As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Conecte o alvo Conta da AWS s e regiões
Configure seu Conta da AWS conector de destino para migração de rede, criação de landing zone e migração de servidor. Isso envolve três etapas: selecione seu tipo de migração, forneça os detalhes do contrato MAP (se aplicável) e configure o conector. Essas configurações se aplicam a todos os estágios de migração: migração de rede, landing zone e rehospedagem do servidor.
Etapa 1: Seleção do tipo de migração
Escolha se você está realizando uma migração de conta única ou de várias contas:
-
Single-account migração — todas as cargas de trabalho migram para um destino. Conta da AWS A conta de destino do conector e a conta de destino são iguais.
-
Multi-account migração — As cargas de trabalho migram para diferentes contas de destino. O conector deve estar conectado à conta de gerenciamento da organização ou a uma conta de Administrador Delegado (DA) registrada para AWS Transform MGN e. CloudFormation StackSets
Etapa 2: contrato MAP
Se sua migração fizer parte do AWS Migration Acceleration Program (MAP 2.0), forneça sua ID do Migration Portfolio Experience (MPE) — um código de 10 caracteres usando letras maiúsculas e dígitos (por exemplo, ABCDE12345). Quando você fornece seu MPE ID, a tag MAP é aplicada a todos os recursos criados nos estágios de migração de rede, landing zone e rehospedagem do servidor. O formato da tag é:
-
Key (Chave):
map-migratedValue (Valor):migMPE_ID
Você deve aplicar as tags MAP para receber crédito MAP. Para obter mais informações sobre o MAP, consulte AWS
Migration Acceleration Program
Etapa 3: configuração do conector
Você usa o conector da conta de destino para conectar sua tarefa de migração ao AWS ambiente em que suas cargas de trabalho residirão após a migração. Antes de começar, verifique se seu destino Conta da AWS tem as permissões, cotas e configurações necessárias para dar suporte à sua infraestrutura migrada.
Ao aprovar a solicitação do conector, você concede permissões de AWS transformação para:
-
Gerencie as operações de bucket do Amazon S3 (read/write) para migração do VMware, junto com o acesso ao Migration Hub e ao AWS AWS Application Migration Service (MGN). Isso inclui permissões para os seguintes itens, todos restritos aos recursos da conta de destino que estão marcados com
CreatedBy:AWSTransformouCreatedFor:AWSTransform:Gerencie as ondas de migração.
Gerencie configurações de rede (Amazon EC2, VPC, Transit Gateway, Direct Connect, Load Balancers, Network Firewall).
Gerencie implantações CloudFormation de pilhas.
Execute instalações automatizadas de agentes por meio do Systems Manager.
-
Migre suas cargas de trabalho locais para o destino Conta da AWS e a região usando as informações armazenadas na região de descoberta.
-
Provisione e gerencie a infraestrutura da landing zone no destino Conta da AWS e na região. Isso inclui permissões para os seguintes itens, restritos aos recursos marcados com,
CreatedBy:AWSTransformquando aplicável:Execute operações de bucket do Amazon S3 (criar, ler, gravar, excluir) para buckets que começam com.
transform-vmware-landing-zone-Gerencie implantações de CloudFormation pilhas e conjuntos de alterações para pilhas de landing zone.
Execute as operações da AWS Control Tower. Você pode gerenciar zonas de pouso, ativar linhas de base e ativar controles.
Gerenciar AWS organizações. Você pode criar e gerenciar unidades organizacionais, criar contas e mover contas.
Gerencie políticas de controle de serviço (SCPs) por meio da AWS Control Tower.
Gerencie AWS artefatos de provisionamento do Service Catalog.
nota
Os tipos de conectores podem ser atualizados quando novos recursos exigem alterações de permissão. A versão atual do tipo de conector da conta de destino é 2.0. Quando você cria um novo conector, ele usa a versão mais recente.
Antes de configurar o conector, entenda as funções da conta envolvidas na sua migração:
| Conta | Description |
|---|---|
| AWS Transformar conta | Qualquer conta de membro em sua AWS organização em que você configurou o AWS Transform. É aqui que seu espaço de trabalho do AWS Transform é executado. Não precisa ser a conta de gerenciamento. |
| Conta de destino do conector | A conta para a qual seu conector AWS Transform está configurado. Isso depende do seu tipo de migração:
|
| Conta de destino | O Conta da AWS local para onde suas cargas de trabalho são migradas. Em uma migração de conta única, isso é o mesmo que a conta de destino do conector. Em uma migração de várias contas, essas são as contas individuais dos membros que recebem as cargas de trabalho migradas. |
Usando uma conta de administrador delegado
Para migrações de várias contas, AWS recomenda que você use uma conta de Administrador Delegado (DA) em vez da conta de gerenciamento da organização diretamente. Uma conta DA segue o princípio do menor privilégio ao limitar o escopo das permissões necessárias para as operações de migração. A conta DA deve ser registrada como administrador delegado tanto para a MGN quanto para a sua CloudFormation StackSets AWS organização.
A principal diferença entre as duas opções é:
-
Conta de gerenciamento — Pode permitir acesso confiável para a MGN e para CloudFormation StackSets toda a organização. AWS Transforme as CloudFormation StackSets APIs de chamadas com
CallAs: SELF. -
Conta de administrador delegado — Não é possível habilitar o acesso confiável diretamente (isso deve ser feito a partir da conta de gerenciamento), mas pode gerenciar servidores de origem da MGN, iniciar instâncias e implantar CloudFormation StackSets em todas as contas dos membros. AWS Transforme as CloudFormation StackSets APIs de chamadas com
CallAs: DELEGATED_ADMIN.
Para obter mais informações, consulte Administrador delegado do MGN no Guia do usuário do MGN.
Funções do IAM criadas durante a configuração do conector
Durante a configuração do conector, o AWS Transform cria a seguinte função do IAM em sua conta de destino:
-
AWSTransform-Connector-role-— Criado quando você configura o conector da conta de destino, na conta de gerenciamento ou na conta de administrador delegado da sua AWS organização. Essa função permite que o AWS Transform se conecte à sua conta de destino e aja em seu nome para executar operações de migração.
Configuração do conector da conta de destino
Importante
Durante a configuração do conector, um bucket Amazon S3 é criado em seu destino. Conta da AWS Esse bucket não aplicará HTTPS-only access (SecureTransport) por padrão. Se você quiser que a política de bucket inclua transporte seguro, você mesmo deverá atualizar a política. Para obter mais informações, consulte Melhores práticas de segurança para o Amazon S3.
Para usar um conector de conta de destino existente
-
No painel Job Plan, expanda Escolher conta de destino e, em seguida, escolha Criar ou selecionar conectores.
-
Na guia Colaboração, selecione um conector existente e escolha Usar conector. Se um conector não estiver disponível, sua versão não é compatível com o tipo de tarefa que você selecionou.
Importante
Se você especificar um conector com um destino Região da AWS diferente da região de AWS transformação, o AWS Transform transferirá seus dados Regiões da AWS.
-
Escolha Continuar.
Para criar um novo conector
-
No painel Job Plan, expanda Connect target account e escolha Create ou select connectors.
-
Especifique Conta da AWS e Região da AWS para seu alvo e escolha Avançar.
Importante
Se o alvo Região da AWS for diferente da descoberta Região da AWS, o AWS Transform transferirá seus dados Regiões da AWS.
-
Escolha se deseja usar as chaves gerenciadas do Amazon S3 para criptografia. Se você especificar sua própria chave KMS, poderá usar a política de chaves padrão ou uma menos permissiva. Para obter informações sobre como criar e configurar uma chave KMS, consulte Criar uma chave KMS no Guia do desenvolvedor do AWS Key Management Service .
AWS O Transform usa a
kms:DescribeKeypermissão para verificar se a chave existe ekms:Decryptpara criptografarkms:GenerateDataKeye descriptografar os dados do trabalho no bucket do Amazon S3. Para obter mais informações, consulte Redução do custo SSE-KMS com as chaves de bucket do Amazon S3. -
Escolha Continuar.
-
Copie o link de verificação, compartilhe-o com um administrador do alvo Conta da AWS e peça que ele aprove a solicitação de conexão.
-
Depois que o administrador aprovar a solicitação, selecione o conector recém-criado na lista e escolha Usar conector.
-
Escolha Enviar para AWS transformar.
Se você planeja modificar o AWS Transform MGN modelo para permitir ações pós-lançamento, adicione a seguinte permissão à função do conector de destino. Essa declaração de política JSON concede a iam:PassRole permissão para a função de ações pós-lançamento. Você pode encontrar o nome da função na guia Colaboração após a criação do conector. Para obter informações sobre como adicionar permissões a uma função, consulte Atualizar permissões para uma função no Guia do usuário do IAM.
{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }
Regiões-alvo suportadas
Uma região de destino de migração é Região da AWS onde os recursos migrados são implantados, incluindo zonas de aterrissagem, infraestrutura de rede e rehospedagem de servidores. Ao criar o conector, especifique um destino Região da AWS. Você pode usar qualquer um dos seguintes Regiões da AWS:
Leste dos EUA (Norte da Virgínia)
Leste dos EUA (Ohio)
Oeste dos EUA (N. da Califórnia)
Oeste dos EUA (Oregon)
África (Cidade do Cabo)
Ásia Pacífico (Hong Kong)
Ásia-Pacífico (Taipei)
Ásia-Pacífico (Mumbai)
Ásia-Pacífico (Hyderabad)
Ásia-Pacífico (Tóquio)
Ásia-Pacífico (Seul)
Asia Pacific (Osaka)
Ásia-Pacífico (Singapura)
Ásia-Pacífico (Sydney)
Ásia-Pacífico (Jacarta)
Ásia-Pacífico (Melbourne)
Ásia-Pacífico (Malásia)
Ásia-Pacífico (Nova Zelândia)
Ásia-Pacífico (Tailândia)
Canadá (Central)
Oeste do Canadá (Calgary)
Europa (Frankfurt)
Europa (Zurique)
Europa (Irlanda)
Europa (Londres)
Europa (Paris)
Europa (Estocolmo)
Europa (Milão)
Europa (Espanha)
Israel (Tel Aviv)
México (Centro)
América do Sul (São Paulo)
Importante
Se você especificar um destino Região da AWS diferente do AWS Transform Região da AWS, alguns dos seus dados serão transferidos Regiões da AWS.
Observe que os dados de replicação do servidor vão diretamente do ambiente de origem para a conta e região de destino.