View a markdown version of this page

Connecter la cible Compte AWS s et régions - AWS Transformation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Connecter la cible Compte AWS s et régions

Connectez AWS Transform à votre AWS environnement cible afin que l'agent puisse déployer l'infrastructure, migrer les réseaux et réhéberger les serveurs en votre nom. Cela implique trois étapes : sélectionnez votre type de migration, fournissez les détails de votre accord MAP (le cas échéant) et configurez le connecteur. Ces paramètres s'appliquent à toutes les étapes de la migration, y compris la migration du réseau, la zone d'accueil et le réhébergement du serveur.

Étape 1 : Sélection du type de migration

AWS Transform prend en charge les migrations à compte unique et à comptes multiples. Choisissez l'option qui correspond à votre environnement cible :

  • Single-account migration  : toutes les charges de travail sont migrées vers une seule cible Compte AWS. Le compte cible du connecteur et le compte cible sont identiques.

  • Multi-account migration — Migrez les charges de travail sur plusieurs comptes de votre organisation à partir d'un seul espace de travail. Le connecteur doit être connecté au compte de gestion de l'organisation ou à un compte d'administrateur délégué (DA) enregistré pour AWS Transform MGN et CloudFormation StackSets.

Étape 2 : accord MAP

Si votre migration s'inscrit dans le cadre du programme d'accélération de la AWS migration (MAP 2.0), indiquez votre identifiant Migration Portfolio Experience (MPE). Il s'agit d'un code à 10 caractères utilisant des lettres majuscules et des chiffres (par exemple, ABCDE12345). Lorsque vous fournissez votre identifiant MPE, la balise MAP est appliquée à toutes les ressources créées lors des étapes de migration du réseau, de zone d'accueil et de réhébergement du serveur. Le format des balises est le suivant :

  • Clé : Valeur map-migrated : migMPE_ID

Vous devez appliquer des balises MAP pour recevoir des crédits MAP. Pour plus d'informations sur MAP, consultez la section Programme d'accélération de la AWS migration.

Étape 3 : Configuration du connecteur

Vous utilisez le connecteur de compte cible pour connecter votre tâche de migration à l' AWS environnement dans lequel résideront vos charges de travail après la migration. Avant de commencer, vérifiez que votre cible Compte AWS possède les autorisations, les quotas et les configurations nécessaires pour prendre en charge votre infrastructure migrée.

Lorsque vous approuvez la demande de connecteur, vous accordez des autorisations AWS Transform pour :

  • Gérez les opérations de compartiment Amazon S3 (read/write) pour la migration vers VMware, ainsi que l'accès au AWS Migration Hub et au Service de migration des AWS applications (MGN). Cela inclut les autorisations pour les éléments suivants, tous limités aux ressources du compte cible qui sont étiquetées avec CreatedBy:AWSTransform ou CreatedFor:AWSTransform :

    • Gérez les vagues migratoires.

    • Gérez les configurations réseau (Amazon EC2, VPC, Transit Gateway, Direct Connect, Load Balancers, Network Firewall).

    • Gérez les déploiements de CloudFormation piles.

    • Effectuez des installations automatisées d'agents via Systems Manager.

  • Migrez vos charges de travail sur site vers la cible Compte AWS et la région en utilisant les informations stockées dans la région de découverte.

  • Fournir et gérer l'infrastructure de la zone d'atterrissage dans la cible Compte AWS et la région. Cela inclut les autorisations pour les éléments suivants, limitées aux ressources qui sont étiquetées avec, le cas CreatedBy:AWSTransform échéant :

    • Effectuez des opérations de compartiment Amazon S3 (création, lecture, écriture, suppression) pour les compartiments commençant transform-vmware-landing-zone- par.

    • Gérez les déploiements de CloudFormation piles et les ensembles de modifications pour les piles de zones d'atterrissage.

    • Effectuez les opérations AWS de la tour de contrôle. Vous pouvez gérer les zones d'atterrissage, activer les lignes de base et activer les contrôles.

    • Gérez AWS les organisations. Vous pouvez créer et gérer des unités organisationnelles, créer des comptes et déplacer des comptes.

    • Gérez les politiques de contrôle des services (SCP) via AWS Control Tower.

    • Gérez les artefacts de provisionnement du catalogue de AWS services.

Note

Les types de connecteurs peuvent être mis à jour lorsque de nouvelles fonctionnalités nécessitent des modifications d'autorisations. La version actuelle pour le type de connecteur de compte cible est 2.0. Lorsque vous créez un nouveau connecteur, il utilise la dernière version.

Avant de configurer le connecteur, comprenez les rôles de compte impliqués dans votre migration :

Compte Description
AWS Transformer le compte Tout compte de membre de votre AWS organisation sur lequel vous avez configuré AWS Transform. C'est là que s'exécute votre espace de travail AWS Transform. Il n'est pas nécessaire qu'il s'agisse du compte de gestion.
Compte cible Connector

Le compte pour lequel votre connecteur AWS Transform est configuré. Cela dépend de votre type de migration :

  • Single-accountmigration  : connectez-vous au compte vers lequel vous migrez les charges de travail. Le compte cible du connecteur et le compte cible sont identiques.

  • Multi-accountmigration  : connectez-vous au compte de gestion de l'organisation ou à un compte d'administrateur délégué (DA). Le compte DA doit être enregistré en tant qu'administrateur délégué à la fois pour MGN et CloudFormation StackSets pour votre AWS organisation. AWS Transform vérifie si le compte connecté est le compte de gestion ou un compte DA et ajuste son comportement en conséquence.

Compte cible L' Compte AWS endroit vers lequel vos charges de travail sont migrées. Dans le cas d'une migration à compte unique, il s'agit du compte cible du connecteur. Dans le cas d'une migration multi-comptes, il s'agit des comptes membres individuels qui reçoivent les charges de travail migrées.

Utilisation d'un compte administrateur délégué

Pour les migrations impliquant plusieurs comptes, il est AWS recommandé d'utiliser un compte d'administrateur délégué (DA) plutôt que le compte de gestion de l'organisation directement. Un compte DA suit le principe du moindre privilège en limitant l'étendue des autorisations requises pour les opérations de migration. Le compte DA doit être enregistré en tant qu'administrateur délégué à la fois pour MGN et CloudFormation StackSets pour votre AWS organisation.

La principale différence entre les deux options est la suivante :

  • Compte de gestion  : peut permettre un accès sécurisé pour MGN et pour l' CloudFormation StackSets ensemble de l'organisation. AWS Transformez les CloudFormation StackSets API d'appels avecCallAs: SELF.

  • Compte administrateur délégué  : impossible d'activer l'accès sécurisé directement (cela doit être effectué à partir du compte de gestion), mais peut gérer les serveurs sources MGN, lancer des instances et les déployer CloudFormation StackSets sur les comptes membres. AWS Transformez les CloudFormation StackSets API d'appels avecCallAs: DELEGATED_ADMIN.

Pour plus d'informations, consultez la section Administrateur délégué pour MGN dans le Guide de l'utilisateur de MGN.

Rôles IAM créés lors de la configuration du connecteur

Lors de la configuration du connecteur, AWS Transform crée le rôle IAM suivant dans votre compte cible :

  • AWSTransform-Connector-role-— Créé lorsque vous configurez le connecteur de compte cible, dans le compte de gestion ou le compte d'administrateur délégué de votre AWS organisation. Ce rôle permet à AWS Transform de se connecter à votre compte cible et d'agir en votre nom pour exécuter les opérations de migration.

Configuration du connecteur de compte cible

Important

Lors de la configuration du connecteur, un compartiment Amazon S3 est créé dans votre cible Compte AWS. Ce compartiment n'appliquera pas HTTPS-only access (SecureTransport) par défaut. Si vous souhaitez que la politique des compartiments inclue le transport sécurisé, vous devez la mettre à jour vous-même. Pour plus d'informations, consultez la section Bonnes pratiques en matière de sécurité pour Amazon S3.

Pour utiliser un connecteur de compte cible existant
  1. Dans le volet Job Plan, développez Choisir un compte cible, puis choisissez Créer ou sélectionner des connecteurs.

  2. Dans l'onglet Collaboration, sélectionnez un connecteur existant, puis choisissez Utiliser le connecteur. Si un connecteur n'est pas disponible, sa version n'est pas compatible avec le type de tâche que vous avez sélectionné.

    Important

    Si vous spécifiez un connecteur Région AWS dont la cible est différente de la région de AWS transformation, AWS Transform transfèrera vos données Régions AWS.

  3. Sélectionnez Continuer.

Pour créer un nouveau connecteur
  1. Dans le volet Job Plan, développez Connect target account, puis choisissez Create ou sélectionnez Connectors.

  2. Spécifiez le Compte AWS et Région AWS pour votre cible, puis choisissez Suivant.

    Important

    Si la cible est Région AWS différente de celle de la découverte Région AWS, AWS Transform transfèrera vos données Régions AWS.

  3. Choisissez si vous souhaitez utiliser des clés gérées par Amazon S3 pour le chiffrement. Si vous spécifiez votre propre clé KMS, vous pouvez utiliser la politique de clé par défaut ou une politique moins permissive. Pour plus d'informations sur la création d'une clé KMS, voir Créer une clé KMS dans le Guide du AWS Key Management Service développeur.

    AWS Transform utilise cette kms:DescribeKey autorisation pour vérifier l'existence de la clé kms:GenerateDataKey et kms:Decrypt pour chiffrer et déchiffrer les données des tâches dans le compartiment Amazon S3. Pour plus d'informations, consultez la section Réduire le coût SSE-KMS d'Amazon S3 Bucket Keys.

  4. Sélectionnez Continuer.

  5. Copiez le lien de vérification, partagez-le avec un administrateur de la cible Compte AWS et demandez-lui d'approuver la demande de connexion.

  6. Une fois que l'administrateur a approuvé la demande, sélectionnez le connecteur nouvellement créé dans la liste et choisissez Utiliser le connecteur.

  7. Choisissez Envoyer vers AWS Transform.

Si vous envisagez de modifier le AWS Transform MGN modèle pour activer les actions après le lancement, ajoutez l'autorisation suivante au rôle de connecteur cible. Cette déclaration de politique JSON accorde l'iam:PassRoleautorisation pour le rôle d'actions post-lancement. Le nom du rôle se trouve dans l'onglet Collaboration une fois le connecteur créé. Pour plus d'informations sur l'ajout d'autorisations à un rôle, consultez la section Mettre à jour les autorisations pour un rôle dans le Guide de l'utilisateur IAM.

{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }

Régions cibles prises en charge

Une région cible de migration est l' Région AWS endroit où les ressources migrées sont déployées, y compris les zones d'atterrissage, l'infrastructure réseau et le réhébergement des serveurs. Lorsque vous créez le connecteur, spécifiez une cible Région AWS. Vous pouvez utiliser l'une des options suivantes Régions AWS :

  • USA Est (Virginie du Nord)

  • USA Est (Ohio)

  • USA Ouest (Californie du Nord)

  • USA Ouest (Oregon)

  • Afrique (Le Cap)

  • Asie-Pacifique (Hong Kong)

  • Asie-Pacifique (Taipei)

  • Asie-Pacifique (Mumbai)

  • Asie-Pacifique (Hyderabad)

  • Asie-Pacifique (Tokyo)

  • Asie-Pacifique (Séoul)

  • Asie-Pacifique (Osaka)

  • Asie-Pacifique (Singapour)

  • Asie-Pacifique (Sydney)

  • Asie-Pacifique (Jakarta)

  • Asie-Pacifique (Melbourne)

  • Asie-Pacifique (Malaisie)

  • Asie-Pacifique (Nouvelle Zélande)

  • Asie-Pacifique (Thaïlande)

  • Canada (Centre)

  • Canada-Ouest (Calgary)

  • Europe (Francfort)

  • Europe (Zurich)

  • Europe (Irlande)

  • Europe (Londres)

  • Europe (Paris)

  • Europe (Stockholm)

  • Europe (Milan)

  • Europe (Espagne)

  • Israël (Tel Aviv)

  • Mexique (Centre)

  • Amérique du Sud (São Paulo)

Important

Si vous spécifiez une cible Région AWS différente de la AWS Transform Région AWS, certaines de vos données sont transférées Régions AWS.

Notez que les données de réplication de votre serveur sont transmises directement de votre environnement source à votre compte et à votre région cibles.