View a markdown version of this page

대상 AWS 계정및 리전 연결 - AWS 변환

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

대상 AWS 계정및 리전 연결

네트워크 마이그레이션, 랜딩 존 빌드 및 서버 마이그레이션을 위해 대상 AWS 계정 커넥터를 구성합니다. 여기에는 마이그레이션 유형 선택, MAP 계약 세부 정보 제공(해당하는 경우), 커넥터 설정의 세 단계가 포함됩니다. 이러한 설정은 네트워크 마이그레이션, 랜딩 존, 서버 리호스팅 등 모든 마이그레이션 단계에 적용됩니다.

1단계: 마이그레이션 유형 선택

단일 계정 마이그레이션을 수행할지 아니면 다중 계정 마이그레이션을 수행할지 선택합니다.

  • 단일 계정 마이그레이션 - 모든 워크로드가 하나의 대상으로 마이그레이션됩니다 AWS 계정. 커넥터 대상 계정과 대상 계정은 동일합니다.

  • 다중 계정 마이그레이션 - 워크로드가 다른 대상 계정으로 마이그레이션됩니다. 커넥터는 조직 관리 계정 또는 및 CloudFormation StackSets 모두에 AWS Transform MGN 등록된 위임된 관리자(DA) 계정에 연결되어야 합니다.

2단계: MAP 계약

마이그레이션이 AWS 마이그레이션 가속화 프로그램(MAP 2.0)의 일부인 경우 마이그레이션 포트폴리오 경험(MPE) ID를 제공합니다.이 ID는 대문자와 숫자(예: ABCDE12345)를 사용하는 10자 코드입니다. MPE ID를 제공하면 네트워크 마이그레이션, 랜딩 존 및 서버 리호스팅 단계에서 생성된 모든 리소스에 MAP 태그가 적용됩니다. 태그 형식은 다음과 같습니다.

  • : map-migrated : migMPE_ID

MAP 크레딧을 받으려면 MAP 태그를 적용해야 합니다. MAP에 대한 자세한 내용은 AWS 마이그레이션 가속화 프로그램을 참조하세요.

3단계: 커넥터 구성

대상 계정 커넥터를 사용하여 마이그레이션 후 워크로드가 상주할 AWS 환경에 마이그레이션 작업을 연결합니다. 시작하기 전에 대상에 마이그레이션된 인프라를 지원하는 데 필요한 권한, 할당량 및 구성 AWS 계정 이 있는지 확인합니다.

커넥터 요청을 승인할 때 다음에 AWS 변환 권한을 부여합니다.

  • Migration Hub 및 AWS Application AWS Migration Service(MGN)에 대한 액세스 권한과 함께 VMware 마이그레이션을 위한 Amazon S3 버킷 작업(읽기/쓰기)을 관리합니다. 여기에는 다음 항목에 대한 권한이 포함되며, 모두 CreatedBy:AWSTransform 또는 로 태그가 지정된 대상 계정 내의 리소스로 제한됩니다. CreatedFor:AWSTransform

    • 마이그레이션 웨이브를 관리합니다.

    • 네트워크 구성(Amazon EC2, VPC, Transit Gateway, Direct Connect, 로드 밸런서, Network Firewall)을 관리합니다.

    • CloudFormation 스택 배포를 관리합니다.

    • Systems Manager를 통해 자동 에이전트 설치를 수행합니다.

  • 검색 리전에 저장된 정보를 사용하여 온프레미스 워크로드를 대상 AWS 계정 및 리전으로 마이그레이션합니다.

  • 대상 및 리전에서 랜딩 존 인프라를 프로비저닝 AWS 계정 하고 관리합니다. 여기에는 해당하는 CreatedBy:AWSTransform 경우 태그가 지정된 리소스로 제한된 다음 항목에 대한 권한이 포함됩니다.

    • 로 시작하는 버킷에 대해 Amazon S3 버킷 작업(생성, 읽기, 쓰기, 삭제)을 수행합니다transform-vmware-landing-zone-.

    • CloudFormation 스택 배포를 관리하고 랜딩 존 스택의 세트를 변경합니다.

    • AWS Control Tower 작업을 수행합니다. 랜딩 존을 관리하고, 기준을 활성화하고, 제어를 활성화할 수 있습니다.

    • AWS 조직을 관리합니다. 조직 단위를 생성 및 관리하고, 계정을 생성하고, 계정을 이동할 수 있습니다.

    • Control TowerSCPs)을 관리합니다. AWS

    • AWS Service Catalog 프로비저닝 아티팩트를 관리합니다.

참고

새 기능에 권한 변경이 필요한 경우 커넥터 유형이 업데이트될 수 있습니다. 대상 계정 커넥터 유형의 현재 버전은 2.0입니다. 새 커넥터를 생성하면 최신 버전을 사용합니다.

커넥터를 설정하기 전에 마이그레이션과 관련된 계정 역할을 이해합니다.

Account 설명
AWS 계정 변환 AWS 변환을 설정한 AWS 조직의 모든 멤버 계정입니다. 여기에서 AWS 변환 워크스페이스가 실행됩니다. 관리 계정일 필요는 없습니다.
커넥터 대상 계정

AWS 변환 커넥터가 구성된 계정입니다. 이는 마이그레이션 유형에 따라 다릅니다.

  • 단일 계정 마이그레이션 - 워크로드를 마이그레이션할 계정에 연결합니다. 커넥터 대상 계정과 대상 계정은 동일합니다.

  • 다중 계정 마이그레이션 - 조직 관리 계정 또는 위임된 관리자(DA) 계정에 연결합니다. DA 계정은 조직의 MGN 및 CloudFormation StackSets AWS 모두에 대한 위임된 관리자로 등록되어야 합니다. AWS 변환은 연결된 계정이 관리 계정인지 DA 계정인지 확인하고 그에 따라 동작을 조정합니다.

대상 계정 워크로드가 마이그레이션 AWS 계정 되는 입니다. 단일 계정 마이그레이션에서는 커넥터 대상 계정과 동일합니다. 다중 계정 마이그레이션에서는 마이그레이션된 워크로드를 수신하는 개별 멤버 계정입니다.

위임된 관리자 계정 사용

다중 계정 마이그레이션의 경우 조직 관리 계정이 아닌 위임된 관리자(DA) 계정을 직접 사용하는 것이 AWS 좋습니다. DA 계정은 마이그레이션 작업에 필요한 권한 범위를 제한하여 최소 권한 원칙을 따릅니다. DA 계정은 AWS 조직의 MGN 및 CloudFormation StackSets 모두에 대해 위임된 관리자로 등록되어야 합니다.

두 옵션의 주요 차이점은 다음과 같습니다.

  • 관리 계정 - 조직 전체에서 MGN 및 CloudFormation StackSets에 대한 신뢰할 수 있는 액세스를 활성화할 수 있습니다.를 사용하여 calls CloudFormation StackSets APIs를 AWS 변환합니다CallAs: SELF.

  • 위임된 관리자 계정 - 신뢰할 수 있는 액세스를 직접 활성화할 수 없지만(관리 계정에서 수행해야 함), MGN 소스 서버를 관리하고, 인스턴스를 시작하고, 멤버 계정 간에 CloudFormation StackSets를 배포할 수 있습니다. AWS 를 사용하여 calls CloudFormation StackSets APIs를 변환합니다CallAs: DELEGATED_ADMIN.

자세한 내용은 MGN 사용 설명서의 MGN에 대한 위임된 관리자를 참조하세요.

커넥터 설정 중에 생성된 IAM 역할

커넥터 설정 중에 AWS 변환은 대상 계정에 다음 IAM 역할을 생성합니다.

  • AWSTransform-Connector-role- - AWS 조직의 관리 계정 또는 위임된 관리자 계정에서 대상 계정 커넥터를 설정할 때 생성됩니다. 이 역할을 통해 AWS 변환은 대상 계정에 연결하고 사용자를 대신하여 마이그레이션 작업을 실행할 수 있습니다.

대상 계정 커넥터 설정

중요

커넥터 설정 중에 대상에 Amazon S3 버킷이 생성됩니다 AWS 계정. 이 버킷은 기본적으로 HTTPS 전용 액세스(SecureTransport)를 적용하지 않습니다. 버킷 정책에 보안 전송을 포함하려면 정책을 직접 업데이트해야 합니다. 자세한 내용은 Amazon S3의 보안 모범 사례를 참조하세요.

기존 대상 계정 커넥터를 사용하려면
  1. 작업 계획 창에서 대상 계정 선택을 확장한 다음 커넥터 생성 또는 선택을 선택합니다.

  2. 공동 작업 탭에서 기존 커넥터를 선택한 다음 커넥터 사용을 선택합니다. 커넥터를 사용할 수 없는 경우 해당 버전이 선택한 작업 유형과 호환되지 않습니다.

    중요

    AWS 변환 리전과 다른 대상을 가진 커넥터를 지정하면 AWS 변환 AWS 리전 이 데이터를 전송합니다 AWS 리전.

  3. 계속을 선택합니다.

새 커넥터를 생성하려면
  1. 작업 계획 창에서 대상 계정 연결을 확장한 다음 커넥터 생성 또는 선택을 선택합니다.

  2. 대상에 AWS 리전 대해 AWS 계정 및를 지정한 후 다음을 선택합니다.

    중요

    대상이 검색과 AWS 리전 다른 경우 AWS 리전 AWS 변환은를 통해 데이터를 전송합니다 AWS 리전.

  3. 암호화에 Amazon S3 관리형 키를 사용할지 여부를 선택합니다. 자체 KMS 키를 지정하는 경우 기본 키 정책 또는 덜 허용적인 정책을 사용할 수 있습니다. KMS 키를 생성하는 방법에 관한 자세한 내용은 AWS Key Management Service 개발자 안내서KMS 키 생성을 참조하세요.

    AWS 변환은 kms:DescribeKey 권한을 사용하여 키가 존재하는지 확인하고, kms:GenerateDataKeykms:Decrypt를 사용하여 Amazon S3 버킷의 작업 데이터를 암호화하고 해독합니다. 자세한 내용은 Amazon S3 버킷 키를 사용하여 SSE-KMS 비용 절감을 참조하세요.

  4. 계속을 선택합니다.

  5. 확인 링크를 복사 AWS 계정하여 대상의 관리자와 공유하고 연결 요청을 승인하도록 요청합니다.

  6. 관리자가 요청을 승인한 후 목록에서 새로 생성된 커넥터를 선택하고 커넥터 사용을 선택합니다.

  7. AWS 변환으로 전송을 선택합니다.

시작 후 작업을 활성화하도록 AWS Transform MGN 템플릿을 수정하려는 경우 대상 커넥터 역할에 다음 권한을 추가합니다. 이 JSON 정책 설명은 시작 후 작업 역할에 대한 iam:PassRole 권한을 부여합니다. 커넥터가 생성된 후 협업 탭에서 역할 이름을 찾을 수 있습니다. 역할에 권한을 추가하는 방법에 대한 자세한 내용은 IAM 사용 설명서역할에 대한 권한 업데이트를 참조하세요.

{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }

지원되는 대상 리전

마이그레이션 대상 리전은 랜딩 존, 네트워크 인프라 및 서버 리호스팅을 포함하여 마이그레이션된 리소스가 배포 AWS 리전 되는 입니다. 커넥터를 생성할 때 대상을 지정합니다 AWS 리전. AWS 리전다음 중 하나를 사용할 수 있습니다.

  • 미국 동부(버지니아 북부)

  • 미국 동부(오하이오)

  • 미국 서부(캘리포니아 북부)

  • 미국 서부(오리건)

  • 아프리카(케이프타운)

  • 아시아 태평양(홍콩)

  • 아시아 태평양(타이베이)

  • 아시아 태평양(뭄바이)

  • 아시아 태평양(하이데라바드)

  • 아시아 태평양(도쿄)

  • 아시아 태평양(서울)

  • 아시아 태평양(오사카)

  • 아시아 태평양(싱가포르)

  • 아시아 태평양(시드니)

  • 아시아 태평양(자카르타)

  • 아시아 태평양(멜버른)

  • 아시아 태평양(말레이시아)

  • 아시아 태평양(뉴질랜드)

  • 아시아 태평양(태국)

  • 캐나다(중부)

  • 캐나다 서부(캘거리)

  • 유럽(프랑크푸르트)

  • 유럽(취리히)

  • 유럽(아일랜드)

  • 유럽(런던)

  • 유럽(파리)

  • 유럽(스톡홀름)

  • 유럽(밀라노)

  • 유럽(스페인)

  • 이스라엘(텔아비브)

  • 멕시코(중부)

  • 남아메리카(상파울루)

중요

AWS 변환 AWS 리전 과 다른 대상을 지정하면 AWS 리전일부 데이터가 간에 전송됩니다 AWS 리전.

서버 복제 데이터는 소스 환경에서 대상 계정 및 리전으로 직접 이동합니다.