

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 將您的網路遷移至 AWS
<a name="transform-vmware-migrate-network"></a>

透過 AWS 轉換，您可以將網路遷移至 AWS。 AWS Transform 會視需要將您的來源環境組態轉換為 AWS同等的網路資源：VPCs、子網路、安全群組、NAT 閘道、傳輸閘道、彈性 IPs、路由和路由表。您可以在部署之前檢閱和修改產生的網路組態。您可以使用 AWS 轉換和分析網路連線來部署組態。或者，您可以選擇自行部署並以偏好的格式接收基礎設施即程式碼 (IaC)： AWS Cloud Development Kit (AWS CDK)、登陸區域加速器 (LZA) 或 HashiCorp Terraform。

若要遷移您的網路，請遵循下列步驟：

1. 上傳您的來源網路檔案。

1. 上傳其他組態檔案 （選用，適用於 RVTools 環境）。

1. 選取網路拓撲。

1. 選取安全群組映射策略。

1. 檢閱並最佳化您的網路。

1. 產生網路圖表 （選用）。

1. 設定資源標記。

1. 部署您的網路。

**注意**  
對於多帳戶部署，您必須在開始網路遷移之前為 AWS Organizations 設定跨帳戶 IAM 角色和受信任存取。如需遷移類型的詳細資訊，請參閱 [步驟 1：遷移類型選擇](transform-vmware-connect-target-account.md#transform-vmware-cta-migration-type)。

## 步驟 1：來源網路映射
<a name="transform-vmware-source-network-mapping"></a>

網路映射程序要求您從來源環境上傳組態檔案。您選擇的工具取決於您的來源網路類型：
+ **軟體定義網路 (SDN)：**適用於 VMware NSX 網路虛擬化的匯入/匯出，或適用於 Cisco Application Centric Infrastructure 的 Cisco ACI 組態。
+ **VMware vSphere 網路：**[RVTools](https://www.dell.com/en-us/shop/vmware/sl/rvtools)。當您使用 RVTools 檔案時， AWS Transform 只會產生 Amazon VPC 組態。安全群組組態需要防火牆或軟體定義網路檔案的額外輸入。如需從其他檔案產生安全群組的詳細資訊，請參閱[其他組態檔案](#transform-vmware-firewall-and-sdn-config-files)。
+ **以防火牆組態資料為基礎的網路：**從 Palo Alto Networks Firewall、Fortinet FortiGate Firewall 或 Cisco ACI 匯出檔案。如需支援版本和擷取指示的詳細資訊，請參閱[組態檔案擷取](#transform-vmware-config-file-extraction)。
+ **同時執行 VMware 和非 VMware 工作負載的混合網路：**[AWS 轉換探索工具](https://docs.aws.amazon.com/transform/latest/userguide/discovery-tool.html)或modelizeIT。
+ **其他檔案類型：**如果您的組態檔案不是上述支援的格式之一，檔案會自動轉換為支援的格式。根據檔案大小和複雜性，此轉換最多可能需要兩個小時。

**注意**  
支援的來源網路檔案大小上限為 70 MB。

**警告**  
僅從官方 Dell 網站 https：//[https://www.dell.com/en-us/shop/vmware/sl/rvtools](https://www.dell.com/en-us/shop/vmware/sl/rvtools) 下載 RVTools。請勿從非官方來源下載 RVTools。

每個來源網路區段都會對應至自己的不同 VPC。網路分割因來源類型而異：
+ **vNetwork：** AWS 依 vSwitch 和虛擬 LAN (VLAN) 將 VMs 分組。VLANs可以出現在多個 vSwitches 下 (VLAN 0 除外）。
+ **NSX 網路：** AWS Transform 會根據 Tier-1 路由器分割網路，將路由器分組並收集其區段。

## 步驟 2：其他組態檔案
<a name="transform-vmware-firewall-and-sdn-config-files"></a>

對於 RVTools 來源環境，您可以選擇上傳其他組態檔案，以啟用安全群組產生。如果您未上傳其他組態檔案，則不會為 RVTools 型遷移產生安全群組。

AWS 轉換支援下列其他組態檔案類型。您只能從一個平台上傳一個組態檔案。
+ Cisco Application Centric Infrastructure (ACI) 提供網路政策組態。
+ Palo Alto Networks 提供防火牆安全政策。
+ Fortinet FortiGate 提供防火牆安全政策。

當您上傳防火牆或 Cisco ACI 檔案時， AWS Transform 會產生網路基礎設施和安全群組。當您單獨上傳 RVTools 檔案時， AWS Transform 只會產生網路基礎設施。

如需支援版本和擷取指示的詳細資訊，請參閱[組態檔案擷取](#transform-vmware-config-file-extraction)。

## 步驟 3：網路拓撲
<a name="network-topologies"></a>

在網路定義步驟期間，您可以選取網路拓撲。您可以選擇**隔離VPCs** 拓撲或 **Hub 和 Spoke** 拓撲。

### 隔離的 VPC
<a name="isolated-vpcs"></a>

#### 部署的項目
<a name="isolated-vpcs-deployed"></a>

隔離VPCs 是獨立的網路環境，可在其中做為個別單位運作 AWS。您的 VPCs完全隔離，兩者之間沒有內建的通訊路徑。此區隔可提供最高層級的網路邊界保護。

AWS 轉換會建立下列資源：
+ 每個偵測到來源網路區段的專用 VPC。
+ 根據您的來源網路組態的私有子網路。
+ 安全群組 （如果您提供防火牆或 SDN 組態檔案）。

#### 完成您的設定
<a name="isolated-vpcs-complete-setup"></a>

AWS 轉換會部署網路基礎設施，但會留下網際網路存取和 VPC 間連線，因此您可以選擇符合組織需求的組態。

若要啟用隔離 VPC 的網際網路存取，請完成下列步驟：

1. 建立[網際網路閘道](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Internet_Gateway.html)並將其連接到 VPC。

1. 在您需要網際網路存取的每個可用區域中建立公有子網路。新增`0.0.0.0/0`指向網際網路閘道的路由。如需子網路組態的詳細資訊，請參閱 [VPC 的子網路](https://docs.aws.amazon.com/vpc/latest/userguide/configure-subnets.html)。

1. 在公有子網路中建立 [NAT 閘道](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html) （每個可用區域一個，以實現高可用性）。為每個 NAT 閘道配置彈性 IP。

1. 更新您的私有子網路[路由表](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Route_Tables.html) — 新增`0.0.0.0/0`指向相同 AZ 中 NAT 閘道的路由。

1. 檢閱您的[安全群組規則](https://docs.aws.amazon.com/vpc/latest/userguide/security-group-rules.html) — 確保傳出規則允許工作負載所需的流量 (HTTPS、DNS 等）。

對於 VPC-to-VPC通訊，請設定 [VPC 對](https://docs.aws.amazon.com/vpc/latest/peering/what-is-vpc-peering.html)等互連或 [Transit Gateway](https://docs.aws.amazon.com/vpc/latest/tgw/what-is-transit-gateway.html)，並更新每個 VPC 中的路由表，將流量路由到對等互連或 TGW 連接。

### 中樞和發言
<a name="hub-and-spoke"></a>

在此模型中，[AWS Transit Gateway](https://docs.aws.amazon.com/vpc/latest/tgw/what-is-transit-gateway.html) 充當連接多個工作負載 VPCs （輻條） 的中樞。

#### 部署的項目
<a name="hub-and-spoke-deployed"></a>

AWS 轉換會建立下列資源：
+ **呼叫 VPCs：**每個偵測到的來源網路區段一個 VPC，具有私有子網路和 Transit Gateway 連接。
+ **檢查 VPC：**託管防火牆設備以進行流量檢查。所有跨 VPC 流量都會透過此 VPC 路由。Transit Gateway 連接使用[設備模式](https://docs.aws.amazon.com/vpc/latest/tgw/transit-gateway-appliance-scenario.html)，此設定可確保流量對稱地流經相同的設備，以雙向連線。
+ **傳入 VPC：**處理從公有網際網路 （南北傳入） 進入您網路的流量。包括跨多個可用區域的[網際網路閘道](https://docs.aws.amazon.com/vpc/latest/userguide/VPC_Internet_Gateway.html)和公有子網路。
+ **傳出 VPC：**處理從網路到公有網際網路的流量 （南北傳出）。包括網際網路閘道、每個可用區域中具有[彈性 IP 地址](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/elastic-ip-addresses-eip.html)的 [NAT 閘道](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html)，以提供高可用性，以及 Transit Gateway 連接的私有子網路。
+ **傳輸閘道路由表：**兩個路由表透過檢查 VPC 引導流量。*未檢查*的資料表與輻條 VPCs、傳入 VPC 和傳出 VPC 相關聯 — 它會將所有流量 (0.0.0.0/0) 路由到檢查 VPC 附件，並且是預設的關聯路由表。*檢查的*資料表與檢查 VPC 相關聯 — 它包含來自所有輪輻 VPCs傳播路由，並且是預設傳播路由表。

對於多帳戶部署，傳輸閘道會透過 [AWS Resource Access Manager (RAM)](https://docs.aws.amazon.com/ram/latest/userguide/what-is.html) 跨帳戶共用。

#### 流量
<a name="hub-and-spoke-traffic-flow"></a>

所有跨 VPC 流量都遵循此路徑：

1. 來自語音 VPC 的流量會傳送至 Transit Gateway （預設路由 0.0.0.0/0)。

1. 未檢查的路由表會將流量路由到檢查 VPC。

1. 檢查 VPC 中的防火牆會檢查流量，並將其轉傳至 Transit Gateway。

1. 檢查的路由表會使用傳播的路由，將流量路由到目的地語音 VPC。

對於傳出網際網路流量，檢查的路由表會將流量路由到傳出 VPC。NAT 閘道會在流量轉送至網際網路閘道之前轉譯私有 IP 地址。傳出 VPC 公有路由表包含傳回 Transit Gateway 的每個發言 VPC 無類別網域間路由 (CIDR) 範圍的特定路由。這些路由可讓傳回流量到達正確的語音 VPC。

傳入網際網路流量會透過傳入 VPC 的網際網路閘道進入，並遵循相同的檢查路徑來到達語音 VPCs。

#### 完成您的設定
<a name="hub-and-spoke-complete-setup"></a>

AWS 轉換會部署網路基礎設施，但會保留防火牆組態和傳入服務設定，因此您可以選擇符合您組織需求的安全設備和政策。

**注意**  
根據預設，跨 VPC 流量會通過檢查 VPC，無需檢查。您必須部署防火牆才能啟用流量檢查。

**部署防火牆：**在防火牆端點的檢查 VPC 中建立其他子網路。 AWS Transform 只會為 Transit Gateway 連接建立子網路。將流量從 TGW 連接子網路路由到防火牆端點，以及從防火牆子網路路由回 Transit Gateway。您可以部署 [AWS Network Firewall](https://docs.aws.amazon.com/network-firewall/latest/developerguide/getting-started.html) 或第三方設備。如需使用 Transit Gateway 部署防火牆的詳細資訊，請參閱[使用 Transit Gateway 建立防火牆](https://docs.aws.amazon.com/network-firewall/latest/developerguide/create-tgw-firewall.html)。

**驗證連線：**部署防火牆後，測試來自語音 VPC 執行個體的傳出網際網路存取 （例如 `curl https://aws.amazon.com`)。您可以使用 [Reachability Analyzer](https://docs.aws.amazon.com/vpc/latest/reachability/what-is-reachability-analyzer.html) 來疑難排解連線問題。

**設定傳入服務：**若要託管面向公有的服務，請在傳入 VPC 公有子網路中部署 [Application Load Balancer](https://docs.aws.amazon.com/elasticloadbalancing/latest/application/introduction.html) 或 [Network Load Balancer](https://docs.aws.amazon.com/elasticloadbalancing/latest/network/introduction.html)。設定透過 Transit Gateway 指向語音 VPCs中執行個體的目標群組，並確認檢查的路由表具有傳回傳入 VPC 的路由。

如果您想要精細控制 VPCs之間的通訊，請選擇**隔離的 VPCs**選項，然後修改產生的網路，以建立所需的特定通訊路徑。

## 步驟 4：安全群組映射
<a name="transform-vmware-security-group-association"></a>

選擇來源安全政策如何轉換為 AWS 安全群組。 AWS Transform 會根據來源環境組態建立安全群組。安全政策、安全政策規則、閘道政策和閘道政策規則會轉換為安全群組。

**重要**  
AWS 轉換會盡力建立安全群組，以符合您的來源環境。檢閱和修改產生的安全群組，以確保它們符合您公司的需求和安全政策。

### 安全群組參考
<a name="security-group-referencing"></a>

產生安全群組時， AWS Transform 會使用支援的安全群組參考。參考安全群組會根據另一個安全群組 ID 而非特定 IP 地址範圍 (CIDR 區塊） 設定安全規則。此方法提供更靈活且可維護的安全組態。

您的安全群組規則只能參考相同 VPC 內的其他安全群組，或在相同區域內連接的 VPC 中。也支援跨帳戶參考。您無法在未連線的 VPC 中或跨區域參考安全群組。對於連線VPCs，只有傳入規則支援跨 VPC 安全群組參考 — 傳出規則必須使用以 CIDR 為基礎的規則。 AWS 轉換如何建立安全群組規則取決於您選擇的網路拓撲：
+ **中樞和發言：**傳輸閘道提供 VPCs之間的網路連線。 AWS 轉換使用 VPC 內和跨 VPC/跨帳戶傳入規則的參考。跨 VPC/跨帳戶輸出 （傳出） 規則使用以 CIDR 為基礎的規則。
+ **隔離VPCs：**您的 VPCs之間沒有網路連線。 AWS Transform 只會針對 VPC 內規則使用參考。所有跨 VPC 和跨帳戶規則都使用以 CIDR 為基礎的規則。

當來源組態非對稱時，也會使用 CIDR 型規則。

選擇下列其中一個安全群組映射策略：
+ **MAP：**將安全規則從來源環境轉換為 AWS 安全群組和規則。針對使用靜態 IP 定址的遷移，請使用此選項。
+ **MAP\_DHCP （使用 DHCP 支援翻譯）：**使用 DHCP 相容性從來源環境翻譯安全規則。DHCP 會從子網路的 CIDR 範圍動態指派 IP 地址。因此，跨 VPC 輸出規則會擴大，以符合完整的目的地子網路 CIDR。較窄的 CIDR 會封鎖超出該範圍的 IPs – 在遷移後檢閱這些規則。

  使用此選項透過跨 VPC Transit Gateway 通訊支援 DHCP。也適用於靜態 IPs，但可能會產生比 MAP 更廣泛的規則。
+ **SKIP：**不翻譯安全規則。遷移後手動設定 AWS 安全群組。適用於靜態 IP 和 DHCP 環境。對於沒有其他組態檔案的 RVTools 來源環境， AWS Transform 會自動使用 SKIP。

**注意**  
您的映射策略會決定您的 IP 指派選項。MAP 僅支援靜態 IP。MAP\_DHCP 和 SKIP 同時支援靜態和 DHCP。

### IP 遷移方法
<a name="ip-migration-approaches"></a>

您的遷移有兩種網路組態選擇：

**網路範圍選擇**
+ **保留現有範圍 (IP 地址範圍保留）：**在遷移期間保留原始 IP 地址範圍。非常適合在不修改 AWS 的情況下將應用程式移至 (lift-and-shift) 的遷移，尤其是具有硬式編碼 IP 相依性或現有防火牆規則的舊版應用程式。
+ **更新至新的 IP 範圍 (CIDR 更新）：**您可以在遷移期間修改每個 VPC CIDR 範圍， AWS 轉換會自動傳播子網路、路由表和安全群組的變更。

**IP 地址指派**
+ **固定 IP 地址 （靜態）：** AWS Transform 會根據 CIDR 指派靜態 IPs。這最適合需要可預測網路行為、DNS 管理或 IP 型存取控制的應用程式。IPs會透過彈性網路界面 (ENIs) 在整個執行個體重新啟動之間保留，ENI 是連接到執行個體的虛擬網路卡。
+ **動態 IP 指派 (AWS DHCP)：**執行個體啟動時自動從子網路集區指派 IPs。最適合在雲端和自動擴展工作負載中執行的應用程式。減少營運開銷，但需要應用程式使用 DNS 或服務探索。

您可以將任一範圍選擇與任一 IP 指派方法結合。

**注意**  
IP 地址指派策略是在波動層級設定。您可以自訂 wave 檔案，將不同的策略指派給特定伺服器。例如，如果您為波動選擇靜態 IP 地址方法，但想要將動態方法指派給特定伺服器，您可以使用 `[RESET_VALUE]`，如 *MGN 使用者指南*中的[編輯組態](https://docs.aws.amazon.com/mgn/latest/ug/configuration-editing.html)中所述。

## 步驟 5：檢閱和最佳化您的網路
<a name="transform-vmware-review-vpc-configs"></a>

 AWS 轉換產生目標網路組態後，您可以檢閱與 AWS 基礎設施整合的內部部署網路區段。使用視覺化界面來檢閱您的網路，並使用聊天界面進行變更並接收引導式建議。 AWS Transform 會執行層疊影響分析並實作必要的變更，以維持網路一致性並符合最佳實務。您也可以要求 AWS Transform 分析您的網路並建議最佳化，請參閱[引導式建議](#transform-vmware-guided-recommendations)。

### 目標帳戶中VPCs
<a name="transform-vmware-brownfield-network"></a>

如果您的目標帳戶已包含來自先前遷移階段或平行基礎設施專案VPCs， AWS Transform 會自動偵測這些 VPC，並在審核程序期間與您的映射 VPCs一起顯示。對於多帳戶遷移， AWS Transform 會偵測 AWS 組織中所有帳戶的現有 VPCs。

此可見性可協助您了解規劃的網路與現有基礎設施的關係、識別潛在的 CIDR 衝突，以及在部署之前做出明智的決策。

**注意**  
AWS 轉換只會偵測現有的 VPCs（而非子網路或其他資源）。偵測為唯讀 — AWS Transform 不會修改您現有的 VPCs。

### 最佳化您的網路
<a name="transform-vmware-optimization-operations"></a>

**注意**  
這些操作僅適用於工作負載 VPCs。對於 Hub 和 Spoke 拓撲 （檢查、傳入、傳出） 中的設備 VPCs，僅支援變更 IP 地址。  
您無法復原刪除、合併和分割操作。套用這些變更之前，請仔細檢閱您的組態。

下列操作適用於 VPCs：
+ **刪除：**從組態永久移除 VPC。將此用於不應遷移至的已過時網路區段 AWS。
+ **排除：**暫時從分階段遷移策略的遷移中移除 VPC。未部署排除VPCs，但稍後可以重新包含。
+ **包含：**將先前排除的 VPC 新增至遷移。
+ **合併：**將兩個 VPCs 合併為一個。第一個 VPC 會保留其身分，並從第二個 VPC 吸收所有子網路。安全群組會移至合併的 VPC，並相應地重建其關聯。第一個 VPC 的 CIDR 會擴展到包含兩個原始 CIDR 的最小 CIDRs 範圍，且路由會自動更新。第二個 VPC 會從組態中移除。

  合併需求：
  + 子網路 CIDRs不得在兩個 VPCs之間重疊。
  + 合併的 CIDR 不得超過 /16。
  + 對於多帳戶部署，兩個 VPCs 必須指派給相同的帳戶。
+ **變更 IP 地址：**變更 VPC CIDR 的基本 IP 地址，同時保留相同的字首長度。 AWS Transform 會自動以相同的位移平移所有子網路 CIDRs。例如，將 VPC 從 `10.0.0.0/16` 變更為 會將子網路從 `10.20.0.0/16`轉移到 `10.0.1.0/24` `10.20.1.0/24`。

  完全符合舊 VPC CIDR 的安全群組規則會自動更新。部分重疊或不符合舊 CIDR 的規則不會變更 – 變更後請檢閱這些規則。
+ **重新命名：**變更 VPC 的名稱，以符合組織的成本分配、合規追蹤和操作標準的命名慣例。
+ **調整大小：**變更 VPC CIDR 的字首長度，以展開或減少 IP 地址範圍。
  + **字首長度減少** （更多 IPs，例如 /20 到 /16)：子網路仍位於較大的範圍內。不需要變更子網路。
  + **字首長度增加** （較少 IPs，例如 /16 到 /20)：超出新範圍的子網路必須先使用子網路調整大小操作來調整大小。

  完全符合舊 VPC CIDR 的安全群組規則會自動更新。部分重疊或不符合舊 CIDR 的規則不會變更 – 調整大小後請檢閱這些規則。

  調整需求大小：
  + 新的 CIDR 必須介於 /16 和 /28 之間。
  + 新的 CIDR 不得與網路中的其他 VPCs重疊 (Hub 和 Spoke 拓撲）。
  + 減少 CIDR 時，所有現有的子網路都必須符合新的 CIDR。如有需要，請先調整子網路的大小。
+ **分割：**根據您提供的 CIDR 邊界，將 VPC 分割成兩個 VPCs。子網路會指派給 CIDR 包含它們的新 VPC。安全群組會複製到兩個新的 VPCs，但安全群組規則 CIDRs 不會自動更新 - 在分割後檢閱您的規則，以確保跨 VPC 通訊如預期般運作。原始 VPC 會由兩個新的 VPCs取代。

  分割需求：
  + 您必須提供剛好兩個 CIDR 範圍。
  + 兩個 CIDRs不得重疊。
  + 每個 CIDR 必須介於 /16 和 /28 之間。
  + 每個子網路都必須完全符合兩個 CIDRs的其中之一。如果有任何子網路不適用，則會拒絕操作。

子網路可使用下列操作：
+ **變更 IP 地址：**變更子網路 CIDR 的基本 IP 地址，同時保留相同的字首長度。
+ **刪除：**從組態永久移除子網路，而不會影響父 VPC。
+ **調整大小：**變更子網路 CIDR 的字首長度，以展開或減少 IP 地址範圍。

  子網路調整大小需求：
  + 新的 CIDR 必須介於 /16 和 /28 之間。
  + 新的 CIDR 不得與相同 VPC 中的其他子網路重疊。
  + 新的 CIDR 必須在父 VPC CIDR 內。

在每次操作之後， AWS Transform 會重新評估安全群組參考，這可能會將 CIDR 型規則轉換為安全群組參考，反之亦然。在您進行變更以確認它們符合您的需求後，請檢閱您的安全群組規則。

### 引導式網路建議
<a name="transform-vmware-guided-recommendations"></a>

AWS Transform 會分析您的映射網路，並透過聊天介面提供優先建議。建議是以您的網路資料為基礎，並且在套用任何變更之前需要您的確認。

AWS 轉換可能會建議下列最佳化：
+ **CIDR 衝突解決：**標記映射 VPCs與 AWS 組織中所有帳戶現有 VPCs 之間的重疊 CIDR 範圍。首先顯示衝突VPCs。您可以透過重新定址映射的 VPC、排除或刪除 VPC，或確認衝突並在部署後自行解決衝突來解決衝突。
+ **命名標準化：**標記不符合一致模式的 VPC 名稱 （例如，包含硬體參考的名稱）。 AWS 在提議替換之前，轉換會要求您的雲端命名慣例。
+ **範圍檢閱：**識別可能不需要遷移到的網路區段 AWS，例如等待解除委任的舊版系統或建構。 AWS Transform 會在排除任何建構之前請求您的確認。
+ **VPC 容量適當調整大小：**CIDR 顯示為超大或過小VPCs 包含的子網路。 AWS Transform 會顯示目前的容量資料，並讓您決定是否要調整大小。
+ **安全檢閱：**標記允許無限制傳入流量 (0.0.0.0/0) 供您檢閱的安全群組規則。
+ **VPC 整合：**識別以實體基礎設施限制分隔VPCs，而不是邏輯隔離要求，並建議合併它們。

**注意**  
在 AWS 轉換套用任何變更之前，所有建議都需要您明確確認。當建議影響您網路的多個層面時， AWS 轉換會顯示權衡。

## 步驟 6：網路圖表
<a name="transform-vmware-network-diagram"></a>

檢閱產生的 VPC 組態後，您可以選擇產生網路圖表以視覺化您的網路拓撲。 AWS Transform 支援下列圖表格式：
+ **Mermaid 程式碼 (.mmd)：**此格式會產生以文字為基礎的圖表定義檔案，您可以使用 Mermaid 相容工具進行轉譯。
+ **影像 (.png)：**此格式會產生網路拓撲的轉譯影像。

## 步驟 7：設定資源標記
<a name="transform-vmware-tag-network-resources"></a>

您的網路資源會標記為啟動和複寫。您也可以新增自訂標籤和 AWS Migration Acceleration Program (MAP) 標籤。

### 啟動和複寫的自動標籤
<a name="transform-vmware-tag-replication-launch"></a>

AWS 轉換會使用下列標籤自動標記遷移的網路資源 (VPCs、子網路、安全群組和路由表）：
+ **Key** (索引鍵)：`CreatedBy` **Value** (數值)：`AWSApplicationMigrationService`
+ **Key** (索引鍵)：`ATWorkspace` **Value** (數值)：`{{workspace-id}}`

這些標籤允許使用 VPC 和子網路在其中啟動測試和切換執行個體 AWS。

**注意**  
您遷移VPCs 和子網路預設不包含網際網路連線，因此不適合做為複寫的預備區域。

若要使用 VPC 和子網路做為預備區域 （複寫），請手動新增下列標籤：
+ **Key** (索引鍵)：`CreatedFor` **Value** (數值)：`AWSTransform`
+ **Key** (索引鍵)：`ATWorkspace` **Value** (數值)：`{{workspace-id}}`

您也可以將這些標籤套用至任何現有的 AWS 網路資源，使其可用於複寫。

在 AWS 轉換 Web 應用程式 URL 中尋找您的工作區 ID：https：//... /workspace/{{workspace-id}}/job/job-id

### 自訂標籤
<a name="transform-vmware-tag-custom"></a>

除了 AWS Transform 自動套用的標籤之外，您還可以選擇新增自訂標籤，以組織、追蹤成本和管理遷移網路資源的合規性。您可以在兩個層級套用自訂標籤：
+ **任務層級標籤：**套用至此任務建立的所有資源，包括所有 VPCs、子網路、安全群組和路由表。
+ **VPC 層級標籤：**套用至特定 VPC，並自動串聯至其所有相關聯的資源 （子網路、安全群組、路由表）。

**注意**  
每個請求最多 40 個標籤。每個標籤都需要金鑰和 value. AWS tagging 慣例。

AWS 轉換會在產生基礎設施做為程式碼範本時套用這些標籤。

### AWS 遷移加速計劃
<a name="transform-vmware-tag-map"></a>

如果您的遷移是 **AWS Migration Acceleration Program (MAP 2.0) 的一部分**， AWS Transform 會將 MAP 標籤套用至您的 資源。如果您先前在遷移程序中提供 MPE ID，則會自動套用標籤。否則，在您完成檢閱產生的 VPC 組態後， AWS Transform 會詢問您是否擁有 MAP 協議，並提示您提供 MPE ID：使用大寫字母和數字 （例如 ABCDE12345) 的 10 個字元代碼。套用的標籤使用 格式：
+ **Key** (索引鍵)：`map-migrated` **Value** (數值)：`mig{{MPE_ID}}`

## 步驟 8：部署您的網路
<a name="transform-vmware-deploy-network"></a>

標記後，選取您的部署策略：
+ **AWS 轉換受管部署：** AWS Transform 使用 CloudFormation 範本來部署您的網路，並執行 Reachability Analyzer 來檢查跨多個 VPCs 和相同 VPC 內子網路之間的連線。
**注意**  
您必須先取得明確核准，網路部署請求才會執行。請參閱[部署核准程序](#deployment-approvals-process)。
+ **自我部署：** AWS Transform 會產生基礎設施即程式碼 (IaC) 範本。 CloudFormation 範本預設為產生。您也可以選取其他輸出格式：
  + AWS CDK 會產生用於程式設計基礎設施部署的 TypeScript 專案。
  + HashiCorp Terraform 會產生 HashiCorp 組態語言 (HCL) 範本來管理網路資源。
  + 登陸區域加速器 (LZA) 會為 LZA 網路組態產生 network-config.yaml 檔案。

**注意**  
當您透過登陸區域加速器 (LZA) 管道部署 時， AWS 轉換帳戶和 LZA 安裝必須位於相同的 AWS 組織。如果組織 IDs 不相符，部署將會失敗。

對於自我部署，請使用提供的連結下載包含產生範本的 zip 檔案。zip 資料夾包含 README.md 檔案，說明如何使用產生的範本。

若要驗證下載的檔案尚未損毀或遭到竄改，請產生和下載檢查總和，然後使用 `openssl dgst -sha256 -binary <file.zip> | base64`命令將其與本機產生的雜湊進行比較。

### 部署核准程序
<a name="deployment-approvals-process"></a>

為了確保網路變更符合組織的安全標準和架構需求，所有部署請求都會經過核准工作流程。您必須先取得明確核准，網路部署請求才會執行。當您提交部署請求時，它會透過 AWS 轉換核准索引標籤自動路由至授權核准者。核准者會驗證 CloudFormation 範本和網路組態，以確保符合安全標準和架構需求。每個提交都會觸發新的檢閱週期，而且只有在收到確認後才會繼續部署。如果核准者拒絕您的請求，請直接聯絡他們以討論必要的修改。 AWS Transform 會追蹤所有核准決策以進行稽核，並維護部署歷史記錄。

## 刪除部署的網路資源
<a name="transform-vmware-network-deletion"></a>

如果您需要復原部署，您可以刪除 AWS 轉換部署的網路資源。您可以在部署完成後立即刪除資源。如果您在部署後修改已部署的網路資源，則無法自動刪除資源。
+ **AWS 轉換受管部署：** AWS 轉換會移除部署期間建立的所有 CloudFormation 堆疊。此動作需要透過 AWS 轉換核准索引標籤進行核准。
+ **自我部署：**您必須透過 AWS 管理主控台或 CLI AWS 手動刪除部署的資源。

## 組態檔案擷取
<a name="transform-vmware-config-file-extraction"></a>

如果您的來源環境使用 Cisco ACI、Palo Alto Networks 或 Fortinet FortiGate，您需要擷取組態檔案以提供給 AWS Transform。您可以使用這些檔案做為獨立來源檔案來產生網路基礎設施和安全群組，或搭配使用 RVTools 上傳來新增安全群組產生。在這兩種情況下，擷取程序都相同。

若要從防火牆和網路環境擷取組態檔案，請遵循下列程序。如需最新資訊，請參閱廠商文件。

### Fortinet FortiGate
<a name="fortinet-fortigate-extraction"></a>
+ 韌體版本必須是 v7.0 或更新版本。
+ 您需要 `super_admin`或 全域層級`super_admin_readonly`的權限。
+ 步驟：

  1. 透過 SSH 或內建 CLI 用戶端連線至防火牆

  1. 執行：`show | grep ""`(`| grep ""` 停用分頁）

  1. 從 `show`命令開始將所有輸出儲存至檔案

### Palo Alto Networks
<a name="palo-alto-extraction"></a>
+ 韌體版本必須為 10.1 或更新版本。
+ 您需要 superadmin 角色。
+ 透過 SSH 連線至防火牆、執行下列命令來停用分頁、設定輸出格式、進入組態模式，以及匯出組態和預先定義的物件。儲存輸出：

  ```
  set cli pager off
  set cli config-output-format set
  configure
  show              # Save as palo-conf.txt
  show predefined   # Save as palo-default.txt
  ```

### Cisco ACI
<a name="cisco-aci-extraction"></a>
+ 韌體版本必須為 6.0 或更新版本。
+ 您需要具有所有權限的管理員角色，以及已設定的安全複製通訊協定 (SCP)、SSH 檔案傳輸通訊協定 (SFTP) 或檔案傳輸通訊協定 (FTP) 目的地。
+ 步驟：

  1. 透過瀏覽器連線至應用程式政策基礎設施控制器 (APIC)

  1. 開啟**管理員**功能表，然後選擇**組態轉返**

  1. 在**拍攝快照**對話方塊中，選取遠端位置選項，然後選擇**立即建立快照**。

  1. 收到「傳輸成功」訊息後，連線至遠端位置伺服器並擷取最新的快照檔案 (.gz 檔案）