本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
建造着陆区
AWS 作为迁移项目的一部分,Transform 将指导您设计和部署 AWS 着陆区。landing zone 是一种多账户 AWS 环境,可作为工作负载的基础,在任何工作负载到来之前,组织边界、治理控制和账户结构都已到位。 AWS Transform 会分析您的迁移清单和业务需求,以推荐组织单位 (OU) 和账户结构,应用推荐的服务控制策略 (SCP),并生成基础架构即代码 and/or 部署 (IaC)。
landing zone 特工将引导你完成两个阶段:
-
基础设置 — 建立核心着陆区结构:Cont AWS rol Tower、基础 OU 和核心账户。
-
工作负载账户设计 — 根据您的迁移流程、业务部门和环境分离要求设计和创建工作负载 OU 和帐户。
AWS Transform 同时支持绿地环境(没有现有 landing zone)和棕地环境(现有 OU 和已部署的账户)。在棕地场景中,T AWS ransform 会检测您现有的组织结构,并根据 AWS 最佳实践仅建议填补空白所需的更改。
连接器设置
landing zone 代理需要目标 AWS 账户 连接器才能在您的组织管理账户中配置资源。连接器有权执行以下操作:
-
设置 Cont AWS rol Tower
-
创建组织单位和账户
-
配置服务控制策略 (SCP)
批准连接器请求后,即向以下人员授予 AWS 转换权限:
-
在目标 AWS 账户 和区域中配置和管理着陆区基础设施。这包括对以下项目的权限,仅限于标有
CreatedBy:AWSTransform和由其标记的资源(ATWorkspace:{workspace-id}如果适用):-
以开头的存储桶的 S3 存储桶操作(创建、读取、写入、删除)
transform-vmware-landing-zone- -
CloudFormation landing zone 堆栈的堆栈部署和变更集管理
-
AWS Control Tower 操作(管理着陆区、启用基线和控制)
-
AWS O rganizations 管理(创建和管理组织单位、创建账户和移动账户)
-
通过 Control Tower 管理服务 AWS 控制策略 (SCP)
-
AWS S@@ ervice Catalo g 配置对象管理
-
创建连接器时,需要指定一个目标 AWS 区域。该区域应与您所在的 Control Tower 区域相同。有关控制塔区域的更多信息,请参阅如何 AWS 区域 使用 AWS 控制塔。
在 l AWS anding zone 设置开始时,Transform 会检索您的连接器配置,并显示 AWS 组织管理账户 ID 和目标区域以供确认。有关更多信息,请参阅 AWS 转换连接器。
重要
IAM 身份中心区域依赖关系 — AWS 转换需要 AWS IAM 身份中心(IAM 身份中心),这意味着您的连接器区域必须同时匹配您的 Cont AWS rol Tower 主区域和 IAM 身份中心区域。如果您的组织中已经配置了 IAM Identity Center,则当连接器针对不同的区域时,Cont AWS rol Tower 初始化将失败。有关更多信息,请参阅 Cont AWS rol Tower 用户指南中的 IAM 身份中心客户注意事项。
基础设置
基础设置阶段使用 Cont AWS rol Tower 建立核心着陆区基础架构。当 Cont AWS rol Tower 设置着陆区时,它会自动在您的管理账户中配置一组托管资源,这些资源构成了整个 AWS 组织的治理基础:
-
Root — 包含着陆区域内所有 OU 的顶级父级。
-
安全 OU — 由 Control Tower 自动创建。包含两个共享账户:日志存档账户(用于组织内所有 AWS API 活动和资源变更的集中式不可变日志)和审核账户(对所有账户进行安全与合规性审查的只读访问权限)。这些帐户在初始设置后无法重命名或替换。
-
强制性控制措施(护栏)— Control Tower 会自动在整个组织中应用预防和侦查控制,以强制执行基线治理策略。这些无法禁用。
-
IAM Identity Center 目录 — Control Tower 创建一个云原生目录,其中包含预配置的群组和单点登录访问权限,供您的着陆区域用户使用。有关更多信息,请参阅 AWS IAM 身份中心。
Control Tower 用于CloudFormation StackSets在组织中的所有账户和区域中一致地部署和管理这些资源。您不得在支持的方法之外修改或删除 Control Tower 托管的资源,因为这样做可能会导致您的着陆区进入未知状态。
账户电子邮件惯例
AWS 要求每个账户都有一个唯一的电子邮件地址。这些电子邮件会收到有关该帐户的重要通知。 AWS Transform 使用加地址从单个邮箱生成唯一的账户电子邮件。
格式:prefix+account-name@domain
您提供前缀(例如aws-admin)和域(例如acme.com),Transform 会 AWS 自动派生所有账户电子邮件。例如:
-
审计账户:
aws-admin+audit@acme.com -
日志存档账户:
aws-admin+log-archive@acme.com -
沙盒账号:
aws-admin+sandbox@acme.com
在棕地场景中,T AWS ransform 会检查现有的账户电子邮件以推断出已经在使用的加号寻址惯例,并提议继续使用相同的模式。
推荐的基础结构
根据 AWS 最佳实践,T AWS ransform 建议使用以下基础组织结构。您可以在创建之前对其进行自定义。
| OU | 用途 | 账户 |
|---|---|---|
| 安全性 | 集中式审计记录和监控。将这些服务隔离在专用账户中旨在帮助将您的审计跟踪与工作负载团队分开。 | 审计,日志存档 |
| Infrastructure | 共享网络(Transit Gateway、VPN)、DNS 和公共服务。建议将它们集中起来,以帮助减少重复,并为您的网络团队提供一个管理连接的地方。 | 无(创建时为空) |
| 沙盒 | 开发者尝试支出限制和访问受限。建议在不冒生产资源风险的情况下为开发人员提供实验空间。 | 沙盒 |
| 工作负载 | 包含生产 Non-Production、以及可选的受监管子OU。工作负载帐户将在下一阶段根据您的迁移要求进行设计。 | 无(创建时为空) |
注意
带有审核和日志存档帐户的安全 OU 是作为 Control Tower 基础设置的一部分创建的。基础架构、沙盒和工作负载 OU 是在您确认结构后分别创建的。
在棕地场景中,T AWS ransform 会将您的现有基础与推荐的结构进行比较,并仅报告差距。例如:“您的基金会有安全和基础架构 OU,但没有沙盒 OU。”
服务控制策略 (SCP)
SCP 是组织级别的权限护栏,用于设置组织中所有账户的最大权限。 AWS 他们不授予访问权限,相反,他们定义了账户中任何人都不能超越的界限,即使是账户管理员也是如此。
作为 Control Tower 部署的一部分,将自动应用基线护栏。 AWS Transform 还会推荐其他旨在帮助增强组织地位的 SCP。它们基于 AWS 最小可行着陆区的最佳实践。
SCP 可以应用于基础架构、沙盒和工作负载 OU。安全 OU 由 Control Tower 管理,SCP 无法通过此工具将其作为目标。
重要
安全 OU 是由 Control Tower 管理的基础组织单元。您无法通过 landing zone 代理向其添加账户、SCP 或任何资源。
在棕地场景中,Trans AWS form 会检查已应用了哪些 SCP,并且只推荐能够填补空白的 SCP。
基础部署
基础设计完成后,您可以选择部署方式:
-
为我部署 — Tr AWS ansform 将基础 OU、账户和 SCP 部署到您的 AWS 组织。
-
我将自己部署 — Trans AWS form 生成基础设施即代码 (IaC) 工件,以你的首选格式下载(参见IaC 格式)。
-
首先设计工作负载帐户-跳过部署,继续工作负载帐户设计阶段。您可以稍后将所有内容一起部署。
Control Tower 初始化
如果 AWS Transform 检测到您的组织中尚未初始化 Cont AWS rol Tower,它会为用户提供指向 T AWS ransform 控制台页面的链接。在链接中生成操作将创建一个用于引导 Control Tower 的 CloudFormation 堆栈。该过程将在 CloudFormation 控制台中为您的目标区域创建此堆栈。堆栈创建完成后,Trans AWS form 会继续部署。
工作负载账户设计
在工作负载账户设计阶段,T AWS ransform 会根据您的迁移清单、业务需求和环境分离首选项为您的应用程序工作负载设计 OU 和账户结构。
迁移规划背景
AWS Transform 会检索迁移计划阶段的数据,包括波浪计划、服务器到应用程序的映射和共享上下文。如果迁移计划数据可用,T AWS ransform 会显示摘要并要求您进行确认或调整。如果没有可用的迁移计划数据,Trans AWS form 会直接询问发现问题。
Discovery
AWS Transform 会询问问题以了解您的工作负载需求。你可以跳过任何问题。主题包含:
-
使用的业务部门或团队数量 AWS
-
行业和任何适用的框架(HIPAA、SOC2 PCI-DSS、FedRAMP)
-
工作负载是否处理敏感数据(PII、PHI、财务)
-
环境分离首选项(dev/test/staging/prod 作为单独账户或共享)
-
工作负载隔离要求
-
业务应用程序及其用途
-
将服务器分组为应用程序
-
成本跟踪和分配需求(按业务部门、项目、环境划分)
-
未来 12-24 个月的预期增长
-
账户策略偏好(每个账户单个应用程序、分组或基于环境)
拟议的工作量结构
根据您的答案和迁移计划数据,Trans AWS form 在工作负载组织单元下提出组织单位和账户结构。该提案包括每个设计决策背后的理由。
AWS 变换遵循以下设计原则:
-
迁移浪潮中的所有服务器都使用同一个账户——不能在不同账户之间分配。这是波次执行期间的重新托管限制。
-
如果您请求隔离环境,Trans AWS form 会创建 Workloads/Production 和 Workloads/Non-Production 子 OU。
-
如果确定了适用的框架,则Trans AWS form会创建 Workloads/Regulated Workloads/Standard 子OU。
-
如果多个业务部门需要不同的治理,T AWS ransform 会在工作负载下创建特定于业务部门的 OU。
-
关键或敏感数据应用程序每个账户只能获得一个应用程序。在这种情况下,可能会要求您迭代波浪计划。
-
具有共享依赖关系的紧密耦合应用程序分组到一个帐户中。
每个建议的账户包括:名称、用途、目标 OU 和业务部门。 AWS 转换显示正在使用的命名约定(例如,<business-unit>-<environment>-<workload>)。
在 Trans AWS form 应用更改之前,您可以查看和修改建议的结构。申请后,您可以进行迭代,即进行其他更改,直到您满意为止。
工作负载 SCP 配置
创建工作负载结构后,Tr AWS ansform 会显示可用的 SCP,并询问您是否要将任何 SCP 应用于工作负载 OU。您可以选择要应用哪些 SCP 以及哪些 OU。 AWS 转换应用 SCP,并使用 SCP 摘要表显示更新的组织树。
工作负载部署
工作负载设计完成后,您可以选择部署方式:
-
为我部署 — Tr AWS ansform 会将工作负载 OU、账户和 SCP 部署到您的 AWS 组织。
-
我将自己部署 — Trans AWS form 生成 IaC 工件以你的首选格式供下载(参见IaC 格式)。
IaC 格式
当您选择自行部署时,Trans AWS form 会生成以下格式的 “基础设施即代码” 构件:
-
AWS Cloud Development Kit (AWS CDK)— 程序化基础架构部署 TypeScript 项目。
-
HashiCorp Terraform — 生成用于管理着陆区资源的 HashiCorp 配置语言 (HCL) 模板。
-
着陆区域加速器 (LZA) — 基于 LZA 通用配置版本 1.1.0 的配置 YAML 文件。这些企业就绪模板与着陆区加速器配合使用 AWS ,可以建立多账户环境 AWS 。生成的文件包括预先配置的治理、组织结构和网络设置,这些设置符合 AWS 最佳实践。要了解更多信息,请参阅 LZA 通用配置。
注意
通过 Landing Zone Accelerator (LZA) 管道进行部署时,您的 Trans AWS form 帐户和 LZA 安装必须在同一个 AWS 组织中。如果 Transform 中使用的组织 ID 与 LZA 中使用的组织 ID 不匹配,则部署 AWS 将失败。要了解如何使用 Organizations 设置 LZA 安装,请参阅基于AWS 组织的安装。
选择格式后,Transf AWS orm 会生成工件并使其可供下载。
要验证下载的文件没有被损坏或篡改,请生成并下载校验和,然后使用以下命令将其与本地生成的哈希值进行比较:
openssl dgst -sha256 -binary <file.zip> | base64
部署批准流程
着陆区部署请求需要明确批准才能执行。当您提交部署请求时,它会通过 “ AWS 转换批准” 选项卡自动发送给授权批准者。
批准者会审查 CloudFormation 模板和着陆区配置。只有在 Trans AWS form 中具有管理员角色的用户才能批准部署请求。每次提交都会触发一个新的审核周期,并且只有在收到确认后才会进行部署。
如果批准者拒绝了您的请求,请直接与他们联系以讨论必要的修改。系统会跟踪所有批准决策以供审计,并维护部署历史记录。
标签 landing zone 资源
AWS Transform 会自动标记所有生成的资源"CreatedBy": "AWSTransform"以及用于跟踪目的的定义和执行 ID。
自动标记
所有 landing zone 资源都将获得以下标签:
-
CreatedBy— awsTransform -
ATWorkspace— 工作区标识符
注意
如果您的迁移是迁移加速计划 (MAP 2.0) 的一部分,则可以包含所需的 MAP 标签:密钥:map-migrated值:migMPE_ID(其中 MPE_ID 是您的迁移组合评估标识符)。 AWS MAP 标签是在连接器设置阶段请求的。 AWS Transform 在 landing zone 部署期间会应用这些标签。
撤消更改
只能移除未部署的元素。一旦部署 OU 或账户,就无法通过 landing zone 代理将其删除。
移除元素时,顺序很重要——你必须在父元素之前移除子元素:
-
首先删除账户(通过电子邮件)。
-
从 OU 中移除 SCP。
-
移除子 OU — 如果 OU 仍有帐户或嵌套 OU,则无法将其删除。