View a markdown version of this page

Connect 目标 AWS 账户 s 和区域 - AWS 转换

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Connect 目标 AWS 账户 s 和区域

为网络迁移、landing zone 构建和服务器迁移配置目标 AWS 账户 连接器。这包括三个步骤:选择您的迁移类型,提供您的 MAP 协议详细信息(如果适用),然后设置连接器。这些设置适用于所有迁移阶段——网络迁移、landing zone 和服务器重新托管。

步骤 1:选择迁移类型

选择是执行单账户迁移还是多账户迁移:

  • Single-account 迁移 — 所有工作负载都迁移到一个目标 AWS 账户。连接器目标账户和目标账户相同。

  • Multi-account 迁移 — 工作负载迁移到不同的目标帐户。连接器必须连接到组织管理帐户或同时为 AWS Transform MGN 和注册的委派管理员 (DA) 帐户 CloudFormation StackSets。

第 2 步:MAP 协议

如果您的迁移是迁AWS 移加速计划 (MAP 2.0) 的一部分,请提供您的迁移组合体验 (MPE) ID,这是一个使用大写字母和数字的 10 个字符的代码(例如 ABCDE12345)。当您提供 MPE ID 时,MAP 标签将应用于在网络迁移、landing zone 和服务器重新托管阶段创建的所有资源。标签格式为:

  • 密钥map-migrated migMPE_ID

您必须使用 MAP 标签才能获得 MAP 积分。有关 MAP 的更多信息,请参阅 Migration Accel AWS eration Progra m。

步骤 3:连接器配置

您可以使用目标账户连接器将迁移任务连接到迁移后工作负载所在的 AWS 环境。在开始之前,请验证您的目标是否 AWS 账户 具有必要的权限、配额和配置来支持您的迁移基础架构。

批准连接器请求后,即向以下人员授予 AWS 转换权限:

  • 管理用于 VMware 迁移的 Amazon S3 存储桶操作 (read/write),以及对 Migr AWS ation Hub 和 AWS 应用程序迁移服务 (MGN) 的访问权限。这包括对以下项目的权限,所有权限仅限于目标账户中标有CreatedBy:AWSTransform或的资源CreatedFor:AWSTransform

    • 管理迁移浪潮。

    • 管理网络配置(Amazon EC2、VPC、Transit Gateway、Direct Connect、负载均衡器、网络防火墙)。

    • 管理 CloudFormation 堆栈部署。

    • 通过 Systems Manager 自动安装代理。

  • 使用存储在发现区域中的信息,将本地工作负载迁移到目标 AWS 账户 和区域。

  • 在目标 AWS 账户 和区域中配置和管理着陆区基础设施。这包括对以下项目的权限,仅限于标有标签的资源(CreatedBy:AWSTransform如果适用):

    • 对以开头的存储桶执行 Amazon S3 存储桶操作(创建、读取、写入、删除)。transform-vmware-landing-zone-

    • 管理 CloudFormation 堆栈部署和更改 landing zone 堆栈的集合。

    • 执行 Cont AWS rol Tower 操作。您可以管理着陆区、启用基线和启用控件。

    • 管理 AWS 组织。您可以创建和管理组织单位、创建帐户和移动帐户。

    • 通过 Control Tower 管理服务 AWS 控制策略 (SCP)。

    • 管理 S AWS ervice Catalog 配置对象。

注意

当需要更改权限的新功能时,连接器类型可能会更新。目标账户连接器类型的当前版本为 2.0。创建新连接器时,它将使用最新版本。

在设置连接器之前,请了解迁移中涉及的账户角色:

Account 说明
AWS 转换账户 AWS 组织中您在其中设置 Transform 的任何成员 AWS 帐户。这是您的 “ AWS 转换” 工作区运行的地方。它不一定是管理账户。
连接器目标账户

您的 Trans AWS form 连接器配置到的帐户。这取决于您的迁移类型:

  • Single-account迁移 — Connect 连接到您要将工作负载迁移到的账户。连接器目标账户和目标账户相同。

  • Multi-account迁移 — Connect 连接到组织管理帐户或委派管理员 (DA) 帐户。DA 账户必须同时注册为 MGN 和 CloudFormation StackSets 贵 AWS 组织的委托管理员。 AWS Transform 会检查关联的账户是管理账户还是 DA 账户,并相应地调整其行为。

目标账户 您的工作负载迁移到 AWS 账户 哪里。在单账户迁移中,这与连接器目标账户相同。在多账户迁移中,这些账户是接收迁移工作负载的个人成员账户。

使用委派管理员账号

对于多账户迁移, AWS 建议您使用委派管理员 (DA) 帐户,而不是直接使用组织管理帐户。DA 账户遵循最低权限原则,限制迁移操作所需的权限范围。DA 账户必须同时注册为 MGN 和 CloudFormation StackSets 贵 AWS 组织的委托管理员。

这两个选项之间的主要区别在于:

  • 管理账户 — 可以为 MGN 和 CloudFormation StackSets 整个组织启用可信访问权限。 AWS 使用转换通话 CloudFormation StackSets API CallAs: SELF

  • 委派管理员帐户-无法直接启用可信访问权限(必须通过管理账户完成),但可以管理 MGN 源服务器、启动实例和 CloudFormation StackSets 跨成员账户部署。 AWS 使用转换通话 CloudFormation StackSets API CallAs: DELEGATED_ADMIN

有关更多信息,请参阅 MGN 用户指南中的 MGN 委派管理员

在连接器设置期间创建的 IAM 角色

在连接器设置过程中,T AWS ransform 会在您的目标账户中创建以下 IAM 角色:

  • AWSTransform-Connector-role-— 在您 AWS 组织的管理账户或委托管理员账户中设置目标账户连接器时创建。此角色允许 AWS Transform 连接到您的目标账户,并代表您执行迁移操作。

目标账户连接器设置

重要

在连接器设置过程中,将在您的目标中创建一个 Amazon S3 存储桶 AWS 账户。默认情况下,此存储桶不会强制执行 HTTPS-only 访问权限 (SecureTransport)。如果您希望存储桶策略包含安全传输,则必须自行更新该策略。有关更多信息,请参阅 Amazon S3 的安全最佳实践

使用现有的目标账户连接器
  1. Job Plan 窗格中,展开选择目标帐户,然后选择创建或选择连接器

  2. 在 “协作” 选项卡中,选择现有连接器,然后选择 “使用连接器”。如果连接器不可用,则其版本与您选择的作业类型不兼容。

    重要

    如果您指定的连接器的目标与 AWS 变换区域不同 AWS 区域 ,则 AWS 转换会将您的数据传输到该区域 AWS 区域。

  3. 选择继续

创建新连接器
  1. Job Plan 窗格中,展开 Connect 目标帐户,然后选择创建或选择连接器

  2. AWS 区域 为目标指定 AWS 账户 和,然后选择 “下一步”。

    重要

    如果目标与发现的目标 AWS 区域 不同 AWS 区域,Trans AWS form 会将您的数据传输到另一个地方 AWS 区域。

  3. 选择是否使用 Amazon S3 托管密钥进行加密。如果您指定自己的 KMS 密钥,则可以使用默认密钥策略或不太宽松的密钥策略。有关创建 KMS 密钥的信息,请参阅 AWS Key Management Service 开发人员指南中的创建 KMS 密钥

    AWS Transform 使用该kms:DescribeKey权限来验证密钥是否存在,kms:GenerateDataKey以及kms:Decrypt加密和解密 Amazon S3 存储桶中的任务数据。有关更多信息,请参阅 SSE-KMS 使用 Amazon S3 存储桶密钥降低成本

  4. 选择继续

  5. 复制验证链接,与目标管理员共享 AWS 账户,并要求他们批准连接请求。

  6. 管理员批准请求后,从列表中选择新创建的连接器,然后选择使用连接器

  7. 选择 “发送到 AWS 转换”。

如果您计划修改 AWS Transform MGN 模板以启用启动后操作,请向目标连接器角色添加以下权限。此 JSON 政策声明授予发布后操作角色的iam:PassRole权限。创建连接器后,您可以在 “协作” 选项卡中找到角色名称。有关为角色添加权限的信息,请参阅 IAM 用户指南中的更新角色权限

{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }

支持的目标区域

迁移目标区域是部署迁移资源 AWS 区域 的地方,包括着陆区、网络基础设施和服务器再托管。创建连接器时,请指定一个目标 AWS 区域。您可以使用以下任何一项 AWS 区域:

  • 美国东部(弗吉尼亚州北部)

  • 美国东部(俄亥俄州)

  • 美国西部(北加利福尼亚)

  • 美国西部(俄勒冈州)

  • 非洲(开普敦)

  • 亚太地区(香港)

  • 亚太地区(台北)

  • 亚太地区(孟买)

  • 亚太地区(海得拉巴)

  • 亚太地区(东京)

  • 亚太地区(首尔)

  • 亚太地区(大阪)

  • 亚太地区(新加坡)

  • 亚太地区(悉尼)

  • 亚太地区(雅加达)

  • 亚太地区(墨尔本)

  • 亚太地区(马来西亚)

  • 亚太地区(新西兰)

  • 亚太地区(泰国)

  • 加拿大(中部)

  • 加拿大西部(卡尔加里)

  • 欧洲地区(法兰克福)

  • 欧洲(苏黎世)

  • 欧洲地区(爱尔兰)

  • 欧洲地区(伦敦)

  • 欧洲地区(巴黎)

  • 欧洲地区(斯德哥尔摩)

  • 欧洲地区(米兰)

  • 欧洲(西班牙)

  • 以色列(特拉维夫)

  • 墨西哥(中部)

  • 南美洲(圣保罗)

重要

如果您指定的目标不同 AWS 区域 于 AWS 变换 AWS 区域,则您的一些数据将被传输 AWS 区域。

请注意,您的服务器复制数据直接从源环境传送到目标账户和区域。