View a markdown version of this page

Conecta el objetivo Cuenta de AWS s y regiones - AWS Transformar

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Conecta el objetivo Cuenta de AWS s y regiones

Conecte AWS Transform a su AWS entorno objetivo para que el agente pueda implementar la infraestructura, migrar las redes y realojar los servidores en su nombre. Esto implica tres pasos: seleccionar el tipo de migración, proporcionar los detalles de su acuerdo de MAP (si corresponde) y configurar el conector. Esta configuración se aplica en todas las etapas de la migración, incluidas la migración de la red, la zona de destino y el realojamiento del servidor.

Paso 1: Selección del tipo de migración

AWS Transform admite migraciones de una sola cuenta y de varias cuentas. Elija la opción que mejor se adapte a su entorno de destino:

  • Single-account migración: todas las cargas de trabajo migran a un destino Cuenta de AWS. La cuenta de destino del conector y la cuenta de destino son las mismas.

  • Multi-account migración: migre las cargas de trabajo de varias cuentas de su organización desde un único espacio de trabajo. El conector debe estar conectado a la cuenta de administración de la organización o a una cuenta de administrador delegado (DA) registrada AWS Transform MGN tanto CloudFormation StackSets en Y.

Paso 2: Acuerdo MAP

Si su migración forma parte del Programa de aceleración de la AWS migración (MAP 2.0), proporcione su identificador de experiencia en cartera de migración (MPE). Se trata de un código de 10 caracteres con letras mayúsculas y dígitos (por ejemplo, ABCDE12345). Al proporcionar su ID de MPE, la etiqueta MAP se aplica a todos los recursos creados en las etapas de migración de la red, zona de destino y realojamiento de servidores. El formato de la etiqueta es:

  • Clave: map-migrated Valor: migMPE_ID

Debes aplicar las etiquetas MAP para recibir el crédito MAP. Para obtener más información sobre MAP, consulte el Programa de aceleración de la AWS migración.

Paso 3: Configuración del conector

Utiliza el conector de cuentas de destino para conectar su trabajo de migración al AWS entorno en el que residirán sus cargas de trabajo tras la migración. Antes de empezar, compruebe que su destino Cuenta de AWS tenga los permisos, las cuotas y las configuraciones necesarios para soportar la infraestructura migrada.

Cuando apruebas la solicitud del conector, concedes permisos de AWS transformación para:

  • Gestione las operaciones de bucket de Amazon S3 (read/write) para la migración de VMware, junto con el acceso a AWS Migration Hub y a AWS Application Migration Service (MGN). Esto incluye los permisos para los siguientes elementos, todos ellos restringidos a los recursos de la cuenta de destino que estén etiquetados con CreatedBy:AWSTransform oCreatedFor:AWSTransform:

    • Gestione las oleadas de migración.

    • Gestione las configuraciones de red (Amazon EC2, VPC, Transit Gateway, Direct Connect, Load Balancers, Network Firewall).

    • Gestione las implementaciones CloudFormation de pilas.

    • Realice instalaciones automatizadas de agentes a través de Systems Manager.

  • Migre sus cargas de trabajo locales al destino Cuenta de AWS y a la región mediante la información almacenada en la región de detección.

  • Aprovisione y administre la infraestructura de la zona de aterrizaje en el destino Cuenta de AWS y la región. Esto incluye los permisos para los siguientes elementos, restringidos a los recursos que estén etiquetados con ellos, CreatedBy:AWSTransform cuando corresponda:

    • Realice las operaciones de bucket de Amazon S3 (crear, leer, escribir, eliminar) para los buckets que comiencen por. transform-vmware-landing-zone-

    • Administre las implementaciones de CloudFormation pilas y cambie los conjuntos para las pilas de las zonas de destino.

    • Realice las operaciones AWS de la torre de control. Puede administrar las zonas de aterrizaje, habilitar las líneas de base y habilitar los controles.

    • Gestiona organizaciones AWS . Puedes crear y administrar unidades organizativas, crear cuentas y mover cuentas.

    • Gestione las políticas de control de servicios (SCP) a través de AWS Control Tower.

    • Gestione los AWS artefactos de aprovisionamiento del catálogo de servicios.

nota

Los tipos de conectores pueden actualizarse cuando las nuevas funciones requieran cambios en los permisos. La versión actual del tipo de conector de cuentas de destino es la 2.0. Cuando se crea un conector nuevo, se utiliza la versión más reciente.

Antes de configurar el conector, debes comprender las funciones de la cuenta que intervienen en la migración:

Cuenta Description (Descripción)
AWS Transforma la cuenta Cualquier cuenta de miembro de tu AWS organización en la que hayas configurado AWS Transform. Aquí es donde se ejecuta su espacio de trabajo de AWS Transform. No es necesario que sea la cuenta de administración.
Cuenta de destino de Connector

La cuenta en la que está configurado su conector de AWS Transform. Esto depende del tipo de migración:

  • Single-accountmigración: conéctese a la cuenta a la que está migrando las cargas de trabajo. La cuenta de destino del conector y la cuenta de destino son las mismas.

  • Multi-accountmigración: conéctese a la cuenta de administración de la organización o a una cuenta de administrador delegado (DA). La cuenta de DA debe estar registrada como administradora delegada tanto para MGN como para su AWS organización. CloudFormation StackSets AWS Transform comprueba si la cuenta conectada es la cuenta de administración o una cuenta de DA y ajusta su comportamiento en consecuencia.

Cuenta objetivo El Cuenta de AWS lugar al que se migran sus cargas de trabajo. En una migración de una sola cuenta, es lo mismo que la cuenta de destino del conector. En una migración de varias cuentas, estas son las cuentas de los miembros individuales que reciben las cargas de trabajo migradas.

Uso de una cuenta de administrador delegado

Para las migraciones de varias cuentas, se AWS recomienda usar una cuenta de administrador delegado (DA) en lugar de la cuenta de administración de la organización directamente. Una cuenta de DA sigue el principio de privilegios mínimos al limitar el alcance de los permisos necesarios para las operaciones de migración. La cuenta DA debe estar registrada como administradora delegada tanto en MGN como CloudFormation StackSets en su AWS organización.

La diferencia clave entre las dos opciones es:

  • Cuenta de administración: puede permitir un acceso confiable para MGN y para CloudFormation StackSets toda la organización. AWS Transforme las CloudFormation StackSets API de llamadas conCallAs: SELF.

  • Cuenta de administrador delegado: no puede habilitar el acceso confiable directamente (debe hacerse desde la cuenta de administración), pero puede administrar los servidores fuente de MGN, lanzar instancias e implementarlos CloudFormation StackSets en todas las cuentas de los miembros. AWS Transforme las CloudFormation StackSets API de llamadas conCallAs: DELEGATED_ADMIN.

Para obtener más información, consulte Administrador delegado para MGN en la Guía del usuario de MGN.

Funciones de IAM creadas durante la configuración del conector

Durante la configuración del conector, AWS Transform crea el siguiente rol de IAM en su cuenta de destino:

  • AWSTransform-Connector-role-— Se crea al configurar el conector de cuentas de destino, en la cuenta de administración o en la cuenta de administrador delegado de su AWS organización. Esta función permite a AWS Transform conectarse a su cuenta de destino y actuar en su nombre para ejecutar las operaciones de migración.

Configuración del conector de la cuenta de Target

importante

Durante la configuración del conector, se crea un bucket de Amazon S3 en su destino Cuenta de AWS. Este bucket no impondrá el HTTPS-only acceso (SecureTransport) de forma predeterminada. Si quieres que la política de paquetes incluya el transporte seguro, debes actualizarla tú mismo. Para obtener más información, consulte las prácticas recomendadas de seguridad para Amazon S3.

Para usar un conector de cuentas de destino existente
  1. En el panel Plan de trabajo, expanda Elegir cuenta de destino y, a continuación, elija Crear o seleccionar conectores.

  2. En la pestaña Colaboración, seleccione un conector existente y, a continuación, elija Usar conector. Si un conector no está disponible, su versión no es compatible con el tipo de trabajo que ha seleccionado.

    importante

    Si especificas un conector con un destino Región de AWS diferente al de la región de transformación, AWS AWS Transform transferirá tus datos de un lado a otro Regiones de AWS.

  3. Elija Continuar.

Para crear un conector nuevo
  1. En el panel Plan de trabajo, expanda Conectar la cuenta de destino y, a continuación, elija Crear o seleccionar conectores.

  2. Especifique el Cuenta de AWS y Región de AWS para su objetivo y, a continuación, elija Siguiente.

    importante

    Si el objetivo Región de AWS difiere del descubrimiento Región de AWS, AWS Transform transferirá sus datos de un lado a otro Regiones de AWS.

  3. Elija si desea usar las claves administradas de Amazon S3 para el cifrado. Si especifica su propia clave de KMS, puede usar la política de claves predeterminada o una menos permisiva. Para obtener más información sobre la creación de claves de KMS, consulte Create a KMS key en la Guía para desarrolladores de AWS Key Management Service .

    AWS Transform usa el kms:DescribeKey permiso para verificar la existencia de la clave y kms:Decrypt para cifrar kms:GenerateDataKey y descifrar los datos del trabajo en el bucket de Amazon S3. Para obtener más información, consulte Reducir el coste de utilizar las claves SSE-KMS de depósito de Amazon S3.

  4. Elija Continuar.

  5. Copie el enlace de verificación, compártalo con un administrador del destino Cuenta de AWS y pídale que apruebe la solicitud de conexión.

  6. Cuando el administrador apruebe la solicitud, seleccione el conector recién creado de la lista y elija Usar conector.

  7. Elija Enviar para AWS transformar.

Si tiene previsto modificar la AWS Transform MGN plantilla para habilitar las acciones posteriores al lanzamiento, añada el siguiente permiso a la función de conector de destino. Esta declaración de política de JSON otorga el iam:PassRole permiso para la función de acciones posteriores al lanzamiento. Puedes encontrar el nombre del rol en la pestaña Colaboración una vez creado el conector. Para obtener información sobre cómo añadir permisos a un rol, consulte Actualizar los permisos de un rol en la Guía del usuario de IAM.

{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }

Regiones de destino compatibles

La región objetivo de la migración es aquella en la Región de AWS que se implementan los recursos migrados, incluidas las zonas de destino, la infraestructura de red y el realojamiento de servidores. Al crear el conector, especifique un destino Región de AWS. Puede utilizar cualquiera de las siguientes opciones Regiones de AWS:

  • Este de EE. UU. (Norte de Virginia)

  • Este de EE. UU. (Ohio)

  • Oeste de EE. UU. (Norte de California)

  • Oeste de EE. UU. (Oregón)

  • África (Ciudad del Cabo)

  • Asia-Pacífico (Hong Kong)

  • Asia-Pacífico (Taipéi)

  • Asia-Pacífico (Mumbai)

  • Asia-Pacífico (Hyderabad)

  • Asia-Pacífico (Tokio)

  • Asia-Pacífico (Seúl)

  • Asia-Pacífico (Osaka)

  • Asia-Pacífico (Singapur)

  • Asia-Pacífico (Sídney)

  • Asia-Pacífico (Yakarta)

  • Asia-Pacífico (Melbourne)

  • Asia-Pacífico (Malasia)

  • Asia-Pacífico (Nueva Zelanda)

  • Asia-Pacífico (Tailandia)

  • Canadá (centro)

  • Oeste de Canadá (Calgary)

  • Europa (Fráncfort)

  • Europa (Zúrich)

  • Europa (Irlanda)

  • Europa (Londres)

  • Europa (París)

  • Europa (Estocolmo)

  • Europa (Milán)

  • Europa (España)

  • Israel (Tel Aviv)

  • México (centro)

  • América del Sur (São Paulo)

importante

Si especificas un objetivo Región de AWS que difiere de la AWS transformación Región de AWS, algunos de tus datos se transfieren de un lado a otro Regiones de AWS.

Tenga en cuenta que los datos de replicación de su servidor van directamente del entorno de origen a la cuenta y región de destino.