As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Componentes de arquitetura e requisitos para replicação restrita
Esta seção fornece uma descrição detalhada do cenário mais restritivo, em que toda a comunicação ocorre somente pelo canal privado, e inclui uma explicação detalhada dos requisitos e dos componentes correspondentes a serem criados para cada área.
Sub-rede de preparação
A sub-rede de preparação é a parte mais importante da infraestrutura de replicação. É aqui que todos os servidores de replicação MGN serão lançados e ele contém os endereços IP para os quais o tráfego de replicação será direcionado. Para replicação de dados privados de entrada, defina as configurações do servidor de replicação para MGN com a opção Usar IP privado.
Para requisitos de saída, você pode usar a opção Criar IP público para escolher se os servidores de replicação se comunicarão com os AWS serviços necessários (Amazon S3, MGN, Amazon EC2) por IP público ou privado. As opções padrão para fornecer conectividade de saída à Internet estão listadas na documentação do MGN: um endereço IP público com um gateway de Internet ou um endereço IP privado com um gateway NAT. Ambas as opções permitem que você implemente um cenário híbrido simplificado no qual o tráfego de replicação de dados passa por uma conexão privada (Site-to-Site VPN ou AWS Direct Connect) enquanto os servidores de replicação se comunicam com AWS os serviços pela rede pública.
No entanto, ter conectividade pública de saída geralmente é proibido em ambientes corporativos fechados, e este é o cenário mais restritivo analisado na próxima seção. Nesse caso, você usa AWS PrivateLink e configura os seguintes VPC endpoints para preparar sub-redes para servidores de replicação:
-
Endpoint de gateway da VPC para se comunicar com o Amazon S3
-
Endpoints da interface VPC para comunicação com a MGN e o Amazon EC2
Para saber mais sobre endpoints da VPC, consulte a documentação do AWS PrivateLink.
Sub-rede de origem
A sub-rede de origem é qualquer sub-rede da qual você está replicando. É aqui que seus servidores de origem estão localizados e onde você instalará o Agente de AWS Replicação nesses servidores. Os requisitos de rede para um agente incluem:
-
Comunicação pela HTTPS/TCP porta 443 com Serviços da AWS Amazon S3 e MGN
-
Comunicação com o endereço IP do servidor de replicação (privado ou público, com base em suas configurações)
O Agente também oferece suporte a cenários híbridos em que a comunicação com Serviços da AWS pode ocorrer pela rede pública (usando tráfego HTTPS padrão) enquanto os dados de replicação são enviados por redes privadas para o IP privado do servidor de replicação.
Este guia se concentra em um cenário mais restritivo em que até mesmo o tráfego HTTPS para Serviços da AWS não é permitido nos sistemas de origem, portanto, os seguintes endpoints são configurados na sub-rede de preparação:
-
Endpoints de interface VPC para MGN e Amazon S3 (endpoint de interface regional, não o endpoint de gateway necessário para servidores de replicação)
-
Um endpoint do resolvedor de DNS de entrada, para permitir que fontes on-premises e servidores DNS resolvam endereços IP privados para endpoints da VPC, localizados na sub-rede de preparação
Sub-rede de destino
A sub-rede de destino é qualquer sub-rede em que você planeja inicializar seus servidores, incluindo instâncias de teste e substituição. Essas sub-redes não têm nenhum requisito de conectividade de rede e podem estar localizadas em qualquer outra VPC na mesma região. Conta da AWS Isso ocorre porque o Application Migration Service usa as APIs do Amazon EC2 para criar novas instâncias de teste ou substituição (e é por isso que os servidores de replicação na sub-rede de preparação exigem conectividade HTTPS de saída com o Amazon EC2) e acessa snapshots regionais do S3 criados de volumes replicados do EBS. Nenhuma dessas operações exige acesso direto à rede de ou para a sub-rede de destino, então pode até ser uma sub-rede privada completamente isolada.
No entanto, o MGN também instala automaticamente várias ferramentas, como EC2Config ou AWS Systems Manager Agents (SSM Agents) nas instâncias de destino, e essas atividades exigem conectividade com a HTTPS/TCP porta de saída 443 das instâncias e sub-redes de destino.