View a markdown version of this page

Migre sua rede para AWS - AWS Transformação

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Migre sua rede para AWS

Com o AWS Transform, você pode migrar sua rede AWS em uma fração do tempo necessário para projetar e implantar manualmente. AWS O Transform usa um AI-powered agente para traduzir a configuração do ambiente de origem em recursos de AWS rede prontos para produção, incluindo VPCs, sub-redes, grupos de segurança, gateways NAT, gateways de trânsito, IPs elásticos, rotas e tabelas de rotas. Você revisa e modifica a configuração de rede gerada por meio de uma interface conversacional antes da implantação. Você pode implantar diretamente com o AWS Transform ou escolher a autoimplantação e receber a infraestrutura como código (IaC) em seu formato preferido: AWS Cloud Development Kit (AWS CDK) Landing Zone Accelerator (LZA) ou Terraform. HashiCorp

O agente AWS Transform orienta você nas seguintes etapas, gerenciando a análise e a geração enquanto você toma as decisões:

  1. Carregue seu arquivo de rede de origem.

  2. Carregue arquivos de configuração adicionais (opcional, para ambientes RVTools).

  3. Selecione uma topologia de rede.

  4. Selecione uma estratégia de mapeamento de grupos de segurança.

  5. Analise e otimize sua rede.

  6. Gere um diagrama de rede (opcional).

  7. Configure a marcação de recursos.

  8. Implante sua rede.

nota

Para implantações com várias contas, você deve configurar funções de IAM entre contas e acesso confiável para AWS organizações antes de iniciar a migração de rede. Para obter mais informações sobre os tipos de migração, consulteEtapa 1: Seleção do tipo de migração.

Etapa 1: mapeamento da rede de origem

AWS O Transform gera a infraestrutura de rede de destino a partir de uma ampla variedade de arquivos de configuração da rede de origem. Faça upload de um ou mais arquivos de configuração do seu ambiente de origem e o AWS Transform usará as informações para gerar redes de destino, incluindo Amazon VPCs, sub-redes e grupos de segurança. Embora o AWS Transform não gere recursos de firewall ou balanceador de carga, a configuração desses elementos de rede pode ser usada como entrada para gerar redes de destino.

AWS O Transform aceita arquivos de configuração dos seguintes tipos de origem:

  • Redes definidas por software (SDN): Import/Export para virtualização de rede VMware NSX ou configuração Cisco ACI para infraestrutura centrada em aplicativos da Cisco.

  • Redes VMware vSphere: RVTools. https://www.dell.com/en-us/shop/vmware/sl/rvtools Quando você usa arquivos RVTools, o AWS Transform gera somente configurações do Amazon VPC. As configurações do grupo de segurança exigem entrada adicional do firewall ou dos arquivos de rede definidos pelo software. Para obter mais informações sobre a geração de grupos de segurança a partir de arquivos adicionais, consulte Arquivos de configuração adicionais.

  • Redes baseadas em dados de configuração de firewall: exporte arquivos do Palo Alto Networks Firewall, Fortinet FortiGate Firewall ou Cisco ACI. Para obter mais informações sobre versões compatíveis e instruções de extração, consulte Extração do arquivo de configuração.

  • Redes híbridas que executam cargas de trabalho VMware e não VMware: AWS Transform Discovery Tool ou ModelizeIT.

  • Outros tipos de arquivo: o AWS Transform também aceita outros arquivos de configuração de rede, como as configurações Checkpoint e F5. Se seu arquivo de configuração não for um dos formatos listados acima, o AWS Transform o converte automaticamente e o usa para gerar redes de destino. Essa conversão pode levar até duas horas com base no tamanho e na complexidade do arquivo.

nota

O tamanho máximo do arquivo de rede de origem suportado é 70 MB.

nota

Para permitir a remoção de regras obsoletas de grupos de segurança durante a análise da rede, envie os dados de tráfego de rede observados da ferramenta de descoberta AWS Transform ou do ModelizeIT junto com a configuração da rede de origem. Para obter mais informações, consulte Recomendações de rede guiada.

Atenção

Baixe o RVTools somente no site oficial da Dell em. https://www.dell.com/en-us/shop/vmware/sl/rvtools Não baixe o RVTools de fontes não oficiais.

Cada segmento da rede de origem é mapeado para sua própria VPC distinta. A segmentação da rede varia de acordo com o tipo de fonte:

  • vNetwork: AWS transforme VMs de grupos por vSwitch e LAN virtual (VLAN). As VLANs podem aparecer em vários vSwitches (exceto VLAN 0).

  • Redes NSX: AWS transforme segmentos da rede com base em Tier-1 roteadores, agrupando os roteadores e coletando seus segmentos.

Etapa 2: arquivos de configuração adicionais

Para ambientes de origem do RVTools, você pode, opcionalmente, carregar arquivos de configuração adicionais para permitir a geração de grupos de segurança. Se você não fizer upload de arquivos de configuração adicionais, nenhum grupo de segurança será gerado para sua RVTools-based migração.

AWS O Transform oferece suporte aos seguintes tipos adicionais de arquivos de configuração. Você pode carregar somente um arquivo de configuração de uma plataforma.

  • A Cisco Application Centric Infrastructure (ACI) fornece configurações de políticas de rede.

  • A Palo Alto Networks fornece políticas de segurança de firewall.

  • A Fortinet FortiGate fornece políticas de segurança de firewall.

Quando você carrega um firewall ou arquivo Cisco ACI, o AWS Transform gera infraestrutura de rede e grupos de segurança. Quando você carrega um arquivo RVTools sozinho, o AWS Transform gera somente infraestrutura de rede.

Para obter mais informações sobre versões compatíveis e instruções de extração, consulte Extração do arquivo de configuração.

Etapa 3: topologias de rede

Durante a etapa de definição da rede, você seleciona uma topologia de rede. Você pode escolher a topologia de VPCs isoladas ou a topologia Hub and Spoke.

VPCs isoladas

O que é implantado

As VPCs isoladas são ambientes de rede independentes que operam como unidades separadas. AWS Suas VPCs estão completamente isoladas, sem vias de comunicação integradas entre elas. Essa separação fornece o mais alto nível de proteção dos limites da rede.

AWS O Transform cria os seguintes recursos:

  • Uma VPC dedicada para cada segmento de rede de origem detectado.

  • Sub-redes privadas com base na configuração da sua rede de origem.

  • Grupos de segurança (se você forneceu arquivos de configuração de firewall ou SDN).

Conclua sua configuração

AWS O Transform implanta a infraestrutura de rede principal para você. Você conclui a configuração final de conectividade e segurança para atender aos requisitos da sua organização.

Para habilitar o acesso à Internet para uma VPC isolada, conclua as seguintes etapas:

  1. Crie um gateway de internet e conecte-o à VPC.

  2. Crie sub-redes públicas em cada zona de disponibilidade em que você precisa de acesso à Internet. Adicione uma rota para 0.0.0.0/0 apontar para o gateway da Internet. Para obter mais informações sobre a configuração da sub-rede, consulte Sub-redes para sua VPC.

  3. Crie gateways NAT nas sub-redes públicas (um por AZ para alta disponibilidade). Aloque um IP elástico para cada gateway NAT.

  4. Atualize suas tabelas de rotas de sub-rede privadas. Adicione uma rota para 0.0.0.0/0 apontar para o gateway NAT no mesmo AZ.

  5. Revise as regras do seu grupo de segurança. Garanta que as regras de saída permitam o tráfego de que suas cargas de trabalho precisam (HTTPS, DNS etc.).

Para VPC-to-VPC comunicação, configure o emparelhamento de VPC ou um Transit Gateway e atualize as tabelas de rotas em cada VPC para rotear o tráfego para a conexão de emparelhamento ou anexo TGW.

Hub and Spoke

Nesse modelo, um AWS Transit Gateway atua como o hub central que conecta várias VPCs de carga de trabalho (os spokes).

O que é implantado

AWS O Transform cria os seguintes recursos:

  • Spoke VPCs: uma VPC por segmento de rede de origem detectado, com sub-redes privadas e um anexo do Transit Gateway.

  • Inspeção VPC: hospeda seu dispositivo de firewall para inspeção de tráfego. Todo o tráfego entre VPCs é roteado por meio dessa VPC. O anexo Transit Gateway usa o modo de dispositivo, uma configuração que garante que o tráfego flua simetricamente pelo mesmo dispositivo em ambas as direções de uma conexão.

  • VPC de entrada: gerencia o tráfego que entra na sua rede pela Internet pública (entrada norte-sul). Inclui um gateway de internet e sub-redes públicas em várias zonas de disponibilidade.

  • VPC de saída: gerencia o tráfego que sai da sua rede para a Internet pública (saída norte-sul). Inclui um gateway de internet, gateways NAT com endereços IP elásticos em cada zona de disponibilidade para alta disponibilidade e sub-redes privadas para o anexo do Transit Gateway.

  • Tabelas de rotas do Transit Gateway: duas tabelas de rotas direcionam o tráfego por meio do Inspection VPC. A tabela Uninspected está associada a VPCs spoke, VPC de entrada e VPC de saída. Ele direciona todo o tráfego (0.0.0. 0/0) ao anexo Inspection VPC e é a tabela de rotas de associação padrão. A tabela Inspecionada está associada à Inspeção VPC. Ela contém rotas propagadas de todas as VPCs spoke e é a tabela de rotas de propagação padrão.

Para implantações com várias contas, o Transit Gateway é compartilhado entre contas por meio do AWS Resource Access Manager (RAM).

Fluxo de tráfego

Todo o tráfego entre VPCs segue esse caminho:

  1. O tráfego de uma VPC falada é enviado para o Transit Gateway (rota padrão 0.0.0). 0/0).

  2. A tabela de rotas não inspecionadas encaminha o tráfego para a VPC de inspeção.

  3. Seu firewall na Inspection VPC inspeciona o tráfego e o encaminha de volta para o Transit Gateway.

  4. A tabela de rotas inspecionadas encaminha o tráfego para a VPC de destino usando rotas propagadas.

Para tráfego de saída da Internet, a tabela de rotas inspecionadas encaminha o tráfego para a VPC de saída. Os gateways NAT traduzem endereços IP privados antes que o tráfego seja encaminhado para o gateway da Internet. A tabela de rotas públicas da VPC de saída inclui rotas específicas para cada intervalo de Inter-Domain roteamento sem classe (CIDR) do VPC falado até o Transit Gateway. Essas rotas permitem que o tráfego de retorno alcance a VPC de raio correto.

O tráfego de entrada da Internet entra pelo gateway de Internet da VPC de entrada e segue o mesmo caminho de inspeção para alcançar as VPCs spoke.

Conclua sua configuração

AWS O Transform implanta a infraestrutura de rede principal para você, incluindo o Transit Gateway, VPCs spoke e roteamento de tráfego. Você conclui a configuração do firewall e a configuração do serviço de entrada para atender aos requisitos de segurança da sua organização.

nota

Por padrão, o tráfego entre VPCs passa pela VPC de inspeção sem inspeção. Você deve implantar um firewall para permitir a inspeção de tráfego.

Implante um firewall: crie sub-redes adicionais na VPC de inspeção para os endpoints do firewall. AWS O Transform cria sub-redes somente para o anexo Transit Gateway. Roteie o tráfego das sub-redes de anexos do TGW para os endpoints do firewall e das sub-redes do firewall de volta para o Transit Gateway. Você pode implantar o AWS Network Firewall ou um dispositivo de terceiros. Para obter mais informações sobre a implantação de um firewall com um Transit Gateway, consulte Criação de um firewall com um Transit Gateway.

Verifique a conectividade: depois de implantar o firewall, teste o acesso de saída à Internet a partir de uma instância de VPC spoke (por exemplo,curl https://aws.amazon.com). Você pode usar o Reachability Analyzer para solucionar problemas de conectividade.

Configurar serviços de entrada: para hospedar serviços voltados ao público, implante um Application Load Balancer ou um Network Load Balancer nas sub-redes públicas do Inbound VPC. Configure grupos-alvo que apontam para instâncias em suas VPCs spoke por meio do Transit Gateway e verifique se a tabela de rotas inspecionadas tem rotas de retorno para a VPC de entrada.

Se você quiser um controle refinado sobre a comunicação entre as VPCs, escolha a opção VPCs isoladas e modifique a rede gerada para criar os caminhos de comunicação específicos de que você precisa.

Etapa 4: mapeamento de grupos de segurança

Escolha como suas políticas de segurança de origem se traduzem em grupos AWS de segurança. AWS O Transform cria grupos de segurança com base nas configurações do seu ambiente de origem. Políticas de segurança, regras de política de segurança, políticas de gateway e regras de política de gateway são convertidas em grupos de segurança.

Importante

AWS O Transform cria grupos de segurança da melhor maneira possível para corresponder ao seu ambiente de origem. Analise e modifique os grupos de segurança gerados para garantir que eles atendam às necessidades e às políticas de segurança da sua empresa.

Referenciamento de grupo de segurança

Quando grupos de segurança são gerados, o AWS Transform usa referências a grupos de segurança quando há suporte. A referência a grupos de segurança define regras de segurança com base em outro ID de grupo de segurança em vez de intervalos de endereços IP específicos (blocos CIDR). Essa abordagem fornece configurações de segurança mais flexíveis e fáceis de manter.

Suas regras de grupo de segurança só podem fazer referência a outros grupos de segurança dentro da mesma VPC ou em uma VPC conectada na mesma região. Cross-account referências também são suportadas. Você não pode fazer referência a um grupo de segurança em uma VPC não conectada ou entre regiões. Para VPCs conectadas, somente as regras de entrada oferecem suporte a referências de grupos de segurança entre VPCs. As regras de saída devem usar CIDR-based regras. A forma como o AWS Transform cria regras de grupos de segurança depende da topologia de rede escolhida:

  • Hub and Spoke: o Transit Gateway fornece conectividade de rede entre VPCs. AWS O Transform usa referências tanto para regras dentro da VPC quanto para regras de entrada cruzada. VPC/cross-account Cross-VPC/cross-account as regras de saída (saída) usam CIDR-based regras.

  • VPCs isoladas: suas VPCs não têm conectividade de rede entre elas. AWS O Transform usa referências somente para regras dentro da VPC. Todas as regras entre VPCs e contas cruzadas usam regras. CIDR-based

CIDR-based as regras também são usadas quando as configurações de origem não são simétricas.

Escolha uma das seguintes estratégias de mapeamento de grupos de segurança:

  • MAPA: traduz as regras de segurança do seu ambiente de origem em grupos e regras de AWS segurança. Use essa opção para migrações usando endereçamento IP estático.

  • MAP_DHCP (Traduzir com suporte a DHCP): traduz as regras de segurança do seu ambiente de origem com compatibilidade com DHCP. O DHCP atribui endereços IP dinamicamente a partir do intervalo CIDR da sub-rede. Como resultado, as regras de saída entre VPCs são ampliadas para corresponder ao CIDR completo da sub-rede de destino. Um CIDR mais estreito bloquearia DHCP-assigned IPs que estão fora desse intervalo. Revise essas regras após a migração.

    Use essa opção para suporte de DHCP com comunicação entre VPC Transit Gateway. Também funciona com IPs estáticos, mas pode produzir regras mais amplas do que o MAP.

  • SKIP: Não traduz as regras de segurança. Configure grupos AWS de segurança manualmente após a migração. Funciona com ambientes IP estáticos e DHCP. Para ambientes de origem do RVTools sem arquivos de configuração adicionais, o AWS Transform usa SKIP automaticamente.

nota

Sua estratégia de mapeamento determina suas opções de atribuição de IP. O MAP suporta somente IP estático. MAP_DHCP e SKIP suportam tanto estático quanto DHCP.

Abordagens de migração de IP

Você tem duas opções de configuração de rede para sua migração:

Seleção de alcance de rede

  • Mantenha os intervalos existentes (retenção de intervalos de endereços IP): mantenha os intervalos de endereços IP originais durante a migração. Ideal para migrações em que você move aplicativos AWS sem modificação (lift-and-shift), especialmente com aplicativos legados que têm dependências de IP codificadas ou regras de firewall existentes.

  • Atualização para novos intervalos de IP (atualização CIDR): você pode modificar cada intervalo CIDR da VPC durante a migração, e o AWS Transform propaga automaticamente as alterações para sub-redes, tabelas de rotas e grupos de segurança.

Atribuição de endereço IP

  • Endereços IP fixos (estáticos): o AWS Transform atribui IPs estáticos com base no CIDR. Isso é melhor para aplicativos que exigem comportamento previsível da rede, gerenciamento de DNS ou controle de IP-based acesso. Os IPs persistem nas reinicializações da instância por meio de Elastic Network Interfaces (ENIs), que são placas de rede virtuais conectadas às suas instâncias.

  • Atribuição dinâmica de IP (AWS DHCP): atribua automaticamente IPs de pools de sub-redes na inicialização da instância. Ideal para aplicativos projetados para serem executados na nuvem e com escalabilidade automática de cargas de trabalho. Reduz a sobrecarga operacional, mas exige que os aplicativos usem DNS ou descoberta de serviços.

Você pode combinar qualquer seleção de intervalo com qualquer método de atribuição de IP.

nota

A estratégia de atribuição de endereços IP é definida no nível da onda. Você pode atribuir estratégias diferentes a servidores específicos personalizando o arquivo wave. Por exemplo, se você escolher uma abordagem de endereço IP estático para a onda, mas quiser atribuir uma abordagem dinâmica a um servidor específico, você usaria [RESET_VALUE] conforme descrito em Editando sua configuração no guia do usuário do MGN.

Etapa 5: analise e otimize sua rede

Depois que o AWS Transform gerar sua configuração de rede de destino, você poderá revisar os segmentos de rede local convergidos para a AWS infraestrutura. Use a interface visual para revisar sua rede e a interface de bate-papo para fazer alterações e receber recomendações guiadas. AWS O Transform realiza análises de impacto em cascata e implementa as mudanças necessárias para manter a consistência da rede e a conformidade com as melhores práticas. Você também pode pedir ao AWS Transform que analise sua rede e sugira otimizações. Para obter mais informações, consulte Recomendações guiadas.

VPCs existentes em sua conta de destino

Se sua conta de destino já contém VPCs de fases de migração anteriores ou de projetos de infraestrutura paralelos, o AWS Transform as detecta automaticamente e as exibe junto com suas VPCs mapeadas durante o processo de análise. Para migrações de várias contas, o AWS Transform detecta VPCs existentes em todas as contas da sua organização. AWS

Essa visibilidade ajuda você a entender como sua rede planejada se relaciona com sua infraestrutura existente, identificar possíveis conflitos de CIDR e tomar decisões informadas antes da implantação.

nota

AWS O Transform detecta somente VPCs existentes (não sub-redes ou outros recursos). A detecção é somente para leitura. AWS A transformação não modifica suas VPCs existentes.

Otimize sua rede

nota

Essas operações se aplicam somente às VPCs de carga de trabalho. Para VPCs de dispositivos na topologia Hub and Spoke (inspeção, entrada, saída), somente a alteração de endereço IP é suportada.

Você não pode desfazer as operações de exclusão, mesclagem e divisão. Revise sua configuração cuidadosamente antes de aplicar essas alterações.

As seguintes operações estão disponíveis para VPCs:

  • Excluir: remova permanentemente uma VPC da configuração. Use isso para segmentos de rede obsoletos para os quais não devem migrar AWS.

  • Excluir: remova temporariamente uma VPC da migração para estratégias de migração em fases. As VPCs excluídas não são implantadas, mas podem ser reincluídas posteriormente.

  • Incluir: adicione uma VPC excluída anteriormente à migração.

  • Mesclar: combine duas VPCs em uma. A primeira VPC mantém sua identidade e absorve todas as sub-redes da segunda VPC. Os grupos de segurança são movidos para a VPC mesclada e suas associações são reconstruídas adequadamente. O CIDR da primeira VPC se expande para o menor intervalo CIDR que contém os CIDRs originais, e o roteamento é atualizado automaticamente. A segunda VPC é removida da configuração.

    Requisitos de mesclagem:

    • Os CIDRs de sub-rede não devem se sobrepor entre as duas VPCs.

    • O CIDR mesclado não deve exceder /16.

    • Para implantações com várias contas, as duas VPCs devem ser atribuídas à mesma conta.

  • Alterar endereço IP: altere o endereço IP base de um CIDR de VPC mantendo o mesmo tamanho de prefixo. AWS O Transform traduz automaticamente todos os CIDRs da sub-rede pelo mesmo deslocamento. Por exemplo, alterar uma VPC de 10.0.0.0/16 para 10.20.0.0/16 muda uma sub-rede de para. 10.0.1.0/24 10.20.1.0/24

    As regras do grupo de segurança que correspondem exatamente ao antigo VPC CIDR são atualizadas automaticamente. As regras que se sobrepõem parcialmente ou não correspondem ao CIDR antigo não são alteradas. Revise essas regras após a alteração.

  • Renomear: altere o nome de uma VPC para alinhá-la às convenções de nomenclatura da sua organização para alocação de custos, controle de conformidade e padrões operacionais.

  • Redimensionar: altere o tamanho do prefixo de um CIDR de VPC para expandir ou reduzir o intervalo de endereços IP.

    • Diminuição do comprimento do prefixo (mais IPs, por exemplo, /20 a /16): as sub-redes ainda cabem no intervalo maior. Nenhuma alteração de sub-rede é necessária.

    • Aumento do comprimento do prefixo (menos IPs, por exemplo, /16 a /20): as sub-redes que estão fora do novo intervalo devem ser redimensionadas primeiro usando a operação de redimensionamento de sub-rede.

    As regras do grupo de segurança que correspondem exatamente ao antigo VPC CIDR são atualizadas automaticamente. As regras que se sobrepõem parcialmente ou não correspondem ao CIDR antigo não são alteradas. Revise essas regras depois de redimensionar.

    Requisitos de redimensionamento:

    • O novo CIDR deve estar entre /16 e /28.

    • O novo CIDR não deve se sobrepor a outras VPCs na rede (topologia Hub and Spoke).

    • Ao reduzir o CIDR, todas as sub-redes existentes devem caber no novo CIDR. Redimensione as sub-redes primeiro, se necessário.

  • Dividir: divida uma VPC em duas VPCs com base nos limites CIDR que você fornece. As sub-redes são atribuídas à nova VPC cujo CIDR as contém. Os grupos de segurança são clonados nas duas novas VPCs, mas os CIDRs das regras do grupo de segurança não são atualizados automaticamente. Revise suas regras após a divisão para garantir que a comunicação entre VPCs funcione conforme o esperado. A VPC original é substituída pelas duas novas VPCs.

    Requisitos de divisão:

    • Você deve fornecer exatamente dois intervalos CIDR.

    • Os dois CIDRs não devem se sobrepor.

    • Cada CIDR deve estar entre /16 e /28.

    • Cada sub-rede deve caber exatamente em um dos dois CIDRs. Se alguma sub-rede não couber, a operação será rejeitada.

As seguintes operações estão disponíveis para sub-redes:

  • Alterar endereço IP: altere o endereço IP base de um CIDR de sub-rede mantendo o mesmo tamanho de prefixo.

  • Excluir: remova permanentemente uma sub-rede da configuração sem afetar a VPC principal.

  • Redimensionar: altere o tamanho do prefixo de um CIDR de sub-rede para expandir ou reduzir o intervalo de endereços IP.

    Requisitos de redimensionamento de sub-rede:

    • O novo CIDR deve estar entre /16 e /28.

    • O novo CIDR não deve se sobrepor a outras sub-redes na mesma VPC.

    • O novo CIDR deve estar dentro do CIDR da VPC principal.

Depois de cada operação, o AWS Transform reavalia a referência ao grupo de segurança, o que pode converter CIDR-based regras em referências ao grupo de segurança ou vice-versa. Revise as regras do grupo de segurança depois de fazer alterações para verificar se elas atendem aos seus requisitos.

Recomendações de rede guiadas

AWS O Transform analisa automaticamente sua rede mapeada e apresenta recomendações priorizadas por meio da interface de bate-papo, identificando otimizações que normalmente exigiriam análise manual por arquitetos de rede. As recomendações são baseadas nos dados da sua rede e exigem sua confirmação antes que qualquer alteração seja aplicada.

AWS O Transform pode recomendar as seguintes otimizações:

  • Resolução de conflitos CIDR: sinaliza a sobreposição de intervalos CIDR entre suas VPCs mapeadas e VPCs existentes em todas as contas da sua organização. AWS VPCs conflitantes são mostradas primeiro. Você pode resolver conflitos reendereçando a VPC mapeada, excluindo-a ou excluindo-a, ou reconhecendo o conflito e resolvendo-o você mesmo após a implantação.

  • Padronização de nomenclatura: sinaliza nomes de VPC que não seguem um padrão consistente (por exemplo, nomes contendo referências de hardware). AWS O Transform solicita sua convenção de nomenclatura na nuvem antes de propor substituições.

  • Análise do escopo: identifica segmentos de rede para os quais talvez não precisem migrar AWS, como sistemas legados ou construções pendentes de desativação. AWS Transform solicita sua confirmação antes de excluir qualquer construção.

  • Dimensionamento correto da capacidade de VPC: mostra VPCs onde o CIDR parece grande ou subdimensionado para as sub-redes que ele contém. AWS O Transform apresenta os dados de capacidade atuais e permite que você decida se deseja redimensionar.

  • Análise de segurança: sinaliza as regras do grupo de segurança que permitem tráfego de entrada irrestrito (0.0.0. 0/0) para sua análise.

  • Remoção de regras obsoletas de grupos de segurança: identifica as regras de firewall de entrada não utilizadas migradas do seu ambiente local e sugere removê-las, para que você não leve adiante uma exposição de segurança que não serve mais a um propósito. Para identificar regras não utilizadas, o AWS Transform usa dados de tráfego de rede observados coletados pela ferramenta de descoberta AWS Transform ou ModelizeIT. Você deve enviar esses dados de tráfego junto com a entrada da rede de origem. AWS O Transform compara suas regras de firewall migradas com o tráfego observado na janela de observação capturada nesses dados e sinaliza uma regra como não usada quando nenhum tráfego de entrada corresponde a ela. Sem dados de tráfego, o AWS Transform não pode determinar quais regras não são usadas e não sugere remoções. AWS A transformação remove somente as regras de entrada (entrada) não utilizadas. A ausência de tráfego de entrada observado é um sinal confiável de que uma regra não está sendo usada. Analise as remoções sugeridas antes de aplicá-las para confirmar se elas estão alinhadas às suas políticas de segurança.

  • Consolidação de VPC: identifica VPCs fragmentadas que parecem separadas por limites de infraestrutura física em vez de requisitos de isolamento lógico e sugere mesclá-las.

nota

Todas as recomendações exigem sua confirmação explícita antes que o AWS Transform aplique qualquer alteração. AWS A transformação apresenta vantagens e desvantagens quando uma recomendação afeta vários aspectos da sua rede.

Etapa 6: diagrama de rede

Depois de analisar as configurações de VPC geradas, você pode, opcionalmente, gerar um diagrama de rede para visualizar sua topologia de rede. AWS O Transform suporta os seguintes formatos de diagrama:

  • Código Mermaid (.mmd): esse formato produz um arquivo de definição de diagrama baseado em texto que você pode renderizar com ferramentas. Mermaid-compatible

  • Imagem (.png): Esse formato produz uma imagem renderizada da sua topologia de rede.

Etapa 7: configurar a marcação de recursos

Seus recursos de rede estão marcados para lançamento e replicação. Você também pode adicionar tags personalizadas e tags do Programa de Aceleração de AWS Migração (MAP).

Tags automáticas para lançamento e replicação

AWS O Transforme automaticamente as tags de seus recursos de rede migrados (VPCs, sub-redes, grupos de segurança e tabelas de rotas) com as seguintes tags:

  • Key (Chave): CreatedBy Value (Valor): AWSApplicationMigrationService

  • Key (Chave): ATWorkspace Value (Valor): workspace-id

Essas tags permitem usar a VPC e a sub-rede para iniciar instâncias de teste e substituição em. AWS

nota

Suas VPCs e sub-redes migradas não incluem conectividade com a Internet por padrão, então elas não são adequadas como áreas de preparação para replicação.

Para também usar a VPC e a sub-rede como área de preparação (replicação), adicione manualmente as seguintes tags:

  • Key (Chave): CreatedFor Value (Valor): AWSTransform

  • Key (Chave): ATWorkspace Value (Valor): workspace-id

Você também pode aplicar essas tags a qualquer recurso de AWS rede existente para disponibilizá-lo para replicação.

Encontre seu ID de espaço de trabalho na URL do aplicativo web AWS Transform: https://... /workspace//workspace-id-id job/job

Tags personalizadas

Além das tags aplicadas automaticamente pelo AWS Transform, você pode adicionar opcionalmente tags personalizadas para organizar, rastrear custos e gerenciar a conformidade dos recursos de rede migrados. Você pode aplicar tags personalizadas em dois níveis:

  • Job-level tags: aplique a todos os recursos criados por esse trabalho, incluindo todas as VPCs, sub-redes, grupos de segurança e tabelas de rotas.

  • VPC-level tags: aplique a uma VPC específica e use automaticamente em cascata todos os recursos associados (sub-redes, grupos de segurança, tabelas de rotas).

nota

Máximo de 40 tags por solicitação. Cada tag exige uma chave e um valor. AWS as convenções de marcação se aplicam.

AWS O Transform aplica essas tags ao gerar os modelos de infraestrutura como código.

AWS Programa de Aceleração da Migração

Se sua migração fizer parte do Programa de AWS Aceleração da Migração (MAP 2.0), o AWS Transform aplicará uma tag MAP aos seus recursos. Se você forneceu seu ID MPE anteriormente no processo de migração, a tag será aplicada automaticamente. Caso contrário, depois de concluir a revisão das configurações de VPC geradas, o AWS Transform perguntará se você tem um contrato de MAP e solicitará que você forneça seu ID MPE. O ID MPE é um código de 10 caracteres usando letras maiúsculas e dígitos (por exemplo, ABCDE12345). A tag aplicada usa o formato:

  • Key (Chave): map-migrated Value (Valor): migMPE_ID

Etapa 8: implantar sua rede

Depois de marcar, selecione sua estratégia de implantação:

  • AWS Transform-managed implantação: o AWS Transform usa CloudFormation modelos para implantar sua rede e executa o Reachability Analyzer para verificar a conectividade entre sub-redes em várias VPCs e dentro da mesma VPC.

    nota

    Você deve obter aprovação explícita antes que sua solicitação de implantação de rede seja executada. Consulte o processo Processo de aprovação de implantação de aprovação de implantação.

  • Self-deployment: o AWS Transform gera modelos de infraestrutura como código (IaC). CloudFormation os modelos são gerados por padrão. Você também pode selecionar formatos de saída adicionais:

    • AWS CDK gera um TypeScript projeto para implantação de infraestrutura programática.

    • HashiCorp O Terraform gera modelos HashiCorp de linguagem de configuração (HCL) para gerenciar recursos de rede.

    • O Landing Zone Accelerator (LZA) gera um arquivo network-config.yaml para configuração de rede LZA.

nota

Quando você implanta por meio do pipeline Landing Zone Accelerator (LZA), sua conta do AWS Transform e a instalação do LZA devem estar na mesma organização. AWS A implantação falhará se houver uma incompatibilidade entre os IDs da organização.

Para implantação automática, use o link fornecido para baixar um arquivo zip contendo os modelos gerados. A pasta zip inclui um README.md arquivo que explica como usar os modelos gerados.

Para verificar se o arquivo baixado não foi corrompido ou adulterado, gere e baixe uma soma de verificação e compare-a com um hash gerado localmente usando o comando. openssl dgst -sha256 -binary <file.zip> | base64

Processo de aprovação de implantação

Para garantir que as alterações na rede estejam em conformidade com os padrões de segurança e os requisitos arquitetônicos da sua organização, todas as solicitações de implantação passam por um fluxo de trabalho de aprovação. Você deve obter aprovação explícita antes que sua solicitação de implantação de rede seja executada. Quando você envia uma solicitação de implantação, ela encaminha automaticamente para aprovadores autorizados por meio da guia AWS Transformar aprovações. Os aprovadores validam os CloudFormation modelos e as configurações de rede para garantir a conformidade com os padrões de segurança e os requisitos arquitetônicos. Cada envio aciona um novo ciclo de revisão, e as implantações só prosseguem após o recebimento da confirmação. Se um aprovador negar sua solicitação, entre em contato diretamente com ele para discutir as modificações necessárias. AWS O Transform rastreia todas as decisões de aprovação para fins de auditoria e mantém o histórico de implantação.

Excluir recursos de rede implantados

Se precisar reverter uma implantação, você pode excluir os recursos de rede que o AWS Transform implantou. Você pode excluir recursos imediatamente após a conclusão da implantação. Se você modificar os recursos de rede implantados após a implantação, os recursos não poderão ser excluídos automaticamente.

  • AWS Transform-managed implantações: o AWS Transform remove todas as CloudFormation pilhas que foram criadas durante a implantação. Essa ação requer aprovação por meio da guia AWS Transformar aprovações.

  • Self-deployments: você deve excluir manualmente os recursos implantados por meio do AWS Management Console ou da AWS CLI.

Extração do arquivo de configuração

Se seu ambiente de origem usa Cisco ACI, Palo Alto Networks ou Fortinet FortiGate, você precisa extrair um arquivo de configuração para fornecer ao Transform. AWS Você pode usar esses arquivos como arquivos de origem autônomos para gerar infraestrutura de rede e grupos de segurança, ou como arquivos complementares junto com um upload do RVTools para adicionar a geração de grupos de segurança. O processo de extração é o mesmo em ambos os casos.

Para extrair arquivos de configuração de seus ambientes de firewall e rede, siga estes procedimentos. Consulte a documentação do fornecedor para obter as informações mais recentes.

Fortinet FortiGate

  • A versão do firmware deve ser v7.0 ou posterior.

  • Você precisa de super_admin nossos super_admin_readonly privilégios em nível global.

  • Etapas:

    1. Conecte-se ao firewall via SSH ou cliente CLI integrado

    2. Executar: show | grep "" (| grep ""desativa a paginação)

    3. Salve todas as saídas em um arquivo a partir do show comando

Palo Alto Networks

  • A versão do firmware deve ser 10.1 ou posterior.

  • Você precisa da função de superadministrador.

  • Conecte-se ao firewall por meio de SSH, execute os seguintes comandos para desativar a paginação, definir o formato de saída, entrar no modo de configuração e exportar a configuração e os objetos predefinidos. Salve as saídas:

    set cli pager off set cli config-output-format set configure show # Save as palo-conf.txt show predefined # Save as palo-default.txt

Cisco ACI

  • A versão do firmware deve ser 6.0 ou posterior.

  • Você precisa da função de administrador com todos os privilégios e de um destino configurado de protocolo de cópia segura (SCP), protocolo de transferência de arquivos SSH (SFTP) ou protocolo de transferência de arquivos (FTP).

  • Etapas:

    1. Conecte-se ao Application Policy Infrastructure Controller (APIC) por meio do seu navegador

    2. Abra o menu Admin e escolha Config Rollbacks

    3. Na caixa de diálogo Tirar um instantâneo, selecione a opção de localização remota e escolha Criar um instantâneo agora.

    4. Depois de receber a mensagem “Transferência bem-sucedida”, conecte-se ao servidor de localização remota e recupere o arquivo de instantâneo mais recente (arquivo.gz)