

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Construa uma landing zone
<a name="transform-vmware-landing-zone"></a>

AWS O Transform orienta você no projeto e na implantação de um AWS landing zone como parte do seu projeto de migração. Uma landing zone é um AWS ambiente de várias contas que serve como base para suas cargas de trabalho com limites organizacionais, controles de governança e estrutura de contas estabelecidos antes que qualquer carga de trabalho chegue. AWS O Transform analisa seu inventário de migração e os requisitos de negócios para recomendar uma unidade organizacional (OU) e uma estrutura de contas, aplicar políticas de controle de serviços (SCPs) recomendadas e gerar a and/or implantação da infraestrutura como código (IaC).

O agente do landing zone orienta você em duas fases:
+ **Configuração da base** — Estabeleça a estrutura principal da landing zone: AWS Control Tower, OUs fundamentais e contas principais.
+ **Design da conta de carga de trabalho** — Projete e crie OUs e contas de carga de trabalho com base em suas ondas de migração, unidades de negócios e requisitos de separação de ambientes.

AWS O Transform suporta ambientes novos (sem landing zone existente) e ambientes abandonados (OUs existentes e contas já implantadas). Em cenários abandonados, o AWS Transform detecta sua estrutura organizacional existente e recomenda somente as mudanças necessárias para preencher as lacunas em relação AWS às melhores práticas.

## Configuração do conector
<a name="transform-vmware-lz-connector-setup"></a>

O agente da landing zone requer um Conta da AWS conector de destino para provisionar recursos na conta de gerenciamento da sua organização. O conector tem permissões para:
+ Configurar a [AWS Control Tower](https://docs.aws.amazon.com/controltower/latest/userguide/what-is-control-tower.html)
+ Crie [unidades organizacionais e contas](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_ous.html)
+ Configurar [políticas de controle de serviço (SCPs](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps.html))

Ao aprovar a solicitação do conector, você concede permissões de AWS transformação para:
+ Provisione e gerencie a infraestrutura da landing zone no destino Conta da AWS e na região. Isso inclui permissões para os seguintes itens, restritos aos recursos marcados com `CreatedBy:AWSTransform` e por, `ATWorkspace:{workspace-id}` quando aplicável:
  + Operações de bucket do S3 (criar, ler, gravar, excluir) para buckets começando com `transform-vmware-landing-zone-`
  + CloudFormation implantações de pilhas e gerenciamento de conjuntos de alterações para pilhas de landing zone
  + AWS Operações da Control Tower (gerenciamento de zonas de pouso, habilitação de linhas de base e controles)
  + AWS Gerenciamento de [organizações](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_introduction.html) (criação e gerenciamento de unidades organizacionais, criação de contas e movimentação de contas)
  + Gerenciamento da política de controle de serviços (SCP) via AWS Control Tower
  + [AWS Gerenciamento de artefatos de provisionamento do Service Catalog](https://docs.aws.amazon.com/servicecatalog/latest/adminguide/introduction.html)

Ao criar o conector, você especifica um destino Região da AWS. Essa região deve ser igual à região da Control Tower de sua casa. Para obter mais informações sobre as regiões da Control Tower, consulte [Como Regiões da AWS trabalhar com a AWS Control Tower](https://docs.aws.amazon.com/controltower/latest/userguide/region-how.html).

No início da configuração da landing zone, o AWS Transform recupera a configuração do conector e apresenta o ID da conta de gerenciamento AWS da organização e a região de destino para confirmação. Para obter mais informações, consulte [AWS Conectores de transformação](transform-user-connectors.md).

**Importante**  
**Dependência da região do IAM Identity Center** — O AWS Transform requer o AWS IAM Identity Center (IAM Identity Center), o que significa que a região do conector deve corresponder tanto à região de origem da AWS Control Tower *quanto* à região do IAM Identity Center. Se o IAM Identity Center já estiver configurado em sua organização, a inicialização do AWS Control Tower falhará se o conector for direcionado a uma região diferente. Para obter mais informações, consulte [Considerações para clientes do IAM Identity Center](https://docs.aws.amazon.com/controltower/latest/userguide/getting-started-prereqs.html) no Guia do usuário do AWS Control Tower.

## Configuração da fundação
<a name="transform-vmware-lz-foundation-setup"></a>

A fase de configuração da fundação estabelece a infraestrutura central da landing zone usando a [AWS Control Tower](https://docs.aws.amazon.com/controltower/latest/userguide/what-is-control-tower.html). Quando a AWS Control Tower configura uma landing zone, ela provisiona automaticamente um conjunto de recursos gerenciados em sua conta de gerenciamento que formam a base de governança para toda a sua AWS organização:
+ **Root** — O pai de nível superior que contém todas as OUs em sua landing zone.
+ **OU de segurança** — criada automaticamente pela Control Tower. Contém duas contas compartilhadas: a **conta Log Archive** (registro centralizado e imutável de todas as atividades de AWS API e alterações de recursos em sua organização) e a **conta Audit** (acesso somente leitura a todas as contas para análise de segurança e conformidade). Essas contas não podem ser renomeadas nem substituídas após a configuração inicial.
+ **Controles obrigatórios (grades de proteção)** — A Control Tower aplica automaticamente controles preventivos e de detetive em toda a organização para aplicar políticas básicas de governança. Eles não podem ser desativados.
+ **Diretório do IAM Identity Center** — O Control Tower cria um diretório nativo da nuvem com grupos pré-configurados e acesso de login único para os usuários da landing zone. Para obter mais informações, consulte [AWS IAM Identity Center](https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html).

A Control Tower usa [CloudFormation StackSets](https://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/Welcome.html)para implantar e gerenciar esses recursos de forma consistente em todas as contas e regiões da sua organização. Você não deve modificar ou excluir recursos gerenciados da Control Tower fora dos métodos suportados, pois isso pode fazer com que sua landing zone entre em um estado desconhecido.

### Convenção de e-mail da conta
<a name="transform-vmware-lz-email-convention"></a>

AWS requer um endereço de e-mail exclusivo para cada conta. Esses e-mails recebem notificações importantes para a conta. AWS O Transform usa mais endereçamento para gerar e-mails de conta exclusivos a partir de uma única caixa de correio.

Formato: `prefix+account-name@domain`.

Você fornece um prefixo (por exemplo,`aws-admin`) e um domínio (por exemplo,`acme.com`), e o AWS Transform obtém todos os e-mails da conta automaticamente. Por exemplo:
+ Conta de auditoria: `aws-admin+audit@acme.com`
+ Conta do Log Archive: `aws-admin+log-archive@acme.com`
+ Conta Sandbox: `aws-admin+sandbox@acme.com`

Em cenários abandonados, o AWS Transform inspeciona os e-mails existentes da conta para inferir a convenção de endereçamento adicional já em uso e oferece a possibilidade de continuar com o mesmo padrão.

### Estrutura de fundação recomendada
<a name="transform-vmware-lz-foundation-structure"></a>

Com base nas AWS melhores práticas, a AWS Transform recomenda a seguinte estrutura básica de OU. Você pode personalizá-lo antes da criação.


| UO | Finalidade | Contas | 
| --- | --- | --- | 
| Segurança | Registro e monitoramento de auditoria centralizados. O isolamento desses serviços em contas dedicadas foi projetado para ajudar a manter sua trilha de auditoria separada das equipes de carga de trabalho. | Auditoria, arquivamento de registros | 
| Infraestrutura | Rede compartilhada (Transit Gateway, VPN), DNS e serviços comuns. É recomendável centralizá-los para ajudar a reduzir a duplicação e dar à sua equipe de rede um único local para gerenciar a conectividade. | Nenhum (criado vazio) | 
| Sandbox | Experimentação para desenvolvedores com limites de gastos e acesso restrito. Recomendado para dar aos desenvolvedores um espaço para experimentar sem arriscar os recursos de produção. | Sandbox | 
| Workloads | Contém produção e Non-Production, opcionalmente, sub-OUs regulamentados. As contas de carga de trabalho são projetadas na próxima fase com base em seus requisitos de migração. | Nenhum (criado vazio) | 

**nota**  
A OU de segurança com [contas de Audit e Log Archive](https://docs.aws.amazon.com/controltower/latest/userguide/accounts.html) é criada como parte da configuração básica da Control Tower. As OUs de infraestrutura, sandbox e cargas de trabalho são criadas separadamente após a confirmação da estrutura.

Em cenários abandonados, o AWS Transform compara sua base existente com essa estrutura recomendada e relata apenas as lacunas. Por exemplo: “Sua fundação tem OUs de segurança e infraestrutura, mas nenhuma unidade organizacional de sandbox”.

### Políticas de controle de serviço (SCPs)
<a name="transform-vmware-lz-scps"></a>

Os SCPs são [barreiras de permissão em nível organizacional](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps.html) que definem o máximo de permissões para todas as contas em sua organização. AWS Eles não concedem acesso. Em vez disso, eles definem limites que ninguém na conta pode ultrapassar, nem mesmo os administradores da conta.

Como parte da implantação da Control Tower, as grades de proteção básicas são aplicadas automaticamente. AWS A Transform também recomenda SCPs adicionais projetados para ajudar a fortalecer a postura da sua organização. Eles são baseados nas AWS melhores práticas para uma zona de pouso mínima viável.

Os SCPs podem ser aplicados às OUs de infraestrutura, sandbox e cargas de trabalho. A OU de segurança é gerenciada pela Control Tower e não pode ser alvo de SCPs por meio dessa ferramenta.

**Importante**  
A Security OU é uma OU básica gerenciada pela Control Tower. Você não pode adicionar contas, SCPs ou quaisquer recursos a ele por meio do agente landing zone.

Em cenários abandonados, o AWS Transform verifica quais SCPs já foram aplicados e recomenda apenas aqueles que preencheriam lacunas.

### Implantação da Fundação
<a name="transform-vmware-lz-foundation-deployment"></a>

Depois que o design da base estiver concluído, você escolhe como implantar:
+ **Implante para mim** — O AWS Transform implanta as OUs, contas e SCPs básicos em sua AWS organização.
+ **Vou implantar sozinho** — o AWS Transform gera artefatos de infraestrutura como código (IaC) para download em seu formato preferido (consulte[Formatos IaC](#transform-vmware-lz-iac-formats)).
+ **Projete contas de carga de trabalho primeiro** — ignore a implantação e continue com a fase de design da conta de carga de trabalho. Você pode implantar tudo junto mais tarde.

#### Inicialização da Control Tower
<a name="transform-vmware-lz-ct-init"></a>

Se o AWS Transform detectar que o AWS Control Tower ainda não foi inicializado em sua organização, ele fornecerá ao usuário um link para a página do console do AWS Transform. A geração da operação no link criará uma CloudFormation pilha para inicializar o Control Tower. O processo criará essa pilha no CloudFormation console para sua região de destino. Depois que a criação da pilha for concluída, o AWS Transform continua com a implantação.

## Design da conta de carga de trabalho
<a name="transform-vmware-lz-workload-design"></a>

Na fase de design da conta de carga de trabalho, o AWS Transform projeta a OU e a estrutura de contas para suas cargas de trabalho de aplicativos com base em seu inventário de migração, requisitos de negócios e preferências de separação de ambientes.

### Contexto de planejamento de migração
<a name="transform-vmware-lz-migration-context"></a>

AWS O Transform recupera dados de sua fase de planejamento de migração, incluindo planos de ondas, mapeamentos de servidor para aplicativo e contexto compartilhado. Se os dados de planejamento de migração estiverem disponíveis, o AWS Transform exibirá um resumo e solicitará que você o confirme ou ajuste. Se nenhum dado de planejamento de migração estiver disponível, o AWS Transform fará perguntas de descoberta diretamente.

### Descoberta
<a name="transform-vmware-lz-discovery"></a>

AWS O Transform faz perguntas para entender seus requisitos de carga de trabalho. Você pode pular qualquer pergunta. Os tópicos incluem:
+ Número de unidades de negócios ou equipes usando AWS
+ Setor e qualquer estrutura aplicável (HIPAA, SOC2 PCI-DSS, FedRAMP)
+ Se as cargas de trabalho lidam com dados confidenciais (PII, PHI, financeiros)
+ Preferências de separação de ambiente (dev/test/staging/prod como contas separadas ou compartilhadas)
+ Requisitos de isolamento da carga de trabalho
+ Aplicativos de negócios e suas finalidades
+ Agrupamento de servidores em aplicativos
+ Necessidades de rastreamento e alocação de custos (por unidade de negócios, projeto, ambiente)
+ Crescimento esperado nos próximos 12 a 24 meses
+ Preferência de estratégia de conta (aplicativo único por conta, agrupado ou baseado no ambiente)

### Estrutura de carga de trabalho proposta
<a name="transform-vmware-lz-proposed-structure"></a>

Com base em suas respostas e dados de planejamento de migração, o AWS Transform propõe uma OU e uma estrutura de contas sob a OU Workloads. A proposta inclui o raciocínio por trás de cada decisão de design.

AWS O Transform segue esses princípios de design:
+ Todos os servidores em uma onda de migração vão para a mesma conta — as ondas não podem ser divididas entre contas. Essa é uma limitação de rehospedagem durante a execução da onda.
+ Se você solicitar ambientes isolados, o AWS Transform cria uma Workloads/Production Workloads/Non-Production sub-OUs.
+ Se as estruturas aplicáveis forem identificadas, o AWS Transform cria uma Workloads/Regulated Workloads/Standard sub-OUS.
+ Se várias unidades de negócios precisarem de governança diferente, o AWS Transform cria OUs específicas para cada unidade de negócios em Cargas de trabalho.
+ Aplicativos de dados críticos ou confidenciais recebem um único aplicativo por conta. Nesse caso, você pode ser solicitado a iterar seu plano de ondas.
+ Aplicativos fortemente acoplados com dependências compartilhadas são agrupados em uma conta.

Cada conta proposta inclui: nome, finalidade, UO alvo e unidade de negócios. AWS Transform mostra a convenção de nomenclatura que está sendo usada (por exemplo,`<business-unit>-<environment>-<workload>`).

Você pode revisar e modificar a estrutura proposta antes que o AWS Transform aplique as alterações. Depois de se inscrever, você pode iterar — fazendo alterações adicionais até ficar satisfeito.

### Configuração do SCP da carga de trabalho
<a name="transform-vmware-lz-workload-scps"></a>

Depois que a estrutura da carga de trabalho é criada, o AWS Transform apresenta as SCPs disponíveis e pergunta se você deseja aplicar alguma às suas OUs de carga de trabalho. Você seleciona quais SCPs aplicar e a quais OUs. AWS O Transform aplica os SCPs e mostra a árvore organizacional atualizada com uma tabela de resumo do SCP.

### Implantação da carga de trabalho
<a name="transform-vmware-lz-workload-deployment"></a>

Depois que o design da carga de trabalho estiver concluído, você escolhe como implantar:
+ **Implante para mim** — O AWS Transform implanta a carga de trabalho OUs, contas e SCPs em sua organização. AWS 
+ **Vou implantar sozinho** — o AWS Transform gera artefatos IaC para download em seu formato preferido (consulte[Formatos IaC](#transform-vmware-lz-iac-formats)).

## Formatos IaC
<a name="transform-vmware-lz-iac-formats"></a>

Quando você escolhe a autoimplantação, o AWS Transform gera artefatos de infraestrutura como código nos seguintes formatos:
+ **[AWS Cloud Development Kit (AWS CDK)](https://docs.aws.amazon.com/cdk/v2/guide/home.html)**— TypeScript projeto para implantação de infraestrutura programática.
+ **HashiCorp Terraform** — Gera modelos HashiCorp de linguagem de configuração (HCL) para gerenciar recursos da zona de pouso.
+ **Landing Zone Accelerator (LZA)** — Arquivos YAML de configuração com base na configuração universal LZA versão 1.1.0. Esses modelos prontos para empresas funcionam com o Landing Zone Accelerator AWS para estabelecer ambientes com várias contas. AWS Os arquivos gerados incluem configurações pré-definidas para governança, estrutura organizacional e rede que se alinham às AWS melhores práticas. Para saber mais, consulte [Configuração universal do LZA](https://docs.aws.amazon.com/solutions/latest/landing-zone-accelerator-on-aws/universal-configuration.html).

**nota**  
Ao implantar por meio do pipeline Landing Zone Accelerator (LZA), sua conta AWS Transform e a instalação do LZA devem estar na mesma organização. AWS A implantação falhará se houver uma incompatibilidade entre os IDs de Organizations usados no AWS Transform e no LZA. Para saber como configurar sua instalação do LZA usando Organizations, consulte [Instalação baseada em AWS Organizations](https://docs.aws.amazon.com/solutions/latest/landing-zone-accelerator-on-aws/aws-organizations-based-installation.html).

Depois de selecionar um formato, o AWS Transform gera os artefatos e os disponibiliza para download.

Para verificar se o arquivo baixado não foi corrompido ou adulterado, gere e baixe uma soma de verificação e, em seguida, compare-a com um hash gerado localmente usando:

```
openssl dgst -sha256 -binary <file.zip> | base64
```

## Processo de aprovação de implantação
<a name="transform-vmware-lz-approvals"></a>

As solicitações de implantação da zona de aterrissagem exigem aprovação explícita antes da execução. Quando você envia uma solicitação de implantação, ela é encaminhada automaticamente para aprovadores autorizados por meio da guia AWS Transformar aprovações.

Os aprovadores revisam os CloudFormation modelos e as configurações da zona de pouso. Somente usuários com a função de administrador no AWS Transform podem aprovar solicitações de implantação. Cada envio aciona um novo ciclo de revisão, e as implantações prosseguem somente após o recebimento da confirmação.

Se um aprovador negar sua solicitação, entre em contato diretamente com ele para discutir as modificações necessárias. O sistema rastreia todas as decisões de aprovação para fins de auditoria e mantém o histórico de implantação.

## Tag: recursos da zona de pouso
<a name="transform-vmware-lz-tagging"></a>

AWS O Transform marca automaticamente todos os recursos gerados `"CreatedBy": "AWSTransform"` junto com os IDs de definição e execução para fins de rastreamento.

### Etiquetas automáticas
<a name="transform-vmware-lz-auto-tags"></a>

Todos os recursos da landing zone recebem as seguintes tags:
+ `CreatedBy`— AWS Transform
+ `ATWorkspace`— Identificador do espaço de trabalho

**nota**  
Se sua migração fizer parte do AWS Migration Acceleration Program (MAP 2.0), você poderá incluir a tag MAP necessária: Key: `map-migrated` Value: `migMPE_ID` (onde MPE\_ID é seu identificador de avaliação do portfólio de migração). A tag MAP é solicitada durante a fase de configuração do conector. AWS O Transform aplica essas tags durante a implantação da landing zone.

## Revertendo mudanças
<a name="transform-vmware-lz-reversing"></a>

Somente elementos não implantados podem ser removidos. Depois que uma OU ou conta é implantada, ela não pode ser removida por meio do agente landing zone.

Ao remover elementos, a ordem é importante — você deve remover os filhos antes dos pais:

1. Remova as contas primeiro (por e-mail).

1. Remova SCPs das OUs.

1. Remover OUs secundárias — uma OU não pode ser removida se ainda tiver contas ou OUs aninhadas.

## Recursos relacionados
<a name="transform-vmware-lz-related"></a>
+ [Conecte o alvo Conta da AWS s e regiões](transform-vmware-connect-target-account.md)
+ [Migre sua rede para AWS](transform-vmware-migrate-network.md)
+ [AWS Guia do usuário da Control Tower](https://docs.aws.amazon.com/controltower/latest/userguide/what-is-control-tower.html)
+ [AWS Guia do usuário do Organizations](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_introduction.html)
+ [AWS Usuários do IAM Identity Center](https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html)
+ [CloudFormation Guia do usuário](https://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/Welcome.html)
+ [Acelerador de zona de pouso ativado AWS](https://aws.amazon.com/solutions/implementations/landing-zone-accelerator-on-aws/)
+ [AWS Well-Architected Framework](https://docs.aws.amazon.com/wellarchitected/latest/framework/welcome.html)
+ [AWS Orientação prescritiva: Construindo zonas de pouso](https://docs.aws.amazon.com/prescriptive-guidance/latest/migration-landing-zone/welcome.html)