

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Migre sua rede para AWS
<a name="transform-vmware-migrate-network"></a>

Com o AWS Transform, você pode migrar sua rede para o. AWS AWS O Transform traduz a configuração do seu ambiente de origem em recursos de rede AWS equivalentes — VPCs, sub-redes, grupos de segurança, gateways NAT, gateways de trânsito, IPs elásticos, rotas e tabelas de rotas, conforme necessário. Você pode revisar e modificar a configuração de rede gerada antes da implantação. Você pode implantar a configuração com o AWS Transform e analisar a conectividade da rede. Como alternativa, você pode escolher a autoimplantação e receber Infrastructure as Code (IaC) no formato de sua preferência: AWS Cloud Development Kit (AWS CDK) Landing Zone Accelerator (LZA) ou Terraform. HashiCorp 

Para migrar sua rede, siga estas etapas:

1. Carregue seu arquivo de rede de origem.

1. Carregue arquivos de configuração adicionais (opcional, para ambientes RVTools).

1. Selecione uma topologia de rede.

1. Selecione uma estratégia de mapeamento de grupos de segurança.

1. Revise e otimize sua rede.

1. Gere um diagrama de rede (opcional).

1. Configure a marcação de recursos.

1. Implante sua rede.

**nota**  
Para implantações com várias contas, você deve configurar funções do IAM entre contas e acesso confiável para AWS Organizations antes de iniciar a migração da rede. Para obter mais informações sobre os tipos de migração, consulte[Etapa 1: Seleção do tipo de migração](transform-vmware-connect-target-account.md#transform-vmware-cta-migration-type).

## Etapa 1: mapeamento da rede de origem
<a name="transform-vmware-source-network-mapping"></a>

O processo de mapeamento de rede exige que você carregue um arquivo de configuração do seu ambiente de origem. A ferramenta escolhida depende do tipo de rede de origem:
+ **Redes definidas por software (SDN):** Import/Export para virtualização de rede VMware NSX ou configuração Cisco ACI para Cisco Application Centric Infrastructure.
+ [Redes **VMware vSphere: RVTools**.](https://www.dell.com/en-us/shop/vmware/sl/rvtools) Quando você usa arquivos RVTools, o AWS Transform gera somente configurações da Amazon VPC. As configurações do grupo de segurança exigem entrada adicional do firewall ou dos arquivos de rede definidos por software. Para obter mais informações sobre a geração de grupos de segurança a partir de arquivos [adicionais, consulte Arquivos de configuração adicionais](#transform-vmware-firewall-and-sdn-config-files).
+ **Redes baseadas em dados de configuração de firewall:** Exporte arquivos do Palo Alto Networks Firewall, Fortinet FortiGate Firewall ou Cisco ACI. Para obter mais informações sobre as versões suportadas e as instruções de extração, consulte Extração [do arquivo de configuração](#transform-vmware-config-file-extraction).
+ **Redes híbridas que executam cargas de trabalho VMware e não VMware:AWS ** [ferramenta de descoberta Transform ou ModelizeIt.](https://docs.aws.amazon.com/transform/latest/userguide/discovery-tool.html)
+ **Outros tipos de arquivo:** se o arquivo de configuração não for um dos formatos compatíveis listados acima, o arquivo será convertido automaticamente em um formato compatível. Essa conversão pode levar até duas horas com base no tamanho e na complexidade do arquivo.

**nota**  
O tamanho máximo do arquivo de rede de origem suportado é 70 MB.

**Atenção**  
Baixe o RVTools somente do site oficial da Dell em. [https://www.dell.com/en-us/shop/vmware/sl/rvtools](https://www.dell.com/en-us/shop/vmware/sl/rvtools) Não baixe o RVTools de fontes não oficiais.

Cada segmento de rede de origem é mapeado para sua própria VPC distinta. A segmentação da rede varia de acordo com o tipo de fonte:
+ **vNetwork:** AWS transforme grupos de VMs por vSwitch e LAN virtual (VLAN). As VLANs podem aparecer em vários vSwitches (exceto a VLAN 0).
+ **Redes NSX:** AWS transforme segmentos da rede com base em Tier-1 roteadores, agrupando os roteadores e coletando seus segmentos.

## Etapa 2: arquivos de configuração adicionais
<a name="transform-vmware-firewall-and-sdn-config-files"></a>

Para ambientes de origem do RVTools, você pode, opcionalmente, carregar arquivos de configuração adicionais para permitir a geração de grupos de segurança. Se você não fizer upload de arquivos de configuração adicionais, nenhum grupo de segurança será gerado para sua RVTools-based migração.

AWS O Transform oferece suporte aos seguintes tipos de arquivo de configuração adicionais. Você pode carregar somente um arquivo de configuração de uma plataforma.
+ A Cisco Application Centric Infrastructure (ACI) fornece configurações de políticas de rede.
+ A Palo Alto Networks fornece políticas de segurança de firewall.
+ A Fortinet FortiGate fornece políticas de segurança de firewall.

Quando você carrega um firewall ou um arquivo Cisco ACI, o AWS Transform gera infraestrutura de rede e grupos de segurança. Quando você carrega um arquivo RVTools sozinho, o AWS Transform gera somente infraestrutura de rede.

Para obter mais informações sobre as versões suportadas e as instruções de extração, consulte Extração [do arquivo de configuração](#transform-vmware-config-file-extraction).

## Etapa 3: topologias de rede
<a name="network-topologies"></a>

Durante a etapa de definição da rede, você seleciona uma topologia de rede. Você pode escolher a topologia de **VPCs isoladas** ou a topologia **Hub and Spoke**.

### VPCs isoladas
<a name="isolated-vpcs"></a>

#### O que é implantado
<a name="isolated-vpcs-deployed"></a>

As VPCs isoladas são ambientes de rede independentes que operam como unidades separadas em seu interior AWS. Suas VPCs estão completamente isoladas, sem caminhos de comunicação integrados entre elas. Essa separação fornece o nível mais alto de proteção dos limites da rede.

AWS O Transform cria os seguintes recursos:
+ Uma VPC dedicada para cada segmento de rede de origem detectado.
+ Sub-redes privadas com base na configuração da rede de origem.
+ Grupos de segurança (se você forneceu arquivos de configuração de firewall ou SDN).

#### Conclua sua configuração
<a name="isolated-vpcs-complete-setup"></a>

AWS O Transform implanta a infraestrutura de rede, mas deixa o acesso à Internet e a conectividade entre VPCs para você, para que você possa escolher a configuração que atenda aos requisitos da sua organização.

Para habilitar o acesso à Internet para uma VPC isolada, conclua as seguintes etapas:

1. Crie um [gateway de internet](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Internet_Gateway.html) e conecte-o à VPC.

1. Crie sub-redes públicas em cada zona de disponibilidade em que você precisa de acesso à Internet. Adicione uma rota para `0.0.0.0/0` apontar para o gateway da Internet. Para obter mais informações sobre a configuração de sub-rede, consulte [Sub-redes para sua](https://docs.aws.amazon.com/vpc/latest/userguide/configure-subnets.html) VPC.

1. Crie [gateways NAT](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html) nas sub-redes públicas (um por AZ para alta disponibilidade). Aloque um IP elástico para cada gateway NAT.

1. Atualize suas [tabelas de rotas](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Route_Tables.html) de sub-rede privada — adicione uma rota para `0.0.0.0/0` apontar para o gateway NAT na mesma AZ.

1. Revise suas [regras de grupo de segurança](https://docs.aws.amazon.com/vpc/latest/userguide/security-group-rules.html) — garanta que as regras de saída permitam o tráfego de que suas cargas de trabalho precisam (HTTPS, DNS etc.).

Para VPC-to-VPC comunicação, configure o [emparelhamento de VPC](https://docs.aws.amazon.com/vpc/latest/peering/what-is-vpc-peering.html) ou um [Transit Gateway](https://docs.aws.amazon.com/vpc/latest/tgw/what-is-transit-gateway.html) e atualize as tabelas de rotas em cada VPC para rotear o tráfego para a conexão de emparelhamento ou anexo TGW.

### Hub e Spoke
<a name="hub-and-spoke"></a>

Nesse modelo, um [AWS Transit Gateway](https://docs.aws.amazon.com/vpc/latest/tgw/what-is-transit-gateway.html) atua como o hub central que conecta várias VPCs de carga de trabalho (os spokes).

#### O que é implantado
<a name="hub-and-spoke-deployed"></a>

AWS O Transform cria os seguintes recursos:
+ **VPCs Spoke:** uma VPC por segmento de rede de origem detectado, com sub-redes privadas e um anexo do Transit Gateway.
+ **VPC de inspeção:** hospeda seu dispositivo de firewall para inspeção de tráfego. Todo o tráfego entre VPC é roteado por essa VPC. O anexo do Transit Gateway usa o [modo de dispositivo](https://docs.aws.amazon.com/vpc/latest/tgw/transit-gateway-appliance-scenario.html), uma configuração que garante que o tráfego flua simetricamente pelo mesmo dispositivo nas duas direções de uma conexão.
+ **VPC de entrada**: gerencia o tráfego que entra na sua rede a partir da Internet pública (entrada norte-sul). Inclui um [gateway de internet](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Internet_Gateway.html) e sub-redes públicas em várias zonas de disponibilidade.
+ **VPC de saída**: gerencia o tráfego que sai da sua rede para a Internet pública (saída norte-sul). Inclui um gateway de internet, [gateways NAT](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html) com [endereços IP elásticos](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/elastic-ip-addresses-eip.html) em cada zona de disponibilidade para alta disponibilidade e sub-redes privadas para o anexo do Transit Gateway.
+ **Tabelas de rotas do Transit Gateway:** duas tabelas de rotas direcionam o tráfego pela VPC de inspeção. A tabela *não inspecionada* está associada a VPCs spoke, VPC de entrada e VPC de saída — ela roteia todo o tráfego (0.0.0). 0/0) ao anexo VPC de inspeção e é a tabela de rotas de associação padrão. A tabela *inspecionada* está associada à VPC de inspeção — ela contém rotas propagadas de todas as VPCs spoke e é a tabela de rotas de propagação padrão.

Para implantações com várias contas, o Transit Gateway é compartilhado entre contas por meio do [AWS Resource Access Manager (RAM)](https://docs.aws.amazon.com/ram/latest/userguide/what-is.html).

#### Fluxo de tráfego
<a name="hub-and-spoke-traffic-flow"></a>

Todo o tráfego entre VPCs segue esse caminho:

1. O tráfego de uma VPC spoke é enviado para o Transit Gateway (rota padrão 0.0.0). 0/0).

1. A tabela de rotas não inspecionadas direciona o tráfego para a VPC de inspeção.

1. Seu firewall na VPC de inspeção inspeciona o tráfego e o encaminha de volta para o Transit Gateway.

1. A tabela de rotas inspecionadas encaminha o tráfego para a VPC de destino usando rotas propagadas.

Para tráfego de saída da Internet, a tabela de rotas inspecionada roteia o tráfego para a VPC de saída. Os gateways NAT traduzem endereços IP privados antes que o tráfego seja encaminhado para o gateway da Internet. A tabela de rotas públicas de saída da VPC inclui rotas específicas para cada intervalo de roteamento Inter-Domain sem classe (CIDR) da VPC até o Transit Gateway. Essas rotas permitem que o tráfego de retorno alcance a VPC de fala correta.

O tráfego de entrada da Internet entra pelo gateway de Internet da VPC de entrada e segue o mesmo caminho de inspeção para alcançar as VPCs spoke.

#### Conclua sua configuração
<a name="hub-and-spoke-complete-setup"></a>

AWS O Transform implanta a infraestrutura de rede, mas deixa a configuração do firewall e do serviço de entrada para você, para que você possa escolher os dispositivos e políticas de segurança que atendam aos requisitos da sua organização.

**nota**  
Por padrão, o tráfego entre VPCs passa pela VPC de inspeção sem inspeção. Você deve implantar um firewall para permitir a inspeção de tráfego.

**Implante um firewall:** crie sub-redes adicionais na VPC de inspeção para os endpoints do firewall. AWS O Transform cria sub-redes somente para o anexo do Transit Gateway. Roteie o tráfego das sub-redes de anexo do TGW para os endpoints do firewall e das sub-redes do firewall de volta para o Transit Gateway. Você pode implantar o [AWS Network Firewall](https://docs.aws.amazon.com/network-firewall/latest/developerguide/getting-started.html) ou um dispositivo de terceiros. Para obter mais informações sobre como implantar um firewall com um Transit Gateway, consulte [Criando um firewall com um Transit Gateway](https://docs.aws.amazon.com/network-firewall/latest/developerguide/create-tgw-firewall.html).

**Verifique a conectividade:** depois de implantar o firewall, teste o acesso de saída à Internet a partir de uma instância de VPC spoke (por exemplo`curl https://aws.amazon.com`,). Você pode usar o [Reachability Analyzer para solucionar problemas de conectividade](https://docs.aws.amazon.com/vpc/latest/reachability/what-is-reachability-analyzer.html).

**Configurar serviços de entrada: para hospedar serviços** voltados para o público, implante um [Application Load Balancer ou Network Load](https://docs.aws.amazon.com/elasticloadbalancing/latest/application/introduction.html) [Balancer](https://docs.aws.amazon.com/elasticloadbalancing/latest/network/introduction.html) nas sub-redes públicas da VPC de entrada. Configure grupos-alvo que apontam para instâncias em suas VPCs spoke por meio do Transit Gateway e verifique se a tabela de rotas inspecionadas tem rotas de retorno para a VPC de entrada.

Se você quiser um controle refinado sobre a comunicação entre as VPCs, escolha a opção VPCs **isoladas** e modifique a rede gerada para criar os caminhos de comunicação específicos necessários.

## Etapa 4: mapeamento de grupos de segurança
<a name="transform-vmware-security-group-association"></a>

Escolha como suas políticas de segurança de origem se traduzem em grupos AWS de segurança. AWS O Transform cria grupos de segurança com base nas configurações do seu ambiente de origem. Políticas de segurança, regras de política de segurança, políticas de gateway e regras de política de gateway são convertidas em grupos de segurança.

**Importante**  
AWS O Transform cria grupos de segurança com base no melhor esforço possível para corresponder ao seu ambiente de origem. Analise e modifique os grupos de segurança gerados para garantir que eles atendam às necessidades e às políticas de segurança da sua empresa.

### Referenciamento de grupo de segurança
<a name="security-group-referencing"></a>

Quando grupos de segurança são gerados, o AWS Transform usa referências de grupos de segurança quando há suporte. A referência de grupos de segurança define regras de segurança com base em outro ID de grupo de segurança em vez de intervalos de endereços IP específicos (blocos CIDR). Essa abordagem fornece configurações de segurança mais flexíveis e fáceis de manter.

Suas regras de grupo de segurança só podem fazer referência a outros grupos de segurança dentro da mesma VPC ou em uma VPC conectada na mesma região. Cross-account referências também são suportadas. Você não pode referenciar um grupo de segurança em uma VPC não conectada ou entre regiões. Para VPCs conectadas, somente as regras de entrada oferecem suporte a referências de grupos de segurança entre VPCs — as regras de saída devem usar regras. CIDR-based A forma como o AWS Transform cria regras de grupos de segurança depende da topologia de rede escolhida:
+ **Hub and Spoke:** o Transit Gateway fornece conectividade de rede entre VPCs. AWS O Transform usa referências para regras dentro da VPC e de entrada cruzada. VPC/cross-account Cross-VPC/cross-account As regras de saída (de saída) usam CIDR-based regras.
+ **VPCs isoladas:** suas VPCs não têm conectividade de rede entre elas. AWS O Transform usa referências somente para regras dentro da VPC. Todas as regras entre VPCs e contas cruzadas usam regras. CIDR-based 

CIDR-based as regras também são usadas quando as configurações de origem não são simétricas.

Escolha uma das seguintes estratégias de mapeamento de grupos de segurança:
+ **MAP:** traduz as regras de segurança do seu ambiente de origem em grupos e regras de AWS segurança. Use essa opção para migrações usando endereçamento IP estático.
+ **MAP\_DHCP (Traduzir com suporte a DHCP):** traduz as regras de segurança do seu ambiente de origem com compatibilidade com DHCP. O DHCP atribui endereços IP dinamicamente do intervalo CIDR da sub-rede. Como resultado, as regras de saída entre VPCs são ampliadas para corresponder ao CIDR completo da sub-rede de destino. Um CIDR mais restrito bloquearia DHCP-assigned IPs que estão fora dessa faixa — revise essas regras após a migração.

  Use essa opção para suporte a DHCP com comunicação entre VPC Transit Gateway. Também funciona com IPs estáticos, mas pode produzir regras mais amplas do que o MAP.
+ **IGNORAR:** Não traduz regras de segurança. Configure grupos AWS de segurança manualmente após a migração. Funciona com ambientes IP estáticos e DHCP. Para ambientes de origem do RVTools sem arquivos de configuração adicionais, o AWS Transform usa automaticamente o SKIP.

**nota**  
Sua estratégia de mapeamento determina suas opções de atribuição de IP. O MAP suporta somente IP estático. O MAP\_DHCP e o SKIP suportam tanto a estática quanto a DHCP.

### Abordagens de migração de IP
<a name="ip-migration-approaches"></a>

Você tem duas opções de configuração de rede para sua migração:

**Seleção de alcance de rede**
+ **Manter intervalos existentes (retenção de intervalos de endereços IP):** mantenha intervalos de endereços IP originais durante a migração. Ideal para migrações para as quais você move aplicativos AWS sem modificação (lift-and-shift), especialmente com aplicativos legados que têm dependências IP codificadas ou regras de firewall existentes.
+ **Atualização para novos intervalos de IP (atualização CIDR):** você pode modificar cada intervalo de CIDR da VPC durante a migração, AWS e o Transform propaga automaticamente as alterações para sub-redes, tabelas de rotas e grupos de segurança.

**Atribuição de endereço IP**
+ **Endereços IP fixos (estáticos):** o AWS Transform atribui IPs estáticos com base no CIDR. Isso é melhor para aplicativos que exigem comportamento de rede previsível, gerenciamento de DNS ou controle de IP-based acesso. Os IPs persistem nas reinicializações de instâncias por meio de Elastic Network Interfaces (ENIs), que são placas de rede virtuais conectadas às suas instâncias.
+ **Atribuição dinâmica de IP (AWS DHCP):** atribua automaticamente IPs de pools de sub-rede na inicialização da instância. Ideal para aplicativos projetados para serem executados na nuvem e cargas de trabalho com escalonamento automático. Reduz a sobrecarga operacional, mas exige que os aplicativos usem o DNS ou a descoberta de serviços.

Você pode combinar qualquer seleção de intervalo com qualquer método de atribuição de IP.

**nota**  
A estratégia de atribuição de endereço IP é definida no nível da onda. Você pode atribuir estratégias diferentes a servidores específicos personalizando o arquivo wave. Por exemplo, se você escolheu uma abordagem de endereço IP estático para o wave, mas deseja atribuir uma abordagem dinâmica a um servidor específico, você usaria `[RESET_VALUE]` conforme descrito em [Editando sua configuração](https://docs.aws.amazon.com/mgn/latest/ug/configuration-editing.html) no *guia do usuário do MGN*.

## Etapa 5: Revise e otimize sua rede
<a name="transform-vmware-review-vpc-configs"></a>

Depois que o AWS Transform gerar sua configuração de rede de destino, você poderá revisar os segmentos de rede locais convergidos para a AWS infraestrutura. Use a interface visual para analisar sua rede e a interface de bate-papo para fazer alterações e receber recomendações guiadas. AWS O Transform realiza análises de impacto em cascata e implementa as mudanças necessárias para manter a consistência da rede e a conformidade com as melhores práticas. Você também pode pedir à AWS Transform que analise sua rede e sugira otimizações — consulte as recomendações [guiadas](#transform-vmware-guided-recommendations).

### VPCs existentes em sua conta de destino
<a name="transform-vmware-brownfield-network"></a>

Se sua conta de destino já contém VPCs — de fases anteriores de migração ou projetos de infraestrutura paralelos — o AWS Transform as detecta automaticamente e as exibe junto com suas VPCs mapeadas durante o processo de análise. Para migrações de várias contas, o AWS Transform detecta VPCs existentes em todas as contas da sua organização. AWS 

Essa visibilidade ajuda você a entender como sua rede planejada se relaciona com sua infraestrutura existente, identificar possíveis conflitos de CIDR e tomar decisões informadas antes da implantação.

**nota**  
AWS O Transform detecta somente VPCs existentes (não sub-redes ou outros recursos). A detecção é somente para leitura — o AWS Transform não modifica suas VPCs existentes.

### Otimize sua rede
<a name="transform-vmware-optimization-operations"></a>

**nota**  
Essas operações se aplicam somente às VPCs de carga de trabalho. Para VPCs de dispositivos na topologia Hub and Spoke (inspeção, entrada, saída), somente a alteração do endereço IP é suportada.  
Você não pode desfazer as operações de exclusão, mesclagem e divisão. Revise sua configuração cuidadosamente antes de aplicar essas alterações.

As seguintes operações estão disponíveis para VPCs:
+ **Excluir:** remova permanentemente uma VPC da configuração. Use isso para segmentos de rede obsoletos que não devem migrar para o. AWS
+ **Excluir:** remova temporariamente uma VPC da migração para estratégias de migração em fases. As VPCs excluídas não são implantadas, mas podem ser reincluídas posteriormente.
+ **Incluir:** adicione uma VPC excluída anteriormente de volta à migração.
+ **Mesclar:** combine duas VPCs em uma. A primeira VPC mantém sua identidade e absorve todas as sub-redes da segunda VPC. Os grupos de segurança são movidos para a VPC mesclada e suas associações são reconstruídas adequadamente. O CIDR da primeira VPC se expande para o menor intervalo de CIDR que contém os dois CIDRs originais, e o roteamento é atualizado automaticamente. A segunda VPC é removida da configuração.

  Requisitos de mesclagem:
  + Os CIDRs de sub-rede não devem se sobrepor entre as duas VPCs.
  + O CIDR mesclado não deve exceder /16.
  + Para implantações com várias contas, as duas VPCs devem ser atribuídas à mesma conta.
+ **Alterar endereço IP:** altere o endereço IP base de um CIDR de VPC mantendo o mesmo tamanho de prefixo. AWS O Transform traduz automaticamente todos os CIDRs de sub-rede pelo mesmo deslocamento. Por exemplo, alterar uma VPC de `10.0.0.0/16` para `10.20.0.0/16` desloca uma sub-rede de para. `10.0.1.0/24` `10.20.1.0/24`

  As regras do grupo de segurança que correspondem exatamente ao antigo CIDR da VPC são atualizadas automaticamente. As regras que se sobrepõem parcialmente ou não correspondem ao CIDR antigo não são alteradas — revise essas regras após a alteração.
+ **Renomear:** altere o nome de uma VPC para se alinhar às convenções de nomenclatura da sua organização para alocação de custos, controle de conformidade e padrões operacionais.
+ **Redimensionar:** altere o comprimento do prefixo de um CIDR de VPC para expandir ou reduzir o intervalo de endereços IP.
  + **Diminuição do comprimento do prefixo** (mais IPs, por exemplo, /20 a /16): as sub-redes ainda se encaixam na faixa maior. Nenhuma alteração na sub-rede é necessária.
  + **Aumento do comprimento do prefixo** (menos IPs, por exemplo, /16 a /20): as sub-redes que estão fora do novo intervalo devem ser redimensionadas primeiro usando a operação de redimensionamento da sub-rede.

  As regras do grupo de segurança que correspondem exatamente ao antigo CIDR da VPC são atualizadas automaticamente. As regras que se sobrepõem parcialmente ou não correspondem ao CIDR antigo não são alteradas — revise essas regras após o redimensionamento.

  Requisitos de redimensionamento:
  + O novo CIDR deve estar entre /16 e /28.
  + O novo CIDR não deve se sobrepor a outras VPCs na rede (topologia Hub and Spoke).
  + Ao reduzir o CIDR, todas as sub-redes existentes devem caber no novo CIDR. Redimensione as sub-redes primeiro, se necessário.
+ **Dividir:** divida uma VPC em duas VPCs com base nos limites de CIDR que você fornece. As sub-redes são atribuídas à nova VPC cujo CIDR as contém. Os grupos de segurança são clonados nas duas novas VPCs, mas os CIDRs das regras do grupo de segurança não são atualizados automaticamente. Revise suas regras após a divisão para garantir que a comunicação entre VPCs funcione conforme o esperado. A VPC original é substituída pelas duas novas VPCs.

  Requisitos divididos:
  + Você deve fornecer exatamente dois intervalos de CIDR.
  + Os dois CIDRs não devem se sobrepor.
  + Cada CIDR deve estar entre /16 e /28.
  + Cada sub-rede deve caber exatamente em um dos dois CIDRs. Se alguma sub-rede não couber, a operação será rejeitada.

As seguintes operações estão disponíveis para sub-redes:
+ **Alterar endereço IP:** altere o endereço IP base de um CIDR de sub-rede, mantendo o mesmo tamanho de prefixo.
+ **Excluir:** remova permanentemente uma sub-rede da configuração sem afetar a VPC principal.
+ **Redimensionar:** altere o comprimento do prefixo de um CIDR de sub-rede para expandir ou reduzir o intervalo de endereços IP.

  Requisitos de redimensionamento da sub-rede:
  + O novo CIDR deve estar entre /16 e /28.
  + O novo CIDR não deve se sobrepor a outras sub-redes na mesma VPC.
  + O novo CIDR deve estar dentro do CIDR da VPC principal.

Depois de cada operação, o AWS Transform reavalia a referência de grupos de segurança, o que pode converter CIDR-based regras em referências de grupos de segurança ou vice-versa. Revise as regras do grupo de segurança depois de fazer alterações para verificar se elas atendem aos seus requisitos.

### Recomendações de rede guiadas
<a name="transform-vmware-guided-recommendations"></a>

AWS O Transform analisa sua rede mapeada e fornece recomendações priorizadas por meio da interface de bate-papo. As recomendações são baseadas nos dados da sua rede e exigem sua confirmação antes que qualquer alteração seja aplicada.

AWS A Transform pode recomendar as seguintes otimizações:
+ **Resolução de conflitos de CIDR:** sinaliza intervalos CIDR sobrepostos entre suas VPCs mapeadas e VPCs existentes em todas as contas da sua organização. AWS VPCs conflitantes são mostradas primeiro. Você pode resolver conflitos reendereçando a VPC mapeada, excluindo-a ou excluindo-a, ou reconhecendo o conflito e resolvendo-o você mesmo após a implantação.
+ **Padronização de nomenclatura: sinaliza** nomes de VPC que não seguem um padrão consistente (por exemplo, nomes contendo referências de hardware). AWS O Transform solicita sua convenção de nomenclatura de nuvem antes de propor substituições.
+ **Análise do escopo:** identifica segmentos de rede para os quais talvez não seja necessário migrar AWS, como sistemas legados ou construções pendentes de desativação. AWS O Transform solicita sua confirmação antes de excluir qualquer construção.
+ **Dimensionamento correto da capacidade de VPC:** mostra VPCs em que o CIDR parece superdimensionado ou subdimensionado para as sub-redes que ele contém. AWS O Transform apresenta os dados de capacidade atuais e permite que você decida se deseja redimensionar.
+ **Análise de segurança:** sinaliza as regras do grupo de segurança que permitem tráfego de entrada irrestrito (0.0.0). 0/0) para sua avaliação.
+ **Consolidação de VPC:** identifica VPCs fragmentadas que parecem separadas por limites de infraestrutura física em vez de requisitos de isolamento lógico, e sugere mesclá-las.

**nota**  
Todas as recomendações exigem sua confirmação explícita antes que o AWS Transform aplique qualquer alteração. AWS O Transform apresenta vantagens quando uma recomendação afeta vários aspectos da sua rede.

## Etapa 6: diagrama de rede
<a name="transform-vmware-network-diagram"></a>

Depois de analisar as configurações de VPC geradas, você pode, opcionalmente, gerar um diagrama de rede para visualizar sua topologia de rede. AWS O Transform é compatível com os seguintes formatos de diagrama:
+ **Código sereia (.mmd):** esse formato produz um arquivo de definição de diagrama baseado em texto que você pode renderizar com ferramentas. Mermaid-compatible 
+ **Imagem (.png):** esse formato produz uma imagem renderizada da topologia da rede.

## Etapa 7: configurar a marcação de recursos
<a name="transform-vmware-tag-network-resources"></a>

Seus recursos de rede são marcados para lançamento e replicação. Você também pode adicionar tags personalizadas e tags do AWS Migration Acceleration Program (MAP).

### Etiquetas automáticas para lançamento e replicação
<a name="transform-vmware-tag-replication-launch"></a>

AWS O Transform marca automaticamente seus recursos de rede migrados (VPCs, sub-redes, grupos de segurança e tabelas de rotas) com as seguintes tags:
+ **Key** (Chave): `CreatedBy` **Value** (Valor): `AWSApplicationMigrationService`
+ **Key** (Chave): `ATWorkspace` **Value** (Valor): `{{workspace-id}}`

Essas tags permitem usar a VPC e a sub-rede para iniciar instâncias de teste e transição em. AWS

**nota**  
Suas VPCs e sub-redes migradas não incluem conectividade com a Internet por padrão, portanto, não são adequadas como áreas de preparação para replicação.

Para também usar a VPC e a sub-rede como área de armazenamento (replicação), adicione manualmente as seguintes tags:
+ **Key** (Chave): `CreatedFor` **Value** (Valor): `AWSTransform`
+ **Key** (Chave): `ATWorkspace` **Value** (Valor): `{{workspace-id}}`

Você também pode aplicar essas tags a qualquer recurso de AWS rede existente para disponibilizá-lo para replicação.

Encontre o ID do seu espaço de trabalho na URL do aplicativo web AWS Transform: https://... /workspace//{{workspace-id}}-id job/job

### Tags personalizadas
<a name="transform-vmware-tag-custom"></a>

Além das tags aplicadas automaticamente pelo AWS Transform, você pode, opcionalmente, adicionar tags personalizadas para organizar, rastrear custos e gerenciar a conformidade dos recursos de rede migrados. Você pode aplicar tags personalizadas em dois níveis:
+ **Job-level tags:** aplicam-se a todos os recursos criados por esse trabalho, incluindo todas as VPCs, sub-redes, grupos de segurança e tabelas de rotas.
+ **VPC-level tags:** aplicam-se a uma VPC específica e se propagam automaticamente a todos os recursos associados (sub-redes, grupos de segurança, tabelas de rotas).

**nota**  
Máximo de 40 tags por solicitação. Cada tag exige uma chave e um valor. AWS as convenções de marcação se aplicam.

AWS O Transform aplica essas tags ao gerar os modelos de Infraestrutura como Código.

### AWS Programa de Aceleração da Migração
<a name="transform-vmware-tag-map"></a>

Se sua migração fizer parte do **AWS Migration Acceleration Program (MAP 2.0)**, o AWS Transform aplicará uma tag MAP aos seus recursos. Se você forneceu sua ID MPE no início do processo de migração, a tag será aplicada automaticamente. Caso contrário, depois de concluir a análise das configurações de VPC geradas AWS , o Transform pergunta se você tem um contrato de MAP e solicita que você forneça seu ID MPE — um código de 10 caracteres usando letras e dígitos maiúsculos (por exemplo, ABCDE12345). A tag aplicada usa o formato:
+ **Key** (Chave): `map-migrated` **Value** (Valor): `mig{{MPE_ID}}`

## Etapa 8: implantar sua rede
<a name="transform-vmware-deploy-network"></a>

Depois de marcar, selecione sua estratégia de implantação:
+ **AWS Transform-managed implantação:** o AWS Transform usa CloudFormation modelos para implantar sua rede e executa o Reachability Analyzer para verificar a conectividade entre sub-redes em várias VPCs e dentro da mesma VPC.
**nota**  
Você deve obter aprovação explícita antes que sua solicitação de implantação de rede seja executada. Consulte o [processo de aprovação de implantação](#deployment-approvals-process).
+ **Self-deployment:** o AWS Transform gera modelos de infraestrutura como código (IaC). CloudFormation os modelos são gerados por padrão. Você também pode selecionar formatos de saída adicionais:
  + AWS CDK gera um TypeScript projeto para implantação de infraestrutura programática.
  + HashiCorp O Terraform gera modelos HashiCorp de Linguagem de Configuração (HCL) para gerenciar recursos de rede.
  + O Landing Zone Accelerator (LZA) gera um arquivo network-config.yaml para a configuração da rede LZA.

**nota**  
Quando você implanta por meio do pipeline Landing Zone Accelerator (LZA), sua conta AWS Transform e a instalação do LZA devem estar na mesma organização. AWS A implantação falhará se houver uma incompatibilidade entre as IDs da organização.

Para implantação automática, use o link fornecido para baixar um arquivo zip contendo os modelos gerados. A pasta zip inclui um README.md arquivo que explica como usar os modelos gerados.

Para verificar se o arquivo baixado não foi corrompido ou adulterado, gere e baixe uma soma de verificação e, em seguida, compare-a com um hash gerado localmente usando o comando. `openssl dgst -sha256 -binary <file.zip> | base64`

### Processo de aprovações de implantação
<a name="deployment-approvals-process"></a>

Para garantir que as mudanças na rede estejam em conformidade com os padrões de segurança e os requisitos de arquitetura da sua organização, todas as solicitações de implantação passam por um fluxo de trabalho de aprovação. Você deve obter aprovação explícita antes que sua solicitação de implantação de rede seja executada. Quando você envia uma solicitação de implantação, ela é encaminhada automaticamente para aprovadores autorizados por meio da guia AWS Transformar aprovações. Os aprovadores validam os CloudFormation modelos e as configurações de rede para garantir a conformidade com os padrões de segurança e os requisitos de arquitetura. Cada envio aciona um novo ciclo de revisão, e as implantações prosseguem somente após o recebimento da confirmação. Se um aprovador negar sua solicitação, entre em contato diretamente com ele para discutir as modificações necessárias. AWS O Transform rastreia todas as decisões de aprovação para fins de auditoria e mantém o histórico de implantação.

## Excluir recursos de rede implantados
<a name="transform-vmware-network-deletion"></a>

Se precisar reverter uma implantação, você pode excluir os recursos de rede que o AWS Transform implantou. Você pode excluir recursos imediatamente após a conclusão da implantação. Se você modificar os recursos de rede implantados após a implantação, os recursos não poderão ser excluídos automaticamente.
+ **AWS Transform-managed implantações:** o AWS Transform remove todas as CloudFormation pilhas que foram criadas durante a implantação. Essa ação requer aprovação por meio da guia AWS Transformar aprovações.
+ **Self-deployments:** você deve excluir manualmente os recursos implantados por meio do AWS Management Console ou da AWS CLI.

## Extração do arquivo de configuração
<a name="transform-vmware-config-file-extraction"></a>

Se seu ambiente de origem usa Cisco ACI, Palo Alto Networks ou Fortinet FortiGate, você precisa extrair um arquivo de configuração para fornecer ao Transform. AWS Você pode usar esses arquivos como arquivos de origem autônomos para gerar infraestrutura de rede e grupos de segurança, ou como arquivos complementares junto com um upload do RVTools para adicionar a geração de grupos de segurança. O processo de extração é o mesmo nos dois casos.

Para extrair arquivos de configuração do firewall e dos ambientes de rede, siga estes procedimentos. Consulte a documentação do fornecedor para obter as informações mais recentes.

### Fortinet FortiGate
<a name="fortinet-fortigate-extraction"></a>
+ A versão do firmware deve ser v7.0 ou posterior.
+ Você precisa de `super_admin` nossos `super_admin_readonly` privilégios em nível global.
+ Etapas:

  1. Conecte-se ao firewall via SSH ou cliente CLI integrado

  1. Executar: `show | grep ""` (`| grep ""`desativa a paginação)

  1. Salve toda a saída em um arquivo a partir do `show` comando

### Palo Alto Networks
<a name="palo-alto-extraction"></a>
+ A versão do firmware deve ser 10.1 ou posterior.
+ Você precisa da função de superadministrador.
+ Conecte-se ao firewall por meio de SSH, execute os comandos a seguir para desativar a paginação, definir o formato de saída, entrar no modo de configuração e exportar a configuração e os objetos predefinidos. Salve as saídas:

  ```
  set cli pager off
  set cli config-output-format set
  configure
  show              # Save as palo-conf.txt
  show predefined   # Save as palo-default.txt
  ```

### Cisco ACI
<a name="cisco-aci-extraction"></a>
+ A versão do firmware deve ser 6.0 ou posterior.
+ Você precisa da função de administrador com todos os privilégios e um destino configurado para Secure Copy Protocol (SCP), SSH File Transfer Protocol (SFTP) ou File Transfer Protocol (FTP).
+ Etapas:

  1. Conecte-se ao Application Policy Infrastructure Controller (APIC) por meio do seu navegador

  1. Abra o menu **Admin** e escolha **Config Rollbacks**

  1. Na caixa de diálogo **Tirar um instantâneo**, selecione a opção de localização remota e escolha **Criar um instantâneo agora**.

  1. Depois de receber a mensagem “Transferência bem-sucedida”, conecte-se ao servidor de localização remota e recupere o arquivo de instantâneo mais recente (arquivo.gz)