View a markdown version of this page

连接目标 AWS 账户 s 和区域 - AWS 转换

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

连接目标 AWS 账户 s 和区域

将 T AWS ransform 连接到您的目标 AWS 环境,这样代理就可以代表您部署基础架构、迁移网络和重新托管服务器。这包括三个步骤:选择您的迁移类型、提供您的 MAP 协议详细信息(如果适用)和设置连接器。这些设置适用于所有迁移阶段,包括网络迁移、着陆区和服务器重新托管。

步骤 1:选择迁移类型

AWS Transform 支持单账户和多账户迁移。选择与您的目标环境相匹配的选项:

  • Single-account 迁移 -所有工作负载迁移到一个目标 AWS 账户。连接器目标账户和目标账户是相同的。

  • Multi-account 迁移 — 从单个工作空间跨组织中的多个账户迁移工作负载。连接器必须连接到为 AWS Transform MGN 和注册的组织管理帐户或委派管理员 (DA) 帐户 CloudFormation StackSets。

第 2 步:MAP 协议

如果您的迁移是迁AWS 移加速计划 (MAP 2.0) 的一部分,请提供您的移民组合体验 (MPE) ID。这是使用大写字母和数字的 10 个字符的代码(例如,ABCDE12345)。当您提供 MPE ID 时,MAP 标签将应用于在网络迁移、着陆区和服务器重新托管阶段创建的所有资源。标签格式为:

  • 密钥:map-migrated 值:migMPE_ID

您必须应用 MAP 标签才能获得 MAP 积分。有关 MAP 的更多信息,请参阅AWS 迁移加速计划。

步骤 3:连接器配置

您可以使用目标账户连接器将迁移任务连接到迁移后工作负载所在的 AWS 环境。在开始之前,请验证您的目标是否 AWS 账户 具有支持迁移基础架构所需的权限、配额和配置。

批准连接器请求时,您授予以下 AWS 转换权限:

  • 管理用于 VMware 迁移的 Amazon S3 存储桶操作 (read/write),以及对 AWS 迁移中心和 AWS 应用程序迁移服务 (MGN) 的访问权限。这包括对以下项目的权限,所有权限仅限于目标账户中标有CreatedBy:AWSTransform或的资源CreatedFor:AWSTransform:

    • 管理迁移浪潮。

    • 管理网络配置(亚马逊 EC2、VPC、传输网关、直接连接、负载均衡器、网络防火墙)。

    • 管理 CloudFormation 堆栈部署。

    • 通过 Systems Manager 自动安装代理。

  • 使用存储在发现区域中的信息,将您的本地工作负载迁移到目标 AWS 账户 和区域。

  • 在目标 AWS 账户 和区域配置和管理着陆区基础设施。这包括对以下项目的权限,仅限于标有相应标签CreatedBy:AWSTransform的资源:

    • 对以开头的存储桶执行 Amazon S3 存储桶操作(创建、读取、写入、删除)。transform-vmware-landing-zone-

    • 管理 CloudFormation 堆栈部署和着陆区堆栈的变更集。

    • 执行 AWS 控制塔操作。您可以管理着陆区域、启用基准和启用控制。

    • 管理 AWS 组织。您可以创建和管理组织单位、创建帐户和移动帐户。

    • 通过 AWS 控制塔管理服务控制策略 (SCP)。

    • 管理 AWS 服务目录配置对象。

注意

当新功能需要权限更改时,连接器类型可能会更新。目标账户连接器类型的当前版本为 2.0。当您创建新连接器时,它将使用最新版本。

在设置连接器之前,请了解迁移中涉及的账户角色:

Account 说明
AWS 转换账户 您所在 AWS 组织中设置了 T AWS ransform 的任何成员账户。这是你的 T AWS ransform 工作区运行的地方。它不一定是管理账户。
连接器目标账户

您的 T AWS ransform 连接器配置为的账户。这取决于您的迁移类型:

  • Single-account迁移 — 连接到您要将工作负载迁移到的账户。连接器目标账户和目标账户是相同的。

  • Multi-account迁移 -连接到组织管理帐户或委派管理员 (DA) 帐户。DA 账户必须注册为 MGN 和 CloudFormation StackSets 贵 AWS 组织的委托管理员。 AWS Transform 检查关联的账户是管理账户还是 DA 账户,并相应地调整其行为。

目标账户 您的工作负载迁移到 AWS 账户 哪里。在单账户迁移中,这与连接器目标账户相同。在多账户迁移中,这些是接收迁移工作负载的个人成员账户。

使用委派管理员账号

对于多账户迁移, AWS 建议您使用委派管理员 (DA) 帐户,而不是直接使用组织管理帐户。DA 账户遵循最小权限原则,限制了迁移操作所需的权限范围。DA 账户必须注册为 MGN 和 CloudFormation StackSets 贵 AWS 组织的委托管理员。

这两个选项之间的主要区别在于:

  • 管理账户 — 可以为 MGN 和 CloudFormation StackSets 整个组织启用可信访问权限。 AWS 使用CallAs: SELF转换通话 CloudFormation StackSets API

  • 委托管理员账户 -无法直接启用可信访问(必须通过管理账户启用),但可以管理 MGN 源服务器、启动实例和 CloudFormation StackSets 跨成员账户部署。 AWS 使用CallAs: DELEGATED_ADMIN转换通话 CloudFormation StackSets API

有关更多信息,请参阅《MGN 用户指南》中的 MGN 委派管理员。

连接器设置期间创建的 IAM 角色

在连接器设置期间,T AWS ransform 会在您的目标账户中创建以下 IAM 角色:

  • AWSTransform-Connector-role-— 当您在 AWS 组织的管理账户或委派管理员账户中设置目标账户连接器时创建。此角色允许T AWS ransform连接到您的目标账户并代表您执行迁移操作。

目标账户连接器设置

重要

在连接器设置期间,将在您的目标中创建一个 Amazon S3 存储桶 AWS 账户。默认情况下,此存储桶不会强制执行 HTTPS-only 访问权限 (SecureTransport)。如果您希望存储桶策略包含安全传输,则必须自己更新该策略。有关更多信息,请参阅 Amazon S3 的安全最佳实践。

使用现有的目标账户连接器
  1. 在 “工作计划” 窗格中,展开 “选择目标帐户”,然后选择 “创建或选择连接器” 。

  2. 在 “协作” 选项卡中,选择现有连接器,然后选择 “使用连接器” 。如果连接器不可用,则其版本与您选择的任务类型不兼容。

    重要

    如果您指定的连接器的目标与 AWS 转换区域不同 AWS 区域 ,Transf AWS orm 将传输您的数据 AWS 区域。

  3. 选择继续。

创建新连接器
  1. 在 “工作计划” 窗格中,展开 “连接目标帐户”,然后选择 “创建或选择连接器” 。

  2. AWS 区域 为目标指定 AWS 账户 和,然后选择 “下一步” 。

    重要

    如果目标 AWS 区域 与发现不同 AWS 区域,T AWS ransform 将传输您的数据 AWS 区域。

  3. 选择是否使用 Amazon S3 托管密钥进行加密。如果您指定自己的 KMS 密钥,则可以使用默认密钥策略或不太宽松的密钥策略。有关创建 KMS 密钥的信息,请参阅 AWS Key Management Service 开发人员指南中的创建 KMS 密钥。

    AWS Transform 使用kms:DescribeKey权限来验证密钥是否存在,kms:GenerateDataKey并kms:Decrypt加密和解密 Amazon S3 存储桶中的任务数据。有关更多信息,请参阅 SSE-KMS 使用 Amazon S3 存储桶密钥降低成本。

  4. 选择继续。

  5. 复制验证链接,与目标管理员共享 AWS 账户,并要求他们批准连接请求。

  6. 管理员批准请求后,从列表中选择新创建的连接器,然后选择 “使用连接器” 。

  7. 选择 “发送到 AWS 转换” 。

如果您计划修改 AWS Transform MGN 模板以启用启动后操作,请向目标连接器角色添加以下权限。此 JSON 政策声明授予启动后操作角色的iam:PassRole权限。创建连接器后,您可以在 “协作” 选项卡中找到角色名称。有关向角色添加权限的信息,请参阅 IAM 用户指南中的更新角色的权限。

{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }

支持的目标区域

迁移目标区域是部署迁移资源 AWS 区域 的地方,包括着陆区域、网络基础设施和服务器再托管。创建连接器时,请指定目标 AWS 区域。您可以使用以下任何一项 AWS 区域:

  • 美国东部(弗吉尼亚州北部)

  • 美国东部(俄亥俄州)

  • 美国西部(北加利福尼亚)

  • 美国西部(俄勒冈州)

  • 非洲(开普敦)

  • 亚太地区(香港)

  • 亚太地区(台北)

  • 亚太地区(孟买)

  • 亚太地区(海得拉巴)

  • 亚太地区(东京)

  • 亚太地区(首尔)

  • 亚太地区(大阪)

  • 亚太地区(新加坡)

  • 亚太地区(悉尼)

  • 亚太地区(雅加达)

  • 亚太地区(墨尔本)

  • 亚太地区(马来西亚)

  • 亚太地区(新西兰)

  • 亚太地区(泰国)

  • 加拿大(中部)

  • 加拿大西部(卡尔加里)

  • 欧洲地区(法兰克福)

  • 欧洲(苏黎世)

  • 欧洲地区(爱尔兰)

  • 欧洲地区(伦敦)

  • 欧洲地区(巴黎)

  • 欧洲地区(斯德哥尔摩)

  • 欧洲地区(米兰)

  • 欧洲(西班牙)

  • 以色列(特拉维夫)

  • 墨西哥(中部)

  • 南美洲(圣保罗)

重要

如果您指定的目标 AWS 区域 与 T AWS ransform 不同 AWS 区域,则会传输一些数据 AWS 区域。

请注意,您的服务器复制数据直接从源环境发送到目标账户和区域。