本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
連接目標 AWS 帳戶和區域
設定您的目標 AWS 帳戶 連接器以進行網路遷移、登陸區域建置和伺服器遷移。這包括三個步驟:選取遷移類型、提供您的 MAP 協議詳細資訊 (如適用),以及設定連接器。這些設定適用於所有遷移階段:網路遷移、登陸區域和伺服器重新託管。
步驟 1:遷移類型選擇
選擇您是執行單一帳戶還是多帳戶遷移:
-
單一帳戶遷移 – 所有工作負載遷移至一個目標 AWS 帳戶。連接器目標帳戶和目標帳戶相同。
-
多帳戶遷移 – 工作負載遷移至不同的目標帳戶。連接器必須連接到組織管理帳戶或同時 AWS Transform MGN 為 和 CloudFormation StackSets 註冊的委派管理員 (DA) 帳戶。
步驟 2:MAP 協議
如果您的遷移是 AWS Migration Acceleration Program (MAP 2.0) 的一部分,請提供遷移產品組合體驗 (MPE) ID:使用大寫字母和數字 (例如 ABCDE12345) 的 10 個字元代碼。當您提供 MPE ID 時,MAP 標籤會套用至跨網路遷移、登陸區域和伺服器重新託管階段建立的所有資源。標籤格式為:
-
Key (索引鍵):
map-migratedValue (數值):migMPE_ID
您必須套用 MAP 標籤才能接收 MAP 點數。如需 MAP 的詳細資訊,請參閱 AWS Migration Acceleration Program
步驟 3:連接器組態
您可以使用目標帳戶連接器,將遷移任務連線到遷移後工作負載所在的 AWS 環境。開始之前,請確認您的目標 AWS 帳戶 具有支援遷移基礎設施所需的許可、配額和組態。
當您核准連接器請求時,您可以將 AWS 轉換許可授予:
-
管理 VMware 遷移的 Amazon S3 儲存貯體操作 (讀取/寫入),以及對 AWS Migration Hub 和 AWS Application Migration Service (MGN) 的存取。這包括下列項目的許可,所有限制在目標帳戶中以
CreatedBy:AWSTransform或 標記的資源CreatedFor:AWSTransform:管理遷移波紋。
管理網路組態 (Amazon EC2、VPC、傳輸閘道、Direct Connect、負載平衡器、網路防火牆)。
管理 CloudFormation 堆疊部署。
透過 Systems Manager 執行自動代理程式安裝。
-
使用儲存在探索區域中的資訊,將現場部署工作負載遷移至目標 AWS 帳戶 和區域。
-
在目標和區域中佈建和管理登陸區域基礎設施 AWS 帳戶 。這包括下列項目的許可,僅限於適用
CreatedBy:AWSTransform時標記 的資源:針對開頭為 的儲存貯體執行 Amazon S3 儲存貯體操作 (建立、讀取、寫入、刪除)
transform-vmware-landing-zone-。管理登陸區域 CloudFormation 堆疊的堆疊部署和變更集。
執行 AWS Control Tower 操作。您可以管理登陸區域、啟用基準和啟用控制項。
管理 AWS 組織。您可以建立和管理組織單位、建立帳戶和移動帳戶。
透過 AWS Control Tower 管理服務控制政策 (SCPs)。
管理 AWS Service Catalog 佈建成品。
注意
當新功能需要許可變更時,連接器類型可能會更新。目標帳戶連接器類型的目前版本為 2.0。當您建立新的連接器時,會使用最新版本。
設定連接器之前,請先了解遷移中涉及的帳戶角色:
| 帳戶 | 說明 |
|---|---|
| AWS 轉換帳戶 | 組織中 AWS 您設定 AWS 轉換的任何成員帳戶。這是 AWS 您的轉換工作區執行的位置。它不需要是管理帳戶。 |
| 連接器目標帳戶 | AWS 轉換連接器所設定的 帳戶。這取決於您的遷移類型:
|
| 目標帳戶 | 工作負載遷移到 AWS 帳戶 的 。在單一帳戶遷移中,這與連接器目標帳戶相同。在多帳戶遷移中,這些是接收遷移工作負載的個別成員帳戶。 |
使用委派管理員帳戶
對於多帳戶遷移, AWS 建議您使用委派管理員 (DA) 帳戶,而不是直接使用組織管理帳戶。DA 帳戶透過限制遷移操作所需的許可範圍,遵循最低權限原則。DA 帳戶必須註冊為 AWS 組織中 MGN 和 CloudFormation StackSets 的委派管理員。
這兩個選項之間的主要差異是:
-
管理帳戶 – 可以為整個組織的 MGN 和 CloudFormation StackSets 啟用受信任存取。使用 AWS 轉換 call CloudFormation StackSets APIs
CallAs: SELF。 -
委派管理員帳戶 – 無法直接啟用受信任的存取 (必須從管理帳戶完成),但可以管理 MGN 來源伺服器、啟動執行個體,以及在成員帳戶之間部署 CloudFormation StackSets。 AWS 使用 轉換 call CloudFormation StackSets APIs
CallAs: DELEGATED_ADMIN。
如需詳細資訊,請參閱 MGN 使用者指南中的 MGN 委派管理員。
連接器設定期間建立的 IAM 角色
在連接器設定期間, AWS Transform 會在您的目標帳戶中建立下列 IAM 角色:
-
AWSTransform-Connector-role-– 當您在管理帳戶或 AWS Organization 的委派管理員帳戶中設定目標帳戶連接器時建立。此角色允許 AWS Transform 連線至您的目標帳戶,並代表您執行遷移操作。
目標帳戶連接器設定
重要
在連接器設定期間,會在您的目標 中建立 Amazon S3 儲存貯體 AWS 帳戶。根據預設,此儲存貯體不會強制執行 HTTPS 限定存取 (SecureTransport)。如果您希望儲存貯體政策包含安全傳輸,您必須自行更新政策。如需詳細資訊,請參閱 Amazon S3 的安全最佳實務。
使用現有的目標帳戶連接器
-
在任務計畫窗格中,展開選擇目標帳戶,然後選擇建立或選取連接器。
-
在協同合作索引標籤中,選取現有的連接器,然後選擇使用連接器。如果連接器無法使用,其版本與您選取的任務類型不相容。
重要
如果您指定的連接器具有與 AWS 轉換區域不同的目標, AWS Transform AWS 區域 會跨 傳輸您的資料 AWS 區域。
-
選擇繼續。
建立新的連接器
-
在任務計畫窗格中,展開 Connect 目標帳戶,然後選擇建立或選取連接器。
-
AWS 區域 為您的目標指定 AWS 帳戶 和 ,然後選擇下一步。
重要
如果目標與探索 AWS 區域 不同 AWS 區域, AWS Transform 會跨 傳輸您的資料 AWS 區域。
-
選擇是否使用 Amazon S3 受管金鑰進行加密。如果您指定自己的 KMS 金鑰,您可以使用預設金鑰政策或較不寬鬆的金鑰政策。如需有關建立 KMS 金鑰的資訊,請參閱《 AWS Key Management Service 開發人員指南》中的建立 KMS 金鑰。
AWS 轉換會使用
kms:DescribeKey許可來驗證金鑰是否存在,kms:GenerateDataKey以及 和kms:Decrypt來加密和解密 Amazon S3 儲存貯體中的任務資料。如需詳細資訊,請參閱使用 Amazon S3 儲存貯體金鑰降低 SSE-KMS 成本。 -
選擇繼續。
-
複製驗證連結,與目標的管理員共用 AWS 帳戶,並要求他們核准連線請求。
-
管理員核准請求後,從清單中選擇新建立的連接器,然後選擇使用連接器。
-
選擇傳送以 AWS 轉換。
如果您打算修改 AWS Transform MGN 範本以啟用啟動後動作,請將下列許可新增至目標連接器角色。此 JSON 政策陳述式會授予啟動後動作角色的iam:PassRole許可。建立連接器後,您可以在協同合作索引標籤中找到角色名稱。如需有關將許可新增至角色的資訊,請參閱《IAM 使用者指南》中的更新角色的許可。
{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }
支援的目標區域
遷移目標區域是部署遷移資源 AWS 區域 的 ,包括登陸區域、網路基礎設施和伺服器重新託管。當您建立連接器時,請指定目標 AWS 區域。您可以使用下列任何一項 AWS 區域:
美國東部 (維吉尼亞北部)
美國東部 (俄亥俄)
美國西部 (加利佛尼亞北部)
美國西部 (奧勒岡)
非洲 (開普敦)
亞太地區 (香港)
亞太區域 (台北)
亞太地區 (孟買)
亞太地區 (海德拉巴)
亞太地區 (東京)
亞太地區 (首爾)
亞太地區 (大阪)
亞太地區 (新加坡)
亞太地區 (悉尼)
亞太地區 (雅加達)
亞太地區 (墨爾本)
亞太區域 (馬來西亞)
亞太區域 (紐西蘭)
亞太區域 (泰國)
加拿大 (中部)
加拿大西部 (卡加利)
歐洲 (法蘭克福)
歐洲 (蘇黎世)
歐洲 (愛爾蘭)
歐洲 (倫敦)
歐洲 (巴黎)
歐洲 (斯德哥爾摩)
歐洲 (米蘭)
歐洲 (西班牙)
以色列 (特拉維夫)
墨西哥 (中部)
南美洲 (聖保羅)
重要
如果您指定的目標與 AWS 轉換 AWS 區域 不同 AWS 區域,您的部分資料會跨 傳輸 AWS 區域。
請注意,您的伺服器複寫資料會直接從來源環境傳送至您的目標帳戶和區域。