本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
使用 AWS Transform 代理工作流程自动迁移 VMware-to-Amazon EC2
亚马逊网络服务的 Deepak Kumar、Femi Alabi 和 Monowar Chowdhury
Summary
此模式描述了如何使用 AWS Transform 将本地 VMware 虚拟机 (VM) 迁移到亚马逊弹性计算云 (亚马逊 EC2)。AWS Transform 使用生成式 AI 来协调和自动化端到端迁移流程,包括发现、网络转换、波浪规划以及通过 AWS Transform MGN(前身为 AWS 应用程序迁移服务)进行服务器再托管。该模式涵盖将Windows和Linux服务器从本地 VMware vSphere 环境迁移到亚马逊 EC2 实例。这种模式侧重于单账户迁移,即每项任务将服务器迁移到一个目标 AWS 账户。通过对依赖关系映射、应用程序分组和迁移波次序等传统手动任务使用 AI-driven 自动化,这种方法可以降低迁移的复杂性、时间和风险。
先决条件和限制
先决条件
配置了 AWS 组织的活跃的 AWS 账户。
您的本地 VMware 环境与 AWS(例如 AWS Direct Connect 或
A WS Site-to-Site VPN)之间的网络连接。 通过 AWS Transform 网络迁移或独立配置在目标账户中部署的网络基础设施(VPC、子网和安全组)。
访问以下发现数据源之一:
手动准备的清单文件,其中包含所需格式的服务器详细信息。
对 VMware vCenter 服务器的管理访问权限。
如果通过MGN连接器使用自动代理部署,则源服务器的证书(Linux的SSH密钥,Windows的WinRM凭据)。
限制
这种模式侧重于单账户迁移,即每项任务将服务器迁移到一个目标 AWS 账户。AWS Transform 还支持在单个任务内进行多账户迁移,但这超出了该模式的范围。
您可以为每个 VMware 迁移任务指定一个目标 AWS 区域。要迁移到不同的目标区域,请创建单独的任务。
每个目标账户和 AWS 区域一次只能运行一次库存导入。如果多个批次针对同一个账户和区域,则必须对导入进行序列化。
仅支持 x86 服务器。 ARM-based 不支持服务器。
MGN 连接器的 AWS 系统管理器混合激活将在 30 天后过期。如果需要在新计算机上安装连接器,请创建一个新的连接器。
如果您停止正在运行的迁移任务并重新启动它,则该任务将从头开始,您将失去进度。在重新启动之前创建的构件仍然可用。
AWS Transform 支持所有 AWS 商业区域作为迁移目标,不包括:中东(巴林)和中东(阿联酋)
某些 AWS 服务并非在所有 AWS 区域都可用。有关区域可用性,请参阅按区域划分的 AWS 服务
。有关特定终端节点,请参阅服务端点和配额页面,然后选择服务链接。
产品版本
VMware vSphere 6.5 或
Windows Server 2012 R2 或更高版本
Red Hat Enterprise Linux (RHEL) 7.x 或更高版本
Ubuntu 16.04 或更高版本
SUSE Linux 企业服务器 12 SP5 或更高版本
CentOS 7.x 或更高版本
有关支持的操作系统的完整列表,请参阅 AWS Transform MGN 文档中的支持的操作系统。
架构
源技术堆栈
On-premises VMware vSphere 环境(ESXi 主机、vCenter 服务器)
运行 Windows 或 Linux 操作系统的虚拟机
VMware 虚拟网络(vSwitch、端口组、分布式交换机)
VMware 存储(虚拟机文件系统、(VMFS)、vSAN、NFS 数据存储库)
目标技术堆栈
在 AWS 上本地运行的 Amazon EC2 实例
带有子网和安全组的 Amazon VPC
用于永久区块存储的亚马逊弹性区块存储 (Amazon EBS)
AWS Transform MGN 用于区块级复制和服务器再托管
用于 AI-driven 迁移编排的 AWS 转型
用于连接器通信和管理的 AWS 系统管理器
用于源服务器凭证存储的 AWS Secrets Manager
目标架构
下图显示了高级别 AWS Transform VMware 迁移架构。
AWS Transform 提供了一个协作式 Web 工作空间,您可以在其中通过基于聊天的界面创建和管理迁移任务。
发现数据是使用无代理收集器、vCenter 导出或手动导入从您的本地 VMware 环境收集的,并存储在发现帐户中。
AWS Transform 使用人工智能将您的 VMware 网络配置转换为亚马逊 VPC 架构,并生成包含应用程序分组和波次分配的迁移计划。
安装在源服务器上的 AWS 复制代理会持续将块级数据复制到目标账户中的临时区域复制服务器。
在测试和转换期间,AWS Transform MGN从目标 VPC 中的复制数据中启动亚马逊 EC2 实例。

自动化和扩展
AWS Transform 提供基于聊天的界面,您可以在其中使用自然语言提示与 AI 代理进行交互,推动每个迁移步骤。
MGN 连接器使用 SSH (Linux) 和 WinRM (Windows) 在多个源服务器上自动部署复制代理,无需手动安装每台服务器。
您可以在多个迁移周期和不同的任务中重复使用已配置的连接器。
对于大规模迁移,将服务器组织成波次并进行迭代迁移。在迁移生命周期中,每波浪潮都独立进行。
工具
工具
AWS 服务
AWS Transform — 通过基于聊天的网络体验为端到端迁移生命周期提供 AI-driven 编排。您可以使用自然语言提示与该服务进行交互,它会指导您完成发现、网络转换、波浪规划和服务器重新托管。使用 AWS Transform 不收取额外费用。
AWS Transform MGN —(前身为 AWS 应用程序迁移服务)。执行从源服务器到 AWS 的持续区块级复制,并管理测试和转换生命周期。您可以直接通过其控制台或通过 AWS Transform 代理工作流程使用 AWS Transform MGN。
AWS 应用程序发现服务 — 通过无代理收集器发现本地服务器库存并收集利用率数据。
Amazon EC2 — 为迁移的工作负载提供目标计算实例。
亚马逊 VPC — 为迁移的服务器提供网络隔离和分段。
AWS 组织 — 管理多账户结构(探索账户、目标账户)。
AWS IAM 身份中心 — 提供对 AWS Transform 网络体验的联合访问权限。
AWS 系统管理器 — 通过混合激活和 SSM 文档实现 MGN 连接器与 AWS 之间的安全通信。
AWS Secrets Manager — 存储 MGN 连接器用于自动部署代理的源服务器证书。
AWS CloudFormation — 部署 IAM 角色和 VPC 基础设施作为迁移设置的一部分。
其他工具
导出到 vCenter
— 一种开源工具,可从 VMware vCenter 导出虚拟机库存数据,用于 AWS Transform 发现。 Import/Export for NSX
— 一种开源工具,可导出 VMware NSX 网络和防火墙规则配置以转换为 AWS VPC 安全组。
最佳实践
进行全面的迁移前评估,包括应用程序依赖关系映射和性能基准,以确保准确的波浪规划。
使用 vCenter 无代理收集器或 Export for vCenter 进行自动发现,而不是手动准备清单文件。
首先试用 5—10 台非关键服务器,在扩展到生产工作负载之前验证迁移过程。
在生产迁移中使用单独的 AWS 账户进行发现和目标部署。
<workspace_id>在开始服务器迁移之前,为目标账户中的所有 VPC 资源(子网、安全组)添加标签 CreatedBy:awsTransform 和 atWorkspace:。
当应用程序依赖固定 IP 地址时,使用静态 IP 分配;如果目标子网使用不同的地址范围,则配置 CIDR 转换。
在低流量时段安排切换窗口,以最大限度地减少源代码关闭和转换实例可用性之间的停机时间的影响。
成功切换和验证后,立即完成切换,以停止复制并腾出源服务器配额。
手动安装复制代理时,使用临时 IAM 证书(通过 AWS STS AssumeRole)而不是永久访问密钥。(遵循最小权限原则,授予执行任务所需的最低权限。有关更多信息,请参阅 IAM 文档中的授予最低权限和安全最佳实践)。
如果要迁移 Active Directory,请先启动 AD 服务器,并在启动依赖服务器之前验证它们是否在运行。
操作说明
| Task | 说明 | 所需技能 |
|---|---|---|
在 AWS Transform 中创建工作空间 | 使用您的 IAM 身份中心证书登录 AWS Transform Web 应用程序。在工作空间登录页面上,提供与您的迁移项目相关的有意义的工作空间名称(例如, VMware-DC1-Migration)。(可选)通过选择 + 图标并分配角色(管理员、批准者、贡献者或仅限查看)来邀请合作者。 | 云管理员 |
创建 VMware 迁移任务 | 在工作空间中,选择创建作业。在聊天界面中,键入 VMware 以选择 VMware 迁移选项。选择 End-to-end 迁移作为任务类型。(可选)通过键入名称(例如 J VMW-to-EC2 ob #1)来重命名作业。键入 “是” 进行确认,然后选择创建作业。AWS Transform 会生成分步工作计划。 | 云管理员,迁移主管 |
连接探索账户 | 在连接 AWS 账户进行本地发现任务中,输入您的发现账户的 AWS 账户 ID。选择 “创建连接器”,然后选择 “发送进行转换”。登录探索账户并使用提供的验证链接批准连接请求。确认连接器状态在 AWS Transform 聊天中显示已批准。 | 云管理员 |
连接目标账户 | 在 Connect 目标账户任务中,输入此任务的目标账户的 AWS 账户 ID,然后选择区域。选择 “创建连接器”。接下来,登录目标账户并批准连接请求。连接器请求获得批准后,返回 AWS Transform 并提交请求。 | 云管理员 |
| Task | 说明 | 所需技能 |
|---|---|---|
上传发现数据(选项 A: RVTools/Export 适用于 vCenter) | 在 “执行发现” 步骤中,选择 “选择 ZIP 文件”,然后上传一个 ZIP 档案,其中包含您从 RVTools 或 Export for vCenter 工具导出的 CSV 文件。选择 “发送” 进行转换。AWS Transform 导入数据并显示已发现服务器总数的摘要。查看摘要并选择 “继续使用现有数据”,然后选择 “发送进行转换”。 | 迁移工程师、VMware 管理 |
使用无代理收集器(选项 B:自动发现) | 在 “执行发现” 步骤中,选择 “无代理收集器” 选项。在您的 VMware 环境中部署应用程序发现服务无代理收集器 OVA。使用发现账户的 IAM 证书配置收集器,并将其连接到您的 vCenter 服务器。AWS Transform 会自动识别从收集器中发现的数据。 | 迁移工程师、VMware 管理 |
查看发现结果 | AWS Transform 显示已发现的服务器列表。(可选)导出服务器列表以与源数据进行比较。如果 AWS Transform 无法为所有服务器生成应用程序分组,则它会提供收集额外数据的选项。确认发现结果以继续。 | 迁移工程师 |
| Task | 说明 | 所需技能 |
|---|---|---|
创建波浪计划 | AWS Transform 提供了波浪计划模板文件。选择 “下载文件” 进行下载。如果您使用无代理收集器,则该文件会预先填充应用程序名称和建议的波次。如果您使用了 RVTools,请手动填写应用程序名称并为每个 VM 保存。从文件中删除超出范围的服务器。通过选择 “选择文件” 上传修改后的文件,然后选择 “发送进行转换”。 | 迁移主管 |
配置网络迁移 | AWS Transform 根据您的 AI-driven VMware 网络配置生成 VPC 架构。在 Human-in-the-Loop (HITL) 审查中查看提议的 VPC、子网和安全组映射。通过聊天界面批准或请求修改。AWS Transform 使用 CloudFormation在目标账户中部署网络基础设施。 | 云架构师、网络工程师 |
配置迁移默认值 | AWS Transform 提供了 EC2 推荐首选项、复制设置和启动模板参数。查看 HITL 审阅中的默认值或通过聊天界面对其进行修改。这些设置适用于目标账户,并由所有波次继承。如果需要,可以覆盖波浪级别的特定设置。 | 迁移工程师 |
| Task | 说明 | 所需技能 |
|---|---|---|
设置迁移浪潮 | 选择要迁移的波浪。AWS Transform 确认连接器中配置的目标账户。该服务会验证资源标记,并显示所有未标记的资源供您标记。向清单中添加网络数据。通过 HITL 查看或聊天界面配置复制和启动设置。选择 IP 分配策略(静态或动态)。 | 迁移工程师 |
验证并确认库存 | AWS Transform 准备库存文件以供审查。以 CSV 或 XLSX 格式下载。查看服务器配置、Amazon EC2 实例类型建议、目标子网、安全组和许可选项(包含 BYOL 或许可证)。根据需要修改并上传最终版本。选择 “发送进行转换” 进行确认。AWS Transform MGN 在目标账户中创建源服务器记录。 | 迁移工程师 |
部署复制代理 | 在聊天中出现提示时,选择部署方法:1. 用于自动部署的 MGN 连接器 — 在专用 Linux 计算机上设置连接器,在 AWS Secrets Manager 中配置源服务器证书,AWS Transform 会自动部署代理。2. 组织工具(例如 Ansible 或 SCCM)— AWS Transform 为安装命令提供带有静默安装参数的安装命令。3. 手动安装 — AWS Transform 使用--user-provided-id 参数为每台服务器提供安装命令。 | 迁移工程师、系统管理员 |
监控数据复制 | AWS Transform 监控复制进度并在聊天中提供状态更新,包括复制状态、复制延迟和带宽使用情况。验证所有服务器从 “未准备就绪” 变为 “准备好进行测试”。您可以通过聊天界面暂停、恢复或停止单个服务器或整个周期的复制。 | 迁移工程师 |
测试迁移的实例 | 出现提示时,选择启动整个浪潮的测试实例,或通过提供用户提供的 ID 来选择特定的服务器。AWS Transform 启动亚马逊 EC2 实例并提供实例 ID。连接到测试实例并验证应用程序功能、网络连接和性能。验证后,选择终止测试实例并将应用程序标记为已准备好进行切换。 | 迁移工程师、系统管理员 |
执行切换 | 在低流量时段安排一个切换窗口。选择为整个 Wave 或选定服务器启动切换实例。AWS Transform 根据最新的复制数据启动 EC2 实例并提供实例 ID。验证转换实例是否正常运行。通过聊天界面完成切换——这会停止复制并将代理从源服务器上移除。(可选)将源服务器存档到免费配额。 | 迁移工程师、应用程序所有者 |
问题排查
| 问题 | 解决方案 |
|---|---|
MGN 连接器部署因凭据错误而失败 | 验证 AWS 密钥管理器中存储的凭证是否与所需的 JSON 格式相匹配。对于 Linux 服务器,请确保 SSH 私钥格式正确。对于 Windows 服务器,确认已启用 WinRM 且提供的凭据具有管理访问权限。请参阅 MGN 连接器凭证 (https://docs.aws.amazon.com/mgn/latest/ug/mgn-connector-credentials.html)。 |
在源服务器上安装复制代理失败 | 确认从源服务器到目标区域的 AWS Transform MGN 终端节点的出站 HTTPS(端口 443)连接。验证源服务器是否满足最低要求(支持的操作系统、可用磁盘空间)。确认 IAM 证书已附加 AWSApplicationMigrationAgentInstallationPolicy 托管策略。 |
服务器长时间保持 “未就绪” 状态 | 检查本地和 AWS 之间的复制延迟和可用网络带宽。验证暂存区域子网具有足够的 IP 容量以及复制服务器实例是否可以启动。查看 AWS Transform MGN 控制台以获取详细的错误消息。 |
测试实例无法启动或出现应用程序错误 | 验证分配了正确的 Amazon EC2 实例类型(CPU 和内存与源要求相匹配)。检查安全组是否允许所需的入站和出站流量。确保启动时驱动程序与目标实例系列兼容。 |
AWS Transform 无法发现关联账户 | 验证发现账户和目标账户都在同一 AWS 组织组织中。确保使用正确的 IAM 权限完成连接器验收。在 AWS Transform 控制台中检查连接器状态是否显示为已批准。 |
Wave 设置期间出现网络基础设施标记错误 | <workspace_id>使用以下命令标记目标账户中的所有 VPC、子网和安全组:awsTransform 和 atWorks pace CreatedBy:。 由 AWS Transform 网络迁移创建的 VPC 和子网会自动标记。 |
相关资源
参考
附加信息
使用 AWS Transform 无需额外付费。您只需为迁移期间消耗的基础 AWS 资源(亚马逊 EC2 实例、亚马逊 EBS 卷、数据传输)付费。
这种模式侧重于单账户迁移,即每项任务将服务器迁移到一个目标 AWS 账户。AWS Transform 还支持在单个任务中进行多账户迁移,服务器可以使用清单文件中的 mgn: account-id 列将不同的账户作为目标。有关多账户指南,请参阅使用 AWS Transform 迁移服务器。
AWS Transform 支持多种迁移任务类型:端到端迁移、发现和迁移规划、网络迁移、着陆区、带网络和服务器迁移的着陆区,以及带服务器迁移的迁移规划。此模式涵盖端到端迁移任务类型。您可以随时在任何作业类型中动态添加或删除步骤。
您可以通过两种方式访问 AWS Transform MGN:直接通过 MGN 控制台进行实际控制,或者通过 AWS Transform 代理工作流程进行自动编排。在再托管阶段,您可以随时在这两种访问方法之间切换。
AWS Transform 使用基于聊天的界面,您可以在其中使用自然语言与 AI 代理进行交互。该服务为网络架构、启动模板和复制设置等关键配置决策提供人工在环 (HITL) 审查。您可以通过 HITL 页面或直接通过聊天配置设置。
切换期间的停机时间仅限于从关闭源虚拟机到切换 EC2 实例变为可用之间的时间。持续的块级复制可最大限度地减少此时段内的数据丢失。
对于 VMware NSX 环境,在 AWS Transform 中开始网络迁移之前,使用
Import/Export for NSX 工具导出网络和防火墙配置。 AWS Transform MGN 保留所有合规认证,包括 FedRAMP High、HIPAA、PCI DSS、ISO 以及 SOC 1、2 和 3。它适用于所有商用 AWS 区域和两个 GovCloud (美国)区域。
一个工作空间最多可以有十个 VMware 连接器(五个发现连接器和五个基础架构配置连接器)。
附件
要访问与本文档相关的其他内容,请下载并解压缩以下文件:attachment.zip samples/p-attach/7965c128-970b-4482-a730-1e4fdd849dfe/attachments/attachment.zip