As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Conecte o alvo Conta da AWS s e regiões
Conecte o AWS Transform ao seu AWS ambiente de destino para que o agente possa implantar infraestrutura, migrar redes e rehospedar servidores em seu nome. Isso envolve três etapas: selecione seu tipo de migração, forneça os detalhes do contrato MAP (se aplicável) e configure o conector. Essas configurações se aplicam a todos os estágios da migração, incluindo migração de rede, zona de destino e rehospedagem do servidor.
Etapa 1: Seleção do tipo de migração
AWS O Transform suporta migrações de conta única e de várias contas. Escolha a opção que corresponda ao seu ambiente de destino:
-
Single-account migração — Todas as cargas de trabalho migram para um destino. Conta da AWS A conta de destino do conector e a conta de destino são as mesmas.
-
Multi-account migração — migre cargas de trabalho em várias contas em sua organização a partir de um único espaço de trabalho. O conector deve estar conectado à conta de gerenciamento da organização ou a uma conta de Administrador Delegado (DA) registrada para AWS Transform MGN e. CloudFormation StackSets
Etapa 2: acordo MAP
Se sua migração fizer parte do Programa de AWS Aceleração da Migração (MAP 2.0), forneça seu ID do Migration Portfolio Experience (MPE). Esse é um código de 10 caracteres usando letras maiúsculas e dígitos (por exemplo, ABCDE12345). Quando você fornece seu ID MPE, a tag MAP é aplicada a todos os recursos criados nos estágios de migração de rede, zona de destino e rehospedagem do servidor. O formato da tag é:
-
Key (Chave):
map-migratedValue (Valor):migMPE_ID
Você deve aplicar tags MAP para receber crédito MAP. Para obter mais informações sobre o MAP, consulte Programa de aceleração de AWS
migração
Etapa 3: Configuração do conector
Você usa o conector da conta de destino para conectar seu trabalho de migração ao AWS ambiente em que suas cargas de trabalho residirão após a migração. Antes de começar, verifique se seu destino Conta da AWS tem as permissões, cotas e configurações necessárias para dar suporte à sua infraestrutura migrada.
Ao aprovar a solicitação do conector, você concede permissões de AWS transformação para:
-
Gerencie as operações de bucket do Amazon S3 (read/write) para a migração do VMware, junto com o acesso ao Migration Hub e ao AWS AWS Application Migration Service (MGN). Isso inclui permissões para os seguintes itens, todos restritos aos recursos da conta de destino marcados com
CreatedBy:AWSTransformouCreatedFor:AWSTransform:Gerencie as ondas de migração.
Gerencie configurações de rede (Amazon EC2, VPC, Transit Gateway, Direct Connect, Load Balancers, Network Firewall).
Gerencie implantações CloudFormation de pilha.
Execute instalações automatizadas de agentes por meio do Systems Manager.
-
Migre suas cargas de trabalho locais para o destino Conta da AWS e a região usando as informações armazenadas na região de descoberta.
-
Provisionar e gerenciar a infraestrutura da zona de pouso no alvo Conta da AWS e na região. Isso inclui permissões para os seguintes itens, restritas aos recursos marcados com,
CreatedBy:AWSTransformquando aplicável:Execute operações de bucket do Amazon S3 (criar, ler, gravar, excluir) para buckets que começam com.
transform-vmware-landing-zone-Gerencie implantações de CloudFormation pilhas e conjuntos de alterações para pilhas de zonas de aterrissagem.
Execute operações da Torre de AWS Controle. Você pode gerenciar zonas de aterrissagem, ativar linhas de base e ativar controles.
Gerencie AWS organizações. Você pode criar e gerenciar unidades organizacionais, criar contas e mover contas.
Gerencie políticas de controle de serviços (SCPs) por meio da Torre AWS de Controle.
Gerencie AWS artefatos de provisionamento do Service Catalog.
nota
Os tipos de conectores podem ser atualizados quando novos recursos exigem alterações de permissão. A versão atual do tipo de conector de conta de destino é 2.0. Quando você cria um novo conector, ele usa a versão mais recente.
Antes de configurar o conector, entenda as funções da conta envolvidas em sua migração:
| Conta | Description |
|---|---|
| AWS Transformar conta | Qualquer conta de membro em sua AWS organização na qual você configurou o AWS Transform. É aqui que seu espaço de trabalho AWS Transform é executado. Não precisa ser a conta de gerenciamento. |
| Conta de destino do Connector | A conta na qual seu conector AWS Transform está configurado. Isso depende do seu tipo de migração:
|
| Conta de destino | Conta da AWS Para onde suas cargas de trabalho são migradas. Em uma migração de conta única, isso é igual à conta de destino do conector. Em uma migração de várias contas, essas são as contas individuais dos membros que recebem as cargas de trabalho migradas. |
Usando uma conta de administrador delegada
Para migrações de várias contas, AWS recomenda que você use uma conta de Administrador Delegado (DA) em vez da conta de gerenciamento da organização diretamente. Uma conta da DA segue o princípio do menor privilégio ao limitar o escopo das permissões necessárias para operações de migração. A conta da DA deve ser registrada como administrador delegado na MGN e CloudFormation StackSets na sua AWS organização.
A principal diferença entre as duas opções é:
-
Conta de gerenciamento — Pode permitir acesso confiável para a MGN e CloudFormation StackSets em toda a organização. AWS Transforme CloudFormation StackSets APIs de chamadas com
CallAs: SELF. -
Conta de administrador delegada — Não é possível ativar o acesso confiável diretamente (isso deve ser feito a partir da conta de gerenciamento), mas pode gerenciar servidores de origem do MGN, iniciar instâncias e implantar CloudFormation StackSets nas contas dos membros. AWS Transforme CloudFormation StackSets APIs de chamadas com
CallAs: DELEGATED_ADMIN.
Para obter mais informações, consulte Administrador delegado do MGN no Guia do usuário do MGN.
Funções do IAM criadas durante a configuração do conector
Durante a configuração do conector, o AWS Transform cria a seguinte função do IAM em sua conta de destino:
-
AWSTransform-Connector-role-— Criado quando você configura o conector da conta de destino, na conta de gerenciamento ou na conta de administrador delegado da sua AWS organização. Essa função permite que o AWS Transform se conecte à sua conta de destino e aja em seu nome para executar operações de migração.
Configuração do conector da conta de destino
Importante
Durante a configuração do conector, um bucket do Amazon S3 é criado em seu destino Conta da AWS. Esse bucket não imporá HTTPS-only acesso (SecureTransport) por padrão. Se você quiser que a política de bucket inclua transporte seguro, você mesmo deverá atualizar a política. Para obter mais informações, consulte Melhores práticas de segurança para o Amazon S3.
Para usar um conector de conta de destino existente
-
No painel Plano de tarefas, expanda Escolher conta de destino e escolha Criar ou selecionar conectores.
-
Na guia Colaboração, selecione um conector existente e escolha Usar conector. Se um conector não estiver disponível, sua versão não é compatível com o tipo de trabalho selecionado.
Importante
Se você especificar um conector com um destino Região da AWS diferente da região de AWS transformação, o AWS Transform transferirá seus dados Regiões da AWS.
-
Escolha Continuar.
Para criar um novo conector
-
No painel Plano de tarefas, expanda Conectar conta de destino e escolha Criar ou selecionar conectores.
-
Especifique o Conta da AWS e Região da AWS para seu alvo e, em seguida, escolha Avançar.
Importante
Se o destino for Região da AWS diferente da descoberta Região da AWS, o AWS Transform transferirá seus dados Regiões da AWS.
-
Escolha se deseja usar as chaves gerenciadas do Amazon S3 para criptografia. Se você especificar sua própria chave KMS, poderá usar a política de chaves padrão ou uma menos permissiva. Para obter informações sobre como criar e configurar uma chave KMS, consulte Criar uma chave KMS no Guia do desenvolvedor do AWS Key Management Service .
AWS O Transform usa a
kms:DescribeKeypermissão para verificar se a chave existekms:GenerateDataKeyekms:Decryptpara criptografar e descriptografar dados de trabalho no bucket do Amazon S3. Para obter mais informações, consulte Reduzindo o custo SSE-KMS com as chaves de bucket do Amazon S3. -
Escolha Continuar.
-
Copie o link de verificação, compartilhe-o com o administrador do alvo Conta da AWS e peça que ele aprove a solicitação de conexão.
-
Depois que o administrador aprovar a solicitação, selecione o conector recém-criado na lista e escolha Usar conector.
-
Escolha Enviar para AWS transformar.
Se você planeja modificar o AWS Transform MGN modelo para ativar ações pós-lançamento, adicione a seguinte permissão à função do conector de destino. Essa declaração de política JSON concede a iam:PassRole permissão para a função de ações pós-lançamento. Você pode encontrar o nome da função na guia Colaboração após a criação do conector. Para obter informações sobre como adicionar permissões a uma função, consulte Atualizar permissões para uma função no Guia do usuário do IAM.
{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }
Regiões-alvo suportadas
Uma região de destino da migração é Região da AWS onde os recursos migrados são implantados, incluindo zonas de destino, infraestrutura de rede e rehospedagem de servidores. Ao criar o conector, especifique um alvo Região da AWS. Você pode usar qualquer um dos seguintes Regiões da AWS:
Leste dos EUA (Norte da Virgínia)
Leste dos EUA (Ohio)
Oeste dos EUA (N. da Califórnia)
Oeste dos EUA (Oregon)
África (Cidade do Cabo)
Ásia Pacífico (Hong Kong)
Ásia-Pacífico (Taipei)
Ásia-Pacífico (Mumbai)
Ásia-Pacífico (Hyderabad)
Ásia-Pacífico (Tóquio)
Ásia-Pacífico (Seul)
Asia Pacific (Osaka)
Ásia-Pacífico (Singapura)
Ásia-Pacífico (Sydney)
Ásia-Pacífico (Jacarta)
Ásia-Pacífico (Melbourne)
Ásia-Pacífico (Malásia)
Ásia-Pacífico (Nova Zelândia)
Ásia-Pacífico (Tailândia)
Canadá (Central)
Oeste do Canadá (Calgary)
Europa (Frankfurt)
Europa (Zurique)
Europa (Irlanda)
Europa (Londres)
Europa (Paris)
Europa (Estocolmo)
Europa (Milão)
Europa (Espanha)
Israel (Tel Aviv)
México (Centro)
América do Sul (São Paulo)
Importante
Se você especificar um alvo Região da AWS diferente da AWS Transformação Região da AWS, alguns dos seus dados serão transferidos de um lado para o outro Regiões da AWS.
Observe que os dados de replicação do servidor vão diretamente do seu ambiente de origem para sua conta e região de destino.