View a markdown version of this page

Hubungkan target Akun AWS s dan wilayah - AWS Transformasi

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Hubungkan target Akun AWS s dan wilayah

Hubungkan AWS Transform ke AWS lingkungan target Anda sehingga agen dapat menerapkan infrastruktur, memigrasikan jaringan, dan meng-host ulang server atas nama Anda. Ini melibatkan tiga langkah: pilih jenis migrasi Anda, berikan detail perjanjian MAP Anda (jika ada), dan atur konektor. Pengaturan ini berlaku di semua tahap migrasi, termasuk migrasi jaringan, zona pendaratan, dan rehost server.

Langkah 1: Pemilihan jenis migrasi

AWS Transform mendukung migrasi akun tunggal dan multi-akun. Pilih opsi yang sesuai dengan lingkungan target Anda:

  • Single-account Migrasi — Semua beban kerja bermigrasi ke satu target Akun AWS. Akun target konektor dan akun target adalah sama.

  • Multi-account migrasi — Migrasikan beban kerja di beberapa akun di organisasi Anda dari satu ruang kerja. Konektor harus terhubung ke akun manajemen organisasi atau akun Administrator Delegasi (DA) yang terdaftar untuk kedua AWS Transform MGN dan CloudFormation StackSets.

Langkah 2: Perjanjian MAP

Jika migrasi Anda merupakan bagian dari Program Akseler AWS asi Migrasi (MAP 2.0), berikan ID Pengalaman Portofolio Migrasi (MPE) Anda. Ini adalah kode 10 karakter menggunakan huruf besar dan digit (misalnya, ABCDE12345). Saat Anda memberikan ID MPE, tag MAP diterapkan ke semua sumber daya yang dibuat di seluruh tahap migrasi jaringan, zona pendaratan, dan rehost server. Format tag adalah:

  • Kunci: map-migrated Nilai: migMPE_ID

Anda harus menerapkan tag MAP untuk menerima kredit MAP. Untuk informasi selengkapnya tentang MAP, lihat Program Akseler AWS asi Migrasi.

Langkah 3: Konfigurasi konektor

Anda menggunakan konektor akun target untuk menghubungkan pekerjaan migrasi ke AWS lingkungan tempat beban kerja Anda akan berada setelah migrasi. Sebelum memulai, verifikasi bahwa target Anda Akun AWS memiliki izin, kuota, dan konfigurasi yang diperlukan untuk mendukung infrastruktur yang dimigrasi.

Saat menyetujui permintaan konektor, Anda memberikan izin AWS Transform untuk:

  • Kelola operasi bucket Amazon S3 (read/write) untuk migrasi VMware, bersama dengan akses ke AWS Migrasi Hub dan Layanan Migrasi AWS Aplikasi (MGN). Ini termasuk izin untuk item berikut, semua terbatas pada sumber daya dalam akun target yang ditandai dengan CreatedBy:AWSTransform atauCreatedFor:AWSTransform:

    • Kelola gelombang migrasi.

    • Kelola konfigurasi jaringan (Amazon EC2, VPC, Transit Gateway, Direct Connect, Load Balancers, Network Firewall).

    • Kelola pener CloudFormation apan tumpukan.

    • Lakukan instalasi agen otomatis melalui Manajer Sistem.

  • Migrasikan beban kerja lokal Anda ke target Akun AWS dan Wilayah dengan menggunakan informasi yang disimpan di Wilayah penemuan.

  • Menyediakan dan mengelola infrastruktur zona pendaratan di target Akun AWS dan Wilayah. Ini termasuk izin untuk item berikut, terbatas pada sumber daya yang diberi tag CreatedBy:AWSTransform jika berlaku:

    • Lakukan operasi bucket Amazon S3 (buat, baca, tulis, hapus) untuk bucket yang dimulai dengantransform-vmware-landing-zone-.

    • Kelola CloudFormation penerapan tumpukan dan mengubah set untuk tumpukan zona pendaratan.

    • Lakukan operasi Menara AWS Kontrol. Anda dapat mengelola zona pendaratan, mengaktifkan garis dasar, dan mengaktifkan kontrol.

    • Kelola AWS Organisasi. Anda dapat membuat dan mengelola unit organisasi, membuat akun, dan memindahkan akun.

    • Kelola kebijakan kontrol layanan (SCP) melalui AWS Control Tower.

    • Kelola artefak penyediaan Katalog AWS Layanan.

catatan

Jenis konektor mungkin diperbarui saat fitur baru memerlukan perubahan izin. Versi saat ini untuk tipe konektor akun target adalah 2.0. Saat Anda membuat konektor baru, ia menggunakan versi terbaru.

Sebelum Anda mengatur konektor, pahami peran akun yang terlibat dalam migrasi Anda:

Akun Deskripsi
AWS Transformasi akun Setiap akun anggota di AWS Organisasi tempat Anda mengatur AWS Transform. Di sinilah ruang kerja AWS Transform Anda berjalan. Itu tidak perlu menjadi akun manajemen.
Akun target konektor

Akun yang dikonfigurasi ke konektor AWS Transform Anda. Ini tergantung pada jenis migrasi Anda:

  • Single-accountmigrasi — Hubungkan ke akun tempat Anda memigrasikan beban kerja. Akun target konektor dan akun target adalah sama.

  • Multi-accountmigrasi — Hubungkan ke akun manajemen organisasi atau akun Administrator Delegasi (DA). Akun DA harus terdaftar sebagai administrator yang didelegasikan untuk MGN dan CloudFormation StackSets di AWS Organisasi Anda. AWS Transform memeriksa apakah akun yang terhubung adalah akun manajemen atau akun DA dan menyesuaikan perilakunya sesuai dengan itu.

Akun target Tempat Akun AWS dimana beban kerja Anda dimigrasikan. Dalam migrasi akun tunggal, ini sama dengan akun target konektor. Dalam migrasi multi-akun, ini adalah akun anggota individu yang menerima beban kerja yang dimigrasi.

Menggunakan akun administrator yang didelegasikan

Untuk migrasi multi-akun, disarankan AWS agar Anda menggunakan akun Administrator Delegasi (DA) daripada akun manajemen organisasi secara langsung. Akun DA mengikuti prinsip hak istimewa paling sedikit dengan membatasi ruang lingkup izin yang diperlukan untuk operasi migrasi. Akun DA harus terdaftar sebagai administrator yang didelegasikan untuk MGN dan CloudFormation StackSets di AWS Organisasi Anda.

Perbedaan utama antara dua opsi adalah:

  • Akun manajemen — Dapat mengaktifkan akses tepercaya untuk MGN dan CloudFormation StackSets di seluruh organisasi. AWS Ubah CloudFormation StackSets API panggilan denganCallAs: SELF.

  • Akun Administrator yang didelegasikan — Tidak dapat mengaktifkan akses tepercaya secara langsung (yang harus dilakukan dari akun manajemen), tetapi dapat mengelola server sumber MGN, meluncurkan instans, dan menyebarkan CloudFormation StackSets di seluruh akun anggota. AWS Ubah CloudFormation StackSets API panggilan denganCallAs: DELEGATED_ADMIN.

Untuk informasi selengkapnya, lihat Administrator yang di delegasikan untuk MGN di Panduan Pengguna MGN.

Peran IAM dibuat selama pengaturan konektor

Selama penyiapan konektor, AWS Transform membuat peran IAM berikut di akun target Anda:

  • AWSTransform-Connector-role-— Dibuat saat Anda mengatur konektor akun target, di akun manajemen atau akun administrator yang didelegasikan dari AWS Organisasi Anda. Peran ini memungkinkan AWS Transform untuk terhubung ke akun target Anda dan bertindak atas nama Anda untuk menjalankan operasi migrasi.

Pengaturan konektor akun target

penting

Selama penyiapan konektor, bucket Amazon S3 dibuat di target Anda Akun AWS. Bucket ini tidak akan HTTPS-only menerapkan access (SecureTransport) secara default. Jika Anda ingin kebijakan bucket menyertakan transportasi aman, Anda harus memperbarui kebijakan sendiri. Untuk informasi selengkapnya, lihat Praktik terbaik keamanan untuk Amazon S3.

Untuk menggunakan konektor akun target yang ada
  1. Di panel Rencana Pekerjaan, per luas Pilih akun target, lalu pilih Buat atau pilih konektor.

  2. Di tab Kolaborasi, pilih konektor yang ada dan kemudian pilih Gunakan konektor. Jika konektor tidak tersedia, versinya tidak kompatibel dengan jenis pekerjaan yang Anda pilih.

    penting

    Jika Anda menentukan konektor dengan target Wilayah AWS yang berbeda dari AWS Transform Region, AWS Transform akan mentransfer data Anda ke seluruh Wilayah AWS.

  3. Pilih Lanjutkan.

Untuk membuat konektor baru
  1. Di panel Rencana Pekerjaan, perluas Hubungkan akun target, lalu pilih Buat atau pilih konektor.

  2. Tentukan Akun AWS dan Wilayah AWS untuk target Anda, lalu pilih Ber ikutnya.

    penting

    Jika target Wilayah AWS berbeda dari penemuan Wilayah AWS, AWS Transform akan mentransfer data Anda Wilayah AWS.

  3. Pilih apakah akan menggunakan kunci terkelola Amazon S3 untuk enkripsi. Jika Anda menentukan kunci KMS Anda sendiri, Anda dapat menggunakan kebijakan kunci default atau kebijakan yang kurang permisif. Untuk informasi tentang membuat kunci KMS, lihat Membuat kunci KMS di Panduan Peng AWS Key Management Service embang.

    AWS Transform menggunakan kms:DescribeKey izin untuk memverifikasi keberadaan kunci, kms:GenerateDataKey dan kms:Decrypt untuk mengenkripsi serta mendekripsi data pekerjaan di bucket Amazon S3. Untuk informasi selengkapnya, lihat Mengurangi biaya menggunakan SSE-KMS Amazon S3 Bucket Keys.

  4. Pilih Lanjutkan.

  5. Salin tautan verifikasi, bagikan dengan administrator target Akun AWS, dan minta mereka untuk menyetujui permintaan koneksi.

  6. Setelah administrator menyetujui permintaan, pilih konektor yang baru dibuat dari daftar dan pilih Gunakan konektor.

  7. Pilih Kirim untuk AWS Transformasi.

Jika Anda berencana untuk memodifikasi AWS Transform MGN template untuk mengaktifkan tindakan pasca-peluncuran, tambahkan izin berikut ke peran konektor target. Pernyataan kebijakan JSON ini memberikan iam:PassRole izin untuk peran tindakan pasca-peluncuran. Anda dapat menemukan nama peran di tab Kolaborasi setelah konektor dibuat. Untuk informasi tentang menambahkan izin ke peran, lihat Memper barui izin untuk peran di Panduan Pengguna IAM.

{ "Sid": "MGNPostLaunchActions", "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "arn:aws:iam::target-account-ID:role/service-role/AWSApplicationMigrationLaunchInstanceWithSsmRole" }

Wilayah target yang didukung

Wilayah target migrasi adalah Wilayah AWS tempat sumber daya yang dimigrasi dikerahkan, termasuk zona pendaratan, infrastruktur jaringan, dan hosting ulang server. Saat Anda membuat konektor, tentukan target Wilayah AWS. Anda dapat menggunakan salah satu dari berikut ini Wilayah AWS:

  • Timur AS (N. Virginia)

  • AS Timur (Ohio)

  • AS Barat (California Utara)

  • AS Barat (Oregon)

  • Afrika (Cape Town)

  • Asia Pasifik (Hong Kong)

  • Asia Pasifik (Taipei)

  • Asia Pasifik (Mumbai)

  • Asia Pasifik (Hyderabad)

  • Asia Pasifik (Tokyo)

  • Asia Pasifik (Seoul)

  • Asia Pasifik (Osaka)

  • Asia Pasifik (Singapura)

  • Asia Pasifik (Sydney)

  • Asia Pasifik (Jakarta)

  • Asia Pacific (Melbourne)

  • Asia Pasifik (Malaysia)

  • Asia Pasifik (Selandia Baru)

  • Asia Pasifik (Thailand)

  • Kanada (Pusat)

  • Kanada Barat (Calgary)

  • Eropa (Frankfurt)

  • Europe (Zurich)

  • Eropa (Irlandia)

  • Eropa (London)

  • Eropa (Paris)

  • Eropa (Stockholm)

  • Europe (Milan)

  • Eropa (Spanyol)

  • Israel (Tel Aviv)

  • Meksiko (Tengah)

  • Amerika Selatan (Sao Paulo)

penting

Jika Anda menentukan target Wilayah AWS yang berbeda dari AWS Transform Wilayah AWS, beberapa data Anda akan ditransfer Wilayah AWS.

Perhatikan bahwa data replikasi server Anda langsung dari lingkungan sumber Anda ke akun dan wilayah target Anda.