Aviso de fim do suporte: em 30 de junho de 2027, o suporte para o AMS Advanced AWS será encerrado. Depois de 30 de junho de 2027, você não poderá mais acessar o console AMS Advanced ou os recursos do AMS Advanced. Para obter mais informações, consulte Fim do suporte avançado do AMS.
As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Transição do AMS Advanced para o AMS Accelerate
O suporte do AMS Advanced chega ao fim em 30 de junho de 2027. Após essa data, os recursos operacionais do AMS Advanced não funcionarão mais e todos os clientes serão retirados do serviço. Sua AWS infraestrutura e cargas de trabalho subjacentes não são afetadas — somente a camada de gerenciamento do AMS Advanced é removida.
Este guia ajuda você a entender o que está mudando durante a transição e quais ações você precisa tomar. O AMS Accelerate continua fornecendo gerenciamento de incidentes, gerenciamento de patches, gerenciamento de backup e monitoramento de segurança diretamente em suas AWS contas existentes. Suas cargas de trabalho permanecem em vigor sem a necessidade de migração.
Como o AMS Advanced e o Accelerate diferem
O AMS Advanced usa um modelo preventivo: você faz alterações em seu ambiente exclusivamente por meio de uma biblioteca de alterações automatizadas pré-verificadas (tipos de alteração) ou solicitando alterações manuais executadas por engenheiros do AMS. Essa abordagem evita que mudanças arriscadas cheguem à sua infraestrutura, mas também significa que você não pode usar suas próprias ferramentas (como o Terraform ou o AWS Management Console) para fazer alterações diretamente. AWS CloudFormation
O AMS Accelerate usa um modelo de detecção e resposta: você faz alterações diretamente usando suas ferramentas e fluxos de trabalho preferidos. Em vez de bloquear as alterações antecipadamente, o Accelerate monitora seu ambiente e responde a configurações arriscadas, corrigindo, notificando você ou relatando descobertas automaticamente, dependendo de como você configurou cada controle. Isso lhe dá a velocidade e a autonomia para operar em seu próprio ritmo, enquanto o AMS continua protegendo seu ambiente.
Ambos os planos compartilham os mesmos serviços operacionais principais: monitoramento, gerenciamento de incidentes, gerenciamento de patches, gerenciamento de backup, otimização de custos, relatórios e suporte dedicado ao Cloud Service Delivery Manager (CSDM) e Cloud Architect (CA). Alguns recursos exclusivos do AMS Advanced (como o sistema RFC, o acesso gerenciado e a segurança de terminais) não são transferidos diretamente — a tabela na seção a seguir explica o que está disponível no Accelerate e o que você mesmo gerencia.
Também é importante entender como os engenheiros de operações do AMS acessam suas instâncias. No AMS Advanced, as operações do AMS se conectam por meio da mesma infraestrutura bastion usando credenciais internas. No Accelerate, o AMS Ops usa AWS Systems Manager Session Manager para acessar suas instâncias quando necessário para responder a incidentes, aplicar patches ou tarefas operacionais. Isso exige que o agente SSM esteja em execução em suas instâncias e um perfil de instância do IAM que autorize a comunicação com o AWS Systems Manager serviço. O AMS Accelerate fornece configuração automatizada de instâncias que instala e mantém o agente SSM (e o CloudWatch agente) em suas instâncias do EC2 — sua CA ajuda você a habilitar isso durante a integração. Se você já tem o agente SSM implantado e um perfil de instância compatível, nenhuma configuração adicional é necessária.
Como a transição funciona
Não migramos suas cargas de trabalho. Seus aplicativos, dados e infraestrutura permanecem exatamente onde estão. O que fazemos é retirar suas contas do AMS Advanced e integrá-las ao Accelerate. Essa é uma transição operacional, não uma migração de carga de trabalho.
A transição é executada por conta e pode ocorrer em várias contas em paralelo. Seu CSDM e a CA coordenam o agendamento com você, selecionando datas e horários que funcionem para suas operações. Durante a transição, o console e as APIs do AMS Accelerate são habilitados primeiro, e o console e as APIs do AMS Advanced param de funcionar antes de serem totalmente removidos. Você deve começar a usar o console e as APIs do Accelerate assim que eles forem ativados. A remoção dos recursos do AMS Advanced leva aproximadamente duas horas por conta, durante as quais as interfaces antigas do AMS Advanced não funcionam mais. Suas cargas de trabalho continuam funcionando normalmente durante todo o processo.
Como apoiamos você durante a transição
Para os recursos que o AMS continua gerenciando no Accelerate (monitoramento, aplicação de patches, backup, gerenciamento de incidentes), o AMS gerencia a migração em seu nome. Isso inclui implantar novas configurações, aplicar tags, traduzir suas configurações de alarme e migrar suas janelas de manutenção. Você também tem acesso aos engenheiros da AMS durante todo o processo para tirar dúvidas ou problemas que surgirem.
Seu CSDM e CA são seus principais contatos por toda parte. Eles ajudam você a entender o que está envolvido em suas contas específicas, coordenam as datas de migração e conectam você às equipes certas quando necessário. Recomendamos concluir a transição até 31 de março de 2027 para permitir o buffer antes de 30 de junho de 2027.
Se você precisar de ajuda prática adicional para fazer mudanças, o Operations on Demand oferece acesso a engenheiros qualificados do AMS que podem trabalhar junto com sua equipe em blocos mensais de 20 horas. Também entramos em contato com você trimestralmente (setembro de 2026, dezembro de 2026, março de 2027) para analisar o progresso, resolver quaisquer obstáculos e ajustar o plano se seu cronograma ou suas prioridades mudarem.
O que muda em um piscar de olhos
O AMS Accelerate inclui vários recursos não disponíveis no AMS Advanced, incluindo monitoramento de mais de 13 tipos de recursos (Amazon RDS, Elastic Load Balancing, Amazon EFS, Amazon EKS, OpenSearch Service, Amazon FSx, NAT Gateway, VPN), marcação automatizada de recursos (Resource Tagger), agendamento automatizado de recursos para otimização de custos (Resource Scheduler) e configuração automatizada de instâncias para implantação de agentes. Eles estão disponíveis para você imediatamente após a integração.
A tabela a seguir resume o que está disponível no Accelerate e o que é diferente do AMS Advanced.
Recurso |
Disponível no Accelerate? |
O que é diferente |
|---|---|---|
Gerenciamento de incidentes |
Sim, mesma cobertura |
O AMS continua detectando, investigando e respondendo a incidentes operacionais e de segurança em seu nome. Nenhuma mudança na forma como os incidentes são tratados. |
Monitoramento |
Sim, cobertura expandida |
O AMS monitora seus recursos e responde aos alertas, da mesma forma que hoje. No Accelerate, o monitoramento se expande do EC2 e do Redshift para mais de 13 tipos de recursos. Você também pode personalizar os limites de alarme diretamente em sua conta sem enviar solicitações de serviço. Nenhuma ação é necessária durante a migração — o AMS configura o monitoramento automaticamente. |
Monitoramento de segurança (GuardDuty) |
Sim, mesma cobertura |
A AMS continua monitorando e respondendo às GuardDuty descobertas e fornecendo ajuda em caso de incidentes de segurança. Nenhuma ação necessária. |
Gerenciamento de patches |
Sim, mesma cobertura |
Suas janelas de manutenção, cronogramas e linhas de base são preservadas. Para criar ou modificar janelas de manutenção, você pode fazer o autoatendimento diretamente AWS Systems Manager (as alterações são aplicadas imediatamente) ou enviar uma solicitação de serviço pelo console Accelerate. |
Gerenciamento de backup |
Sim, mesma cobertura |
Seus pontos de recuperação e histórico de backup são preservados. O AMS Accelerate continua gerenciando backups sem lacunas na cobertura. Você pode definir políticas de backup, períodos de retenção e configurações do cofre diretamente por meio AWS Backup dele. |
Otimização de custos |
Sim, mesma cobertura |
Nenhuma alteração na cobertura. Você gerencia ações de otimização diretamente em vez de por meio de RFCs. |
Relatórios |
Sim, mesma cobertura |
Transição de relatórios para a estrutura de relatórios do Accelerate. Os dados históricos são retidos. |
Conformidade de configuração (controles de detetive) |
Sim, cobertura expandida |
Substitui o modelo preventivo de gerenciamento de mudanças do AMS Advanced pelo monitoramento contínuo da conformidade. O AMS implanta uma biblioteca de AWS Config regras alinhadas aos padrões CIS e NIST que avaliam continuamente suas configurações de recursos. Você configura como o AMS responde a cada descoberta: remediação automática, notificação ou relatório. O Accelerate inclui aproximadamente 87 regras com uma cobertura mais ampla do que o AMS Advanced, incluindo novas verificações de IAM, rede, armazenamento, banco de dados, sem servidor e criptografia. Controles adicionais serão adicionados ao longo do tempo. |
Suporte para CSDM e CA |
Sim, mesma cobertura |
Sem mudança. Seu CSDM e CA continuam sendo seus contatos principais. |
Acesso à instância EC2 |
Customer-managed |
Você se conecta diretamente usando suas credenciais do AD em sua rede existente. AMS-managed os bastiões anfitriões são desativados. Você pode implantar seus próprios bastiões ou usar o Gerenciador de Sessões. |
Segurança de endpoint |
Customer-managed |
Você escolhe seu próprio fornecedor de segurança de terminais (incluindo o Trend Micro Vision One) e gerencia o ciclo de vida do agente. Os clientes que desejam que o AMS monitore alertas de segurança de terceiros podem se integrar ao AWS Security Incident Response (SIR) sem nenhum custo adicional — ele está incluído para clientes do AMS. |
Gerenciamento de mudanças (sistema RFC) |
Indisponível |
O sistema RFC não faz parte do Accelerate. Você usa suas ferramentas preferidas (Console, CLI, Terraform AWS CloudFormation) diretamente. A conformidade de configuração monitora mudanças arriscadas após o fato. O Operations on Demand está disponível se você precisar de um gerenciamento de mudanças assistido. |
Gestão da zona de pouso |
Customer-managed (MALZ: AWS Control Tower disponível) |
Para clientes da MALZ, o AMS pode fazer a transição de sua zona de destino de várias contas para AWS Control Tower um serviço AWS nativo que fornece provisionamento automatizado de contas, proteções preventivas e governança centralizada. Suas contas principais (gerenciamento, serviços compartilhados, redes, segurança, registro) são transferidas para a estrutura AWS Control Tower da conta. O AMS remove a AMS-managed infraestrutura durante a desativação; suas VPCs, sub-redes e configurações de rede permanecem em vigor. Para obter mais informações, consulte Governança da zona de pouso com AWS Control Tower (opcional). |
AMIs do AMS |
Indisponível |
O AMS não produz mais AMIs mensais. Use AWS AMIs padrão e o EC2 Image Builder para seus próprios pipelines. O Operations on Demand oferece a criação gerenciada de AMI se você tiver necessidades personalizadas. |
Acesso à instância EC2
No AMS Advanced, o acesso à instância segue um modelo prescritivo: você se conecta por meio de AMS-managed bastion hosts, usa o AMS-managed Active Directory para autenticação e solicita acesso por meio de RFCs. O AMS controla quem pode acessar quais instâncias e por quanto tempo.
No AMS Accelerate, você escolhe seu próprio método de acesso. Não há um caminho prescrito — você pode usar AWS Systems Manager Session Manager, direcionar sua RDP/SSH rede corporativa ou qualquer outra abordagem que atenda aos seus requisitos de segurança.
Como parte da transição, removemos os bastion hosts do AMS e entregamos a infraestrutura do Active Directory para você. Suas instâncias existentes permanecem vinculadas ao domínio e acessíveis com suas credenciais do AD. Nós validamos isso sem nenhum tempo de inatividade de acesso. Você pode continuar usando o AD como seu método de acesso de longo prazo, se ele funcionar para sua organização, ou você pode usá-lo temporariamente enquanto configura uma abordagem diferente. De qualquer forma, você pode manter a confiança, a conectividade de rede e a configuração do domínio do AD.
O que você precisa fazer
Para instâncias existentes, você precisa adicionar seus usuários ou grupos corporativos aos grupos de acesso do AMS AD para que eles tenham acesso persistente. No AMS Advanced, o processo de RFC concedeu janelas de acesso temporárias de 8 horas. Post-transition, essa automação não está mais disponível. Em vez disso, você adiciona seus usuários como membros permanentes dos grupos de acesso. Fornecemos orientação sobre quais grupos adicionar seus usuários e as ferramentas para fazer isso.
Depois que os usuários são provisionados, eles se conectam diretamente pelo caminho de rede existente (Direct Connect, VPN ou Transit Gateway) usando suas credenciais do AD.
Para novas instâncias, o script de bootstrap do AMS não é mais executado na inicialização, então duas coisas que antes eram automáticas agora precisam ser configuradas:
Ingressão no domínio — Novas instâncias não ingressam automaticamente no domínio. Recomendamos configurar a associação automática de domínios usando o AWS Directory Service seamless join ou o SSM State Manager. Consulte Ingressar uma instância em seu diretório no Guia de AWS Directory Service administração.
Configuração do grupo local — As novas instâncias precisam que os grupos de acesso do AD sejam adicionados aos grupos de administradores locais para que os membros do grupo tenham acesso de administrador. Fornecemos orientação sobre como configurar isso usando o GPO ou o SSM State Manager — ambos se aplicam automaticamente a novas instâncias sem a configuração por instância.
Administração de acesso: você assume a responsabilidade de quem tem acesso às suas instâncias. Fornecemos uma conta de administrador do AD, uma estação de trabalho administrativa e ferramentas de automação para provisionamento de usuários. Você decide sua política de acesso, seja associação permanente ao grupo, acesso por tempo limitado por meio de suas próprias ferramentas de governança ou políticas de IAM do Session Manager.
AMS Amazon Machine Images (AMIs)
No AMS Advanced, o AMS produz AMIs atualizadas todos os meses para sistemas operacionais compatíveis, pré-configurados com software de gerenciamento, agentes de segurança e scripts de ingresso no domínio. Essas AMIs são compartilhadas com suas contas e usadas ao iniciar novas instâncias do EC2 por meio do sistema de gerenciamento de mudanças.
A produção do AMS AMI não faz parte do AMS Accelerate. Após a transição, o AMS não produz mais nem compartilha AMIs mensais em suas contas. Para lançamentos de novas instâncias e configurações de inicialização de grupos de Auto Scaling (ASG), use as AMIs AWS fornecidas por padrão para seu sistema operacional (disponíveis no console do EC2 ou por meio do catálogo da AMI). AWS Eles são mantidos AWS com atualizações de segurança regulares e são a base recomendada para todas as novas instâncias. Se você usa ASGs que fazem referência a AMIs do AMS em seus modelos de execução, atualize essas referências para AMIs padrão ou suas próprias AWS AMIs personalizadas para garantir que novas instâncias lançadas por eventos de escalabilidade usem uma imagem compatível.
As AMIs AMS existentes que já foram compartilhadas não são imediatamente descompartilhadas durante a desativação. No entanto, as AMIs criadas antes de 30 de junho de 2026 serão descontinuadas em 30 de junho de 2027. As AMIs criadas entre 30 de junho de 2026 e 30 de junho de 2027 continuarão sendo compartilhadas por um ano após 30 de junho de 2027.
Se você tiver requisitos de AMI personalizados além dos fornecidos pelas AWS AMIs padrão (por exemplo, aplicativos pré-configurados, configurações reforçadas ou ferramentas específicas da organização), você pode criar seu próprio pipeline usando o EC2 Image Builder. https://docs.aws.amazon.com/imagebuilder/latest/userguide/what-is-image-builder.html Se você preferir que o AMS gerencie isso para você, o catálogo Operations on Demand inclui uma oferta de AMI Building and Vending. Converse com seu CSDM para explorar essa opção.
Segurança de endpoint
No AMS Advanced, o AMS implanta e gerencia a segurança de endpoints da Trend Micro em suas instâncias do EC2. Isso inclui a instalação do agente (automatizada por meio de scripts de inicialização em cada inicialização da instância), ativação do agente, monitoramento de eventos e criação de incidentes. O AMS gerencia essa infraestrutura por meio da plataforma Deep Security Manager (DSM), Cloud One ou Vision One, dependendo da configuração da sua conta.
Como parte da transição, você escolhe seu caminho de segurança de endpoint: continue com a Trend Micro migrando para o Vision One (uma plataforma totalmente SaaS hospedada pela Trend Micro que elimina a infraestrutura DSM local) ou mude para um fornecedor de segurança diferente de sua escolha. De qualquer forma, você assume a propriedade do ciclo de vida do agente com o fornecedor escolhido — implantando agentes, gerenciando licenças e configurando a ativação. Isso deve ser concluído antes da transição para o Accelerate, porque o AMS descarrega a pilha EPS durante a migração e os scripts de inicialização não instalarão nem ativarão mais o agente da Trend Micro na inicialização da instância.
Opção 1: continuar com o Trend Micro Vision One (SaaS)
O Vision One é a plataforma Trend Micro nativa da nuvem que se integra com o. AWS Security Hub O AMS ajuda na migração de sua plataforma atual (DSM ou Cloud One) para a Vision One antes de desembarcar. Uma vez no Vision One, você trabalha diretamente com a Trend Micro para gerenciar o ciclo de vida dos agentes. Se você usa o DSM atualmente, o caminho de migração é sequencial: DSM para o Cloud One e depois o Cloud One para o Vision One. Com o Vision One, os alertas de segurança são enviados para AWS Security Hub o. Os clientes que também embarcam no AWS Security Incident Response (SIR) recebem monitoramento contínuo de eventos e resposta a incidentes. AWS
Opção 2: usar uma solução de segurança de endpoint diferente
Você seleciona, implanta e gerencia uma solução de segurança de terminais de sua escolha. O AMS remove os agentes da Trend Micro de suas instâncias e remove a pilha de EPS. Você é responsável por defender e administrar o fornecedor escolhido. Opcionalmente, você pode integrar a solução escolhida com a AWS Security Hub cobertura SIR.
Com qualquer uma das opções, você se apropria de todo o ciclo de vida do agente daqui para frente: implantando agentes em suas instâncias (usando sua própria automação, SSM State Manager, AMIs personalizadas ou uma ferramenta de gerenciamento de configuração), mantendo sua licença de fornecedor e credenciais de ativação e configurando o monitoramento de eventos por meio do painel do fornecedor ou. AWS Security Hub
nota
Se você atualmente usa o DSM e deseja continuar com a Trend Micro, comece a planejar com antecedência. O caminho de migração (DSM para Cloud One para Vision One) é sequencial e leva mais tempo.
Monitoramento e alarmes
No AMS Advanced, o gerenciador de alarmes cria CloudWatch alarmes para todas as instâncias gerenciadas do EC2 automaticamente e você envia solicitações de serviço para alterar os limites. No AMS Accelerate, o AMS continua criando e gerenciando alarmes em seu nome, mas o modelo é orientado por tag — o AMS monitora instâncias que têm uma tag de monitoramento aplicada — e você personaliza os limites diretamente em sua conta, sem enviar solicitações de serviço. AWS AppConfig A cobertura também se expande do EC2 e do Redshift para mais de 13 tipos de recursos, incluindo Amazon RDS, Elastic Load Balancing, Amazon EFS, Amazon EKS, OpenSearch Service, Amazon FSx, NAT Gateway e VPN.
O que você precisa fazer
Nenhuma ação manual é necessária para monitorar a continuidade. O AMS aplica tags de monitoramento às suas instâncias EC2 existentes durante a migração e traduz suas personalizações de alarme atuais no formato de configuração do Accelerate. Sua CA revisa a configuração traduzida com você antes do início da migração.
O que muda
Os nomes dos alarmes e os limites padrão diferem entre o AMS Advanced e o Accelerate (o padrão do AMS Advanced é de ~ 85%, o Accelerate é de ~ 95% para reduzir o ruído de alerta). Se você tiver painéis, runbooks ou roteamento de alertas que fazem referência a nomes de alarmes específicos, atualize-os após a migração. Três Advanced-specific alarmes AMS (Log Agent Hard Failure, Root Volume Inode Usage, Broken Secure Channel) que monitoram a Advanced-specific infraestrutura do AMS são removidos e não são transferidos para o Accelerate. Após a transição, novas instâncias do EC2 precisam ser marcadas para receber cobertura de monitoramento — use o AMS Resource Tagger para aplicar tags automaticamente com base nas regras que você define, ou aplique-as manualmente.
Gerenciamento de backups
Seus pontos de recuperação existentes permanecem intactos e acessíveis durante toda a transição — não há lacuna na cobertura de backup e nenhum dado é excluído. Você pode continuar restaurando a partir de qualquer ponto de recuperação existente, conforme necessário.
Após a transição, o AMS Accelerate protege seus recursos AWS Backup com planos, cronogramas e cofres gerenciados. Seus cronogramas de backup e períodos de retenção permanecem consistentes com sua configuração atual. Dependendo da configuração de backup existente da sua conta, o Accelerate pode criar novos cofres com nomes atualizados em vez de reutilizar os existentes. Nesse caso, seus pontos de recuperação históricos permanecem disponíveis nos cofres originais enquanto os novos backups são gravados nos novos.
Você pode definir períodos de retenção, programações, configurações do cofre e chaves de criptografia diretamente por meio do AWS Backup console ou de sua ferramenta preferida de infraestrutura como código. Se algum dos seus cofres tiver o Vault Lock ativado, os pontos de recuperação bloqueados serão retidos de acordo com o período de retenção configurado.
O que você precisa fazer
Nenhuma ação é necessária para manter a continuidade do backup.
Gerenciamento de mudanças e conformidade de configuração
No AMS Advanced, o sistema de gerenciamento de mudanças controla o que acontece em seu ambiente. Você envia solicitações de alteração (RFCs) de uma biblioteca de tipos de alteração pré-verificados e o AMS as executa em seu nome. Para alterações que não são automatizadas, os engenheiros do AMS as analisam e as executam manualmente. Esse modelo preventivo garante que somente alterações aprovadas e testadas cheguem à sua infraestrutura, mas também significa que você não pode usar AWS ferramentas nativas (console, CLI, Terraform AWS CloudFormation) para fazer alterações diretamente.
No AMS Accelerate, você faz alterações diretamente usando as ferramentas e fluxos de trabalho de sua preferência. O sistema RFC não existe no Accelerate. Em vez disso, o AMS protege seu ambiente por meio da conformidade de configuração — uma biblioteca de AWS Config regras que avalia continuamente suas configurações de recursos em relação às melhores práticas operacionais e de segurança. Esse é o modelo de detecção e resposta: em vez de bloquear as alterações antes que elas aconteçam, o AMS detecta configurações arriscadas depois de aplicadas e responde de acordo com as regras que você controla.
Como a conformidade de configuração funciona no Accelerate
Você configura os níveis de resposta com sua CA durante a integração e pode ajustá-los a qualquer momento:
Auto-remediate— O AMS corrige automaticamente a configuração não compatível (por exemplo, reativando os registros de fluxo da VPC se estiverem desativados).
Notificar — O AMS alerta você sobre a descoberta para que você possa investigar e decidir como responder.
Relatório — O AMS registra a descoberta e a inclui em sua análise comercial mensal para visibilidade sem ação imediata.
O que é abordado
O Accelerate inclui aproximadamente 87 AWS Config regras que abrangem controles de IAM e acesso, segurança de rede e VPC, criptografia (EBS, Amazon RDS, Amazon S3), integridade de registros e trilhas de auditoria, configurações de banco de dados e armazenamento e recursos sem servidor. Essa é uma cobertura mais ampla do que a do AMS Advanced, que implantou aproximadamente 24 a 27 regras (dependendo da SALZ ou da MALZ), muitas delas vinculadas à imposição do comportamento do AMS-internal serviço e não à postura de segurança do cliente. Controles adicionais são adicionados ao longo do tempo, à medida que novos AWS serviços e padrões de conformidade são suportados.
O que você precisa fazer
Nenhuma ação é necessária para a transição. O AMS implanta as AWS Config regras durante a integração do Accelerate. Seu CA orienta você pelas regras disponíveis e ajuda você a configurar o nível de resposta para cada uma. Se você atualmente tem AWS Config regras personalizadas implantadas em suas contas do AMS Advanced, elas são mantidas — elas não são removidas durante a desativação.
O que muda para os clientes que confiaram no sistema RFC para governança
Se sua organização usou o sistema RFC como um controle de governança (por exemplo, exigindo fluxos de trabalho de aprovação antes que as alterações sejam feitas), você precisa implementar controles equivalentes usando suas próprias ferramentas. As abordagens comuns incluem políticas de controle de AWS serviços (SCPs) para impor limites de permissão, AWS CloudTrail com alertas para chamadas confidenciais de API e fluxos de trabalho de aprovação em seu CI/CD funil ou ferramenta de gerenciamento de mudanças (JiraServiceNow, etc.). Sua CA pode ajudá-lo a identificar quais padrões de governança são mapeados para seus RFC-based fluxos de trabalho atuais.
Para clientes que precisam de ajuda prática para fazer mudanças, o Operations on Demand fornece suporte personalizado para mudanças por meio de engenheiros qualificados da AMS em blocos mensais de 20 horas. Isso é útil durante o período de transição, enquanto você se familiariza com o acesso direto, ou de forma contínua para mudanças complexas nas quais você deseja suporte especializado.
Gerenciamento de patches
No AMS Advanced, o gerenciamento de patches usa o AMS Patch Orchestrator com janelas de manutenção configuradas por meio do sistema RFC. O AMS gerencia as linhas de base do patch, o agendamento, as notificações e a janela de manutenção padrão. Janelas de manutenção personalizadas são criadas e atualizadas por meio de tipos de alteração.
No AMS Accelerate, seu cronograma de patches, suas linhas de base e suas janelas de manutenção são preservados durante a transição. O mesmo modelo de patch baseado em tags se aplica, e suas instâncias continuam sendo corrigidas no mesmo cronograma. Alguns detalhes operacionais mudam (entrega de notificações, como a janela de manutenção padrão é gerenciada e o processo de alteração), mas seu comportamento de aplicação de patches permanece consistente.
O que você precisa fazer
Antes do início da migração, o CSDM e a CA confirmam seus endereços de e-mail de notificação para eventos de patch, pois as notificações passam do modelo de entrega do AMS Advanced para a estrutura de notificação do Accelerate e precisamos garantir que você continue a recebê-las nos endereços corretos. Eles também confirmam se você deseja manter seu histórico existente de relatórios de conformidade de patches.
O que acontece durante a migração
A migração é programada fora de qualquer janela de manutenção ativa. Nenhum patch é executado durante a janela de transição. Suas janelas de manutenção, linhas de base de patches, cronogramas e configurações por sistema operacional existentes são migradas para a infraestrutura Accelerate. Os nomes e o comportamento da janela de manutenção são preservados para que seus processos operacionais permaneçam consistentes.
O que muda
Os seguintes detalhes operacionais são alterados após a migração:
Notificações da janela de manutenção — As notificações de eventos de patch fazem a transição do modelo de SNS-based notificação AMS Advanced para a estrutura de notificação Accelerate. Seus endereços de e-mail de notificação são preservados.
Janela de manutenção padrão — Se você usar a janela de manutenção padrão do AMS, ela será migrada para uma configuração independente de sua propriedade. As instâncias marcadas
AMSDefaultPatchGroup: Truecontinuam sendo corrigidas no mesmo cronograma.Auto-tagging— A janela de manutenção automática de marcação de grupos de patches (que marca novas instâncias com
AMSDefaultPatchGroup: True) está obsoleta. Se você precisar de marcação automática para novas instâncias, o AMS Resource Tagger é o substituto do autoatendimento.Relatórios de patches — Seus relatórios de conformidade de patches fazem a transição para o modelo de relatórios do Accelerate. Os dados históricos do patch são retidos.
Processo de alteração — Você não usa mais o sistema RFC para criar ou modificar janelas de manutenção. No Accelerate, você gerencia as janelas de manutenção diretamente por meio do AWS Systems Manager console, da API ou da infraestrutura como código.
Continuidade: Seu patch não para durante a transição. A migração é sequenciada para que suas janelas de manutenção e linhas de base funcionem no lado do Accelerate antes que a infraestrutura do AMS Advanced seja removida. Se algum problema for detectado, a migração poderá ser revertida para restaurar o patch do AMS Advanced.
Governança da zona de pouso com AWS Control Tower (opcional)
Para clientes da zona de destino de várias contas (MALZ), o AMS Advanced gerencia sua zona de destino de várias contas hoje, gerenciando o provisionamento de contas, as proteções preventivas e a conformidade centralizada de registro e configuração em toda a sua organização. Após a transição para o AMS Accelerate, o gerenciamento da zona de destino passa a ser gerenciado pelo cliente: sua organização, contas e configurações de rede permanecem em vigor e podem ser operadas por você. Esta seção não se aplica aos clientes da zona de destino de conta única (SALZ).
Para ajudar você a manter a governança centralizada e automatizada, o Accelerate AWS oferece AWS Control Tower um serviço AWS nativo criado especificamente para ambientes com várias contas. AWS Control Tower fornece provisionamento automatizado de contas, proteções preventivas e conformidade de configuração centralizada, oferecendo um caminho compatível para continuar com as práticas de governança nas quais você confia atualmente. Opcionalmente, você pode habilitar o AMS AWS Control Tower como parte do seu contrato de transição.
MALZ e eu AWS Control Tower compartilhamos a mesma arquitetura básica de várias contas. Seu ambiente MALZ já tem contas dedicadas para operações de segurança (conta de segurança) e registro centralizado (conta de registro), que são mapeadas diretamente para a conta de auditoria e a conta AWS Control Tower de arquivamento de registros. A conta de gerenciamento é a mesma nos dois modelos. Porque essas contas já existem, permitindo AWS Control Tower importações e construções a partir delas em vez de criar novas. Seu armazenamento de registros, suas ferramentas de segurança e sua estrutura organizacional existentes continuam.
Importante
AWS Control Tower só pode ser ativado durante a transição, não depois dela. Antes que sua transição seja iniciada, informe à sua CA se você deseja AWS Control Tower ativá-la. Se você optar por participar, o AMS o habilitará como parte de seu contrato. Se você não optar por participar, suas contas passarão para o Accelerate sem ele e você precisará AWS Control Tower se habilitar após a transição. Todas as contas principais da MALZ (gerenciamento, segurança, registro, serviços compartilhados, rede) devem ser transferidas para o Accelerate antes ou durante a AWS Control Tower ativação. Decidir com antecedência permite que sua CA planeje os pré-requisitos e o sequenciamento de sua transição.
O que AWS Control Tower fornece
Depois de habilitar AWS Control Tower, você tem os seguintes recursos:
Provisionamento automatizado de contas por meio do Account Factory
Graus de proteção preventivos (controles) comparáveis às políticas de controle de serviço que você tinha no MALZ
Controles de detetive centralizados e registros gerenciados a partir de sua conta de gerenciamento
AWS Control Tower também oferece os seguintes recursos que vão além do que o MALZ oferece:
Painel de controle — Uma visão centralizada de contas provisionadas, controles habilitados e recursos não compatíveis organizados por conta e unidade organizacional (OU).
Controles proativos — controles que avaliam os recursos antes da implantação (por meio de AWS CloudFormation ganchos), evitando que recursos não compatíveis sejam criados em primeiro lugar.
Detecção de desvio — Monitoramento contínuo de sua zona de destino que alerta você quando contas ou OUs divergem de sua configuração básica.
Depois de habilitar AWS Control Tower, você pode escolher quais controles aplicar na referência de AWS Control Tower controles, que abrange várias estruturas de conformidade, para que você possa igualar ou ampliar as proteções que você tinha no AMS Advanced.
O que AWS Control Tower não fornece
AWS Control Tower não recria a rede MALZ. Sua conta de rede faz a transição para o Accelerate, assim como outras contas de aplicativos. O Account Factory pode criar uma VPC independente em uma nova conta, mas não vincula contas a um gateway de trânsito nem configura a saída compartilhada e a conectividade de serviços compartilhados da mesma forma que a MALZ fez. Cross-accounto networking continua sendo sua responsabilidade.
O que esperar durante a transição
Habilitar AWS Control Tower importa sua organização e contas atuais sem criar novas unidades organizacionais. Suas contas de segurança e registro existentes são mapeadas para suas AWS Control Tower equivalentes (auditoria e arquivamento de registros). AWS Config e a AWS CloudTrail integração são ativadas como parte da configuração, com outras integrações de serviços disponíveis em autoatendimento. AWS Control Tower AWS Config precisa ser desativado previamente em suas contas, o que o AMS coordena para você. Após a configuração, adicionar ou alterar os controles é feito por autoatendimento.
Quando você ativa AWS Control Tower, o AMS substitui sua AWS CloudTrail configuração MALZ pela trilha da AWS Control Tower organização. Essa é uma mudança deliberada para uma trilha única em toda a organização que muda a forma como os registros de auditoria são estruturados:
Uma trilha organizacional em vez de trilhas por conta — A MALZ implanta uma trilha na conta em cada conta; AWS Control Tower usa uma única trilha organizacional da sua conta de gerenciamento que cobre automaticamente todas as contas dos membros.
CloudWatch A retenção de registros é menor (14 dias em vez de 10 anos) — Seu histórico de auditoria durável é preservado no bucket de logs do Amazon S3 em sua conta de arquivamento de logs; os registros históricos do Amazon S3 não são excluídos. Se você depende de CloudWatch registros de longa duração, planeje essa alteração ou atualize o autoatendimento da configuração de retenção.
Os registros são centralizados, não por conta — o MALZ grava eventos em um grupo de CloudWatch registros em cada conta; AWS Control Tower consolida todos os eventos na conta de gerenciamento.
As notificações são transferidas para sua região de origem — O MALZ entrega notificações rasteiras do Amazon SNS em todas as regiões a partir da conta de segurança; AWS Control Tower entrega da conta de arquivamento de registros somente na sua região de origem.
Se essas diferenças afetarem seus fluxos de trabalho, discuta-as com sua CA antes de optar por participar.
Suporte adicional por meio de operações sob demanda
AWS Control Tower foi projetado para ser de autoatendimento para as tarefas diárias de governança. Para personalizações ocasionais ou necessidades operacionais pontuais, como reestruturação de OU, mudanças de SCP, remediação de desvios, gerenciamento de usuários de SSO, AWS Control Tower atualizações ou criação de canais personalizados de venda de contas além do que o Account Factory oferece, o AMS Accelerate oferece Operações sob Demanda (OOD). O OOD é comprado em blocos mensais de 20 horas sem compromisso de longo prazo. Converse com seu CSDM ou CA para planejar um contrato.
Cronograma e suporte
Recomendamos concluir sua transição até 31 de março de 2027 para permitir o buffer antes do desligamento de 30 de junho de 2027. Seu CSDM e CA são seus principais pontos de contato durante a transição e ajudarão você a criar um plano personalizado para seu ambiente.
Para clientes que precisam de ajuda para fazer mudanças durante o período de transição, o Operations on Demand oferece suporte personalizado para mudanças em blocos mensais.
A AMS realiza pontos de verificação trimestrais (setembro de 2026, dezembro de 2026, março de 2027) para monitorar o progresso da migração e fornecer suporte adicional quando necessário.