View a markdown version of this page

ターゲットの AWS アカウントとリージョンを接続する - AWS 変換

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

ターゲットの AWS アカウントとリージョンを接続する

ネットワーク移行、ランディングゾーン構築、サーバー移行用にターゲット AWS アカウント コネクタを設定します。これには、移行タイプの選択、MAP 契約の詳細の提供 (該当する場合)、コネクタのセットアップの 3 つのステップが含まれます。これらの設定は、ネットワーク移行、ランディングゾーン、サーバーリホストなど、すべての移行ステージに適用されます。

ステップ 1: 移行タイプの選択

シングルアカウント移行とマルチアカウント移行のどちらを実行するかを選択します。

  • シングルアカウント移行 – すべてのワークロードが 1 つのターゲットに移行します AWS アカウント。コネクタターゲットアカウントとターゲットアカウントは同じです。

  • マルチアカウント移行 – ワークロードは異なるターゲットアカウントに移行します。コネクタは、組織管理アカウント、または と CloudFormation StackSets の両方 AWS Transform MGN に登録されている委任管理者 (DA) アカウントに接続する必要があります。

ステップ 2: MAP 契約

移行が AWS Migration Acceleration Program (MAP 2.0) の一部である場合は、移行ポートフォリオエクスペリエンス (MPE) ID を指定します。これは、大文字と数字 (ABCDE12345 など) を使用した 10 文字のコードです。MPE ID を指定すると、MAP タグがネットワーク移行、ランディングゾーン、サーバーリホストの各ステージで作成されたすべてのリソースに適用されます。タグ形式は次のとおりです。

  • キー : map-migrated : migMPE_ID

MAP クレジットを受け取るには、MAP タグを適用する必要があります。MAP の詳細については、AWS 「移行促進プログラム」を参照してください。

ステップ 3: コネクタ設定

ターゲットアカウントコネクタを使用して、移行ジョブを移行後にワークロードが存在する AWS 環境に接続します。開始する前に、移行されたインフラストラクチャをサポートするために必要なアクセス許可、クォータ、設定 AWS アカウント がターゲットにあることを確認します。

コネクタリクエストを承認すると、 AWS 変換アクセス許可が付与されます。

  • VMware 移行用の Amazon S3 バケットオペレーション (読み取り/書き込み) と、 AWS Migration Hub および AWS Application Migration Service (MGN) へのアクセスを管理します。これには、次の項目のアクセス許可が含まれ、すべて CreatedBy:AWSTransformまたは でタグ付けされたターゲットアカウント内のリソースに制限されますCreatedFor:AWSTransform

    • 移行ウェーブを管理します。

    • ネットワーク設定 (Amazon EC2、VPC、Transit Gateway、Direct Connect、ロードバランサー、Network Firewall) を管理します。

    • CloudFormation スタックのデプロイを管理します。

    • Systems Manager を使用して自動エージェントインストールを実行します。

  • 検出リージョンに保存されている情報を使用して、オンプレミスワークロードをターゲット AWS アカウント とリージョンに移行します。

  • ターゲットとリージョンでランディングゾーンインフラストラクチャをプロビジョニング AWS アカウント および管理します。これには、以下の項目のアクセス許可が含まれ、CreatedBy:AWSTransform該当する場合、 でタグ付けされたリソースに限定されます。

    • で始まるバケットに対して Amazon S3 バケットオペレーション (作成、読み取り、書き込み、削除) を実行しますtransform-vmware-landing-zone-

    • ランディングゾーン CloudFormation スタックのスタックデプロイと変更セットを管理します。

    • AWS Control Tower オペレーションを実行します。ランディングゾーンの管理、ベースラインの有効化、コントロールの有効化を行うことができます。

    • AWS Organizations を管理します。組織単位の作成と管理、アカウントの作成、アカウントの移動を行うことができます。

    • Control Tower を使用して AWS サービスコントロールポリシー (SCPs) を管理します。

    • AWS Service Catalog プロビジョニングアーティファクトを管理します。

注記

コネクタタイプは、新機能でアクセス許可の変更が必要な場合に更新される場合があります。ターゲットアカウントコネクタタイプの現在のバージョンは 2.0 です。新しいコネクタを作成すると、最新バージョンが使用されます。

コネクタを設定する前に、移行に関連するアカウントロールを理解してください。

アカウント 説明
AWS アカウントを変換する Transform をセットアップした AWS Organization のメンバーアカウント AWS 。これは、 AWS 変換ワークスペースが実行される場所です。管理アカウントである必要はありません。
コネクタターゲットアカウント

Transform AWS コネクタが設定されているアカウント。これは移行タイプによって異なります。

  • シングルアカウント移行 – ワークロードを移行するアカウントに接続します。コネクタターゲットアカウントとターゲットアカウントは同じです。

  • マルチアカウント移行 – 組織管理アカウントまたは委任管理者 (DA) アカウントに接続します。DA アカウントは、組織内の AWS MGN と CloudFormation StackSets の両方の委任管理者として登録する必要があります。 AWS Transform は、接続されたアカウントが管理アカウントであるか DA アカウントであるかを確認し、それに応じて動作を調整します。

ターゲットアカウント ワークロードが移行される AWS アカウント 。単一アカウント移行の場合、これはコネクタターゲットアカウントと同じです。マルチアカウント移行では、これらは移行されたワークロードを受け取る個々のメンバーアカウントです。

委任管理者アカウントの使用

マルチアカウント移行の場合、 AWS では、組織管理アカウントを直接使用するのではなく、委任管理者 (DA) アカウントを使用することをお勧めします。DA アカウントは、移行オペレーションに必要なアクセス許可の範囲を制限することで、最小特権の原則に従います。DA アカウントは、 AWS 組織内の MGN と CloudFormation StackSets の両方の委任管理者として登録する必要があります。

2 つのオプションの主な違いは次のとおりです。

  • 管理アカウント – 組織全体で MGN と CloudFormation StackSets の信頼されたアクセスを有効にできます。 を使用して calls CloudFormation StackSets APIs を AWS 変換しますCallAs: SELF

  • 委任管理者アカウント – 信頼されたアクセスを直接有効にすることはできません (管理アカウントから行う必要があります)。ただし、MGN ソースサーバー、起動インスタンス、およびメンバーアカウント間での deploy CloudFormation StackSets を管理できます。 AWS を使用して calls CloudFormation StackSets APIs を変換しますCallAs: DELEGATED_ADMIN

詳細については、「MGN ユーザーガイド」の「MGN の委任管理者」を参照してください。

コネクタのセットアップ中に作成された IAM ロール

コネクタのセットアップ中に、 AWS Transform はターゲットアカウントに次の IAM ロールを作成します。

  • AWSTransform-Connector-role- – AWS 組織の管理アカウントまたは委任管理者アカウントで、ターゲットアカウントコネクタをセットアップしたときに作成されます。このロールにより、 AWS Transform はターゲットアカウントに接続し、ユーザーに代わって移行オペレーションを実行できます。

ターゲットアカウントコネクタのセットアップ

重要

コネクタのセットアップ中に、Amazon S3 バケットがターゲット に作成されます AWS アカウント。デフォルトでは、このバケットは HTTPS のみのアクセス (SecureTransport) を強制しません。バケットポリシーに安全なトランスポートを含める場合は、ポリシーを自分で更新する必要があります。詳細については、Amazon S3のセキュリティのベストプラクティス」を参照してください。

既存のターゲットアカウントコネクタを使用するには
  1. ジョブプランペインで、ターゲットアカウントの選択を展開し、コネクタの作成または選択を選択します。

  2. コラボレーションタブで、既存のコネクタを選択し、コネクタの使用を選択します。コネクタが使用できない場合、そのバージョンは選択したジョブタイプと互換性がありません。

    重要

    AWS 変換リージョンとは異なるターゲットを持つコネクタを指定すると、 AWS Transform AWS リージョン はデータを転送します AWS リージョン。

  3. [続行] をクリックしてください。

新しいコネクタを作成するには
  1. ジョブプランペインで、Connect ターゲットアカウントを展開し、コネクタを作成または選択します

  2. AWS リージョン ターゲットの AWS アカウント と を指定し、次 を選択します。

    重要

    ターゲットが検出 と AWS リージョン 異なる場合 AWS リージョン、 AWS Transform はデータを 間で転送します AWS リージョン。

  3. 暗号化に Amazon S3 マネージドキーを使用するかどうかを選択します。独自の KMS キーを指定する場合は、デフォルトのキーポリシーを使用するか、許可の低いポリシーを使用できます。KMS キーの作成の詳細については、「AWS Key Management Service デベロッパーガイド」の「Create a KMS key」を参照してください。

    AWS Transform は、 アクセスkms:DescribeKey許可を使用してキーが存在することを確認し、Amazon kms:GenerateDataKey kms:Decrypt S3 バケット内のジョブデータを暗号化および復号します。 Amazon S3 詳細については、「Amazon S3 バケットキーを使用した SSE-KMS のコストの削減」を参照してください。

  4. [続行] をクリックしてください。

  5. 検証リンクをコピーし、ターゲットの管理者と共有して AWS アカウント、接続リクエストを承認するように依頼します。

  6. 管理者がリクエストを承認したら、リストから新しく作成したコネクタを選択し、コネクタの使用を選択します。

  7. Send to AWS Transform を選択します。

テンプレートを変更 AWS Transform MGN して起動後のアクションを有効にする場合は、ターゲットコネクタロールに次のアクセス許可を追加します。この JSON ポリシーステートメントは、起動後のアクションロールのiam:PassRoleアクセス許可を付与します。コネクタの作成後、コラボレーションタブでロール名を確認できます。ロールにアクセス許可を追加する方法については、IAM ユーザーガイド「ロールのアクセス許可の更新」を参照してください。

{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }

サポートされているターゲットリージョン

移行ターゲットリージョンは、ランディングゾーン、ネットワークインフラストラクチャ、サーバーのリホストなど、移行されたリソース AWS リージョン がデプロイされる です。コネクタを作成するときは、ターゲットを指定します AWS リージョン。次のいずれかを使用できます AWS リージョン。

  • 米国東部 (バージニア北部)

  • 米国東部 (オハイオ)

  • 米国西部 (北カリフォルニア)

  • 米国西部 (オレゴン)

  • アフリカ (ケープタウン)

  • アジアパシフィック (香港)

  • アジアパシフィック (台北)

  • アジアパシフィック (ムンバイ)

  • アジアパシフィック (ハイデラバード)

  • アジアパシフィック (東京)

  • アジアパシフィック (ソウル)

  • アジアパシフィック (大阪)

  • アジアパシフィック (シンガポール)

  • アジアパシフィック (シドニー)

  • アジアパシフィック (ジャカルタ)

  • アジアパシフィック (メルボルン)

  • アジアパシフィック (マレーシア)

  • アジアパシフィック (ニュージーランド)

  • アジアパシフィック (タイ)

  • カナダ (中部)

  • カナダ西部 (カルガリー)

  • 欧州 (フランクフルト)

  • 欧州 (チューリッヒ)

  • 欧州 (アイルランド)

  • 欧州 (ロンドン)

  • 欧州 (パリ)

  • 欧州 (ストックホルム)

  • 欧州 (ミラノ)

  • 欧州 (スペイン)

  • イスラエル (テルアビブ)

  • メキシコ (中部)

  • 南米 (サンパウロ)

重要

AWS 変換 AWS リージョン とは異なるターゲットを指定すると AWS リージョン、データの一部が 間で転送されます AWS リージョン。

サーバーレプリケーションデータは、ソース環境からターゲットアカウントとリージョンに直接送信されることに注意してください。