View a markdown version of this page

从 AMS 高级版过渡到 AMS 加速 - AMS 高级用户指南

终止支持通知: AWS 将于 2027 年 6 月 30 日终止对 AMS Advanced 的支持。2027 年 6 月 30 日之后,您将无法再访问 AMS 高级控制台或 AMS 高级版资源。有关更多信息,请参阅 AMS 高级版终止支持

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

从 AMS 高级版过渡到 AMS 加速

AMS Advanced 将于 2027 年 6 月 30 日终止支持。在此日期之后,AMS Advanced 操作功能将不再起作用,所有客户都将无法使用该服务。您的底层 AWS 基础设施和工作负载不会受到影响,只会移除 AMS Advanced 管理层。

本指南可帮助您了解过渡期间发生了哪些变化以及需要采取哪些措施。AMS Accelerate 继续直接在您的现有 AWS 账户中提供事件管理、补丁管理、备份管理和安全监控。您的工作负载保持不变,无需迁移。

AMS 高级版和加速版有何区别

AMS Advanced 使用预防性模型:您只能通过预先审查的自动更改(变更类型)库或请求由 AMS 工程师进行手动更改来对环境进行更改。这种方法可以防止风险更改到达您的基础架构,但也意味着您不能使用自己的工具(例如 Terraform 或 AWS 管理控制台)直接进行更改。 AWS CloudFormation

AMS Accelerate 使用检测和响应模型:您可以使用首选工具和工作流程直接进行更改。Accelerate 不是预先阻止更改,而是监控您的环境并对有风险的配置做出响应,即根据您配置每个控件的方式自动修复、通知您或报告发现的结果。这为您提供了按照自己的节奏进行操作的速度和自主权,同时AMS将继续保护您的环境。

这两个计划共享相同的核心运营服务:监控、事件管理、补丁管理、备份管理、成本优化、报告以及专门的 CSDM 和 CA 支持。AMS Advanced 独有的某些功能(例如 RFC 系统、托管访问和端点安全)不会直接延续——下节中的表格说明了 Accelerate 中的可用功能以及您自己管理的内容。

了解 AMS 运营工程师如何访问您的实例也很重要。在 AMS Advanced 中,AMS Ops 使用内部凭证通过同一个堡垒基础设施进行连接。在 Accelerate 中,AMS Ops 用于 AWS Systems Manager Session Manager 在需要时访问您的实例以执行事件响应、修补或操作任务。这需要在您的实例上运行 SSM 代理以及授权与服务通信的 IAM 实例配置文件。 AWS Systems Manager AMS Accelerate 提供自动实例配置,用于在您的 EC2 实例上安装和维护 SSM CloudWatch 代理(和代理),您的 CA 可帮助您在入职期间启用此功能。如果您已经部署了 SSM 代理和兼容的实例配置文件,则无需进行其他设置。

过渡是如何运作的

我们不会迁移您的工作负载。您的应用程序、数据和基础架构会保持原样。我们要做的就是将您的账户从 AMS Advanced 中移除,然后将其注册到 Accelerate。这是操作过渡,而不是工作负载迁移。

过渡是按账户进行的,可以并行处理多个账户。您的 CSDM 和 CA 会与您协调日程安排,选择适合您运营的日期和时间。过渡期间,首先启用 AMS Accelerate 控制台和 API,AMS 高级控制台和 API 在完全移除之前停止运行。您应该在启用加速控制台和 API 后立即开始使用。每个账户移除 AMS Advanced 资源大约需要两个小时,在此期间,旧的 AMS Advanced 接口不再起作用。您的工作负载将在整个过程中继续正常运行。

我们如何在过渡期间为您提供支持

对于 AMS 继续在 Accelerate 中管理的功能(监控、修补、备份、事件管理),AMS 会代表您处理迁移。这包括部署新配置、应用标签、翻译警报设置以及迁移维护时段。您还可以在整个过程中与 AMS 工程师联系,解答出现的问题或问题。

您的 CSDM 和 CA 是您自始至终的主要联系人。它们可以帮助您了解特定客户所涉及的内容,协调迁移日期,并在需要时将您与合适的团队联系起来。我们建议在 2027 年 3 月 31 日之前完成过渡,以便在 2027 年 6 月 30 日之前进行缓冲。

如果您需要额外的实践帮助来进行更改,Operations on Demand 可以为您提供熟练的 AMS 工程师的帮助,他们可以在每月 20 小时的时间段内与您的团队一起工作。我们还每季度与您核对一次(2026年9月、2026年12月、2027年3月),以审查进展情况,解决任何障碍,并在您的时间表或优先事项发生变化时调整计划。

什么变化一目了然

AMS Accelerate 包括 AMS Advanced 中没有的多项功能,包括监控 13 种以上的资源类型(Amazon RDS、Elastic Load Balancing、Amazon EKS、 OpenSearch 服务、Amazon FSx、NAT 网关、VPN)、自动资源标记(资源标记器)、用于成本优化的自动资源调度(资源计划器)以及代理部署的自动实例配置。这些在入职后立即可供您使用。

下表汇总了 Accelerate 中的可用内容以及与 AMS Advanced 的不同之处。

能力

在 “加速” 中可用?

有什么不同

事件管理

是的,覆盖范围相同

AMS 将继续代表您检测、调查和应对运营和安全事件。事件的处理方式没有变化。

监控

是的,扩大覆盖范围

AMS 监控您的资源并对警报做出响应,就像今天一样。在 “加速” 中,监控从 EC2 和 Redshift 扩展到 13 种以上的资源类型。您也可以直接在账户中自定义警报阈值,无需提交服务请求。迁移期间无需执行任何操作 — AMS 会自动配置监控。

安全监控 (GuardDuty)

是的,覆盖范围相同

AMS 继续监测和应对 GuardDuty 调查结果,并在发生安全事件时提供帮助。无需操作。

补丁管理

是的,覆盖范围相同

您的维护时段、计划和基准都将保留。要创建或修改维护时段,您可以直接通过自助服务 AWS Systems Manager (更改立即生效),也可以通过 Accelerate 控制台提交服务请求。

Backup 管理

是的,覆盖范围相同

您的恢复点和备份历史记录将被保留。AMS Accelerate 继续管理备份,覆盖范围没有差距。您可以直接通过配置备份策略、保留期和保管库设置 AWS Backup。

成本优化

是的,覆盖范围相同

承保范围没有变化。您可以直接管理优化操作,而不是通过 RFC 进行管理。

报告

是的,覆盖范围相同

报告将过渡到 “加速” 报告框架。历史数据被保留。

配置合规性(侦探控制)

是的,扩大覆盖范围

用持续的合规性监控取代 AMS 高级变更管理预防模型。AMS 部署了符合 CIS 和 NIST 标准的 AWS Config 规则库,用于持续评估您的资源配置。您可以配置 AMS 对每项发现的响应方式:自动修复、通知或报告。Accelerate 包括大约 87 条规则,覆盖范围比 AMS Advanced 更广,包括针对 IAM、网络、存储、数据库、无服务器和加密的全新检查。随着时间的推移,将添加其他控件。

CSDM 和 CA 支持

是的,覆盖范围相同

没有变化。您的 CSDM 和 CA 仍然是您的主要联系人。

EC2 实例访问权限

Customer-managed

您可以使用 AD 凭据通过现有网络直接连接。 AMS-managed 堡垒主机已退役。您可以部署自己的堡垒或使用会话管理器。

端点安全

Customer-managed

您可以选择自己的端点安全供应商(包括趋势科技 Vision One)并管理代理生命周期。希望 AMS 监控第三方安全警报的客户无需支付额外费用即可加入 AWS 安全事件响应 (SIR),AMS 客户也可免费使用。

变更管理(RFC 系统)

不可用

RFC 系统不是 Accelerate 的一部分。您可以直接使用自己的首选工具(控制台、CLI、Terraform 等 AWS CloudFormation)。配置合规性会监控事后是否有风险更改。如果您需要辅助变更管理,可以按需操作。

着陆区管理

Customer-managed

对于 MALZ 客户,核心账户(管理、共享服务、网络、安全、日志)将移交给您。在离职期间,AMS 会从这些账户中移除 AMS-managed 基础设施。您的 VPC、子网和网络配置保持不变,由您自己管理。

AMS AMI

不可用

AMS 不再生成月度 AMI。使用标准 AWS AMI 和 EC2 Image Builder 创建自己的管道。如果您有自定义需求,Operations on Demand 可提供托管 AMI 构建。

EC2 实例访问权限

在 AMS Advanced 中,实例访问遵循规范模型:您通过 AMS-managed 堡垒主机进行连接,使用 Act AMS-managed ive Directory 进行身份验证,并通过 RFC 请求访问权限。AMS 控制谁可以访问哪些实例以及持续多长时间。

在 AMS Accelerate 中,您可以选择自己的访问方式。没有规定的路径,您可以直接 RDP/SSH 通过公司网络使用 AWS Systems Manager Session Manager,也可以使用任何其他符合您安全要求的方法。

作为过渡的一部分,我们将移除 AMS 堡垒主机,并将 Active Directory 基础设施移交给您。您的现有实例仍可加入域并可使用您的 AD 凭证进行访问——我们已经验证了这一点,访问停机时间为零。如果 AD 适用于您的组织,则可以继续使用 AD 作为您的长期访问方法,也可以在配置其他方法时临时使用它。无论哪种方式,AD 信任、网络连接和域配置都由您保管。

您需要了解的内容

对于现有实例,您需要将企业用户或群组添加到 AMS AD 访问组,以便他们拥有永久访问权限。在 AMS Advanced 中,RFC 流程授予了 8 小时的临时访问窗口。 Post-transition,该自动化不再可用,而是将用户添加为访问组的永久成员。我们提供有关将用户添加到哪些群组以及添加用户群组的工具的指导。

配置用户后,他们使用自己的 AD 凭据直接通过您的现有网络路径(Direct Connect、VPN 或 Transit Gateway)进行连接。

对于新实例,AMS bootstrap 脚本不再在启动时运行,因此现在需要配置以前自动执行的两项操作:

  • 域加入-新实例不会自动加入域。我们建议使用 AWS Directory Service 无缝加入或 SSM 状态管理器配置自动域加入。请参阅《AWS Directory Service 管理指南》中的将实例加入您的目录

  • 本地组配置-新实例需要将 AD 访问组添加到本地管理员组中,这样群组成员才能获得管理员访问权限。我们提供了有关使用 GPO 或 SSM 状态管理器进行配置的指导——两者都将自动应用于新实例,无需按实例进行设置。

访问管理:您拥有谁有权访问您的实例的所有权。我们为您提供 AD 管理员帐户、管理员工作站和用于用户配置的自动化工具。您可以决定自己的访问策略,无论是永久群组成员资格、通过您自己的管理工具进行限时访问还是会话管理器 IAM 策略。

AMS Amazon 机器映像 (AMI)

在 AMS Advanced 中,AMS 每月为支持的操作系统生成更新的 AMI,并预先配置了管理软件、安全代理和域加入脚本。这些 AMI 共享给您的账户,并在通过变更管理系统启动新 EC2 实例时使用。

AMS AMI 的生产不是 AMS Accelerate 的一部分。过渡后,AMS 不再向您的账户生成或共享每月的 AMI。对于新实例启动和 Auto Scaling 组 (ASG) 启动配置,请使用标准 AWS提供的适用于您的操作系统的AMI(可在 EC2 控制台中或通过 AWS AM I 目录获得)。它们由定期安全更新 AWS 进行维护,是所有新实例的推荐基础。如果您使用的 ASG 在其启动模板中引用 AMS AMI,请将这些引用更新为标准 AWS AMI 或您自己的自定义 AMI,以确保通过扩展事件启动的新实例使用支持的映像。

已共享的现有 AMS AMI 不会在离线期间立即取消共享。但是,2026 年 6 月 30 日之前创建的 AMI 将于 2027 年 6 月 30 日被弃用。2026年6月30日至2027年6月30日之间创建的AMI将在2027年6月30日之后继续共享一年。

如果您的自定义 AMI 要求超出了标准 AWS AMI 提供的范围(例如,预制应用程序、强化配置或组织特定工具),则可以使用 EC2 Image Builder 构建自己的管道。如果您希望 AMS 为您管理,则按需运营目录包括 AMI 建筑和自动售货服务。请与您的 CSDM 交谈,探索此选项。

端点安全

在 AMS Advanced 中,AMS 在您的 EC2 实例上部署和管理趋势科技终端节点安全。这包括代理安装(每次启动实例时通过启动脚本自动执行)、代理激活、事件监控和事件创建。AMS 通过趋势科技服务器深度安全防护系统管理中心 (DSM)、Cloud One 或 Vision One 平台管理此基础架构,具体取决于您的账户配置。

作为过渡的一部分,您可以选择端点安全路径:继续使用趋势科技,转到Vision One(由趋势科技托管的完全 SaaS 平台,无需使用本地 DSM 基础架构),或者转移到您选择的其他安全供应商。无论哪种方式,您都可以将代理生命周期的所有权交给所选供应商,即部署代理、管理许可证和配置激活。这必须在过渡到 Accelerate 之前完成,因为 AMS 在迁移期间会退出 EPS 堆栈,而且启动脚本将不再在实例启动时安装或激活趋势科技代理。

选项 1:继续使用趋势科技 Vision One (SaaS)

Vision One 是集成的云原生趋势科技平台。 AWS Security Hub在离职之前,AMS 会帮助你从当前的平台(DSM 或 Cloud One)迁移到 Vision One。使用 Vision One 后,您可以直接与趋势科技合作进行代理生命周期管理。如果您当前使用 DSM,则迁移路径是顺序的:DSM 到 Cloud One,然后从 Cloud One 迁移到 Vision One。使用 Vision One,安全警报会发送到 AWS Security Hub。同时登机 AWS 安全事件响应 (SIR)的客户可以通过以下方式获得持续的事件监控和事件响应 AWS。

选项 2:使用不同的端点安全解决方案

您可以选择、部署和管理自己选择的端点安全解决方案。AMS 将趋势科技代理从您的实例中移除,并移除 EPS 堆栈。你有责任站起来管理你选择的供应商。您可以选择将您选择的解决方案与 SI AWS Security Hub R 覆盖范围集成。

无论选择哪种方式,您都可以拥有未来的整个代理生命周期:将代理部署到您的实例(使用您自己的自动化、SSM 状态管理器、自定义 AMI 或配置管理工具),维护您的供应商许可证和激活凭证,以及通过供应商的控制面板配置事件监控或。 AWS Security Hub

注意

如果您目前使用 DSM 并想继续使用趋势科技,请尽早开始规划。迁移路径(DSM 到 Cloud One 到 Cloud One 再到 Vision One)是按顺序进行的,而且需要

监控和警报

在 AMS Advanced 中, CloudWatch 警报管理器会自动为所有托管 EC2 实例创建警报,然后您提交服务请求以更改阈值。在 AMS Accelerate 中,AMS 继续代表您创建和管理警报,但该模型是标签驱动的,AMS 监控应用了监控标签的实例,您无需提交服务请求即可直接在账户中自定义阈值。 AWS AppConfig 覆盖范围还从 EC2 和 Redshift 扩展到 13 种以上的资源类型,包括亚马逊 RDS、Elastic Load Balancing、Amazon EFS、Amazon EKS、服务、亚马逊 FSx OpenSearch 、NAT Gateway 和 VPN。

您需要了解的内容

无需手动操作即可监控连续性。AMS 在迁移期间将监控标签应用于您的现有 EC2 实例,并将您当前的警报自定义设置转换为 Accelerate 配置格式。在迁移开始之前,您的 CA 会与您一起审查转换后的配置。

发生了什么变化

AMS Advanced 和 Accelerate 的警报名称和默认阈值不同(AMS 高级默认值约为 85%,加速值约为 95% 以减少警报噪音)。如果您有引用特定警报名称的仪表板、运行手册或警报路由,请在迁移后对其进行更新。监控 AMS Advanced-specific 基础设施的三个 AMS Advanced-specific 警报(日志代理硬故障、根卷索引节点使用情况、安全通道中断)已移除,不会延续到 Accelerate 中。过渡后,需要对新的 EC2 实例进行标记才能获得监控覆盖范围——使用 AMS Resource Tagger 根据您定义的规则自动应用标签,或者手动应用标签。

备份管理

在整个过渡过程中,您现有的恢复点保持不变,并且可以访问,备份覆盖范围没有差距,也不会删除任何数据。您可以根据需要继续从任何现有恢复点进行恢复。

过渡后,AMS Accelerate 会通过 AWS Backup 托管计划、计划和保管库来保护您的资源。您的备份计划和保留期与当前配置保持一致。根据您账户的现有备份配置,Accelerate 可能会使用更新的名称创建新的存储库,而不是重复使用现有存储库——在这种情况下,您的历史恢复点在原始保管库中仍然可用,而新备份将写入新文件库。

您可以直接通过 AWS Backup 控制台或首选的基础架构即代码工具配置保留期、计划、保管库设置和加密密钥。如果您的任何文件库启用了文件库锁定,则锁定的恢复点将根据其配置的保留期保留。

您需要了解的内容

无需采取任何措施即可保持备份的连续性。

变更管理和配置合规性

在 AMS Advanced 中,变更管理系统控制您的环境中发生的事情。您从预先审核的变更类型库中提交变更申请 (RFC),AMS 将代表您进行处理。对于非自动化的更改,AMS 工程师会手动检查并执行。这种预防性模型可确保只有经过批准和测试的更改才能到达您的基础架构,但这也意味着您不能使用原生 AWS 工具(控制台、CLI、Terraform 等 AWS CloudFormation)直接进行更改。

在 AMS Accelerate 中,您可以使用自己喜欢的任何工具和工作流程直接进行更改。加速中不存在 RFC 系统。取而代之的是,AMS 通过配置合规性来保护您的环境,该 AWS Config 规则库可根据安全和运营最佳实践持续评估您的资源配置。这就是检测和响应模型:AMS 不会在更改发生之前将其阻止,而是在应用风险配置后检测这些配置并根据您控制的规则进行响应。

配置合规性在 “加速” 中的运作方式

您可以在入职期间与 CA 一起配置响应级别,并且可以随时调整响应级别:

  • Auto-remediate— AMS 会自动更正不合规的配置(例如,如果禁用 VPC 流日志,则重新启用)。

  • 通知 — AMS 会提醒您发现结果,以便您进行调查并决定如何应对。

  • 报告 — AMS 会记录调查结果并将其包含在您的每月业务评估中,以便无需立即采取行动即可获得可见性。

涵盖的内容

加速包括大约 87 AWS Config 条规则,涉及 IAM 和访问控制、网络和 VPC 安全、加密(EBS、Amazon RDS、Amazon S3)、日志和审计跟踪完整性、数据库和存储配置以及无服务器资源。这比AMS Advanced的覆盖范围更广,AMS Advanced部署了大约24-27条规则(取决于SALZ或MALZ),其中许多规则与强制执行 AMS-internal 服务行为而不是客户安全态势有关。随着新 AWS 服务和合规性标准的支持,会随着时间的推移添加其他控制措施。

您需要了解的内容

过渡不需要采取任何行动。AMS 在加速入门期间部署 AWS Config 规则。您的 CA 会引导您浏览可用规则,并帮助您配置每条规则的响应级别。如果您目前在您的 AMS Advanced 账户中部署了自定义 AWS Config 规则,则这些规则将被保留,在离线期间不会被删除。

对于依赖 RFC 系统进行治理的客户来说,会发生哪些变化

如果您的组织使用 RFC 系统作为监管控制(例如,在进行更改之前需要批准工作流程),则需要使用自己的工具实施等效的控制措施。常见的方法包括用于强制执行权限界限的 AWS 服务控制策略 (SCP)、针对敏感的 API 调 AWS CloudTrail 用发出警报,以及 CI/CD 管道或变更管理工具(ServiceNowJira 等)中的批准工作流程。您的 CA 可以帮助您确定哪些治理模式与您当前 RFC-based 的工作流程相对应。

对于需要实际帮助进行变更的客户,Operations on Demand 通过熟练的 AMS 工程师提供精心策划的变更支持,每月 20 小时。在过渡期间,当你熟悉直接访问时,或者在需要专家支持的复杂变更时,这非常有用。

补丁管理

在 AMS Advanced 中,补丁管理使用 AMS Patch Orchestrator,其维护窗口通过 RFC 系统进行配置。AMS 管理补丁基准、计划、通知和默认维护时段。自定义维护窗口是通过变更类型创建和更新的。

在 AMS Accelerate 中,您的修补计划、基准和维护时段将在过渡期间保持不变。同样的基于标签的修补模式适用,并且您的实例将继续按相同的时间表进行修补。一些操作细节会发生变化(通知发送、默认维护时段的管理方式以及更改流程),但您的修补行为保持一致。

您需要了解的内容

在迁移开始之前,您的 CSDM 和 CA 会确认您的补丁事件通知电子邮件地址,因为通知从 AMS Advanced 交付模式过渡到 Accelerate 通知框架,我们需要确保您继续通过正确的地址接收通知。它们还会确认您是否要保留现有的补丁合规性报告历史记录。

迁移过程中会发生什么

迁移计划在任何有效的维护窗口之外运行。过渡窗口期间不运行任何补丁。您现有的维护窗口、补丁基准、计划和每个操作系统的配置都将迁移到 Accelerate 基础架构。维护时段的名称和行为会被保留,因此您的操作流程保持一致。

发生了什么变化

迁移后,以下操作细节会发生变化:

  • 维护窗口通知 — 补丁事件通知从 AMS Advanced SNS-based 通知模型过渡到加速通知框架。您的通知电子邮件地址将被保留。

  • 默认维护时段-如果您使用 AMS 的默认维护时段,则会将其迁移到您拥有的独立配置。标记为的实例AMSDefaultPatchGroup: True将继续按相同的时间表进行修补。

  • Auto-tagging— 不推荐使用自动补丁组标记维护窗口(使用该窗口标记新实例AMSDefaultPatchGroup: True)。如果您需要为新实例自动标记,AMS 资源标记器是自助服务替代品。

  • 补丁报告-您的补丁合规性报告将过渡到加速报告模型。历史补丁数据会保留。

  • 更改流程-您不再使用 RFC 系统来创建或修改维护窗口。在 Accelerate 中,您可以直接通过 AWS Systems Manager 控制台、API 或基础设施即代码管理维护窗口。

连续性:在过渡期间,您的补丁不会停止。迁移是按顺序进行的,以便在移除 AMS Advanced 基础设施之前,您的维护时段和基准在 Accelerate 端可以正常运行。如果检测到任何问题,可以撤消迁移以恢复 AMS Advanced 修补。

时间表和支持

我们建议您在 2027 年 3 月 31 日之前完成过渡,以便在 2027 年 6 月 30 日停机之前进行缓冲。在整个过渡期间,您的 CSDM 和 CA 是您的主要联系人,他们将帮助您制定针对您的环境量身定制的计划。

对于在过渡期间需要帮助进行更改的客户,Operations on Demand 按月提供精心策划的变更支持。

AMS 每季度检查一次(2026 年 9 月、2026 年 12 月、2027 年 3 月),以监测迁移进度并在需要时提供额外支持。