Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Connecter la cible Compte AWS s et régions
Connectez AWS Transform à votre AWS environnement cible afin que l'agent puisse déployer l'infrastructure, migrer les réseaux et réhéberger les serveurs en votre nom. Cela implique trois étapes : sélectionnez votre type de migration, fournissez les détails de votre accord MAP (le cas échéant) et configurez le connecteur. Ces paramètres s'appliquent à toutes les étapes de la migration, y compris la migration du réseau, la zone d'accueil et le réhébergement du serveur.
Étape 1 : Sélection du type de migration
AWS Transform prend en charge les migrations à compte unique et à comptes multiples. Choisissez l'option qui correspond à votre environnement cible :
-
Single-account migration : toutes les charges de travail sont migrées vers une seule cible Compte AWS. Le compte cible du connecteur et le compte cible sont identiques.
-
Multi-account migration — Migrez les charges de travail sur plusieurs comptes de votre organisation à partir d'un seul espace de travail. Le connecteur doit être connecté au compte de gestion de l'organisation ou à un compte d'administrateur délégué (DA) enregistré pour AWS Transform MGN et CloudFormation StackSets.
Étape 2 : accord MAP
Si votre migration s'inscrit dans le cadre du programme d'accélération de la AWS migration (MAP 2.0), indiquez votre identifiant Migration Portfolio Experience (MPE). Il s'agit d'un code à 10 caractères utilisant des lettres majuscules et des chiffres (par exemple, ABCDE12345). Lorsque vous fournissez votre identifiant MPE, la balise MAP est appliquée à toutes les ressources créées lors des étapes de migration du réseau, de zone d'accueil et de réhébergement du serveur. Le format des balises est le suivant :
-
Clé : Valeur
map-migrated:migMPE_ID
Vous devez appliquer des balises MAP pour recevoir des crédits MAP. Pour plus d'informations sur MAP, consultez la section Programme d'accélération de la AWS
migration
Étape 3 : Configuration du connecteur
Vous utilisez le connecteur de compte cible pour connecter votre tâche de migration à l' AWS environnement dans lequel résideront vos charges de travail après la migration. Avant de commencer, vérifiez que votre cible Compte AWS possède les autorisations, les quotas et les configurations nécessaires pour prendre en charge votre infrastructure migrée.
Lorsque vous approuvez la demande de connecteur, vous accordez des autorisations AWS Transform pour :
-
Gérez les opérations de compartiment Amazon S3 (read/write) pour la migration vers VMware, ainsi que l'accès au AWS Migration Hub et au Service de migration des AWS applications (MGN). Cela inclut les autorisations pour les éléments suivants, tous limités aux ressources du compte cible qui sont étiquetées avec
CreatedBy:AWSTransformouCreatedFor:AWSTransform:Gérez les vagues migratoires.
Gérez les configurations réseau (Amazon EC2, VPC, Transit Gateway, Direct Connect, Load Balancers, Network Firewall).
Gérez les déploiements de CloudFormation piles.
Effectuez des installations automatisées d'agents via Systems Manager.
-
Migrez vos charges de travail sur site vers la cible Compte AWS et la région en utilisant les informations stockées dans la région de découverte.
-
Fournir et gérer l'infrastructure de la zone d'atterrissage dans la cible Compte AWS et la région. Cela inclut les autorisations pour les éléments suivants, limitées aux ressources qui sont étiquetées avec, le cas
CreatedBy:AWSTransforméchéant :Effectuez des opérations de compartiment Amazon S3 (création, lecture, écriture, suppression) pour les compartiments commençant
transform-vmware-landing-zone-par.Gérez les déploiements de CloudFormation piles et les ensembles de modifications pour les piles de zones d'atterrissage.
Effectuez les opérations AWS de la tour de contrôle. Vous pouvez gérer les zones d'atterrissage, activer les lignes de base et activer les contrôles.
Gérez AWS les organisations. Vous pouvez créer et gérer des unités organisationnelles, créer des comptes et déplacer des comptes.
Gérez les politiques de contrôle des services (SCP) via AWS Control Tower.
Gérez les artefacts de provisionnement du catalogue de AWS services.
Note
Les types de connecteurs peuvent être mis à jour lorsque de nouvelles fonctionnalités nécessitent des modifications d'autorisations. La version actuelle pour le type de connecteur de compte cible est 2.0. Lorsque vous créez un nouveau connecteur, il utilise la dernière version.
Avant de configurer le connecteur, comprenez les rôles de compte impliqués dans votre migration :
| Compte | Description |
|---|---|
| AWS Transformer le compte | Tout compte de membre de votre AWS organisation sur lequel vous avez configuré AWS Transform. C'est là que s'exécute votre espace de travail AWS Transform. Il n'est pas nécessaire qu'il s'agisse du compte de gestion. |
| Compte cible Connector | Le compte pour lequel votre connecteur AWS Transform est configuré. Cela dépend de votre type de migration :
|
| Compte cible | L' Compte AWS endroit vers lequel vos charges de travail sont migrées. Dans le cas d'une migration à compte unique, il s'agit du compte cible du connecteur. Dans le cas d'une migration multi-comptes, il s'agit des comptes membres individuels qui reçoivent les charges de travail migrées. |
Utilisation d'un compte administrateur délégué
Pour les migrations impliquant plusieurs comptes, il est AWS recommandé d'utiliser un compte d'administrateur délégué (DA) plutôt que le compte de gestion de l'organisation directement. Un compte DA suit le principe du moindre privilège en limitant l'étendue des autorisations requises pour les opérations de migration. Le compte DA doit être enregistré en tant qu'administrateur délégué à la fois pour MGN et CloudFormation StackSets pour votre AWS organisation.
La principale différence entre les deux options est la suivante :
-
Compte de gestion : peut permettre un accès sécurisé pour MGN et pour l' CloudFormation StackSets ensemble de l'organisation. AWS Transformez les CloudFormation StackSets API d'appels avec
CallAs: SELF. -
Compte administrateur délégué : impossible d'activer l'accès sécurisé directement (cela doit être effectué à partir du compte de gestion), mais peut gérer les serveurs sources MGN, lancer des instances et les déployer CloudFormation StackSets sur les comptes membres. AWS Transformez les CloudFormation StackSets API d'appels avec
CallAs: DELEGATED_ADMIN.
Pour plus d'informations, consultez la section Administrateur délégué pour MGN dans le Guide de l'utilisateur de MGN.
Rôles IAM créés lors de la configuration du connecteur
Lors de la configuration du connecteur, AWS Transform crée le rôle IAM suivant dans votre compte cible :
-
AWSTransform-Connector-role-— Créé lorsque vous configurez le connecteur de compte cible, dans le compte de gestion ou le compte d'administrateur délégué de votre AWS organisation. Ce rôle permet à AWS Transform de se connecter à votre compte cible et d'agir en votre nom pour exécuter les opérations de migration.
Configuration du connecteur de compte cible
Important
Lors de la configuration du connecteur, un compartiment Amazon S3 est créé dans votre cible Compte AWS. Ce compartiment n'appliquera pas HTTPS-only access (SecureTransport) par défaut. Si vous souhaitez que la politique des compartiments inclue le transport sécurisé, vous devez la mettre à jour vous-même. Pour plus d'informations, consultez la section Bonnes pratiques en matière de sécurité pour Amazon S3.
Pour utiliser un connecteur de compte cible existant
-
Dans le volet Job Plan, développez Choisir un compte cible, puis choisissez Créer ou sélectionner des connecteurs.
-
Dans l'onglet Collaboration, sélectionnez un connecteur existant, puis choisissez Utiliser le connecteur. Si un connecteur n'est pas disponible, sa version n'est pas compatible avec le type de tâche que vous avez sélectionné.
Important
Si vous spécifiez un connecteur Région AWS dont la cible est différente de la région de AWS transformation, AWS Transform transfèrera vos données Régions AWS.
-
Sélectionnez Continuer.
Pour créer un nouveau connecteur
-
Dans le volet Job Plan, développez Connect target account, puis choisissez Create ou sélectionnez Connectors.
-
Spécifiez le Compte AWS et Région AWS pour votre cible, puis choisissez Suivant.
Important
Si la cible est Région AWS différente de celle de la découverte Région AWS, AWS Transform transfèrera vos données Régions AWS.
-
Choisissez si vous souhaitez utiliser des clés gérées par Amazon S3 pour le chiffrement. Si vous spécifiez votre propre clé KMS, vous pouvez utiliser la politique de clé par défaut ou une politique moins permissive. Pour plus d'informations sur la création d'une clé KMS, voir Créer une clé KMS dans le Guide du AWS Key Management Service développeur.
AWS Transform utilise cette
kms:DescribeKeyautorisation pour vérifier l'existence de la clékms:GenerateDataKeyetkms:Decryptpour chiffrer et déchiffrer les données des tâches dans le compartiment Amazon S3. Pour plus d'informations, consultez la section Réduire le coût SSE-KMS d'Amazon S3 Bucket Keys. -
Sélectionnez Continuer.
-
Copiez le lien de vérification, partagez-le avec un administrateur de la cible Compte AWS et demandez-lui d'approuver la demande de connexion.
-
Une fois que l'administrateur a approuvé la demande, sélectionnez le connecteur nouvellement créé dans la liste et choisissez Utiliser le connecteur.
-
Choisissez Envoyer vers AWS Transform.
Si vous envisagez de modifier le AWS Transform MGN modèle pour activer les actions après le lancement, ajoutez l'autorisation suivante au rôle de connecteur cible. Cette déclaration de politique JSON accorde l'iam:PassRoleautorisation pour le rôle d'actions post-lancement. Le nom du rôle se trouve dans l'onglet Collaboration une fois le connecteur créé. Pour plus d'informations sur l'ajout d'autorisations à un rôle, consultez la section Mettre à jour les autorisations pour un rôle dans le Guide de l'utilisateur IAM.
{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }
Régions cibles prises en charge
Une région cible de migration est l' Région AWS endroit où les ressources migrées sont déployées, y compris les zones d'atterrissage, l'infrastructure réseau et le réhébergement des serveurs. Lorsque vous créez le connecteur, spécifiez une cible Région AWS. Vous pouvez utiliser l'une des options suivantes Régions AWS :
USA Est (Virginie du Nord)
USA Est (Ohio)
USA Ouest (Californie du Nord)
USA Ouest (Oregon)
Afrique (Le Cap)
Asie-Pacifique (Hong Kong)
Asie-Pacifique (Taipei)
Asie-Pacifique (Mumbai)
Asie-Pacifique (Hyderabad)
Asie-Pacifique (Tokyo)
Asie-Pacifique (Séoul)
Asie-Pacifique (Osaka)
Asie-Pacifique (Singapour)
Asie-Pacifique (Sydney)
Asie-Pacifique (Jakarta)
Asie-Pacifique (Melbourne)
Asie-Pacifique (Malaisie)
Asie-Pacifique (Nouvelle Zélande)
Asie-Pacifique (Thaïlande)
Canada (Centre)
Canada-Ouest (Calgary)
Europe (Francfort)
Europe (Zurich)
Europe (Irlande)
Europe (Londres)
Europe (Paris)
Europe (Stockholm)
Europe (Milan)
Europe (Espagne)
Israël (Tel Aviv)
Mexique (Centre)
Amérique du Sud (São Paulo)
Important
Si vous spécifiez une cible Région AWS différente de la AWS Transform Région AWS, certaines de vos données sont transférées Régions AWS.
Notez que les données de réplication de votre serveur sont transmises directement de votre environnement source à votre compte et à votre région cibles.