Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Bangun zona pendaratan
AWS Transform memandu Anda dalam merancang dan menerapkan zona AWS pendaratan sebagai bagian dari proyek migrasi Anda. Zona pendaratan adalah AWS lingkungan multi-akun yang berfungsi sebagai dasar untuk beban kerja Anda dengan batasan organisasi, kontrol tata kelola, dan struktur akun sebelum beban kerja tiba. AWS Transform menganalisis inventaris migrasi dan persyaratan bisnis Anda untuk merekomendasikan Unit Organisasi (OU) dan struktur akun, menerapkan Kebijakan Kontrol Layanan (SCP) yang direkomendasikan, dan menghasilkan and/or penerapan infrastruktur sebagai kode (IaC). Apa yang biasanya membutuhkan waktu berminggu-minggu perencanaan dan konfigurasi manual, AWS Transform dapat diselesaikan dalam satu percakapan.
Agen zona pendaratan mengotomatiskan dua fase:
-
Pengaturan pondasi — Menetapkan struktur zona pendaratan inti: Menara AWS Kontrol, OU dasar, dan akun inti.
-
Desain akun beban kerja — Merancang dan buat OU dan akun beban kerja berdasarkan gelombang migrasi, unit bisnis, dan persyaratan pemisahan lingkungan Anda.
AWS Transform mendukung lingkungan greenfield (tidak ada zona pendaratan yang ada) dan lingkungan brownfield (OU dan akun yang ada sudah digunakan). Dalam skenario brownfield, AWS Transform mendeteksi struktur organisasi Anda yang ada dan merekomendasikan hanya perubahan yang diperlukan untuk mengisi celah terhadap praktik AWS terbaik, tanpa mengharuskan Anda memulai dari awal atau melakukan analisis kesenjangan manual.
Pengaturan konektor
Sebelum agen dapat menyediakan sumber daya, Anda menghubungkannya ke akun manajemen organisasi Anda. Agen zona pendaratan memerlukan Akun AWS konektor target dengan izin untuk:
-
Siapkan Menara AWS Kontrol
-
Buat unit organisasi dan akun
Saat menyetujui permintaan konektor, Anda memberikan izin AWS Transform untuk:
-
Menyediakan dan mengelola infrastruktur zona pendaratan di target Akun AWS dan Wilayah. Ini termasuk izin untuk item berikut, terbatas pada sumber daya yang ditandai dengan
CreatedBy:AWSTransformdanATWorkspace:{workspace-id}jika berlaku:-
Operasi bucket S3 (buat, baca, tulis, hapus) untuk bucket dimulai dengan
transform-vmware-landing-zone- -
CloudFormation penerapan tumpukan dan manajemen set perubahan untuk tumpukan zona pendaratan
-
AWS Operasi Menara Kontrol (mengelola zona pendaratan, mengaktifkan garis dasar dan kontrol)
-
AWSManajemen organisasi (membuat dan mengelola unit organisasi, membuat akun, dan memindahkan akun)
-
Manajemen kebijakan kontrol layanan (SCP) melalui AWS Control Tower
-
AWS Manajemen artefak penye diaan Katalog Layanan
-
Saat Anda membuat konektor, Anda menentukan target Wilayah AWS. Wilayah ini harus sama dengan Wilayah Menara Kontrol rumah Anda. Untuk informasi selengkapnya tentang Daerah Menara Kontrol, lihat Cara Wilayah AWS bekerja dengan Menara AWS Kontrol.
Pada awal penyiapan zona pendaratan, AWS Transform mengambil konfigurasi konektor Anda dan menyajikan ID akun manajemen AWS Organisasi dan Wilayah target untuk konfirmasi. Untuk informasi selengkapnya, lihat AWS Transformasi Konektor.
penting
Ketergantungan Wilayah Pusat Identitas AWS IAM — AWS Transformasi memerlukan Pusat Identitas IAM (Pusat Identitas IAM), yang berarti Wilayah konektor Anda harus sesuai dengan Wilayah rumah Menara AWS Kontrol dan Wilayah Pusat Identitas IAM Anda. Jika Pusat Identitas IAM sudah dikonfigurasi di organisasi Anda, inisialisasi AWS Control Tower akan gagal jika konektor menargetkan Wilayah yang berbeda. Untuk informasi selengkapnya, lihat Pertimbangan untuk pelanggan Pusat Identitas IAM di Panduan AWS Pengguna Menara Kontrol.
Pengaturan pondasi
Fase pengaturan pondasi menetapkan infrastruktur zona pendaratan inti menggunakan AWS Control Tower. Ketika AWS Control Tower menyiapkan zona pendaratan, Control Tower secara otomatis menyediakan satu set sumber daya terkelola di akun manajemen Anda yang membentuk fondasi tata kelola untuk seluruh AWS Organisasi Anda:
-
Root — Induk tingkat atas yang berisi semua OU di zona pendaratan Anda.
-
Keamanan OU - Dibuat secara otomatis oleh Menara Kontrol. Berisi dua akun bersama: akun Arsip Log (pencatatan terpusat dan tidak dapat diubah untuk semua aktivitas AWS API dan perubahan sumber daya di seluruh organisasi Anda) dan akun Audit (akses baca-saja ke semua akun untuk peninjauan keamanan dan kepatuhan). Akun ini tidak dapat diganti namanya atau diganti setelah penyiapan awal.
-
Kontrol wajib (pagar pembatas) — Control Tower secara otomatis menerapkan kontrol preventif dan detektif di seluruh organisasi Anda untuk menegakkan kebijakan tata kelola dasar. Ini tidak dapat dinonaktifkan.
-
Direktori Pusat Identitas IAM — Menara Kontrol membuat direktori cloud-native dengan grup yang telah dikonfigurasi sebelumnya dan akses masuk tunggal untuk pengguna zona pendaratan Anda. Untuk informasi selengkapnya, lihat Pusat Identi AWS tas IAM.
Control Tower digunakan CloudFormation StackSets untuk menyebarkan dan mengelola sumber daya ini secara konsisten di semua akun dan Wilayah di organisasi Anda. Anda tidak boleh memodifikasi atau menghapus sumber daya yang dikelola Control Tower di luar metode yang didukung, karena hal itu dapat menyebabkan zona pendaratan memasuki status tidak dikenal.
Konvensi email akun
AWS membutuhkan alamat email unik untuk setiap akun. Email ini menerima pemberitahuan penting untuk akun tersebut. AWS Transform menggunakan alamat plus untuk menghasilkan email akun unik dari satu kotak pesan.
Format: prefix+account-name@domain
Anda memberikan awalan (misalnya,aws-admin) dan domain (misalnya,acme.com), dan AWS Transform memperoleh semua email akun secara otomatis. Contoh:
-
Akun audit:
aws-admin+audit@acme.com -
Akun Log Archive:
aws-admin+log-archive@acme.com -
Akun Sandbox:
aws-admin+sandbox@acme.com
Dalam skenario brownfield, AWS Transform memeriksa email akun yang ada untuk menyimpulkan konvensi pengalamatan plus yang sudah digunakan dan menawarkan untuk melanjutkan dengan pola yang sama.
Struktur pondasi yang direkomendasikan
Berdasarkan praktik AWS terbaik, AWS Transform merekomendasikan struktur OU dasar berikut. Anda dapat menyesuaikannya sebelum pembuatan.
| OU | Tujuan | Akun |
|---|---|---|
| Keamanan | Pencatatan dan pemantauan audit terpusat. Mengisolasi layanan ini dalam akun khusus dirancang untuk membantu menjaga jejak audit Anda terpisah dari tim beban kerja. | Audit, Arsip Log |
| Infrastruktur | Jaringan bersama (Transit Gateway, VPN), DNS, dan layanan umum. Memusatkan ini disarankan untuk membantu mengurangi duplikasi dan memberi tim jaringan Anda satu tempat untuk mengelola konektivitas. | Tidak ada (dibuat kosong) |
| Kotak pasir | Eksperimen pengembang dengan batas pengeluaran dan akses terbatas. Direkomendasikan untuk memberi pengembang ruang untuk bereksperimen tanpa mempertaruhkan sumber daya produksi. | Kotak pasir |
| Beban kerja | Berisi Produksi, Non-Production, dan Sub-OU yang Diatur secara opsional. Akun beban kerja dirancang pada fase berikutnya berdasarkan persyaratan migrasi Anda. | Tidak ada (dibuat kosong) |
catatan
OU Keamanan dengan akun Audit dan Log Archive dibuat sebagai bagian dari pengaturan pondasi Menara Kontrol. OU Infrastruktur, Sandbox, dan Beban Kerja dibuat secara terpisah setelah Anda mengonfirmasi struktur.
Dalam skenario brownfield, AWS Transform membandingkan fondasi Anda yang ada dengan struktur yang direkomendasikan ini dan hanya melaporkan kesenjangan. Misalnya: “Yayasan Anda memiliki OU Keamanan dan Infrastruktur tetapi tidak ada OU Sandbox.”
Kebijakan Kontrol Layanan (SCP)
SCP adalah pag ar pembatas izin tingkat organisasi yang menetapkan izin maksimum untuk semua akun di Organisasi Anda. AWS Mereka tidak memberikan akses — sebaliknya, mereka menentukan batasan yang tidak dapat dilampaui oleh siapa pun di akun, bahkan administrator akun.
Sebagai bagian dari penyebaran Control Tower, pagar pembatas dasar diterapkan secara otomatis. AWS Transform juga merekomendasikan SCP tambahan yang dirancang untuk membantu memperkuat postur organisasi Anda. Ini didasarkan pada praktik AWS terbaik untuk zona pendaratan minimum yang layak.
SCP dapat diterapkan ke OU Infrastruktur, Sandbox, dan Beban Kerja. OU Keamanan dikelola oleh Control Tower dan tidak dapat ditargetkan oleh SCP melalui alat ini.
penting
Security OU adalah yayasan OU yang dikelola oleh Control Tower. Anda tidak dapat menambahkan akun, SCP, atau sumber daya apa pun ke dalamnya melalui agen zona pendaratan.
Dalam skenario brownfield, AWS Transform memeriksa SCP mana yang sudah diterapkan dan hanya merekomendasikan SCP yang akan mengisi celah.
Penyebaran pondasi
Setelah desain pondasi selesai, Anda memilih cara menerapkan:
-
Terapkan untuk saya — AWS Transform menyebarkan OU dasar, akun, dan SCP ke Organisasi Anda AWS .
-
Saya akan menerapkan sendiri — AWS Transform menghasilkan artefak Infrastructure as Code (IAc) untuk diunduh dalam format pilihan Anda (lihatFormat IaC).
-
Rancang akun beban kerja terlebih dahulu — Lewati penerapan dan lanjutkan ke fase desain akun beban kerja. Anda dapat menyebarkan semuanya bersama-sama nanti.
Inisialisasi Menara Kontrol
Jika AWS Transform mendeteksi bahwa AWS Control Tower belum diinisialisasi di organisasi Anda, Transform menyediakan tautan ke halaman konsol AWS Transform kepada pengguna. Menghasilkan operasi di tautan akan membuat CloudFormation tumpukan untuk bootstrap Control Tower. Prosesnya akan membuat tumpukan ini di CloudFormation konsol untuk Wilayah target Anda. Setelah pembuatan tumpukan selesai, AWS Transform melanjutkan penerapan.
Desain akun beban kerja
Pada fase desain akun beban kerja, AWS Transform mendesain OU dan struktur akun untuk beban kerja aplikasi Anda berdasarkan inventaris migrasi, persyaratan bisnis, dan preferensi pemisahan lingkungan.
Konteks perencanaan migrasi
AWS Transform mengambil data dari fase perencanaan migrasi Anda, termasuk rencana gelombang, pemetaan server-ke-aplikasi, dan konteks bersama. Jika data perencanaan migrasi tersedia, AWS Transform menampilkan ringkasan dan meminta Anda untuk mengonfirmasi atau menyesuaikannya. Jika tidak ada data perencanaan migrasi yang tersedia, AWS Transform mengajukan pertanyaan penemuan secara langsung.
Penemuan
AWS Transform mengajukan pertanyaan untuk memahami persyaratan beban kerja Anda. Anda dapat melewatkan pertanyaan apa pun. Topiknya mencakup:
-
Jumlah unit bisnis atau tim yang menggunakan AWS
-
Industri dan kerangka kerja yang berlaku (HIPAA,, SOC2 PCI-DSS, FedRAMP)
-
Apakah beban kerja menangani data sensitif (PII, PHI, keuangan)
-
Preferensi pemisahan lingkungan (dev/test/staging/prod sebagai akun terpisah atau dibagikan)
-
Persyaratan isolasi beban kerja
-
Aplikasi bisnis dan tujuannya
-
Pengelompokan server ke dalam aplikasi
-
Pelacakan biaya dan kebutuhan alokasi (berdasarkan unit bisnis, proyek, lingkungan)
-
Pertumbuhan yang diharapkan dalam 12-24 bulan ke depan
-
Preferensi strategi akun (aplikasi tunggal per akun, dikelompokkan, atau berbasis lingkungan)
Struktur beban kerja yang diusulkan
Berdasarkan jawaban dan data perencanaan migrasi Anda, AWS Transform mengusulkan OU dan struktur akun di bawah Workload OU. Proposal tersebut mencakup alasan di balik setiap keputusan desain.
AWS Transform mengikuti prinsip-prinsip desain ini:
-
Semua server dalam gelombang migrasi pergi ke akun yang sama — gelombang tidak dapat dibagi di seluruh akun. Ini adalah batasan rehost selama eksekusi gelombang.
-
Jika Anda meminta lingkungan terisolasi, AWS Transform menciptakan Workloads/Production dan Workloads/Non-Production Sub-OU.
-
Jika kerangka kerja yang berlaku diidentifikasi, AWS Transform membuat Workloads/Regulated dan Workloads/Standard Sub-OU.
-
Jika beberapa unit bisnis memerlukan tata kelola yang berbeda, AWS Transform membuat OU khusus unit bisnis di bawah Beban Kerja.
-
Aplikasi data kritis atau sensitif mendapatkan satu aplikasi per akun. Dalam hal ini, Anda mungkin diminta untuk mengulangi rencana gelombang Anda.
-
Aplikasi yang digabungkan erat dengan dependensi bersama dikelompokkan dalam satu akun.
Setiap akun yang diusulkan meliputi: nama, tujuan, target OU, dan unit bisnis. AWS Transform menunjukkan konvensi penamaan yang digunakan (misalnya,<business-unit>-<environment>-<workload>).
Anda dapat meninjau dan memodifikasi struktur yang diusulkan sebelum AWS Transform menerapkan perubahan. Setelah mendaftar, Anda dapat mengulangi - membuat perubahan tambahan sampai Anda puas.
Konfigurasi SCP beban kerja
Setelah struktur beban kerja dibuat, AWS Transform menyajikan SCP yang tersedia dan menanyakan apakah Anda ingin menerapkannya ke OU beban kerja Anda. Anda memilih SCP mana yang akan diterapkan dan ke OU mana. AWS Transform menerapkan SCP dan menunjukkan pohon organisasi yang diperbarui dengan tabel ringkasan SCP.
Penerapan beban kerja
Setelah desain beban kerja selesai, Anda memilih cara menerapkan:
-
Terapkan untuk saya — AWS Transform menyebarkan OU beban kerja, akun, dan SCP ke Organisasi Anda AWS .
-
Saya akan menerapkan sendiri - AWS Transform menghasilkan artefak IAc untuk diunduh dalam format pilihan Anda (lihatFormat IaC).
Format IaC
Bila Anda memilih penyebaran mandiri, AWS Transform menghasilkan Infrastructure as Code artefak dalam format berikut:
-
AWS Cloud Development Kit (AWS CDK)— TypeScript proyek untuk penyebaran infrastruktur terprogram.
-
HashiCorp Terraform — Menghasilkan template HashiCorp Configuration Language (HCL) untuk mengelola sumber daya zona pendaratan.
-
Landing Zone Accelerator (LZA) — Konfigurasi file YAML berdasarkan Konfigurasi Universal LZA versi 1.1.0. Template siap perusahaan ini bekerja dengan Landing Zone Accelerator AWS untuk membangun lingkungan multi- AWS akun. File yang dihasilkan mencakup pengaturan pra-konfigurasi untuk tata kelola, struktur organisasi, dan jaringan yang selaras dengan praktik AWS terbaik. Untuk mempelajari lebih lanjut, lihat Konfigur asi Universal LZA.
catatan
Saat menerapkan melalui pipeline Landing Zone Accelerator (LZA), akun AWS Transform dan instalasi LZA Anda harus berada di Organisasi yang sama. AWS Penerapan akan gagal jika ada ketidakcocokan antara ID Organisasi yang digunakan di AWS Transform dan LZA. Untuk mempelajari cara mengatur instalasi LZA menggunakan Organisasi, lihat Instalasi berbasis AWS organisasi.
Setelah Anda memilih format, AWS Transform menghasilkan artefak dan membuatnya tersedia untuk diunduh.
Untuk memverifikasi file yang diunduh belum rusak atau dirusak, buat dan unduh checksum, lalu bandingkan dengan hash yang dihasilkan secara lokal menggunakan:
openssl dgst -sha256 -binary <file.zip> | base64
Proses persetujuan penerapan
Permintaan penyebaran zona pendaratan memerlukan persetujuan eksplisit sebelum eksekusi. Saat Anda mengirimkan permintaan penerapan, permintaan tersebut secara otomatis akan merutekan ke penyetujui resmi melalui tab AWS Transform Approvals.
Pemberi persetujuan meninjau CloudFormation template dan konfigurasi zona pendaratan. Hanya pengguna dengan peran Admin di AWS Transform yang dapat menyetujui permintaan penerapan. Setiap pengiriman memicu siklus peninjauan baru, dan penerapan dilanjutkan hanya setelah menerima konfirmasi.
Jika pemberi persetujuan menolak permintaan Anda, hubungi mereka secara langsung untuk membahas modifikasi yang diperlukan. Sistem melacak semua keputusan persetujuan untuk tujuan audit dan memelihara riwayat penerapan.
Tandai sumber daya zona pendaratan
AWS Transform secara otomatis menandai semua sumber daya yang dihasilkan "CreatedBy": "AWSTransform" bersama dengan definisi dan ID eksekusi untuk tujuan pelacakan.
Tag otomatis
Semua sumber daya zona pendaratan menerima tag berikut:
-
CreatedBy— AwTransform -
ATWorkspace— Pengidentifikasi ruang kerja
catatan
Jika migrasi Anda adalah bagian dari Program Akseler AWS asi Migrasi (MAP 2.0), Anda dapat menyertakan tag MAP yang diperlukan: Kunci: map-migrated Nilai: migMPE_ID (di mana MPE_ID adalah pengidentifikasi Evaluasi Portofolio Migrasi Anda). Tag MAP diminta selama fase pengaturan konektor. AWS Transform menerapkan tag ini selama penyebaran zona pendaratan.
Membalikkan perubahan
Hanya elemen yang tidak digunakan yang dapat dihapus. Setelah OU atau akun digunakan, itu tidak dapat dihapus melalui agen zona pendaratan.
Saat menghapus elemen, urutan penting - Anda harus menghapus anak-anak sebelum orang tua:
-
Hapus akun terlebih dahulu (melalui email).
-
Hapus SCP dari OU.
-
Hapus OU turunan — OU tidak dapat dihapus jika masih memiliki akun atau OU bersarang.