终止支持通知:2027 年 6 月 30 日, AWS 将终止对 AMS Advanced 的支持。2027 年 6 月 30 日之后,您将无法再访问 AMS 高级控制台或 AMS 高级资源。有关更多信息,请参阅 AMS 高级终止支持。
本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
从 AMS 多账户着陆区账户离线
您可以从 AMS Advanced 多 AWS 账户登陆区域退出两种类型的账户:
-
应用程序账户
-
核心账户
要将所有账户从 AMS Multi-account 着陆区中移出,您必须在退出核心账户之前退出所有应用程序账户。
要接管并继续操作离线应用程序或核心账户中的工作负载,请务必与 AMS 客户团队一起查看本文档。本文档概述了 AMS 在离线过程中执行的更改。
为继续运营离岸账户而需要完成的任务
要继续运营您从 AMS 多账户登录区域下线的账户,需要完成以下任务:
开启开发者模式:要获得对账户的更多权限,请在从 AMS 退出应用程序账户之前开启开发者模式。当你开启开发者模式时,你可以更轻松地进行必要的更改,为离职做准备。不要尝试移除或修改 AMS 基础设施资源。如果您删除 AMS 基础设施资源,则 AMS 可能无法成功退出您的账户。有关如何启用开发者模式的信息,请参阅AMS 高级开发者模式入门。
如果您在开启开发者模式后无法完成必要的更改以准备离职,请联系您的 AMS 客户团队讨论您的要求。
选择 EC2 堆栈访问的替代方法:从 AMS 退出应用程序账户后,就不能使用 RFC 访问堆栈资源。查看离职变更,然后选择其他访问方法,以便您保留对堆栈的访问权限。有关更多信息,请参阅 访问替代方案。
机外 AMS 应用程序账户
要将应用程序账户从您的多账户登录区环境中移出,请为每个账户完成以下步骤:
确认账户中没有未结的 RFC。有关更多信息,请参阅 创建、克隆、更新、查找和取消 RFCs。
确认您可以访问该账户的主用户或根用户电子邮件地址。
在申请账户中,使用申请账户 | 确认离职 (ct-2wlfo2jxj2rkj) 变更类型提交 RFC。在 RFC 中,指定要离线的应用程序帐户。
从管理账户中提交一份包含管理账户 | 场外申请账户 (ct-0v diy51oyrhm) 变更类型的 RFC。在 RFC 中,指定要离线的应用程序帐户。另外,请指明是否要删除或保留与着陆区的公交网关附件。
为确保 AMS 停止计费,请通知您的 CSDM 您已退出该账户。
应用程序账户退出后会发生以下情况:
所有组件均与 AMS 服务取消关联,但您创建的资源仍保留在账户中。您可以选择保留或关闭 AMS 境外账户。
在应用程序账户退出后,核心账户和其他剩余的应用程序账户可以正常运行。
AMS 计费已停止,但 AWS 计费直到您关闭账户后才会停止。有关更多信息,请参阅关闭账户前需要了解的内容。
如果账户已关闭,则该账户在该
suspended州的贵组织中可见 90 天。90 天后,已关闭的账户将被永久删除,在您的组织中不再可见。账户关闭后,您仍然可以登录并提交 90 支持 天的支持案例或联系方式。
90 天后,账户中剩余的所有内容将被永久删除,剩余的 AWS 服务也将终止。
- 问:我能否使用我的联合 IAM 角色继续访问我从 AMS 多账户登录区下线的应用程序账户?
可以。AMS 创建的默认 AWS Identity and Access Management (IAM) 角色在 AMS 下线后仍可在账户中使用。但是,这些角色和策略是为用于 AMS 访问管理而设计的。要为您的用户提供必要的访问权限,您可能需要部署自己的 IAM 资源。
- 问:如何获得我从 AMS 多账户着陆区下线的应用程序账户的完全访问权限?
离线应用程序账户将移至账户结构中的弃用组织单位 (OU)。 AWS Organizations 此举解除了先前封锁根用户访问权限的 SCP 访问限制。有关如何重置根用户凭证的信息,请参阅重置丢失或忘记的根用户密码。
- 问:在应用程序账户注销期间做了哪些更改?
有关 AMS 在服务退出账户时所采取的操作的信息,请参阅离职变更。
- 问:我能否在不将应用程序账户与传输网关分离的情况下将其离开?
可以。使用管理账户 | 场外申请账户 (ct-0vdiy51oyrhm) 更改类型提交 RFC,并将参数指定为。
DeleteTransitGatewayAttachmentFalse- 问:退出应用程序账户需要多长时间?
当您使用管理账户 | 场外申请账户(ct-0vdiy51oyrhm)更改类型时,RFC 将在 1 小时内完成。
- 问:我必须关闭离岸账户吗?
不。AMS 下线后关闭账户不是强制性的。在离职过程中,AMS 会移除其对您 AWS 账户的访问权限和管理,但您的账户和账户中的资源仍然保留。请务必注意,在 AMS 下线后,您全权负责管理和维护您的 AWS 账户和资源。AMS 对离职流程完成后您的账户中可能发生的任何问题、事件或服务中断概不负责。有关更多信息,请参阅如何关闭我的 AWS 账户?
。 - 问:如果我提交账户关闭请求,所有现有资源是否会立即删除?
不。关闭账户不会终止您的资源。账户中的资源在请求关闭 90 天后自动终止。AMS 停止计费,但 AWS 资源计费直到您关闭账户后才会停止。有关更多信息,请参阅关闭账户前需要了解的内容。
- 问:我可以安排申请账户的注销吗?
可以。您可以安排 RFC 在特定时间运行。但是,必须先完成申请账户 | 确认离职 RFC,然后才能安排管理账户 | 场外申请账户 RFC。有关更多信息,请参阅 RFC 调度。
-
R:责任方。负责完成所列任务的一方。
-
答:责任方。批准已完成任务的一方。
-
C:咨询方。征求意见的当事方,通常以主题专家的身份征求意见,并与之进行双边沟通。
-
我:知情方。通报进展情况的一方,通常只在任务或交付项完成后才获悉。
| Activity | Customer | AWS Managed Services (AMS) |
|---|---|---|
| 先决条件 | ||
| 验证每个将要离线的 AWS 账户 ID 对根电子邮件地址的访问权限 | R | C |
| 查看有关建议客户操作的 AMS 文档,为 AMS 离职准备账户 | R | C |
| 如有需要,提交 RFC 以启用开发者模式,为 AMS 下线准备账户 | R | 我 |
| 如果需要,请选择其他方法来访问 EC2 堆栈。 | R | 我 |
| 离职 | ||
| 提交 RFC 以确认并请求注销应用程序账户 | R | 我 |
| 从应用程序账户中删除 AMS 组件 | 我 | R |
| 通知 AMS CSDM 已离线账户以停止 AMS 计费 | R | 我 |
| Post-offboarding | ||
| 重置 root 用户账户密码并验证离线账户的 root 访问权限 | R | C |
| 关闭账户或按照 AMS 离职文档中关于客户建议操作的指导继续运营账户 | R | C |
场外核心账户
要退出多账户着陆区核心账户,请完成以下步骤:
确认着陆区中的所有应用程序账户都已从 AMS 下线。
确认您的账户中没有未结的 RFC。有关更多信息,请参阅 创建、克隆、更新、查找和取消 RFCs。
确认您可以访问所有 Core 账户的主用户或根用户电子邮件地址。有关更多信息,请参阅 多账号着陆区账号。
确认您可以访问管理账户的主用户或根用户电话号码。使用 I
AWSManagedServicesBillingRoleAM 角色更新电话号码。有关更多信息,请参阅如何更新与我的 AWS 账户关联的电话号码?。 登录您的 AMS 着陆区管理账户并提交 AMS 服务请求。在服务请求中,指定离开整个着陆区。
核心账户退出后会发生以下情况:
-
所有组件都与 AMS 服务取消关联,但一些 AWS 资源仍保留在账户中。您可以选择保留或关闭 AMS 的离线核心账户。
-
AMS 计费已停止,但 AWS 计费直到您关闭账户后才会停止。有关更多信息,请参阅关闭账户前需要了解的内容。
-
如果账户已关闭,则该账户在该
suspended州的贵组织中可见 90 天。90 天后,已关闭的成员账户将被永久删除,并且在您的组织中不再可见。 -
账户关闭后,您仍然可以登录并提交 90 支持 天的支持案例或联系方式。
-
账户关闭 90 天后,账户中剩余的所有内容都将被永久删除,剩余的 AWS 服务也将终止。
- 问:我能否使用我的联邦 IAM 角色继续访问离线的核心账户?
可以。AMS 创建的默认 AWS Identity and Access Management (IAM) 角色在离线账户中仍然可用。但是,这些角色和策略是为用于 AMS 访问管理而设计的。要为您的用户提供必要的访问权限,您可能需要部署自己的 IAM 资源。
- 问:从 AMS 多账户登录区离职后,如何获得对管理、共享服务、网络或其他非应用程序 MALZ 账户的完全访问权限?
下线后,按照重置丢失或忘记的根用户密码中的说明使用主(根)用户凭证访问管理账户以外的核心账户。与其他账户类型不同,管理账户保留了与根用户关联的不可访问的多因素身份验证 (MFA) 设备以防止使用。要重新获得根访问权限,您必须遵循丢失的 MFA 设备恢复流程
。 - 问:在核心账户离职期间做了哪些更改?
有关 AMS 在服务退出账户时所采取的操作的信息,请参阅离职变更。
- 问:核心账户离职需要多长时间才能完成?
核心账户离职流程通常需要长达 30 天才能完成。但是,为确保正确完成所有必需的步骤,您必须在离职开始前至少 7 天启动离职申请。为便于轻松过渡,请提前计划并提前提交离职申请。
- 问:在 AMS 下线后如何管理共享组件?
AMS 托管 Active Directory 和其他共享服务基础设施组件专为 AMS 运营商访问而设计。您可能需要更新亚马逊弹性计算云 (Amazon EC2) 安全组、 AWS Organizations 服务控制策略 (SCP) 或进行其他更改以保留对这些组件的完全访问权限。
- 问:我能否关闭离线的核心账户?
默认情况下,应用程序账户对 MALZ 核心账户有多种依赖关系,例如 AWS Organizations 成员资格、传输网关网络连接以及通过 AMS 托管 Active Directory 进行的 DNS 解析。解决这些依赖关系后,您可以停用并关闭已离线的核心账户。有关更多信息,请参阅 多账号着陆区账号。
-
R:责任方。负责完成所列任务的一方。
-
答:责任方。批准已完成任务的一方。
-
C:咨询方。征求意见的当事方,通常以主题专家的身份征求意见,并与之进行双边沟通。
-
我:知情方。通常只有在任务或交付项完成后才获知进展的参与方。
| Activity | Customer | AWS Managed Services (AMS) |
|---|---|---|
| 先决条件 | ||
| 验证每个将被离线的 AWS 账户 ID 的根电子邮件地址的访问权限 | R | C |
| 验证管理账户的访问权限并更新其根用户电话号码 | R | C |
| 查看有关建议客户操作的 AMS 文档,为 AMS 离职准备账户 | R | C |
| 离职 | ||
| 提交服务请求以请求在着陆区下船 | R | 我 |
| 从核心账户中删除 AMS 组件 | 我 | R |
| Post-offboarding | ||
| 重置 root 用户账户密码并验证离线账户的 root 访问权限 | R | C |
| 关闭账户或按照 AMS 离职文件中关于客户建议操作的指导方针,继续运营账户 | R | C |
离职变更
下表介绍了 AMS 为多账户着陆区下线所采取的行动、潜在影响和建议的操作。
| 组件 | 账户类型 | 对船外采取的行动 | 潜在影响 | 建议的客户行动 |
|---|---|---|---|---|
| 访问权限管理 | 应用程序账户 |
下线后,无法再提交用于准时、有时限访问权限的堆栈访问 RFC 以通过 AMS 堡垒主机访问 EC2 堆栈 AMS 不再管理任何现有 EC2 资源堆栈(PBIS Open 代理、域加入脚本)上与访问相关的组件 |
无法通过 RFS 使用 AMS 堡垒访问 EC2 实例 从非 AMS 启动的 EC2 实例前提是 AMI 未加入托管 Active Directory 域 如果不删除,现有资源堆栈中的 AMS 启动脚本可能会因为缺少 AMS 依赖项而产生错误,并阻止重新加入其他域 |
使用其他方法访问 EC2 实例(参见访问替代方案) 从现有 EC2 资源堆栈中移除 AMS 启动脚本(参见禁用 AMS EC2 启动脚本) |
| 访问管理(续) | 核心账户 | 如果您从 PBIS Open 迁移到 PBIS Enterprise(AD Bridge),则 AMS 在核心账户离职后将不再续订许可 | 如果允许 PBIS 企业许可证过期,则 Active Directory 证书对现有 Linux-based EC2 实例堆栈无效 | 如果您迁移到 PBIS Enterprise(AD Bridge),请决定是保留许可还是停用(参见)PBIS Open/Enterprise (广告桥) |
| 记录、监控、 Incident/Event 管理 | 应用程序和核心账户 |
要部署来自 AMS 基线监测的警报的 AMS 组件已删除 现有的已部署的亚马逊 CloudWatch 警报器仍然存在,但不再造成 AMS 事件 AWS Config 移除来自 AMS 和 MALZ Core 安全账户的聚合授权 AWS Config 规则保持部署状态,亚马逊 GuardDuty保持启用状态,但不再创建 AMS 事件 |
新创建的资源未应用 AMS 基准监控和警报 基础设施指标警报和安全事件不再生成 AMS 事件 AWS Config 不再汇总到中央账户中 |
定义、捕获和分析操作指标以查看工作负载事件并采取适当的措施。 实施任何必要的警报工作流程,以继续对新资源应用所需的操作监控和警报,并接收来自 AWS Config 和亚马逊的安全警报 GuardDuty。 |
| 连续性管理(备份和恢复) | 应用程序账户 |
AMS 不再监控备份任务或执行备份和还原请求 AMS 默认备份保管库、备份加密密钥和备份角色保持不变 |
可能不会注意到备份操作失败 | 监控和审查备份计划配置 |
| 补丁管理 | 应用程序和核心账户 |
AMS 不再监控修补操作以确定是否成功执行,也不会执行手动修补 AMS 不再更新 AMS 基础设施组件 保留 AMS 提供的补丁基准 AMS 提供的 AWS Systems Manager 补丁自动化运行手册未共享,不再可供使用 |
可能不会注意到修补操作失败 依赖于 AMS 提供的 Systems Manager Automation 运行手册的现有补丁配置必须重新配置才能不间断地继续运行 |
根据需要检查和重新配置补丁配置 |
| 网络管理 | 应用程序账户 | 如果指定,则会删除离线应用程序账户中的传输网关附件 | 离线应用程序账户不能再使用传输网关来访问共享服务,例如托管 Active Directory 或其他应用程序账户 | 指定 DeleteTransitGatewayAttachment A False s 以保持传输网关的连接 |
| 安全管理 | 应用程序账户 |
帐户已与中央趋势科技 DSM 控制台分离。此外,终端代理不再通过 AMS 事件流程转发警报 趋势科技代理仍处于安装状态,但不再由 AMS 管理或更新 AMS 提供的部署趋势科技代理的 AMI 自定义项不再由 AMS 维护或更新 |
EC2 实例终端节点恶意软件检测可能不会被注意到 趋势科技代理未部署在从非 AMS 提供的 AMI 启动的 EC2 实例上 |
考虑继续或终止趋势科技的选项(参见Trend Micro Deep Security) |
| 安全管理(续) | 核心账户 |
趋势科技 DSM 基础架构保留在共享服务帐户中,但不再由 AMS 维护或更新 趋势科技 DSM 不再通过 AMS 事件流程转发警报 |
EC2 实例终端节点恶意软件检测可能不会被注意到 如果基础设施得不到维护(定义更新、许可等),EC2 实例终端节点保护可能会受到影响 |
决定是继续使用还是停用趋势科技(参见(参见Trend Micro Deep Security) |
| 变更管理 | 应用程序和核心账户 |
AMS RFC 控制台和 API 已移除 包含账户级访问限制的 AMS 自定义服务控制策略 (SCP) 将在应用程序账户下线期间分离,并在核心账户下线期间删除 |
您必须使用原生 AWS API 来创建新资源、更改现有资源或更新现有 CloudFormation 堆栈 不再通过 AMS 提供的 SCP 在账户层面施加访问限制 |
确保用户角色提供足够的访问权限来使用 AWS 服务 创建 SCP 以提供账户级权限限制 |
| 用于服务管理的 AMS 操作系统映像和自动化 | 应用程序和核心账户 |
AMS 不再支持 AMS 提供的 EC2 AMI 中包含的自定义和启动脚本 AMS 前提是 EC2 AMI 仍可在您的离线账户中使用 AMS 提供的 Systems Manager Automation 运行手册是非共享的,不再可供使用 |
下线后, 依赖于 AMS 提供的 Systems Manager Automation 运行手册的操作流程可能会失败 |
审查和更新任何依赖于 AMS 提供的 AMI 或 Systems Manager Automation 运行手册的构建或操作流程 |
| 共享服务基础架构 | 核心账户 | AMS 访问权限已移除,AMS 不再管理共享组件,包括 AMS 托管 Active Directory AWS Transit Gateway,以及 AWS Organizations | 共享基础架构管理失败 | 重置管理员对 AMS 托管 Active Directory 的访问权限并承担共享服务组件的管理 |
| 报告 | 应用程序和核心账户 | AMS 不再收集账户或资源级详细信息以进行汇总报告 | 无法了解运营和业务指标(备份和补丁覆盖范围、变更管理和事件活动) | 将所有需要的跨账户汇总数据报告替换为他们自己的解决方案 |
| AMS 客户团队和服务台 | 应用程序和核心账户 | AMS 客户团队(CSDM、CA)和 AMS 运营服务台不再支持离线账户 | 失去在 AMS 设计的多账户着陆区架构和相关组件方面的专业知识的运营支持 | 确保有足够的人员,熟悉账户结构和资源,以支持环境中的运营 |
访问替代方案
以下是在您离开 AMS 账户后保留 EC2 堆栈访问权限的替代方法:
使用会话管理器访问具有更高权限的 EC2 实例,无需堡垒或入站网络访问。有关更多信息,请参阅 AWS Systems Manager Session Manager。
使用新的域证书将 EC2 实例重新加入到另一个 Active Directory 域。如果您使用 Directory Service,请参阅将 EC2 实例加入您的 AWS Managed Microsoft AD 目录。
使用您通过其他访问方法之一或通过 AWS Systems Manager Run Command 创建的本地用户帐户。
禁用 AMS EC2 启动脚本
Linux 操作系统:
使用发行版的软件包管理器来卸载该ams-modules软件包。例如,对于亚马逊 Linux 2,请使用yum remove ams-modules。
Windows 操作系统
要在 Windows 中禁用 EC2 启动脚本,请完成以下步骤:
Windows 服务器2012r2/2016/ 2008/2012/2019:
从任务计划程序中禁用或删除托管服务启动预设任务。要列出计划任务,请运行
Get-ScheduledTask -TaskName '*Ec2*'命令。Windows 服务器 2022:
删除 EC2Launch v2 任务。此任务
Initialize-AMSBoot在实例上的 C:\\ Amazon\ ec2LaunchProgramData\ config\ agent-config.yml 中分postReady阶段运行。以下是示例agent-config.yml的片段:{ "task": "executeScript", "inputs": [ { "frequency": "always", "type": "powershell", "runAs": "localSystem" } ] }(可选)删除以下文件内容:
C:\Program Files\WindowsPowerShell\Modules\AWSManagedServices.* C:\Windows\System32\WindowsPowerShell\v1.0\Modules\AWSManagedServices.Build.Utilities\*
PBIS Open/Enterprise (广告桥)
要确定您使用的是 PBIS 开放版还是 PBIS 企业版(AD Bridge),请在 Linux EC2 托管实例中运行以下命令:
yum info | grep pbis
以下是显示 PBIS 企业版(AD 桥)的示例输出:
Name : pbis-enterprise From repo : pbise Name : pbis-enterprise-devel Repo : pbise Description : The pbis-enterprise-devel package includes the development
PBIS 公开赛
PBIS Open 是一款已过时的产品, BeyondTrust 不再支持。
AD Bridge(PBIS 企业版)
您可以执行以下操作之一:
续订许可并继续运行 AD Bridge。联系 BeyondTrust 以讨论许可和支持。
停止使用 AD Bridge。运行以下 Shell 命令从 Linux 托管实例中删除 PBIS-Enterprise 软件包。有关更多信息,请参阅退出域名并卸载 AD Bridge 代理 BeyondTrust 文档
。 $ sudo /opt/pbis/bin/uninstall.sh purge
在不删除 PBIS 代理的情况下退出 AMS 管理的 Active Director
您可以选择在不删除 PBIS 代理的情况下离开 AMS 管理的 Active Directory。根据您的操作系统,使用以下解决方案之一:
Trend Micro Deep Security
使用以下选项之一继续或停止使用趋势科技深度安全防护系统:
继续使用
停止使用
从非机载应用程序帐户中卸载趋势科技深度安全服务器深度安全防护系统客户端。有关更多信息,请参阅卸载深度安全防护系统
。