View a markdown version of this page

Bonnes pratiques en matière de configuration - AWS Conseils prescriptifs

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Bonnes pratiques en matière de configuration

Cette section fournit une description détaillée du scénario le plus restrictif, dans lequel toutes les communications se font uniquement via le canal privé, et inclut une explication détaillée des exigences et des composants correspondants à créer pour chaque zone.

Cette section décrit la configuration pour le scénario le plus restrictif (réplication sur des réseaux privés uniquement), comme indiqué dans le premier schéma, sur la base des considérations évoquées précédemment. Vous pouvez configurer les deux scénarios hybrides en omettant certaines parties de la configuration la plus restrictive :

  • Pour le scénario hybride qui prend en charge la sortie HTTPS publique vers la source et les ressources de la zone de transit privée, le point de terminaison VPC de l'interface Amazon S3 n'est pas requis.

  • Pour le scénario hybride qui prend en charge la sortie HTTPS publique vers la source et les ressources de la zone de transit publique, aucun point de terminaison VPC dans le sous-réseau de la zone de transit n'est requis.

Les sections suivantes supposent que la configuration MGN initiale est déjà terminée, comme décrit dans les articles de blog (Accelerate your migration with AWS Transform MGN and how to use the new AWS Transform MGN for Lift-and-Shift migrations). Cette discussion se concentre sur les composants spécifiques au scénario restrictif et suppose un sous-réseau intermédiaire privé qui n'est pas connecté à Internet.

Sous-réseaux et configurations de routage

Dans le cas du scénario restrictif, vous configurez les AWS ressources requises dans le sous-réseau privé d'un VPC intermédiaire. Ce sous-réseau n'est pas connecté à Internet (aucune passerelle Internet n'est attachée à la table de routage en tant que route par défaut). Au lieu de cela, il utilise soit une passerelle virtuelle associée à une AWS Site-to-Site VPNpasserelle (connectée via un tunnel IPsec à une passerelle sur site), soit il est connecté à une passerelle de transfert ou à des Direct Connect services pour fournir une interconnectivité privée aux centres de données sur site.

Vous utiliserez ce sous-réseau privé comme sous-réseau intermédiaire pour les ressources liées à la réplication gérées par Application Migration Service, et vous configurerez tous les accès réseau requis via ce sous-réseau à l'aide de points de terminaison VPC, comme indiqué dans la section suivante.

Configuration des points de terminaison VPC

Vous devez maintenant créer des points de terminaison VPC dans le sous-réseau intermédiaire afin de fournir une connectivité aux serveurs de réplication et aux agents MGN à partir de sous-réseaux locaux.

Voici la liste complète des points de terminaison VPC dont vous avez besoin :

  • Points de terminaison des interfaces MGN et Amazon EC2, qui fournissent leurs propres interfaces réseau élastiques avec des adresses IP privées et des noms DNS privés à utiliser à la fois par les serveurs de réplication et les agents. (Les agents utiliseront uniquement le point de terminaison MGN.)

  • Point de terminaison de passerelle Amazon S3 qui fournit un itinéraire spécifique dans la table de routage du sous-réseau (via une liste de préfixes). Cela sera utilisé par les serveurs de réplication.

  • Point de terminaison d'interface Amazon S3 qui fournit une interface Elastic network spécifique avec une adresse IP privée dédiée dans le sous-réseau privé. Les agents MGN utiliseront cette adresse via un nom DNS spécifique.

Les sections suivantes expliquent plus en détail le fonctionnement des points de terminaison VPC. Le tableau suivant répertorie tous les points de terminaison créés pour le sous-réseau privé intermédiaire. (Notez qu'aucune interface réseau n'est configurée pour le point de terminaison de la passerelle Amazon S3, mais que des listes de préfixes spécifiques sont fournies dans la table de routage du sous-réseau, comme cela sera décrit plus loin dans ce guide.)

Service AWS Type de point de terminaison VPC DNS privé Sous-réseau associé

Amazon EC2

Interface

Activé

Sous-réseau privé de préparation

MGN

Interface

Activé

Sous-réseau privé de préparation

Amazon S3

Interface

Non disponible

Sous-réseau privé de préparation

Amazon S3

Passerelle

Non disponible

Connect à la table de routage du sous-réseau privé intermédiaire

Vous pouvez créer des points de terminaison VPC facultatifs pour permettre l'accès aux instances EC2 sur des sous-réseaux privés isolés AWS Systems Manager, comme indiqué dans la section Création de points de terminaison VPC dans la documentation de Systems Manager.

Service AWS Type de point de terminaison VPC DNS privé Sous-réseau associé

Systems Manager

Interface

Activé

Sous-réseau privé de préparation

messages sms

Interface

Activé

Sous-réseau privé de préparation

messages ec2

Interface

Activé

Sous-réseau privé de préparation

AWS Key Management Service (AWS KMS)

Interface

Activé

Sous-réseau privé de préparation

Journaux

Interface

Activé

Sous-réseau privé de préparation

Points de terminaison de l’interface d’un VPC

La création d'un point de terminaison d'interface crée également une interface Elastic Network spécifique pour chaque sous-réseau pour lequel le point de terminaison d'interface donné est provisionné. Par exemple, le point de terminaison de l'interface Application Migration Service est approvisionné dans un sous-réseau privé du VPC intermédiaire avec une interface Elastic Network associée à l'adresse IP de ce sous-réseau, et il possède également trois noms DNS pouvant être résolus du sous-réseau à cette adresse IP :

  • Un nom DNS privé, mgn.<region>.amazonaws.com

  • Deux noms DNS basés sur l'ID du point de terminaison (vpce-xxx), avec et sans la région incluse dans le nom : vpce-xxx-<region>.<service-name> et vpce-xxx.<service-name>

Cela permet à toute instance exécutée dans le sous-réseau qui utilise la configuration par défaut du jeu d'options DHCP (Dynamic Host Configuration Protocol) dans le VPC, et dont les attributs DNS sont activés et dont les attributs enableDnsHostnames DNS sont activés, de : enableDnsSupport

  • Résolvez le nom DNS de MGN (mgn.<region>.amazonaws.com) en une adresse IP privée attribuée à l'interface elastic network.

  • Connectez-vous à MGN en utilisant uniquement le réseau local.

Cela corrige la connectivité pour toutes les instances exécutées dans le sous-réseau intermédiaire (tel que le serveur de réplication MGN ou le serveur de conversion) pour toutes celles Service AWS dont les points de terminaison d'interface sont provisionnés dans le sous-réseau (comme Amazon EC2, MGN, Systems Manager, etc.). AWS KMS

Points de terminaison de la passerelle VPC

Pour les services tels qu'Amazon S3, aucun nom DNS fixe ne peut être fourni car chaque compartiment possède son propre nom DNS. Pour ce scénario, vous utiliserez des points de terminaison de passerelle VPC. 

La création d'un point de terminaison de passerelle Amazon S3 crée également un objet de liste de préfixes spécifique avec une liste de destinations de sous-réseaux (en notation CIDR), qui peut être ajoutée dans la table de routage des sous-réseaux. Ainsi, les noms DNS des compartiments S3 résolus en adresses IP incluses dans cette liste seraient accessibles via une connectivité interne. 

Lorsque vous configurez un point de terminaison de passerelle Amazon S3, vous pouvez spécifier les sous-réseaux dans les tables de routage qui doivent inclure cet ID de liste de préfixes ()PL-<id>. La table de routage résultante pour le sous-réseau privé intermédiaire doit inclure cet ID de liste de préfixes, comme dans cet exemple de table de routage :

Destination Cible

pl-<id>

vpce-<id-of-S3-Gateway-VPC-endpoint>

Toute autre route (par exemple, les CIDR du sous-réseau source)

Toutes les cibles, telles que les identifiants de passerelle virtuelle

CIDR local

"local"

Points de terminaison entrants du résolveur DNS

La configuration décrite dans la section précédente est suffisante pour les instances qui s'exécutent dans les AWS sous-réseaux, car elles sont déjà configurées pour utiliser les serveurs DNS internes d'Amazon Route 53. Cependant, les serveurs source sur site nécessitent des étapes supplémentaires pour pouvoir communiquer avec eux Services AWS en privé. En particulier, l'agent MGN doit télécharger le programme d'installation depuis Amazon S3, puis communiquer avec MGN en utilisant les noms DNS fournis dans la documentation. On-premises les serveurs utilisent leurs serveurs DNS par défaut pour résoudre ces noms DNS, ce qui se traduit par des adresses IP publiques. Les communications avec ces adresses via le HTTPS/TCP port 443 sont finalement bloquées par les pare-feux d'entreprise.

Pour éviter cela, vous devez configurer les serveurs source ou leurs serveurs DNS par défaut à utiliser Amazon Route 53 Resolverpour la résolution de ces noms DNS spécifiques ou d'une zone de sous-domaine (c'est-à-dire la *.<region>.amazonaws.com zone complète). Cela peut être configuré en créant un point de terminaison entrant Route 53 Resolver, qui, comme un point de terminaison d'interface VPC, possède une interface Elastic Network dédiée créée dans le sous-réseau privé dédié sur AWS, et est ainsi en mesure de transférer des requêtes DNS vers. Amazon Route 53 Resolver 

Groupes de sécurité d'interface réseau Elastic

Chaque interface Elastic Network est associée à un groupe de sécurité dédié, qui doit autoriser le trafic attendu pour cette Elastic Network Interface et le point de terminaison correspondant. Ainsi, le groupe de sécurité du point de terminaison du résolveur DNS doit autoriser le port UDP entrant 53 (et parfois le port TCP 53) pour les requêtes DNS, et les groupes de sécurité du point de terminaison pour la plupart des autres services (MGN, Amazon EC2, Systems Manager, etc.) ont besoin que le port entrant 443 soit activé. HTTPS/TCP

Installation de l'agent MGN sur les serveurs sources

Pour installer l'agent MGN sur les serveurs source, vous devez fournir les noms DNS des points de terminaison de l'interface MGN et Amazon S3 aux paramètres de ligne de commande de l'agent (voir Installation de l'agent sur un réseau sécurisé dans la documentation MGN). 

Pour le point de terminaison MGN, vous pouvez utiliser n'importe quel nom DNS qui lui est associé, qu'il s'agisse d'un champ DNS privé (mgn.<region>.amazonaws.com) ou d'un nom VPC-specific DNS (vpce-<VPC-id>-<suffix>.mgn.<region>.vpce.amazonaws.com), et fournir un argument :. --endpoint <FQDN> En fait, si vous ignorez cet argument, l'agent utilise le nom de domaine complet spécifié Région AWS pour reconstruire le nom de domaine complet DNS par défaut (mgn.<region>.amazonaws.com) et utilise le nom de domaine complet pour accéder au plan de contrôle du service de migration des applications. Dans la plupart des cas, ce comportement par défaut devrait suffire, à condition que le nom de domaine complet soit correctement résolu depuis le serveur source vers l'adresse IP privée de l'interface elastic network pour le point de terminaison VPC MGN créé dans le sous-réseau intermédiaire. 

Le point de terminaison de l'interface Amazon S3 n'aura pas de nom DNS privé unique (car chaque compartiment S3 aura le sien), cette option n'est donc pas prise en charge. Cependant, une interface Elastic Network Interface est toujours associée à un point de terminaison d'interface Amazon S3. Il possède également une adresse IP privée spécifique et des noms DNS génériques (au format .vpce-<VPC-ID>-<suffix>.s3.<region>.vpce.amazonaws.com ou Region-specific. vpce-<VPC-ID>-<suffix>-<region>.s3.<region>.vpce.amazonaws.com) qui peuvent être résolus sur cette adresse IP privée.

Ce nom DNS générique peut être utilisé pour l'--s3-endpointargument, comme dans le cas suivant :

aws-replication-installer-init.py --region <region> --aws-access-key-id <MGN_IAM_ACCESS_KEY>  --aws-secret-access-key <MGN_IAM_SECRET> --no-prompt \ --endpoint vpce-<VPC-id>-<suffix>.mgn.<region>.vpce.amazonaws.com --s3-endpoint vpce-<VPC-ID>-<suffix>-<region>.s3.<region>.vpce.amazonaws.com

La section suivante fournit un exemple de configuration de MGN, y compris tous les points de terminaison VPC requis, et de déploiement des agents à l'aide de points de terminaison VPC sur des serveurs sources Windows et Linux. La section couvre à la fois le déploiement manuel et automatisé.