Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Landezone bauen
AWS Transform führt Sie im Rahmen Ihres Migrationsprojekts durch die Planung und Bereitstellung einer AWS Landezone. Eine Landing Zone ist eine AWS Umgebung mit mehreren Konten, die als Grundlage für Ihre Workloads dient. Organisatorische Grenzen, Kontrollmechanismen und Kontostruktur sind eingerichtet, bevor Workloads eintreffen. AWS Transform analysiert Ihr Migrationsinventar und Ihre Geschäftsanforderungen, um eine Organisationseinheit (OU) und eine Kontostruktur zu empfehlen, empfohlene Service Control Policies (SCPs) anzuwenden und die Infrastruktur als Code (IaC) and/or bereitzustellen. Was in der Regel wochenlange manuelle Planung und Konfiguration erfordert, kann AWS Transform in einem einzigen Gespräch erledigen.
Der Landing Zone Agent automatisiert zwei Phasen:
-
Einrichtung der Stiftung — Legen Sie die zentrale Struktur der Landezone fest: AWS Control Tower, grundlegende Organisationseinheiten und Kernkonten.
-
Entwurf von Workload-Konten — Entwerfen und erstellen Sie Workload-OUs und Konten auf der Grundlage Ihrer Migrationswellen, Geschäftseinheiten und Anforderungen an die Trennung von Umgebungen.
AWS Transform unterstützt sowohl Greenfield-Umgebungen (keine bestehende Landezone) als auch Brownfield-Umgebungen (bestehende OUs und Konten sind bereits eingerichtet). In Brownfield-Szenarien erkennt AWS Transform Ihre bestehende Organisationsstruktur und empfiehlt nur die Änderungen, die erforderlich sind, um Lücken im Vergleich zu AWS Best Practices zu schließen, ohne dass Sie bei Null anfangen oder eine manuelle Lückenanalyse durchführen müssen.
Einrichtung des Connectors
Bevor der Agent Ressourcen bereitstellen kann, verbinden Sie ihn mit Ihrem Organisationsverwaltungskonto. Der Landing Zone Agent benötigt einen AWS-Konto Target-Connector mit den folgenden Berechtigungen:
-
Richten Sie den AWS Control Tower ein
-
Erstellen Sie Organisationseinheiten und Konten
-
Konfigurieren Sie Service Control-Richtlinien (SCPs)
Wenn Sie die Connector-Anfrage genehmigen, gewähren Sie AWS Transform-Berechtigungen für:
-
Bereitstellung und Verwaltung der Landezoneninfrastruktur im Ziel AWS-Konto und in der Region. Dazu gehören Berechtigungen für die folgenden Elemente, die auf Ressourcen beschränkt sind, die
ATWorkspace:{workspace-id}gegebenenfalls mitCreatedBy:AWSTransformund von gekennzeichnet sind:-
S3-Bucket-Operationen (Erstellen, Lesen, Schreiben, Löschen) für Buckets, die beginnen mit
transform-vmware-landing-zone- -
CloudFormation Stack-Bereitstellungen und Change-Set-Management für Landing Zone-Stacks
-
AWS Betrieb des Control Towers (Verwaltung der Landezonen, Einrichtung von Basislinien und Kontrollen)
-
AWSVerwaltung von Organisationen (Erstellung und Verwaltung von Organisationseinheiten, Erstellen von Konten und Verschieben von Konten)
-
Verwaltung der Service Control Policy (SCP) über den AWS Control Tower
-
AWS Artefaktverwaltung für die Bereitstellung von Servicekatalogen
-
Wenn Sie den Connector erstellen, geben Sie ein Ziel an. AWS-Region Diese Region sollte mit Ihrer Control Tower-Region zu Hause übereinstimmen. Weitere Informationen zu den Control Tower-Regionen findest du unter So AWS-Regionen arbeitest du mit AWS Control Tower.
Zu Beginn der Einrichtung der Landezone ruft AWS Transform Ihre Connector-Konfiguration ab und zeigt die Konto-ID der AWS Organisationsverwaltung sowie die Zielregion zur Bestätigung an. Weitere Informationen finden Sie unter AWS Konnektoren transformieren.
Wichtig
Abhängigkeit von der IAM Identity Center-Region — AWS Transform erfordert AWS IAM Identity Center (IAM Identity Center), was bedeutet, dass Ihre Connector-Region sowohl mit Ihrer AWS Control Tower-Heimatregion als auch mit Ihrer IAM Identity Center-Region übereinstimmen muss. Wenn das IAM Identity Center in Ihrer Organisation bereits konfiguriert ist, schlägt die AWS Control Tower-Initialisierung fehl, wenn der Connector auf eine andere Region abzielt. Weitere Informationen finden Sie unter Überlegungen für IAM Identity Center-Kunden im AWS Control Tower-Benutzerhandbuch.
Einrichtung der Grundlagen
In der Phase der Errichtung des Fundaments wird mithilfe des AWS Control Tower die Infrastruktur für die zentrale Landezone eingerichtet. Wenn AWS Control Tower eine Landezone einrichtet, stellt es automatisch eine Reihe von verwalteten Ressourcen in Ihrem Verwaltungskonto bereit, die die Verwaltungsgrundlage für Ihr gesamtes AWS Unternehmen bilden:
-
Root — Das übergeordnete Element, das alle OUs in Ihrer Landezone enthält.
-
Sicherheits-OU — Wird automatisch von Control Tower erstellt. Enthält zwei gemeinsame Konten: das Log Archive-Konto (zentrale, unveränderliche Protokollierung aller AWS API-Aktivitäten und Ressourcenänderungen in Ihrem Unternehmen) und das Audit-Konto (schreibgeschützter Zugriff auf alle Konten zur Sicherheits- und Compliance-Überprüfung). Diese Konten können nach der Ersteinrichtung nicht umbenannt oder ersetzt werden.
-
Obligatorische Kontrollen (Leitplanken) — Control Tower wendet automatisch präventive und detektivische Kontrollen in Ihrem gesamten Unternehmen an, um grundlegende Unternehmensrichtlinien durchzusetzen. Diese können nicht deaktiviert werden.
-
IAM Identity Center-Verzeichnis — Control Tower erstellt ein cloudnatives Verzeichnis mit vorkonfigurierten Gruppen und Single-Sign-On-Zugriff für Ihre Landing Zone-Benutzer. Weitere Informationen finden Sie unter IAM Identity Center AWS .
Control Tower verwendet CloudFormation StackSets, um diese Ressourcen konsistent für alle Konten und Regionen in Ihrem Unternehmen bereitzustellen und zu verwalten. Sie dürfen die von Control Tower verwalteten Ressourcen nicht außerhalb der unterstützten Methoden ändern oder löschen, da dies dazu führen kann, dass Ihre Landezone in einen unbekannten Zustand gerät.
Konvention zur E-Mail-Adresse des Kontos
AWS erfordert eine eindeutige E-Mail-Adresse für jedes Konto. Diese E-Mails erhalten wichtige Benachrichtigungen für das Konto. AWS Transform verwendet Plus-Adressierung, um eindeutige Konto-E-Mails aus einem einzigen Postfach zu generieren.
Format: prefix+account-name@domain
Sie geben ein Präfix (zum Beispielaws-admin) und eine Domain (zum Beispielacme.com) an, und AWS Transform leitet alle Konto-E-Mails automatisch ab. Beispiel:
-
Konto prüfen:
aws-admin+audit@acme.com -
Konto für das Log-Archiv:
aws-admin+log-archive@acme.com -
Sandbox-Konto:
aws-admin+sandbox@acme.com
In Brownfield-Szenarien überprüft AWS Transform die E-Mails vorhandener Konten, um die bereits verwendete Plus-Adressierungskonvention abzuleiten, und bietet an, mit dem gleichen Muster fortzufahren.
Empfohlene Fundamentstruktur
Basierend auf AWS bewährten Methoden empfiehlt AWS Transform die folgende grundlegende Organisationsstruktur. Sie können sie vor der Erstellung anpassen.
| Organisationseinheit | Zweck | Konten |
|---|---|---|
| Sicherheit | Zentralisierte Auditprotokollierung und Überwachung. Die Isolierung dieser Dienste in dedizierten Konten soll dazu beitragen, dass Ihr Audit-Trail von den Workload-Teams getrennt bleibt. | Prüfung, Protokollarchivierung |
| Infrastruktur | Gemeinsames Netzwerk (Transit Gateway, VPN), DNS und gemeinsame Dienste. Es wird empfohlen, diese zu zentralisieren, um Doppelarbeit zu vermeiden und Ihrem Netzwerkteam eine zentrale Stelle für die Verwaltung der Konnektivität zu geben. | Keine (leer erstellt) |
| Sandbox | Entwickler experimentieren mit Ausgabenlimits und eingeschränktem Zugriff. Es wird empfohlen, Entwicklern Raum zum Experimentieren zu geben, ohne die Produktionsressourcen aufs Spiel zu setzen. | Sandbox |
| Workloads | Enthält Produktions- Non-Production und optional regulierte Unter-OU. Workload-Konten werden in der nächsten Phase auf der Grundlage Ihrer Migrationsanforderungen entworfen. | Keine (leer erstellt) |
Anmerkung
Die Sicherheitseinheit mit den Konten „Audit“ und „Log Archive“ wird als Teil der Control Tower-Grundkonfiguration erstellt. Die Infrastruktur-, Sandbox- und Workloads-OUs werden separat erstellt, nachdem Sie die Struktur bestätigt haben.
In Brownfield-Szenarien vergleicht AWS Transform Ihre bestehende Grundlage mit dieser empfohlenen Struktur und meldet nur die Lücken. Beispiel: „Ihre Foundation hat Sicherheits- und Infrastruktur-OU, aber keine Sandbox-Organisationseinheit.“
Service-Kontrollrichtlinien (Service Control Policies, SCPs)
SCPs sind Berechtigungsleitlinien auf Organisationsebene, die die maximalen Berechtigungen für alle Konten in Ihrer Organisation festlegen. AWS Sie gewähren keinen Zugriff — stattdessen definieren sie Grenzen, die niemand im Konto überschreiten darf, nicht einmal Kontoadministratoren.
Im Rahmen der Bereitstellung des Control Towers werden die grundlegenden Leitplanken automatisch angewendet. AWS Transform empfiehlt außerdem zusätzliche SCPs, die dazu beitragen sollen, die Position Ihres Unternehmens zu stärken. Diese basieren auf AWS bewährten Methoden für eine lebensfähige Landezone mit minimalem Platzbedarf.
SCPs können auf die Infrastruktur-, Sandbox- und Workloads-OUs angewendet werden. Die Security OU wird von Control Tower verwaltet und kann von SCPs über dieses Tool nicht ins Visier genommen werden.
Wichtig
Die Security OU ist eine grundlegende OU, die von Control Tower verwaltet wird. Sie können ihr über den Landing Zone Agent keine Konten, SCPs oder Ressourcen hinzufügen.
In Brownfield-Szenarien überprüft AWS Transform, welche SCPs bereits angewendet wurden, und empfiehlt nur solche, die Lücken schließen würden.
Bereitstellung von Fundamenten
Nach Abschluss des Fundamententwurfs entscheiden Sie, wie Folgendes bereitgestellt werden soll:
-
Für mich bereitstellen — AWS Transform stellt die grundlegenden OUs, Konten und SCPs für Ihr AWS Unternehmen bereit.
-
Ich bereite es selbst vor — AWS Transform generiert Infrastructure as Code (IaC) -Artefakte zum Herunterladen in Ihrem bevorzugten Format (siehe). IaC-Formate
-
Entwerfen Sie zuerst Workload-Konten — Überspringen Sie die Bereitstellung und fahren Sie mit der Entwurfsphase für Workload-Konten fort. Sie können später alles zusammen bereitstellen.
Initialisierung des Control Towers
Wenn AWS Transform feststellt, dass AWS Control Tower in Ihrer Organisation noch nicht initialisiert ist, wird dem Benutzer ein Link zur AWS Transform-Konsolenseite angezeigt. Wenn Sie den Vorgang im Link generieren, wird ein CloudFormation Stack für das Bootstrapping von Control Tower erstellt. Der Prozess erstellt diesen Stack in der CloudFormation Konsole für Ihre Zielregion. Nachdem die Stack-Erstellung abgeschlossen ist, fährt AWS Transform mit der Bereitstellung fort.
Entwurf eines Workload-Kontos
In der Entwurfsphase des Workload-Kontos entwirft AWS Transform die Organisationseinheit und die Kontostruktur für Ihre Anwendungsworkloads auf der Grundlage Ihres Migrationsinventars, Ihrer Geschäftsanforderungen und Ihrer Präferenzen zur Umgebungstrennung.
Kontext der Migrationsplanung
AWS Transform ruft Daten aus Ihrer Migrationsplanungsphase ab, einschließlich Wellenplänen, Zuordnungen von Servern zu Anwendungen und gemeinsam genutztem Kontext. Wenn Daten zur Migrationsplanung verfügbar sind, zeigt AWS Transform eine Zusammenfassung an und fordert Sie auf, diese zu bestätigen oder anzupassen. Wenn keine Daten zur Migrationsplanung verfügbar sind, stellt AWS Transform direkt Ermittlungsfragen.
Erkennung
AWS Transform stellt Fragen, um Ihre Workload-Anforderungen zu verstehen. Sie können jede Frage überspringen. Zu den Themen gehören:
-
Anzahl der Geschäftsbereiche oder Teams, die AWS
-
Branche und alle anwendbaren Frameworks (HIPAA, SOC2 PCI-DSS, FedRAMP)
-
Ob Workloads sensible Daten verarbeiten (PII, PHI, Finanzdaten)
-
Einstellungen zur Trennung der Umgebung (dev/test/staging/prod als separate Konten oder gemeinsam genutzt)
-
Anforderungen an die Workload-Isolierung
-
Geschäftsanwendungen und ihre Zwecke
-
Gruppierung von Servern in Anwendungen
-
Anforderungen an die Kostenverfolgung und -zuweisung (nach Geschäftsbereich, Projekt, Umgebung)
-
Erwartetes Wachstum in den nächsten 12—24 Monaten
-
Präferenz für die Kontostrategie (eine App pro Konto, gruppiert oder umgebungsabhängig)
Vorgeschlagene Arbeitslaststruktur
Auf der Grundlage Ihrer Antworten und der Daten zur Migrationsplanung schlägt AWS Transform eine Organisationseinheit und eine Kontostruktur unter der Organisationseinheit Workloads vor. Der Vorschlag enthält die Gründe für jede Entwurfsentscheidung.
AWS Transform folgt diesen Gestaltungsprinzipien:
-
Alle Server in einer Migrationswelle gehen zu demselben Konto — Wellen können nicht auf mehrere Konten aufgeteilt werden. Dies ist eine Rehost-Beschränkung während der Wave-Ausführung.
-
Wenn Sie isolierte Umgebungen anfordern, erstellt AWS Transform Workloads/Production Workloads/Non-Production Untereinheiten.
-
Wenn anwendbare Frameworks identifiziert werden, erstellt AWS Transform Workloads/Regulated Workloads/Standard Unter-OUs.
-
Wenn mehrere Geschäftsbereiche eine unterschiedliche Governance erfordern, erstellt AWS Transform unter Workloads geschäftsbereichsspezifische Organisationseinheiten.
-
Anwendungen mit kritischen oder vertraulichen Daten erhalten eine einzige App pro Konto. In diesem Fall werden Sie möglicherweise aufgefordert, Ihren Wave-Plan zu wiederholen.
-
Eng gekoppelte Anwendungen mit gemeinsamen Abhängigkeiten sind in einem Konto zusammengefasst.
Jedes vorgeschlagene Konto umfasst: Name, Zweck, Ziel-OU und Geschäftseinheit. AWS Transform zeigt die verwendete Namenskonvention (z. B.<business-unit>-<environment>-<workload>).
Sie können die vorgeschlagene Struktur überprüfen und ändern, bevor AWS Transform die Änderungen anwendet. Nach der Anwendung können Sie die Änderungen wiederholen und weitere Änderungen vornehmen, bis Sie zufrieden sind.
SCP-Konfiguration für Workload
Nachdem die Workload-Struktur erstellt wurde, zeigt AWS Transform die verfügbaren SCPs an und fragt, ob Sie welche auf Ihre Workload-OUs anwenden möchten. Sie wählen aus, welche SCPs angewendet werden sollen und auf welche OUs. AWS Transform wendet die SCPs an und zeigt den aktualisierten Organisationsbaum mit einer SCP-Übersichtstabelle an.
Bereitstellung der Arbeitslast
Nachdem der Workload-Entwurf abgeschlossen ist, wählen Sie aus, wie Folgendes bereitgestellt werden soll:
-
Für mich bereitstellen — AWS Transform stellt die Workload-OUs, Konten und SCPs für Ihr AWS Unternehmen bereit.
-
Ich bereite es selbst vor — AWS Transform generiert IaC-Artefakte zum Herunterladen in Ihrem bevorzugten Format (siehe). IaC-Formate
IaC-Formate
Wenn Sie Self-Deployment wählen, generiert AWS Transform Infrastructure as Code-Artefakte in den folgenden Formaten:
-
AWS Cloud Development Kit (AWS CDK)— TypeScript Projekt für die programmatische Bereitstellung der Infrastruktur.
-
HashiCorp Terraform — Generiert HCL-Vorlagen ( HashiCorp Configuration Language) für die Verwaltung der Ressourcen der Landezone.
-
Landing Zone Accelerator (LZA) — YAML-Konfigurationsdateien, die auf der LZA Universal Configuration Version 1.1.0 basieren. Diese Vorlagen sind für Unternehmen geeignet, wenn der Landing Zone Accelerator aktiviert ist, um Umgebungen mit mehreren Konten einzurichten. AWS AWS Die generierten Dateien enthalten vorkonfigurierte Einstellungen für Unternehmensführung, Organisationsstruktur und Netzwerke, die den Best Practices entsprechen. AWS Weitere Informationen finden Sie unter LZA Universal Configuration.
Anmerkung
Bei der Bereitstellung über die Landing Zone Accelerator (LZA) -Pipeline müssen sich Ihr AWS Transform-Konto und Ihre LZA-Installation in derselben Organisation befinden. AWS Die Bereitstellung schlägt fehl, wenn die in AWS Transform und LZA verwendeten Unternehmens-IDs nicht übereinstimmen. Informationen zum Einrichten Ihrer LZA-Installation mithilfe von Organisationen finden AWS Sie unter Organisationsbasierte Installation.
Nachdem Sie ein Format ausgewählt haben, generiert AWS Transform die Artefakte und stellt sie zum Herunterladen zur Verfügung.
Um sicherzustellen, dass die heruntergeladene Datei nicht beschädigt oder manipuliert wurde, generieren Sie eine Prüfsumme, laden Sie sie herunter und vergleichen Sie sie dann mit einem lokal generierten Hash. Verwenden Sie dazu:
openssl dgst -sha256 -binary <file.zip> | base64
Genehmigungsprozess für die Bereitstellung
Anfragen zur Bereitstellung einer Landezone müssen vor der Ausführung ausdrücklich genehmigt werden. Wenn Sie eine Bereitstellungsanfrage einreichen, wird diese automatisch über den Tab „ AWS Transform Approvals“ an autorisierte Genehmigungsberechtigte weitergeleitet.
Genehmigende Personen überprüfen die CloudFormation Vorlagen und Landezonenkonfigurationen. Nur Benutzer mit der Administratorrolle in AWS Transform können Bereitstellungsanfragen genehmigen. Jede Einreichung löst einen neuen Überprüfungszyklus aus, und Bereitstellungen werden erst nach Erhalt der Bestätigung durchgeführt.
Wenn ein Genehmiger Ihre Anfrage ablehnt, wenden Sie sich direkt an ihn, um die erforderlichen Änderungen zu besprechen. Das System verfolgt alle Genehmigungsentscheidungen zu Prüfungszwecken und führt den Verlauf der Implementierung.
Markieren Sie die Ressourcen der Landezone
AWS Transform taggt automatisch alle generierten Ressourcen "CreatedBy": "AWSTransform" zusammen mit Definitions- und Ausführungs-IDs zu Tracking-Zwecken.
Automatische Tags
Alle Ressourcen der Landezone erhalten die folgenden Tags:
-
CreatedBy— AWS-Transformation -
ATWorkspace— Workspace-ID
Anmerkung
Wenn Ihre Migration Teil des AWS Migration Acceleration Program (MAP 2.0) ist, können Sie das erforderliche MAP-Tag angeben: Key: map-migrated Value: migMPE_ID (wobei MPE_ID Ihre ID für die Bewertung Ihres Migrationsportfolios ist). Das MAP-Tag wird während der Einrichtungsphase des Connectors angefordert. AWS Transform wendet diese Tags während der Bereitstellung der Landezone an.
Änderungen rückgängig machen
Nur Elemente, die nicht bereitgestellt wurden, können entfernt werden. Sobald eine Organisationseinheit oder ein Konto bereitgestellt wurde, kann sie nicht mehr über den Landing Zone Agent entfernt werden.
Beim Entfernen von Elementen kommt es auf die Reihenfolge an — Sie müssen die Kinder vor den Eltern entfernen:
-
Entferne zuerst Konten (per E-Mail).
-
SCPs aus OUs entfernen.
-
Untergeordnete Organisationseinheiten entfernen — Eine Organisationseinheit kann nicht entfernt werden, wenn sie noch Konten oder verschachtelte Organisationseinheiten hat.