindi scegli Usa connettore. Se un connettore non è disponibile, la sua versione non è compatibile con il tipo di lavoro selezionato.

    Importante

    Se specifichi un connettore con una destinazione Regione AWS diversa dalla AWS Transform Region, AWS Transform trasferirà i tuoi dati Regioni AWS.

  3. Scegli Continua.

Per creare un nuovo connettore
  1. Nel riquadro Job Plan, espandi l'account di destinazione Connect, quindi scegli Crea o seleziona connettori.

  2. Specifica la Account AWS e Regione AWS per il tuo obiettivo, quindi scegli Avanti.

    Importante

    Se il target è Regione AWS diverso da quello individuato Regione AWS, AWS Transform trasferirà i tuoi dati. Regioni AWS

  3. Scegli se utilizzare le chiavi gestite di Amazon S3 per la crittografia. Se specifichi la tua chiave KMS, puoi utilizzare la policy delle chiavi predefinita o una meno permissiva. Per informazioni sulla creazione di una chiave KMS, consulta Creare una chiave KMS nella Guida per gli sviluppatori. AWS Key Management Service

    AWS Transform utilizza l'kms:DescribeKeyautorizzazione per verificare l'esistenza della chiave e per crittografare kms:GenerateDataKey e kms:Decrypt decrittografare i dati dei lavori nel bucket Amazon S3. Per ulteriori informazioni, consulta Ridurre i costi SSE-KMS con Amazon S3 Bucket Keys.

  4. Scegli Continua.

  5. Copia il link di verifica, condividilo con un amministratore del target Account AWS e chiedi loro di approvare la richiesta di connessione.

  6. Dopo che l'amministratore ha approvato la richiesta, seleziona il connettore appena creato dall'elenco e scegli Usa connettore.

  7. Scegli Invia per AWS trasformare.

Se intendi modificare il AWS Transform MGN modello per abilitare le azioni successive al lancio, aggiungi la seguente autorizzazione al ruolo del connettore di destinazione. Questa dichiarazione di politica JSON concede l'iam:PassRoleautorizzazione per il ruolo delle azioni successive al lancio. È possibile trovare il nome del ruolo nella scheda Collaborazione dopo la creazione del connettore. Per informazioni sull'aggiunta di autorizzazioni a un ruolo, consulta Aggiornare le autorizzazioni per un ruolo nella IAM User Guide.

{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }

Regioni target supportate

Una regione target della migrazione è quella Regione AWS in cui vengono distribuite le risorse migrate, comprese le zone di atterraggio, l'infrastruttura di rete e il rehosting dei server. Quando crei il connettore, specifica una destinazione. Regione AWSÈ possibile utilizzare uno dei seguenti Regioni AWS:

  • Stati Uniti orientali (Virginia settentrionale)

  • Stati Uniti orientali (Ohio)

  • Stati Uniti occidentali (California settentrionale)

  • Stati Uniti occidentali (Oregon)

  • Africa (Città del Capo)

  • Asia Pacifico (Hong Kong)

  • Asia Pacifico (Taipei)

  • Asia Pacifico (Mumbai)

  • Asia Pacifico (Hyderabad)

  • Asia Pacifico (Tokyo)

  • Asia Pacifico (Seoul)

  • Asia Pacifico (Osaka)

  • Asia Pacifico (Singapore)

  • Asia Pacifico (Sydney)

  • Asia Pacifico (Giacarta)

  • Asia Pacifico (Melbourne)

  • Asia Pacifico (Malesia)

  • Asia Pacifico (Nuova Zelanda)

  • Asia Pacifico (Thailandia)

  • Canada (Centrale)

  • Canada occidentale (Calgary)

  • Europa (Francoforte)

  • Europa (Zurigo)

  • Europa (Irlanda)

  • Europa (Londra)

  • Europe (Paris)

  • Europe (Stockholm)

  • Europa (Milano)

  • Europa (Spagna)

  • Israele (Tel Aviv)

  • Messico (centrale)

  • Sud America (San Paolo)

Importante

Se specifichi un obiettivo Regione AWS diverso da AWS Transform Regione AWS, alcuni dei tuoi dati vengono trasferiti. Regioni AWS

Tieni presente che i dati di replica del server vengono trasferiti direttamente dall'ambiente di origine all'account e alla regione di destinazione.