本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
建置登陸區域
AWS 轉換會引導您設計和部署 AWS 登陸區域,做為遷移專案的一部分。登陸區域是一種多帳戶 AWS 環境,可做為工作負載的基礎,並在任何工作負載到達之前就備妥組織邊界、控管控制和帳戶結構。 AWS Transform 會分析您的遷移庫存和業務需求,以建議組織單位 (OU) 和帳戶結構、套用建議的服務控制政策 (SCPs),以及產生和/或部署基礎設施做為程式碼 (IaC)。
登陸區域代理程式會逐步引導您完成兩個階段:
-
基礎設定 – 建立核心登陸區域結構: AWS Control Tower、基礎 OUs和核心帳戶。
-
工作負載帳戶設計 – 根據您的遷移波紋、業務單位和環境分離需求設計和建立工作負載 OUs 和帳戶。
AWS 轉換支援綠地環境 (沒有現有的登陸區域) 和棕地環境 (已部署的現有 OUs 和帳戶)。在明視野案例中, AWS Transform 會偵測您現有的組織結構,並僅建議根據 AWS 最佳實務填補差距所需的變更。
連接器設定
登陸區域代理程式需要目標 AWS 帳戶 連接器,才能在您的組織管理帳戶中佈建資源。連接器具有以下許可:
-
建立組織單位和帳戶
當您核准連接器請求時,您可以將 AWS 轉換許可授予:
-
在目標和區域中佈建和管理登陸區域基礎設施 AWS 帳戶 。這包括下列項目的許可,僅限於標記
CreatedBy:AWSTransform和 的資源,ATWorkspace:{workspace-id}如適用:-
以 開頭之儲存貯體的 S3 儲存貯體操作 (建立、讀取、寫入、刪除)
transform-vmware-landing-zone- -
CloudFormation 登陸區域堆疊的堆疊部署和變更集管理
-
AWS Control Tower 操作 (管理登陸區域、啟用基準和控制)
-
AWS 組織管理 (建立和管理組織單位、建立帳戶和移動帳戶)
-
透過 AWS Control Tower 進行服務控制政策 (SCP) 管理
-
AWS Service Catalog 佈建成品管理
-
建立連接器時,您可以指定目標 AWS 區域。此區域應與家用 Control Tower 區域相同。如需 Control Tower 區域的詳細資訊,請參閱如何使用 AWS 區域AWS Control Tower。
在登陸區域設定開始時, AWS Transform 會擷取您的連接器組態,並提供 AWS 組織管理帳戶 ID 和目標區域以供確認。如需詳細資訊,請參閱AWS 轉換連接器。
重要
IAM Identity Center 區域相依性 – AWS 轉換需要 AWS IAM Identity Center (IAM Identity Center),這表示您的連接器區域必須符合 AWS Control Tower 主區域和 IAM Identity Center 區域。如果您的組織中已設定 IAM Identity Center, AWS 如果連接器鎖定不同的區域,則 Control Tower 初始化將會失敗。如需詳細資訊,請參閱 Control Tower 使用者指南中的 AWS IAM Identity Center 客戶的考量事項。
基礎設定
基礎設定階段會使用 AWS Control Tower 建立核心登陸區域基礎設施。當 AWS Control Tower 設定登陸區域時,它會自動在您的管理帳戶中佈建一組受管資源,這些資源構成整個 AWS 組織的控管基礎:
-
根 — 包含登陸區域中所有 OUs的最上層父系。
-
安全 OU – 由 Control Tower 自動建立。包含兩個共用帳戶:Log Archive 帳戶 (組織中所有 AWS API 活動和資源變更的集中、不可變記錄) 和 Audit 帳戶 (安全與合規審查的所有帳戶的唯讀存取權)。這些帳戶無法在初始設定後重新命名或取代。
-
強制性控制 (護欄) – Control Tower 會自動在整個組織中套用預防性和偵測性控制,以強制執行基準控管政策。這些無法停用。
-
IAM Identity Center 目錄 – Control Tower 會為您的登陸區域使用者建立具有預先設定群組和單一登入存取權的雲端原生目錄。如需詳細資訊,請參閱 AWS IAM Identity Center。
Control Tower 使用 CloudFormation StackSets 在您的組織的所有帳戶和區域一致地部署和管理這些資源。您不得在支援的方法之外修改或刪除 Control Tower 受管資源,因為這樣做可能會導致您的登陸區域進入未知狀態。
帳戶電子郵件慣例
AWS 需要每個帳戶的唯一電子郵件地址。這些電子郵件會收到帳戶的重要通知。 AWS Transform 使用加上定址,從單一信箱產生唯一的帳戶電子郵件。
格式:prefix+account-name@domain
您提供字首 (例如 aws-admin) 和網域 (例如 acme.com),而 AWS 轉換會自動衍生所有帳戶電子郵件。例如:
-
稽核帳戶:
aws-admin+audit@acme.com -
Log Archive 帳戶:
aws-admin+log-archive@acme.com -
沙盒帳戶:
aws-admin+sandbox@acme.com
在布朗欄位案例中, AWS Transform 會檢查現有的帳戶電子郵件,以推斷已在使用中的加定地址慣例,並提議繼續使用相同的模式。
建議的基礎結構
根據 AWS 最佳實務, AWS Transform 建議下列基礎 OU 結構。您可以在建立之前加以自訂。
| OU | 用途 | 帳戶 |
|---|---|---|
| 安全 | 集中式稽核記錄和監控。在專用帳戶中隔離這些服務旨在協助將您的稽核線索與工作負載團隊分開。 | 稽核、日誌封存 |
| 基礎設施 | 共用聯網 (傳輸閘道、VPN)、DNS 和常見服務。建議集中這些項目,以協助減少重複項目,並為網路團隊提供單一位置來管理連線。 | 無 (空白建立) |
| 沙盒 | 開發人員實驗支出限制和限制存取。建議為開發人員提供實驗空間,而不會危及生產資源。 | 沙盒 |
| 工作負載 | 包含生產、非生產和選用的受監管子 OUs。工作負載帳戶是根據您的遷移需求在下一個階段設計。 | 無 (空白建立) |
注意
具有 Audit 和 Log Archive 帳戶的安全 OU 會建立為 Control Tower 基礎設定的一部分。在您確認結構之後,會分別建立 Infrastructure、Sandbox 和 Workloads OUs。
在明視野案例中, AWS Transform 會將您現有的基礎與此建議的結構進行比較,並僅報告差距。例如:「您的基礎具有安全和基礎設施 OUs但沒有沙盒 OU。」
服務控制政策 (SCP)
SCPs 是組織層級的許可護欄,可為 AWS 組織中的所有帳戶設定最大許可。他們不會授予存取權,而是定義帳戶中沒有人可以超過的界限,甚至是帳戶管理員。
做為 Control Tower 部署的一部分,會自動套用基準護欄。 AWS Transform 也建議旨在協助強化組織狀態的其他 SCPs。這些是根據最低可行登陸區域的 AWS 最佳實務。
SCPs可以套用至基礎設施、沙盒和工作負載 OUs。Security OU 由 Control Tower 管理,SCPs無法透過此工具鎖定目標。
重要
Security OU 是由 Control Tower 管理的基礎 OU。您無法透過登陸區域代理程式新增帳戶、SCPs 或任何資源。
在明視野案例中, AWS 轉換會檢查已套用哪些 SCPs並僅建議會填補差距的 SCP。
基礎部署
基礎設計完成後,您可以選擇如何部署:
-
為我部署 – AWS Transform 會將基礎 OUs、帳戶和 SCPs 部署到您的 AWS 組織。
-
我將自行部署 – AWS Transform 會產生基礎設施即程式碼 (IaC) 成品,以您偏好的格式下載 (請參閱 IaC 格式)。
-
首先設計工作負載帳戶 – 略過部署並繼續工作負載帳戶設計階段。您可以稍後一起部署所有項目。
Control Tower 初始化
如果 AWS Transform 偵測到 AWS Control Tower 尚未在您的組織中初始化,它會為使用者提供 AWS 轉換主控台頁面的連結。在連結中產生 操作會建立 CloudFormation 堆疊以引導 Control Tower。程序會在 CloudFormation 主控台中為您的目標區域建立此堆疊。堆疊建立完成後, AWS Transform 會繼續部署。
工作負載帳戶設計
在工作負載帳戶設計階段, AWS Transform 會根據您的遷移庫存、業務需求和環境分離偏好設定,為您的應用程式工作負載設計 OU 和帳戶結構。
遷移規劃內容
AWS Transform 會從遷移規劃階段擷取資料,包括波動計畫、server-to-application映射和共用內容。如果遷移規劃資料可用, AWS Transform 會顯示摘要,並要求您確認或調整摘要。如果沒有可用的遷移規劃資料, AWS Transform 會直接詢問探索問題。
探索
AWS Transform 會提出問題,以了解您的工作負載需求。您可以略過任何問題。主題包括:
-
使用 的業務單位或團隊數量 AWS
-
產業和任何適用的架構 (HIPAA、PCI-DSS、SOC2、FedRAMP)
-
工作負載是否處理敏感資料 (PII、PHI、財務)
-
環境分離偏好設定 (dev/test/staging/prod 作為個別帳戶或共用)
-
工作負載隔離要求
-
商業應用程式及其用途
-
伺服器分組到應用程式
-
成本追蹤和分配需求 (依業務單位、專案、環境)
-
未來 12–24 個月的預期成長
-
帳戶策略偏好設定 (每個帳戶、分組或以環境為基礎的單一應用程式)
建議的工作負載結構
根據您的答案和遷移規劃資料, AWS Transform 會在工作負載 OU 下提供 OU 和帳戶結構。提案包含每個設計決策背後的推理。
AWS 轉換遵循以下設計原則:
-
遷移波動中的所有伺服器都會前往相同的帳戶 — 波無法跨帳戶分割。這是波動執行期間的重新託管限制。
-
如果您請求隔離的環境, AWS Transform 會建立工作負載/生產和工作負載/非生產子 OUs。
-
如果識別適用的架構, AWS Transform 會建立 Workloads/Regulated and Workloads/Standard sub-OUs
-
如果多個業務單位需要不同的控管, AWS Transform 會在工作負載下建立business-unit-specific OUs。
-
關鍵或敏感資料應用程式會取得每個帳戶的單一應用程式。在這種情況下,您可能需要反覆執行波動計畫。
-
具有共用相依性的緊密耦合應用程式會分組在一個帳戶中。
每個提議的帳戶包括:名稱、用途、目標 OU 和業務單位。 AWS Transform 會顯示正在使用的命名慣例 (例如 <business-unit>-<environment>-<workload>)。
您可以在 AWS 轉換套用變更之前檢閱和修改提議的結構。套用後,您可以反覆執行 - 進行其他變更,直到您滿意為止。
工作負載 SCP 組態
建立工作負載結構之後, AWS Transform 會顯示可用的 SCPs並詢問您是否要將任何 套用至工作負載 OUs。您選取要套用的 SCPs 和 OUs. AWS Transform 套用的 SCPs並顯示具有 SCP 摘要資料表的已更新組織樹狀目錄。
工作負載部署
工作負載設計完成後,您可以選擇如何部署:
-
為我部署 – AWS Transform 會將工作負載 OUs、帳戶和 SCPs 部署到您的 AWS 組織。
-
我將自行部署 – AWS Transform 會產生 IaC 成品,以您偏好的格式下載 (請參閱 IaC 格式)。
IaC 格式
當您選擇自我部署時, AWS Transform 會以下列格式產生基礎設施做為程式碼成品:
-
AWS Cloud Development Kit (AWS CDK) – 用於程式設計基礎設施部署的 TypeScript 專案。
-
HashiCorp Terraform – 產生 HashiCorp 組態語言 (HCL) 範本來管理登陸區域資源。
-
登陸區域加速器 (LZA) – 根據 LZA Universal Configuration 1.1.0 版來設定 YAML 檔案。這些企業就緒範本可在 上使用登陸區域加速器 AWS 來建立多帳戶 AWS 環境。產生的檔案包含預先設定的控管、組織結構和聯網設定,以符合 AWS 最佳實務。若要進一步了解,請參閱 LZA 通用組態。
注意
透過登陸區域加速器 (LZA) 管道部署時,您的 AWS 轉換帳戶和 LZA 安裝必須位於相同的 AWS 組織。如果 AWS 轉換和 LZA 中使用的 Organizations IDs 不相符,部署將會失敗。若要了解如何使用 Organizations 設定 LZA 安裝,請參閱以 AWS Organizations 為基礎的安裝。
選取格式後, AWS Transform 會產生成品並可供下載。
若要驗證下載的檔案尚未損毀或遭到竄改,請產生和下載檢查總和,然後使用 將其與本機產生的雜湊進行比較:
openssl dgst -sha256 -binary <file.zip> | base64
部署核准程序
登陸區域部署請求在執行之前需要明確核准。當您提交部署請求時,它會透過 AWS 轉換核准索引標籤自動路由至授權核准者。
核准者會檢閱 CloudFormation 範本和登陸區域組態。只有在 AWS 轉換中具有管理員角色的使用者才能核准部署請求。每個提交都會觸發新的檢閱週期,而且只有在收到確認後才會繼續部署。
如果核准者拒絕您的請求,請直接聯絡他們以討論必要的修改。系統會針對稽核目的追蹤所有核准決策,並維護部署歷史記錄。
標記登陸區域資源
AWS 轉換會自動標記所有產生的資源"CreatedBy": "AWSTransform"以及定義和執行 IDs以供追蹤之用。
自動標籤
所有登陸區域資源都會收到下列標籤:
-
CreatedBy– AWSTransform -
ATWorkspace– 工作區識別符
注意
如果您的遷移是 AWS Migration Acceleration Program (MAP 2.0) 的一部分,您可以包含必要的 MAP 標籤:金鑰:map-migrated值: migMPE_ID(其中 MPE_ID 是您的遷移產品組合評估識別符)。在連接器設定階段請求 MAP 標籤。 AWS Transform 會在登陸區域部署期間套用這些標籤。
反轉變更
只能移除未部署的元素。部署 OU 或帳戶後,就無法透過登陸區域代理程式移除。
移除元素時,順序很重要 — 您必須在父系之前移除子系:
-
先移除帳戶 (透過電子郵件)。
-
從 OUs 移除 SCPs。
-
移除子 OUs — 如果 OU 仍有帳戶或巢狀 OUs,則無法移除。