View a markdown version of this page

退出 AMS 单账户 landing zone 账户 - AMS 高级用户指南

终止支持通知: AWS 将于 2027 年 6 月 30 日终止对 AMS Advanced 的支持。2027 年 6 月 30 日之后,您将无法再访问 AMS 高级控制台或 AMS 高级版资源。有关更多信息,请参阅 AMS 高级版终止支持

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

退出 AMS 单账户 landing zone 账户

AMS 在 AMS 终止前 30 天内提供离职协助。

请至少在需要离职帮助前 7 天申请离职援助。可以通过以下形式获得离职援助:

  • 控制权移交:AMS 将账户控制权移交给您。仅移除 AMS-managed 基础架构;客户资源保持不变

  • 因账户关闭而终止资源:账户中的所有资源均被删除,同时由客户创建 AMS-managed 。你应该在离职后关闭 AWS 账户。提交离职申请时,客户可以要求 AMS:

    • 删除或保留存储在 Amazon S3 存储桶中的数据对象(包括日志)

    • 移除或保留亚马逊简单存储服务 (Amazon S3) Service 存储桶

    • 移除或保留 AWS Backup 还原点

    重要

    在初始化离职之前,必须将任何其他具体请求(视合理性而定)传达给 AMS。

    可选先决条件(如果需要):

    注意

    在申请离职之前,您可以请求 AMS 协助,使用 AWS Snowball Edge 或与之 AWS 接口的任何其他媒体以现有格式传输您的数据。

    除了数据备份外,AMS 还可以提供以下客户数据作为离职协助的一部分:

    • 存储在存储服务中的数据,包括日志

    • Customer-specific 更改类型架构

    • CloudFormation 更改类型架构的模板

下表列出了在每个离线选项下删除或保留哪些资源。

资源/函数

因账户关闭而终止资源

控制 Hand-Over

先决条件:账户联系信息

使用 CSDM 验证电子邮件和电话(用于重置 MFA);更新操作和安全联系人

使用 CSDM 验证电子邮件和电话(用于重置 MFA);更新操作和安全联系人

先决条件:保留请求

告知 CSDM 要保留的任何 Amazon S3 存储桶或 AWS Backup 恢复点

向 CSDM 确认是否应 AWS CloudTrail 保留每个区域的日志存储桶

先决条件:AD 和联盟规划

不适用——所有内容都已删除

通过 CA/CSDM以下方式确认:需要新 AD 用户吗? 保留 MAD 还是加入其他域名? 保留 AMS 管理主机? 需要其他 AD 资源来创建新的身份验证路径吗?

AWS CloudFormation 堆栈

全部删除(AMS 和客户)

AMS 堆栈(ams-*、mc-*)已删除;客户堆栈已保留

亚马逊 S3 存储桶

全部删除(可以请求保留)

仅删除修补存储桶

IAM 角色

全部删除

AMS 角色已删除,其他角色已保留

Active Directory

已删除

AMS 账户已删除;MAD 通过 Secrets Manager 保留了新的管理员凭证

Backup 保管库

已删除(可以请求保留)

已保留

监控和警报

SNS、 CloudWatch 日志、SSM 文档已删除

SNS、SSM 文档已删除; CloudWatch 日志已保留

联网 (VPCs/Subnets)

已删除

保留——移交给你

客户资源(EC2、Amazon RDS 等)

已删除

没有变化 — 您可以继续管理

AD 信任和联合

已删除

交给你

AWS CloudTrail

已删除

保持启用状态

现有的 AMI

已删除

已保留(不共享未来的 AMS AMI)

趋势科技/每股收益

已删除

没有更改(可以请求卸载)

如果在 AMS 终止后未完成离职活动,我们会移交账户的控制权,以便您能够完成任何待处理的活动。

下表列出了在离线期间移除的 AMS 组件、移除的影响以及要采取的操作。

函数 删除了什么 影响 需要采取的行动

监控、记录、警报

AMS 监控已移除

MMS(托管监控系统)已取消订阅

基线 CloudWatch 警报仍保留在现有资源上

GuardDuty 还有 Macie:所有权归你所有

AMS 无法访问或查看您的资源和环境。

已删除和取消订阅服务的意外开支归您所有。

备份管理

AMS Backup 自动化功能已移除,但该 AWS Backup 服务仍可供使用。除非请求删除,否则会保留备份存储库和数据。

AMS 不监控备份作业,也不会在事件发生期间执行恢复操作。警报和警报已禁用。删除 IAM 备份角色和 KMS 密钥会使您的 AMS 备份无法运行。

必须重新配置 AMS Backup 计划。所有监控和补救所有权归您所有。

用于服务管理的 AMS 自动化

AMS-curated AWS SSM 自动化运行手册、亚马逊简单通知服务 (SNS) Simple Notification Service AWS 和 Lambda 函数已不再可用。

没有 AMS 访问您的账户的权限。禁用所有自动化。

如果需要,需要重新创建包括 SSM、SNS 和 Lambda 函数在内的所有自动化功能。

合规

AMS 对所有人的可见性和监视 GuardDuty 以及 AWS Config 规则已删除,但这些规则仍保留在账户上。

Amazon and Ru AWS Config les 的所有监控、报告 GuardDuty 和补救措施均不由 AMS 管理。

对所有安全和合规性工具进行监控和补救,由您自己掌握。

On-instance 代理人

已移除访问资源调度器、资源标记器或自动实例配置以在 EC2 实例中安装所需代理的权限。

CloudWatch 而且,实例上的 SSM 代理保留在现有配置中;但是,AMS 无法协助进行这些配置。

您可以管理标记、实例 CloudWatch 和 SSM 代理配置。

修补和报告基础架构

AMS 不再管理修补前和修补后的活动,对这些服务的访问和可见性也被删除。

AMS 不会在修补之前创建实例的快照,不安装和监控补丁安装,也不会将结果通知您。应您的要求,报告和 “审计” S3 存储桶会保留在您的账户中。AMS 不生成服务指标报告。

您可以保留过去创建的补丁基准和快照。此外,补丁维护窗口的配置仍然存在,但是 AMS 未安装或修复补丁。现在,所有基础设施运行指标的报告都由您负责。

进程管理

所有账户都脱离了为事件提供的服务管理,包括服务请求、问题和变更管理。

AMS 以前通过事故和服务请求、环境变化以及根本原因调查修复的所有服务中断都不再由 AMS 管理。

您重新获得所有流程管理的全部所有权。