View a markdown version of this page

Connect target Account AWS s e regioni - AWS Trasformazione

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Connect target Account AWS s e regioni

Configura il Account AWS connettore di destinazione per la migrazione di rete, la creazione di landing zone e la migrazione dei server. Ciò prevede tre passaggi: selezionare il tipo di migrazione, fornire i dettagli del contratto MAP (se applicabile) e configurare il connettore. Queste impostazioni si applicano a tutte le fasi della migrazione: migrazione di rete, landing zone e rehosting del server.

Fase 1: Selezione del tipo di migrazione

Scegli se stai eseguendo una migrazione con account singolo o multiplo:

  • Single-account migrazione: tutti i carichi di lavoro migrano verso un unico obiettivo. Account AWS L'account di destinazione del connettore e l'account di destinazione sono gli stessi.

  • Multi-account migrazione: i carichi di lavoro migrano verso diversi account di destinazione. Il connettore deve essere collegato all'account di gestione dell'organizzazione o a un account di amministratore delegato (DA) registrato per entrambi e. AWS Transform MGN CloudFormation StackSets

Fase 2: accordo MAP

Se la migrazione fa parte del AWS Migration Acceleration Program (MAP 2.0), fornisci il tuo ID Migration Portfolio Experience (MPE), un codice di 10 caratteri che utilizza lettere e cifre maiuscole (ad esempio, ABCDE12345). Quando fornisci il tuo ID MPE, il tag MAP viene applicato a tutte le risorse create durante le fasi di migrazione di rete, landing zone e rehosting del server. Il formato del tag è:

  • Chiave: map-migrated Valore: migMPE_ID

È necessario applicare i tag MAP per ricevere il credito MAP. Per ulteriori informazioni su MAP, vedere AWS Migration Acceleration Program.

Fase 3: Configurazione del connettore

Utilizzi il connettore dell'account di destinazione per connettere il processo di migrazione all' AWS ambiente in cui risiederanno i carichi di lavoro dopo la migrazione. Prima di iniziare, verifica che la destinazione Account AWS disponga delle autorizzazioni, delle quote e delle configurazioni necessarie per supportare l'infrastruttura migrata.

Quando approvi la richiesta del connettore, concedi le autorizzazioni Transform a: AWS

  • Gestisci le operazioni con i bucket di Amazon S3 (read/write) per la migrazione a VMware, oltre all'accesso a Migration Hub e AWS Application AWS Migration Service (MGN). Ciò include le autorizzazioni per i seguenti elementi, tutte limitate alle risorse dell'account di destinazione contrassegnate con o: CreatedBy:AWSTransform CreatedFor:AWSTransform

    • Gestisci le ondate di migrazione.

    • Gestisci le configurazioni di rete (Amazon EC2, VPC, Transit Gateway, Direct Connect, Load Balancers, Network Firewall).

    • CloudFormation Gestisci le implementazioni degli stack.

    • Esegui installazioni automatiche degli agenti tramite Systems Manager.

  • Esegui la migrazione dei carichi di lavoro locali verso la destinazione Account AWS e la regione utilizzando le informazioni archiviate nella regione di scoperta.

  • Fornitura e gestione dell'infrastruttura delle landing zone nell'obiettivo Account AWS e nella regione. Ciò include le autorizzazioni per i seguenti elementi, limitate alle risorse contrassegnate con, CreatedBy:AWSTransform ove applicabile:

    • Esegui operazioni sui bucket Amazon S3 (creazione, lettura, scrittura, eliminazione) per i bucket che iniziano con. transform-vmware-landing-zone-

    • Gestisci le distribuzioni degli CloudFormation stack e modifica i set per gli stack delle landing zone.

    • Esegui le operazioni AWS del Control Tower. È possibile gestire le zone di atterraggio, abilitare le linee di base e abilitare i controlli.

    • Gestisci AWS le organizzazioni. È possibile creare e gestire unità organizzative, creare account e spostare account.

    • Gestisci le policy di controllo dei servizi (SCP) tramite AWS Control Tower.

    • Gestisci gli artefatti di provisioning del AWS Service Catalog.

Nota

I tipi di connettori potrebbero essere aggiornati quando le nuove funzionalità richiedono modifiche alle autorizzazioni. La versione attuale per il tipo di connettore dell'account di destinazione è 2.0. Quando si crea un nuovo connettore, viene utilizzata la versione più recente.

Prima di configurare il connettore, scopri i ruoli degli account coinvolti nella migrazione:

Account Description
AWS Trasforma l'account Qualsiasi account membro AWS dell'organizzazione in cui hai configurato AWS Transform. È qui che si trova l'area di lavoro AWS Transform. Non è necessario che sia l'account di gestione.
Account di destinazione del connettore

L'account su cui è configurato il connettore AWS Transform. Dipende dal tipo di migrazione:

  • Single-accountmigrazione: Connettiti all'account verso cui stai migrando i carichi di lavoro. L'account di destinazione del connettore e l'account di destinazione coincidono.

  • Multi-accountmigrazione: Connect all'account di gestione dell'organizzazione o a un account Delegated Administrator (DA). L'account DA deve essere registrato come amministratore delegato sia per MGN che per l'organizzazione CloudFormation StackSets . AWS AWS Transform verifica se l'account collegato è l'account di gestione o un account DA e ne regola il comportamento di conseguenza.

Account Target Il Account AWS luogo in cui vengono migrati i tuoi carichi di lavoro. In una migrazione con un solo account, è lo stesso dell'account di destinazione del connettore. In una migrazione con più account, questi sono gli account dei singoli membri che ricevono i carichi di lavoro migrati.

Utilizzo di un account amministratore delegato

Per le migrazioni con più account, si AWS consiglia di utilizzare un account Delegated Administrator (DA) anziché direttamente l'account di gestione dell'organizzazione. Un account DA segue il principio del privilegio minimo limitando l'ambito delle autorizzazioni richieste per le operazioni di migrazione. L'account DA deve essere registrato come amministratore delegato sia per MGN che per l'organizzazione. CloudFormation StackSets AWS

La differenza fondamentale tra le due opzioni è:

  • Account di gestione: può consentire l'accesso affidabile per MGN e per CloudFormation StackSets tutta l'organizzazione. AWS Trasforma le CloudFormation StackSets API delle chiamate con. CallAs: SELF

  • Account amministratore delegato: non è possibile abilitare direttamente l'accesso affidabile (operazione che deve essere eseguita dall'account di gestione), ma può gestire i server di origine MGN, avviare istanze e distribuire CloudFormation StackSets tra gli account dei membri. AWS Trasforma le API delle chiamate con. CloudFormation StackSets CallAs: DELEGATED_ADMIN

Per ulteriori informazioni, vedere Amministratore delegato per MGN nella Guida per l'utente di MGN.

Ruoli IAM creati durante la configurazione del connettore

Durante la configurazione del connettore, AWS Transform crea il seguente ruolo IAM nell'account di destinazione:

  • AWSTransform-Connector-role-— Creato quando configuri il connettore dell'account di destinazione, nell'account di gestione o nell'account amministratore delegato della tua AWS organizzazione. Questo ruolo consente a AWS Transform di connettersi all'account di destinazione e di agire per conto dell'utente per eseguire operazioni di migrazione.

Configurazione del connettore dell'account Target

Importante

Durante la configurazione del connettore, viene creato un bucket Amazon S3 nella destinazione. Account AWS Per impostazione predefinita, questo bucket non imporrà HTTPS-only access ()SecureTransport. Se desideri che la policy del bucket includa il trasporto sicuro, devi aggiornare tu stesso la policy. Per ulteriori informazioni, consulta Best practice di sicurezza per Amazon S3.

Per utilizzare un connettore per account di destinazione esistente
  1. Nel riquadro Job Plan, espandi Scegli account di destinazione, quindi scegli Crea o seleziona connettori.

  2. Nella scheda Collaborazione, seleziona un connettore esistente, quindi scegli Usa connettore. Se un connettore non è disponibile, la sua versione non è compatibile con il tipo di lavoro selezionato.

    Importante

    Se specifichi un connettore con una destinazione Regione AWS diversa dalla regione di AWS trasformazione, AWS Transform trasferirà i tuoi dati Regioni AWS.

  3. Scegli Continua.

Per creare un nuovo connettore
  1. Nel riquadro Job Plan, espandi Connect target account, quindi scegli Crea o seleziona connettori.

  2. Specificate la Account AWS e Regione AWS per il target, quindi scegliete Avanti.

    Importante

    Se la destinazione è Regione AWS diversa dalla scoperta Regione AWS, AWS Transform trasferirà i dati tra Regioni AWS di loro.

  3. Scegli se utilizzare le chiavi gestite di Amazon S3 per la crittografia. Se specifichi la tua chiave KMS, puoi utilizzare la politica delle chiavi predefinita o una meno permissiva. Per informazioni sulla creazione di una chiave KMS, consulta Creare una chiave KMS nella Guida per gli sviluppatori.AWS Key Management Service

    AWS Transform utilizza l'kms:DescribeKeyautorizzazione per verificare l'esistenza della chiave e kms:Decrypt per crittografare kms:GenerateDataKey e decrittografare i dati di lavoro nel bucket Amazon S3. Per ulteriori informazioni, consulta Ridurre il costo di SSE-KMS con Amazon S3 Bucket Keys.

  4. Scegli Continua.

  5. Copia il link di verifica, condividilo con un amministratore della destinazione Account AWS e chiedigli di approvare la richiesta di connessione.

  6. Dopo che l'amministratore ha approvato la richiesta, seleziona il connettore appena creato dall'elenco e scegli Usa connettore.

  7. Scegli Invia per AWS trasformare.

Se intendi modificare il AWS Transform MGN modello per abilitare le azioni post-lancio, aggiungi la seguente autorizzazione al ruolo del connettore di destinazione. Questa dichiarazione sulla politica JSON concede l'iam:PassRoleautorizzazione per il ruolo delle azioni post-lancio. Puoi trovare il nome del ruolo nella scheda Collaborazione dopo la creazione del connettore. Per informazioni sull'aggiunta di autorizzazioni a un ruolo, consulta Update permissions for a role nella IAM User Guide.

{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }

Regioni target supportate

Una regione di destinazione per la migrazione è quella Regione AWS in cui vengono distribuite le risorse migrate, comprese le zone di destinazione, l'infrastruttura di rete e il rehosting dei server. Quando crei il connettore, specifica una destinazione. Regione AWSÈ possibile utilizzare uno dei seguenti elementi Regioni AWS:

  • Stati Uniti orientali (Virginia settentrionale)

  • Stati Uniti orientali (Ohio)

  • Stati Uniti occidentali (California settentrionale)

  • Stati Uniti occidentali (Oregon)

  • Africa (Città del Capo)

  • Asia Pacifico (Hong Kong)

  • Asia Pacifico (Taipei)

  • Asia Pacifico (Mumbai)

  • Asia Pacifico (Hyderabad)

  • Asia Pacifico (Tokyo)

  • Asia Pacifico (Seoul)

  • Asia Pacifico (Osaka)

  • Asia Pacifico (Singapore)

  • Asia Pacifico (Sydney)

  • Asia Pacifico (Giacarta)

  • Asia Pacifico (Melbourne)

  • Asia Pacifico (Malesia)

  • Asia Pacifico (Nuova Zelanda)

  • Asia Pacifico (Thailandia)

  • Canada (Centrale)

  • Canada occidentale (Calgary)

  • Europa (Francoforte)

  • Europa (Zurigo)

  • Europa (Irlanda)

  • Europa (Londra)

  • Europe (Paris)

  • Europe (Stockholm)

  • Europa (Milano)

  • Europa (Spagna)

  • Israele (Tel Aviv)

  • Messico (centrale)

  • Sud America (San Paolo)

Importante

Se specifichi una destinazione Regione AWS diversa dalla AWS Transform Regione AWS, alcuni dei tuoi dati vengono trasferiti. Regioni AWS

Tieni presente che i dati di replica del server passano direttamente dall'ambiente di origine all'account e alla regione di destinazione.