终止支持通知:2027 年 6 月 30 日, AWS 将终止对 AMS Advanced 的支持。2027 年 6 月 30 日之后,您将无法再访问 AMS 高级控制台或 AMS 高级资源。有关更多信息,请参阅 AMS 高级终止支持。
本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
从 AMS 高级版过渡到 AMS Accelerate
AMS Advanced 将于 2027 年 6 月 30 日终止支持。在此日期之后,AMS Advanced运营功能将不再起作用,所有客户都将退出该服务。您的底层 AWS 基础设施和工作负载不会受到影响,只移除了 AMS 高级管理层。
本指南可帮助您了解过渡期间发生了什么变化以及需要采取哪些行动。AMS Accelerate 继续直接在您的现有 AWS 账户中提供事件管理、补丁管理、备份管理和安全监控。您的工作负载保持不变,无需迁移。
主题
AMS 高级版和加速版有何区别
AMS Advanced 使用预防性模型:您只能通过预先审查的自动变更库(变更类型)或请求由 AMS 工程师进行手动更改来对环境进行更改。这种方法可以防止风险更改进入您的基础架构,但也意味着您不能使用自己的工具(如Terraform或 AWS 管理控制台)直接进行更改。 AWS CloudFormation
AMS Accelerate 使用检测和响应模型:您可以直接使用自己的首选工具和工作流程进行更改。Accelerate 不是预先阻止更改,而是监控您的环境并对风险配置做出响应——根据您配置每个控件的方式自动修复、通知您或报告调查结果。这使您可以按照自己的节奏进行操作的速度和自主权,同时AMS将继续保护您的环境。
这两个计划共享相同的核心运营服务:监控、事件管理、补丁管理、备份管理、成本优化、报告以及专用的云服务交付经理 (CSDM) 和云架构师 (CA) 支持。AMS Advanced 独有的某些功能(例如 RFC 系统、托管访问和端点安全)无法直接继承——下一节中的表格说明了 Accelerate 中可用的功能以及您自己管理的内容。
了解 AMS 运营工程师如何访问您的实例也很重要。在 AMS Advanced 中,AMS Ops 使用内部证书通过相同的堡垒基础设施进行连接。在 Accelerate 中,AMS Ops 用于在需要时访问您的实例以执行事件响应、修补或运营任务。 AWS Systems Manager Session Manager 这要求在您的实例上运行 SSM 代理,并需要一个授权与该服务进行通信的 IAM 实例配置文件。 AWS Systems Manager AMS Accelerate 提供自动实例配置,可在您的 EC2 实例上安装和维护 SSM CloudWatch 代理(和代理),您的 CA 可帮助您在入门期间启用此功能。如果您已经部署了 SSM 代理和兼容的实例配置文件,则无需进行其他设置。
过渡是如何运作的
我们不会迁移您的工作负载。您的应用程序、数据和基础架构完全保持原样。我们要做的是将您的账户从 AMS Advanced 中移出,然后将其加入 Accelerate。这是操作过渡,不是工作负载迁移。
过渡是按账户运行的,可以同时在多个账户上进行。您的 CSDM 和 CA 与您协调日程安排,选择适合您运营的日期和时间。在过渡期间,首先启用 AMS Accelerate 控制台和 API,AMS 高级控制台和 API 在完全移除之前停止运行。启用加速控制台和 API 后,您应该立即开始使用它们。每个账户移除 AMS 高级资源大约需要两个小时,在此期间,旧的 AMS 高级接口将无法使用。您的工作负载始终保持正常运行。
我们如何在过渡期间为您提供支持
对于 AMS 继续在 Accelerate 中管理的功能(监控、补丁、备份、事件管理),AMS 会代表您处理迁移。这包括部署新配置、应用标签、翻译警报设置和迁移维护窗口。您还可以在整个过程中联系到 AMS 工程师,以解决出现的问题或问题。
您的 CSDM 和 CA 始终是您的主要联系人。他们可以帮助您了解特定客户所涉及的内容,协调迁移日期,并在需要时将您与合适的团队联系起来。我们建议在2027年3月31日之前完成过渡,以便在2027年6月30日之前允许缓冲。
如果您需要额外的实际操作帮助来进行更改,Operations on Demand 让您可以联系到技术熟练的 AMS 工程师,他们可以每月 20 小时与您的团队一起工作。我们还每季度与您核对一次(2026年9月、2026年12月、2027年3月),以审查进展情况,解决任何障碍,并在您的时间表或优先事项发生变化时调整计划。
哪些变化一目了然
AMS Accelerate 包括 AMS Advanced 中没有的多项功能,包括监控 13 种以上的资源类型(亚马逊 RDS、弹性负载平衡、亚马逊 EFS、亚马逊 EKS、 OpenSearch 服务、亚马逊 FSx、NAT 网关、VPN)、自动资源标记(资源标记器)、用于成本优化的自动资源调度(资源调度器)以及代理部署的自动实例配置。入职后即可立即使用这些信息。
下表总结了 Accelerate 中的可用内容以及与 AMS Advanced 的不同之处。
能力 |
在 “加速” 中可用? |
有什么不同 |
|---|---|---|
事件管理 |
是的,同样的覆盖范围 |
AMS 继续代表您检测、调查和应对运营和安全事件。事件的处理方式没有变化。 |
监控 |
是的,扩大了覆盖范围 |
AMS 会监控您的资源并响应警报,就像今天一样。在 Accelerate 中,监控从 EC2 和 Redshift 扩展到 13 种以上的资源类型。您也可以直接在账户中自定义警报阈值,无需提交服务请求。迁移期间无需执行任何操作-AMS 会自动配置监控。 |
安全监控 (GuardDuty) |
是的,同样的覆盖范围 |
AMS继续监控和回应 GuardDuty 调查结果,并在发生安全事件时提供帮助。无需操作。 |
补丁管理 |
是的,同样的覆盖范围 |
您的维护窗口、时间表和基准会被保留。要创建或修改维护窗口,您可以直接通过 AWS Systems Manager (更改立即生效)进行自助服务,也可以通过 Accelerate 控制台提交服务请求。 |
备份管理 |
是的,同样的覆盖范围 |
您的恢复点和备份历史记录将被保留。AMS Accelerate继续管理备份,覆盖范围没有差距。您可以直接通过配置备份策略、保留期和保管库设置 AWS Backup。 |
成本优化 |
是的,同样的覆盖范围 |
承保范围没有变化。您可以直接管理优化操作,而不是通过 RFC。 |
报告 |
是的,同样的覆盖范围 |
报告过渡到 Accelerate 报告框架。历史数据被保留。 |
配置合规性(侦探控制) |
是的,扩大了覆盖范围 |
用持续的合规性监控取代 AMS 高级变更管理预防模型。AMS 部署了符合 CIS 和 NIST 标准的 AWS Config 规则库,可以持续评估您的资源配置。您可以配置 AMS 对每项发现的响应方式:自动修复、通知或报告。Accelerate 包含大约 87 条规则,其覆盖范围比 AMS Advanced 更广,包括针对 IAM、网络、存储、数据库、无服务器和加密的全新检查。随着时间的推移,将添加其他控件。 |
CSDM 和 CA 支持 |
是的,同样的覆盖范围 |
没有变化。您的 CSDM 和 CA 仍然是您的主要联系人。 |
EC2 实例访问权限 |
Customer-managed |
您可以通过现有网络直接使用 AD 凭据进行连接。 AMS-managed 堡垒主机已退役。你可以部署自己的堡垒或使用会话管理器。 |
终端安全 |
Customer-managed |
您可以选择自己的终端安全供应商(包括趋势科技 Vision One)并管理代理生命周期。希望 AMS 监控第三方安全警报的客户可以免费加入 AWS 安全事件响应 (SIR),AMS 客户已包括在内。 |
变更管理(RFC 系统) |
不可用 |
RFC 系统不是 Accelerate 的一部分。您可以直接使用自己的首选工具(控制台、CLI、Terraform AWS CloudFormation)。配置合规性事后会监控是否存在风险的更改。如果您需要辅助变更管理,则可以按需操作。 |
着陆区管理 |
Customer-managed (MALZ: AWS Control Tower 可用) |
对于 MALZ 客户,AMS 可以将您的多账户登录区过渡到 AWS原生服务 AWS Control Tower,提供自动账户配置、预防性护栏和集中治理。您的核心账户(管理、共享服务、网络、安全、登录)延续到 AWS Control Tower的账户结构。AMS 在离线期间移除 AMS-managed 基础设施;您的 VPC、子网和网络配置保持不变。有关更多信息,请参阅 着陆区治理 AWS Control Tower (可选)。 |
AMS AMI |
不可用 |
AMS 不再按月产生 AMI。将标准 AWS AMI 和 EC2 映像生成器用于您自己的管道。如果您有自定义需求,按需运营可提供托管的 AMI 构建。 |
EC2 实例访问权限
在 AMS Advanced 中,实例访问遵循规范模型:您通过 AMS-managed 堡垒主机进行连接,使用 Act AMS-managed ive Directory 进行身份验证,并通过 RFC 请求访问权限。AMS 控制谁可以到达哪些实例以及持续多长时间。
在 AMS Accelerate 中,您可以选择自己的访问方法。没有规定的路径——你可以使用 AWS Systems Manager Session Manager、直接 RDP/SSH 通过公司网络或任何其他符合你安全要求的方法。
作为过渡的一部分,我们将移除AMS堡垒主机,并将Active Directory基础设施移交给您。您的现有实例仍处于域名状态,可使用您的 AD 凭证进行访问——我们已经验证了这一点,访问停机时间为零。如果 AD 适用于您的组织,则可以继续使用 AD 作为长期访问方法,也可以在配置其他方法时临时使用它。无论哪种方式,AD 信任、网络连接和域配置都由您保留。
您需要了解的内容
对于现有实例,您需要将企业用户或群组添加到 AMS AD 访问群组,以便他们具有永久访问权限。在 AMS Advanced 中,RFC 流程授予了临时的 8 小时访问窗口。 Post-transition,这种自动化不再可用,而是将用户添加为访问组的永久成员。我们提供有关向哪些群组添加用户以及添加用户的工具的指导。
配置用户后,他们使用其 AD 凭证直接通过您的现有网络路径(直接连接、VPN 或传输网关)进行连接。
对于新实例,AMS 引导脚本不再在启动时运行,因此以前自动执行的两项操作现在需要配置:
域加入 — 新实例不会自动加入域。我们建议使用 AWS Directory Service 无缝加入或 SSM 状态管理器配置自动域加入。请参阅《AWS Directory Service 管理指南》中的将实例加入您的目录。
本地组配置 -新实例需要将 AD 访问组添加到本地管理员组中,以便群组成员获得管理员访问权限。我们提供了有关使用 GPO 或 SSM 状态管理器进行配置的指导——两者都自动适用于无需按实例设置的新实例。
访问权限管理:您拥有谁有权访问您的实例的所有权。我们为您提供 AD 管理员帐户、管理员工作站和用于用户配置的自动化工具。访问策略由您决定,无论是永久群组成员资格、通过自己的管理工具进行限时访问,还是会话管理器 IAM 政策。
AMS 亚马逊机器映像 (AMI)
在 AMS Advanced 中,AMS 每月为支持的操作系统生成更新的 AMI,并预先配置了管理软件、安全代理和域加入脚本。这些 AMI 共享到您的账户,并在通过变更管理系统启动新的 EC2 实例时使用。
AMS AMI 的生产不是 AMS Accelerate 的一部分。过渡后,AMS 不再为您的账户生成或共享月度 AMI。对于新实例启动和 Auto Scaling 组 (ASG) 启动配置,请使用适用于您的操作系统的标准 AWS AMI(可在 EC2 控制台中或通过 AWS AMI 目录获得)。这些实例由定期的安全更新 AWS 进行维护,是所有新实例的推荐基础。如果您使用在其启动模板中引用 AMS AMI 的 ASG,请将这些引用更新为标准 AWS AMI 或您自己的自定义 AMI,以确保通过扩展事件启动的新实例使用支持的映像。
已共享的现有 AMS AMI 在离线期间不会立即取消共享。但是,在 2026 年 6 月 30 日之前创建的 AMI 将于 2027 年 6 月 30 日弃用。在 2026 年 6 月 30 日至 2027 年 6 月 30 日之间创建的 AMI 将在 2027 年 6 月 30 日之后的一年内继续共享。
如果您的自定义 AMI 要求超出了标准 AWS AMI 提供的要求(例如,预制应用程序、强化配置或组织特定工具),则可以使用 EC2 Image Builder 构建自己的管道。https://docs.aws.amazon.com/imagebuilder/latest/userguide/what-is-image-builder.html如果您希望 AMS 为您管理此项服务,则按需运营目录中包括 AMI 建筑和自动售货机产品。与您的 CSDM 交谈以探索此选项。
端点安全
在 AMS Advanced 中,AMS 在您的 EC2 实例上部署和管理趋势科技终端节点安全。这包括代理安装(在每次启动实例时通过启动脚本自动安装)、代理激活、事件监控和事件创建。AMS 通过趋势科技服务器深度安全管理器 (DSM)、Cloud One 或 Vision One 平台管理此基础架构,具体取决于您的帐户配置。
作为过渡的一部分,您可以选择终端安全路径:继续使用趋势科技,迁移到 Vision One(由趋势科技托管的完全 SaaS 平台,可消除本地 DSM 基础架构),或者转到您选择的其他安全供应商。无论哪种方式,您都将代理生命周期的所有权交给所选供应商,即部署代理、管理许可证和配置激活。这必须在过渡到 Accelerate 之前完成,因为 AMS 在迁移期间会脱离 EPS 堆栈,启动脚本在实例启动时将不再安装或激活趋势科技代理。
选项 1:继续使用趋势科技视觉一号 (SaaS)
Vision One 是与 AWS Security Hub集成的云原生趋势科技平台。AMS 协助您在离职之前将您从当前平台(DSM 或 Cloud One)迁移到 Vision One。使用 Vision One 后,您可以直接与趋势科技合作进行代理生命周期管理。如果您当前使用 DSM,则迁移路径是按顺序进行的:DSM 到 Cloud One,然后从 Cloud One 到 Vision One。使用 Vision One,安全警报会发送至 AWS Security Hub。同时加入 AWS 安全事件响应 (SIR) 的客户将获得持续的事件监控和事件响应 AWS。
选项 2:使用不同的端点安全解决方案
您可以选择、部署和管理自己选择的端点安全解决方案。AMS 将趋势科技代理从您的实例中移除,并脱离 EPS 堆栈。您有责任启动和运营所选供应商。您可以选择将您选择的解决方案与 S AWS Security Hub IR 保险集成在一起。
无论选择哪种方法,您都将拥有未来整个代理生命周期的所有权:将代理部署到您的实例(使用您自己的自动化、SSM 状态管理器、自定义 AMI 或配置管理工具)、维护供应商许可证和激活凭证,以及通过供应商的控制面板配置事件监控。 AWS Security Hub
注意
如果您目前正在使用 DSM 并想继续使用趋势科技,请尽早开始规划。迁移路径(DSM 到 Cloud One 再到 Vision One)是顺序的,占用的准备时间最长。
监控和警报
在 AMS Advanced 中, CloudWatch 警报管理器会自动为所有托管的 EC2 实例创建警报,然后您提交服务请求以更改阈值。在 AMS Accelerate 中,AMS 继续代表您创建和管理警报,但该模型是标签驱动的——AMS 监控应用了监控标签的实例,您无需提交服务请求即可直接在账户中自定义阈值。 AWS AppConfig 覆盖范围还从 EC2 和 Redshift 扩展到 13 种以上的资源类型,包括亚马逊 RDS、弹性负载均衡、亚马逊 EFS、亚马逊 EKS、 OpenSearch 服务、亚马逊 FSx、NAT 网关和 VPN。
您需要了解的内容
无需手动操作即可监控连续性。AMS 在迁移期间将监控标签应用于您的现有 EC2 实例,并将您当前的警报自定义转换为加速配置格式。在迁移开始之前,您的 CA 会与您一起审查转换后的配置。
发生了什么变化
AMS 高级和 Accelerate 之间的警报名称和默认阈值不同(AMS 高级默认值约为 85%,加速约为 95% 以减少警报噪音)。如果您有引用特定警报名称的仪表板、运行手册或警报路由,请在迁移后对其进行更新。监控 AMS Advanced-specific 基础架构的三个 AMS Advanced-specific 警报(日志代理硬故障、根卷索引节点使用情况、安全通道中断)已移除,不会延续到 Accelerate 中。过渡后,需要对新的 EC2 实例进行标记才能获得监控覆盖——使用 AMS Resource Tagger 根据您定义的规则自动应用标签,或手动应用标签。
备份管理
在整个过渡过程中,您现有的恢复点保持完好无损且可访问——备份覆盖范围没有空白,也不会删除任何数据。您可以根据需要继续从任何现有恢复点进行恢复。
过渡后,AMS Accelerate 通过 AWS Backup 托管计划、时间表和保管库保护您的资源。您的备份计划和保留期与当前配置保持一致。根据您账户的现有备份配置,Accelerate可能会使用更新的名称创建新的保管库,而不是重复使用现有保管库——在这种情况下,您的历史恢复点在原始保管库中仍然可用,而新的备份会写入新的保管库。
您可以直接通过 AWS Backup 控制台或首选的基础设施即代码工具配置保留期、时间表、保管库设置和加密密钥。如果您的任何保管库启用了文件库锁定,则锁定的恢复点将根据其配置的保留期限进行保留。
您需要了解的内容
无需采取任何措施即可保持备份连续性。
变更管理和配置合规性
在 AMS Advanced 中,变更管理系统控制环境中发生的事情。您从预先审查的变更类型库中提交变更请求 (RFC),AMS 将代表您运行这些变更请求。对于非自动化的更改,AMS 工程师会审查并手动执行。这种预防性模型可确保只有经过批准、经过测试的更改才能到达您的基础架构,但这也意味着您不能使用原生 AWS 工具(控制台、CLI、Terraform AWS CloudFormation)直接进行更改。
在 AMS Accelerate 中,您可以直接使用自己喜欢的任何工具和工作流程进行更改。Accelerate 中不存在 RFC 系统。相反,AMS 通过配置合规性来保护您的环境,配置合规性是一个 AWS Config 规则库,可根据安全和运营最佳实践持续评估您的资源配置。这就是检测和响应模型:AMS 不是在变更发生之前将其阻止,而是在应用风险配置后对其进行检测,并根据您控制的规则进行响应。
配置合规性在 Accelerate 中
您可以在入职期间使用 CA 配置响应级别,并且可以随时对其进行调整:
Auto-remediate— AMS 会自动更正不合规的配置(例如,如果禁用 VPC 流日志,则重新启用它们)。
通知 — AMS 会提醒您有关调查结果,以便您进行调查并决定如何应对。
报告 — AMS 记录调查结果并将其包含在您的月度业务审查中,以便在不立即采取行动的情况下进行查看。
涵盖的内容
Accelerate 包括大约 87 AWS Config 条规则,涵盖了 IAM 和访问控制、网络和 VPC 安全、加密(EBS、Amazon RDS、Amazon S3)、日志记录和审计跟踪完整性、数据库和存储配置以及无服务器资源。这比 AMS Advanced 的覆盖范围更广,后者部署了大约 24-27 条规则(取决于 SALZ 或 MALZ),其中许多规则与强制执行 AMS-internal 服务行为而不是客户安全态势有关。随着时间的推移,随着新 AWS 服务和合规标准的支持,还会增加额外的控制措施。
您需要了解的内容
无需为过渡采取任何行动。AMS 在 Accelerate 入职期间部署 AWS Config 规则。您的 CA 会引导您了解可用规则,并帮助您配置每条规则的响应级别。如果您目前在 AMS Advanced 账户中部署了自定义 AWS Config 规则,则这些规则会被保留——它们不会在离线期间被删除。
对于依赖 RFC 系统进行治理的客户而言,会发生哪些变化
如果您的组织使用 RFC 系统作为治理控制(例如,在进行更改之前需要批准工作流程),则需要使用自己的工具实施等效的控制措施。常见方法包括强制执行权限边界的 AWS 服务控制策略 (SCP)、对敏感的 API 调 AWS CloudTrail 用发出警报,以及 CI/CD 管道或变更管理工具(ServiceNow、Jira 等)中的批准工作流程。您的 CA 可以帮助您确定哪些治理模式适用于您的当前 RFC-based 工作流程。
对于需要实际帮助进行更改的客户,Operations on Demand 通过熟练的 AMS 工程师每月 20 小时提供精心策划的变更支持。这在过渡期内非常有用,可以让你熟悉直接访问,或者在需要专家支持的情况下持续进行复杂的变更。
补丁管理
在 AMS Advanced 中,补丁管理使用 AMS 补丁协调器,通过 RFC 系统配置维护窗口。AMS 管理补丁基准、日程安排、通知和默认维护窗口。自定义维护窗口是通过变更类型创建和更新的。
在 AMS Accelerate 中,您的补丁计划、基准和维护窗口将在整个过渡期间保持不变。同样的基于标签的补丁模式适用,您的实例将继续按照相同的时间表进行修补。一些操作细节发生了变化(通知交付、默认维护窗口的管理方式以及变更流程),但您的修补行为保持一致。
您需要了解的内容
在迁移开始之前,您的 CSDM 和 CA 会确认您的补丁事件通知电子邮件地址,因为通知从 AMS Advanced 交付模式过渡到 Accelerate 通知框架,我们需要确保您继续在正确的地址收到通知。他们还会确认您是否要保留现有的补丁合规性报告历史记录。
迁移过程中会发生什么
迁移计划在任何有效的维护时段之外进行。过渡窗口期间不运行任何补丁。您现有的维护窗口、补丁基准、时间表和每操作系统配置将迁移到加速基础架构。维护窗口的名称和行为会被保留,因此您的操作流程保持一致。
发生了什么变化
迁移后,以下操作细节发生变化:
维护窗口通知 — 补丁事件通知从 AMS 高级 SNS-based 通知模型过渡到加速通知框架。您的通知电子邮件地址将被保留。
默认维护窗口 -如果您使用 AMS 默认维护窗口,它会迁移到您自己的独立配置。已标记的实例
AMSDefaultPatchGroup: True将继续按照相同的时间表进行修补。Auto-tagging— 自动补丁组标记维护窗口(使用它标记新实例
AMSDefaultPatchGroup: True)已过时。如果您需要为新实例自动添加标签,AMS Resource Tagger 是自助服务替代品。补丁报告 -您的补丁合规性报告过渡到加速报告模型。保留历史补丁数据。
更改流程 -您不再使用 RFC 系统来创建或修改维护窗口。在 Accelerate 中,您可以直接通过 AWS Systems Manager 控制台、API 或基础设施即代码管理维护窗口。
连续性:您的补丁在过渡期间不会停止。迁移按顺序排列,以便在移除 AMS Advanced 基础架构之前,您的维护窗口和基准在加速端正常运行。如果检测到任何问题,可以撤消迁移以恢复 AMS 高级补丁。
着陆区治理 AWS Control Tower (可选)
对于多账户登录区 (MALZ) 客户,AMS Advanced 现在可以管理您的多账户登录区域,处理整个组织的账户配置、预防性护栏以及集中记录和配置合规问题。过渡到 AMS Accelerate 后,着陆区管理变为客户管理:您的组织、账户和网络配置保持不变,由您自行运营。本部分不适用于单账户着陆区 (SALZ) 客户。
为了帮助您在 A AWS ccelerate 中保持集中化的自动化治理 AWS Control Tower, AWS 提供了一项专为多账户环境构建的本地服务。 AWS Control Tower 提供自动账户配置、预防性护栏和集中配置合规性,为您提供了一条支持途径,让您能够继续执行当今所依赖的治理实践。 AWS Control Tower 作为过渡项目的一部分,您可以选择启用 AMS。
MALZ 并 AWS Control Tower 共享相同的基础多账户架构。您的 MALZ 环境已经有用于安全操作的专用帐户(安全帐户)和集中式日志记录(登录帐户),这些帐户直接映射到 AWS Control Tower的审计帐户和日志存档帐户。两种模型中的管理账户是相同的。因为这些账户已经存在,所以启用 AWS Control Tower 导入并在其基础上进行构建,而不是创建新帐户。您现有的日志存储、安全工具和组织结构可以继续向前发展。
重要
AWS Control Tower 只能在过渡期间启用,不能在过渡之后启用。在开始过渡之前,请告知您的 CA 是否要 AWS Control Tower 启用。如果您选择加入,AMS 会将其作为您参与的一部分。如果你不选择加入,你的账户会在没有加速的情况下过渡到Accelerate,并且你需要在过渡后激活 AWS Control Tower 自己。在启用之前或期间,所有 MALZ 核心账户(管理、安全、日志、共享服务、网络)都必须过渡到 Accelerate。 AWS Control Tower 尽早做出决定可以让你的 CA 规划先决条件并排序过渡的顺序。
内容 AWS Control Tower 提供
启用后 AWS Control Tower,您将拥有以下功能:
通过 Account Factory 自动配置账户
与您在 MALZ 中采用的服务控制政策相似的预防性护栏(控制措施)
集中式侦探控制和日志记录由您的管理账户管理
AWS Control Tower 还提供以下超出 MALZ 提供的功能:
监管控制面板 — 按账户和组织单位 (OU) 组织的预置账户、已启用的控制和不合规资源的集中视图。
主动控制 — 在部署之前(通过 AWS CloudFormation 挂钩)评估资源的控制措施,从一开始就防止创建不合规的资源。
漂移检测 — 持续监控您的着陆区,当账户或 OU 与您的基准配置出现偏差时向您发出警报。
启用后 AWS Control Tower,您可以从控制参考中选择要应用的控AWS Control Tower 件,该参考涵盖多个合规框架,因此您可以匹配或扩展您在 AMS Advanced 下的保护。
内容 AWS Control Tower 不提供
AWS Control Tower 无法重新创建 MALZ 网络。与其他应用程序帐户一样,您的网络帐户过渡到加速。Account Factory 可以在新账户中创建独立的 VPC,但它不会像 MALZ 那样将账户关联到交通网关或设置共享出口和共享服务连接。 Cross-account网络仍然是你的责任。
过渡期间可以期待什么
启用可 AWS Control Tower 导入您当前的组织和帐户,而无需创建新的组织单位。您现有的安全和日志帐户映射到其 AWS Control Tower 等效帐户(审计和日志存档)。 AWS Config 和 AWS CloudTrail 集成作为设置的一部分启用,其他服务集成也可自助服务。 AWS Control Tower AWS Config 需要事先在您的账户中禁用,AMS 会为您进行协调。设置完成后,添加或更改控件即为自助服务。
启用后 AWS Control Tower,AMS 会将您的 MALZ AWS CloudTrail 设置替换为 AWS Control Tower 组织跟踪。这是故意切换到单一的、全组织范围的跟踪,它改变了审计日志的结构:
一个组织跟踪而不是每个账户的跟踪 ——MALZ 在每个账户中部署账户内跟踪; AWS Control Tower 使用管理账户中的单个组织跟踪,自动覆盖所有成员账户。
CloudWatch 日志保留时间更短(14 天而不是 10 年)— 您的持久审计历史记录保存在日志存档账户的 Amazon S3 日志存储桶中;历史的 Amazon S3 日志不会被删除。如果您依赖长期日 CloudWatch 志,请为此次更改做好计划或更新保留设置自助服务。
日志是集中式的,而不是按账户进行的 — MALZ 将事件写入每个账户的 CloudWatch 日志组;将所有事件 AWS Control Tower 合并到管理账户中。
通知转移到您的家乡地区 — MALZ 从安全账户向所有地区发送跟踪 Amazon SNS 通知; AWS Control Tower 仅从您所在地区的日志存档账户发送。
如果这些差异影响您的工作流程,请在选择加入之前与您的 CA 进行讨论。
通过按需运营提供额外支持
AWS Control Tower 旨在为日常管理任务提供自助服务。对于偶尔的自定义或一次性运营需求,例如OU重组、SCP变更、偏差补救、SSO用户管理、 AWS Control Tower 升级或建立账户工厂以外的自定义账户自动售货渠道,AMS Accelerate提供按需运营 (OOD)。OOD 以每月 20 小时为单位购买,无需长期承诺。与您的 CSDM 或 CA 交谈,以确定合作范围。
时间表和支持
我们建议您在2027年3月31日之前完成过渡,以便在2027年6月30日停工之前留出缓冲时间。在整个过渡过程中,您的CSDM和CA是您的主要联系人,将帮助您制定针对您的环境量身定制的计划。
对于在过渡期内需要帮助进行更改的客户,Operations on Demand 按月提供精心策划的变更支持。
AMS 每季度设立检查站(2026 年 9 月、2026 年 12 月、2027 年 3 月),以监控迁移进展并在需要时提供额外支持。