View a markdown version of this page

設定のベストプラクティス - AWS 規範ガイダンス

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

設定のベストプラクティス

このセクションでは、すべての通信がプライベートチャネルでのみ行われる最も制限の厳しいシナリオと、各エリアに対して構築される要件および対応するコンポーネントについて詳しく説明します。

このセクションでは、最初の図に示すように、前述の考慮事項に基づく最も制限の厳しいシナリオ (プライベートネットワーク経由のレプリケーションのみ) の設定について説明します。最も制限の厳しい設定の一部をスキップすることで、両方のハイブリッドシナリオを設定できます。

  • ソースおよびプライベートステージングエリアリソースでパブリック HTTPS 出力をサポートするハイブリッドシナリオでは、Amazon S3 インターフェイス VPC エンドポイントは必要ありません。

  • ソースおよびパブリックステージングエリアリソースでパブリック HTTPS 出力をサポートするハイブリッドシナリオでは、ステージングエリアサブネット内の VPC エンドポイントは必要ありません。

以下のセクションでは、ブログ記事「Accelerate your Migration with AWS Transform MGN and How to Use the New AWS Transform MGN for Lift-and-Shift Migrations」で説明されているように、最初の MGN 設定がすでに完了していることを前提としています)。この説明では、制限シナリオに固有のコンポーネントに焦点を当て、インターネットに接続できないプライベートステージングサブネットを想定しています。

サブネットとルーティング設定

制限シナリオでは、ステージング VPC のプライベートサブネットで必要な AWS リソースを設定します。このサブネットはインターネットに接続されていません (ルーティングテーブルにデフォルトルートとしてアタッチされたインターネットゲートウェイはありません)。代わりに、AWS Site-to-Site VPN ゲートウェイに関連付けられた仮想ゲートウェイ (IPsec トンネルを介してオンプレミスゲートウェイに接続) を使用するか、転送ゲートウェイまたは Direct Connect サービスに接続して、オンプレミスデータセンターへのプライベート相互接続を提供します。

Application Migration Service によって管理されるレプリケーション関連リソースのステージングサブネットとしてそのプライベートサブネットを使用し、次のセクションで説明するように、VPC エンドポイントを使用してこのサブネットを介して必要なすべてのネットワークアクセスを設定します。

VPC エンドポイント設定

オンプレミスサブネットからレプリケーションサーバーと MGN エージェントへの接続を提供するために、ステージングサブネットに VPC エンドポイントを作成する必要があります。

必要な VPC エンドポイントの完全なリストを次に示します。

  • MGN および Amazon EC2 インターフェイスエンドポイント。レプリケーションサーバーとエージェントの両方で使用されるプライベート IP アドレスとプライベート DNS 名を持つ独自の Elastic Network Interface を提供します。(エージェントは MGN エンドポイントのみを使用します)。

  • サブネットルートテーブルに特定のルートを提供する Amazon S3 ゲートウェイエンドポイント (ただし、プレフィックスリスト)。これはレプリケーションサーバーによって使用されます。

  • プライベートサブネットで専用のプライベート IP アドレスを使用する特定の Elastic Network Interface を提供する、Amazon S3 インターフェイスエンドポイント。MGN エージェントは、特定の DNS 名を通じてこのアドレスを使用します。

次のセクションでは、VPC エンドポイントの仕組みについて詳しく説明します。次の表に、ステージングプライベートサブネット用に作成されたすべてのエンドポイントを示します (このガイドで後述するように、Amazon S3 ゲートウェイエンドポイントにはネットワークインターフェイスがプロビジョニングされていませんが、サブネットのルートテーブルに特定のプレフィックスリストがプロビジョニングされていることに注意してください)。

AWS のサービス VPC endpoint type Private DNS Related subnet

Amazon EC2

インターフェイス

有効

ステージングプライベートサブネット

MGN

インターフェイス

有効

ステージングプライベートサブネット

Amazon S3

インターフェイス

利用不可

ステージングプライベートサブネット

Amazon S3

ゲートウェイ

利用不可

ステージングプライベートサブネットのルートテーブルに接続

Systems Manager ドキュメントの「VPC エンドポイントの作成」で説明されているように AWS Systems Manager、 を介してプライベート分離サブネット上の EC2 インスタンスへのアクセスを有効にするオプションの VPC エンドポイントを作成できます。 https://docs.aws.amazon.com/systems-manager/latest/userguide/setup-create-vpc.html#sysman-setting-up-vpc-create

AWS のサービス VPC endpoint type Private DNS Related subnet

Systems Manager

インターフェイス

有効

ステージングプライベートサブネット

ssmmessages

インターフェイス

有効

ステージングプライベートサブネット

ec2messages

インターフェイス

有効

ステージングプライベートサブネット

AWS Key Management Service (AWS KMS)

インターフェイス

有効

ステージングプライベートサブネット

ログ

インターフェイス

有効

ステージングプライベートサブネット

VPC インターフェイスのエンドポイント

インターフェイスエンドポイントを作成すると、特定のインターフェイスエンドポイントがプロビジョニングされるサブネットごとに特定の Elastic Network Interface も作成されます。例えば、Application Migration Service インターフェイスエンドポイントは、そのサブネット内の IP アドレスに関連付けられた Elastic Network Interface を含むステージング VPC のプライベートサブネットにプロビジョニングされ、サブネットからこの IP アドレスに解決可能な 3 つの DNS 名もあります。

  • プライベート DNS 名、mgn.<region>.amazonaws.com

  • 名前に含まれるリージョンの有無にかかわらず、エンドポイント ID (vpce-xxx) に基づいた 2 つの DNS 名: vpce-xxx-<region>.<service-name> および vpce-xxx.<service-name>

これにより、VPC でデフォルトの Dynamic Host Configuration Protocol (DHCP) オプションセット設定を使用しており、DNS 属性 enableDnsHostnamesenableDnsSupport の両方が有効になっているサブネットで実行されているインスタンスで、次のことを実行できます。

  • MGN (mgn.<region>.amazonaws.com) の DNS 名を、Elastic Network Interface に割り当てられたプライベート IP アドレスに解決します。

  • ローカルネットワークのみを使用して MGN に接続します。

これにより、サブネット (Amazon EC2、MGN、Systems Manager など) にプロビジョニングされたインターフェイスエンドポイント AWS のサービス を持つ のステージングサブネット (MGN レプリケーションサーバーや変換サーバーなど) で実行されているインスタンスの接続が修正されます AWS KMS。

ゲートウェイ VPC エンドポイント

Amazon S3 などのサービスでは、各バケットに独自の DNS 名があるため、修正された DNS 名をプロビジョニングすることはできません。このシナリオでは、VPC ゲートウェイエンドポイントを使用します。 

Amazon S3 ゲートウェイエンドポイントを作成すると、サブネット送信先のリスト (CIDR 表記) を含む特定のプレフィックスリストオブジェクトも作成されます。このオブジェクトは、サブネットルートテーブルに追加できます。したがって、このリストに含まれる IP アドレスに解決された S3 バケットの DNS 名は、内部接続を介してアクセスできます。 

Amazon S3 ゲートウェイエンドポイントをプロビジョニングするときは、ルートテーブルにそのプレフィックスリスト ID (PL-<id>) を含める必要があるサブネットを指定できます。ステージングプライベートサブネットの結果のルートテーブルには、次のルートテーブルの例のように、そのプレフィックスリスト ID が含まれている必要があります。

Destination Target

pl-<id>

vpce-<id-of-S3-Gateway-VPC-endpoint>

その他のルート (ソースサブネットの CIDR など)

仮想ゲートウェイ ID などのターゲット

ローカル CIDR

"local"

DNS リゾルバーのインバウンドエンドポイント

前のセクションで説明した設定は、 AWS 内部 Amazon Route 53 DNS サーバーを使用するように既に設定されているため、サブネット内で実行されているインスタンスで十分です。ただし、オンプレミスのソースサーバーが AWS のサービス プライベートに通信できるようにするには、追加のステップが必要です。特に、MGN エージェントは Amazon S3 からインストーラをダウンロードし、ドキュメントに記載されている DNS 名を使用して MGN と通信する必要があります。オンプレミスサーバーは、デフォルトの DNS サーバーを使用してこれらの DNS 名を解決し、パブリック IP アドレスを生成します。HTTPS/TCP ポート 443 を介したこれらのアドレスとの通信は、最終的に企業ファイアウォールによってブロックされます。

これを防ぐには、ソースサーバーまたはそのデフォルトの DNS サーバーを設定して、これらの特定の DNS 名またはサブドメインゾーン (フル *.<region>.amazonaws.com ゾーン) の解決に Amazon Route 53 Resolver を使用する必要があります。これは、VPC インターフェイスエンドポイントと同様に、専用のプライベートサブネットに作成された専用の Elastic Network Interface を持つ Route 53 Resolver インバウンドエンドポイントを作成して設定できるため AWS、DNS リクエストを に転送できます Amazon Route 53 Resolver。 

Elastic Network Interface のセキュリティグループ

各 Elastic Network Interface には専用のセキュリティグループが関連付けられているため、この Elastic Network Interface と対応するエンドポイントに予想されるトラフィックを許可する必要があります。したがって、DNS リゾルバーエンドポイントのセキュリティグループは、DNS リクエストのインバウンド UDP ポート 53 (場合によっては TCP ポート 53) を許可する必要があります。他のほとんどのサービス (MGN、Amazon EC2、Systems Manager など) のエンドポイントセキュリティグループは、インバウンド HTTPS/TCP ポート 443 を有効にする必要があります。

ソースサーバーへの MGN エージェントのインストール

MGN エージェントをソースサーバーにインストールするには、MGN および Amazon S3 インターフェイスエンドポイントの DNS 名をエージェントのコマンドラインパラメータに提供する必要があります (MGN ドキュメントの「保護されたネットワークにエージェントをインストールする」を参照)。 

MGN エンドポイントでは、プライベート DNS フィールド (mgn.<region>.amazonaws.com) または VPC 固有の DNS 名 (vpce-<VPC-id>-<suffix>.mgn.<region>.vpce.amazonaws.com) のいずれかの DNS 名を使用して、引数 を指定できます--endpoint <FQDN>。実際、この引数をスキップすると、エージェントは指定された を使用してデフォルトの DNS FQDN (mgn.<region>.amazonaws.com) を AWS リージョン 再構築し、FQDN を使用して Application Migration Service コントロールプレーンにアクセスします。ほとんどの場合、FQDN がソースサーバーからステージングサブネットで作成された MGN VPC エンドポイントの Elastic Network Interface のプライベート IP アドレスに正しく解決される限り、このデフォルトの動作で十分です。 

Amazon S3 インターフェイスエンドポイントには単一のプライベート DNS 名がないため (各 S3 バケットには独自の名前があるため)、そのオプションはサポートされていません。ただし、Amazon S3 インターフェイスエンドポイントには、引き続き Elastic Network Interface が関連付けられています。また、このプライベート IP に解決可能な特定のプライベート IP 名とワイルドカード DNS 名 (.vpce-<VPC-ID>-<suffix>.s3.<region>.vpce.amazonaws.com 形式またはリージョン固有の vpce-<VPC-ID>-<suffix>-<region>.s3.<region>.vpce.amazonaws.com) もあります。

このワイルドカード DNS 名は、次のように --s3-endpoint 引数に使用できます。

aws-replication-installer-init.py --region <region> --aws-access-key-id <MGN_IAM_ACCESS_KEY>  --aws-secret-access-key <MGN_IAM_SECRET> --no-prompt \ --endpoint vpce-<VPC-id>-<suffix>.mgn.<region>.vpce.amazonaws.com --s3-endpoint vpce-<VPC-ID>-<suffix>-<region>.s3.<region>.vpce.amazonaws.com

次のセクションでは、必要なすべての VPC エンドポイントを含む MGN を設定し、Windows および Linux ソースサーバーで VPC エンドポイントを使用してエージェントをデプロイする例を示します。このセクションでは、手動デプロイと自動デプロイの両方について説明します。