View a markdown version of this page

Construa uma zona de pouso - AWS Transformação

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Construa uma zona de pouso

AWS O Transform orienta você na criação e implantação de uma zona de AWS aterrissagem como parte do seu projeto de migração. Uma zona de destino é um AWS ambiente de várias contas que serve como base para suas cargas de trabalho com limites organizacionais, controles de governança e estrutura de contas em vigor antes que qualquer carga de trabalho chegue. AWS O Transform analisa seu inventário de migração e os requisitos de negócios para recomendar uma unidade organizacional (OU) e uma estrutura de contas, aplicar as políticas de controle de serviços (SCPs) recomendadas e gerar a and/or implantação da infraestrutura como código (IaC). O que normalmente leva semanas de planejamento e configuração manuais, o AWS Transform pode ser concluído em uma única conversa.

O agente da zona de aterrissagem automatiza duas fases:

  • Configuração da fundação — Estabeleça a estrutura central da zona de aterrissagem: Torre de AWS Controle, OUs fundamentais e contas principais.

  • Design de contas de carga de trabalho — projete e crie OUs e contas de carga de trabalho com base em suas ondas de migração, unidades de negócios e requisitos de separação de ambientes.

AWS O Transform oferece suporte a ambientes novos (sem zona de aterrissagem existente) e ambientes abandonados (OUs e contas existentes já implantadas). Em cenários abandonados, o AWS Transform detecta sua estrutura organizacional existente e recomenda somente as mudanças necessárias para preencher lacunas em relação às AWS melhores práticas, sem exigir que você comece do zero ou realize uma análise manual de lacunas.

Configuração do conector

Antes que o agente possa provisionar recursos, você o conecta à sua conta de gerenciamento da organização. O agente da zona de aterrissagem exige um Conta da AWS conector de destino com permissões para:

Ao aprovar a solicitação do conector, você concede permissões de AWS transformação para:

  • Provisionar e gerenciar a infraestrutura da zona de pouso no alvo Conta da AWS e na região. Isso inclui permissões para os seguintes itens, restritas aos recursos marcados com CreatedBy:AWSTransform e por, ATWorkspace:{workspace-id} quando aplicável:

    • Operações de bucket do S3 (criar, ler, gravar, excluir) para buckets começando com transform-vmware-landing-zone-

    • CloudFormation implantações de pilhas e gerenciamento de conjuntos de alterações para pilhas de zonas de aterrissagem

    • AWS Operações da Torre de Controle (gerenciamento de zonas de aterrissagem, habilitação de linhas de base e controles)

    • AWSGerenciamento de organizações (criação e gerenciamento de unidades organizacionais, criação de contas e movimentação de contas)

    • Gerenciamento da política de controle de serviços (SCP) via Torre AWS de Controle

    • AWS Gerenciamento de artefatos de provisionamento do Service Catalog

Ao criar o conector, você especifica um alvo Região da AWS. Essa região deve ser igual à região da torre de controle de sua casa. Para obter mais informações sobre as regiões da Torre de Controle, consulte Como Regiões da AWS trabalhar com a Torre AWS de Controle.

No início da configuração da zona de destino, o AWS Transform recupera a configuração do conector e apresenta o ID da conta de gerenciamento AWS da organização e a região de destino para confirmação. Para obter mais informações, consulte AWS Conectores de transformação.

Importante

Dependência da região do Centro de Identidades do IAM — O AWS Transform requer o AWS IAM Identity Center (IAM Identity Center), o que significa que a região do conector deve corresponder à região de origem da Torre de AWS Controle e à região do Centro de Identidades do IAM. Se o IAM Identity Center já estiver configurado em sua organização, a inicialização da Torre de AWS Controle falhará se o conector atingir uma região diferente. Para obter mais informações, consulte Considerações para clientes do IAM Identity Center no Guia do usuário da AWS Control Tower.

Configuração da fundação

A fase de configuração da fundação estabelece a infraestrutura central da zona de pouso usando a Torre AWS de Controle. Quando a AWS Control Tower configura uma zona de aterrissagem, ela provisiona automaticamente um conjunto de recursos gerenciados em sua conta de gerenciamento que formam a base de governança de toda a sua AWS organização:

  • Raiz — O pai de nível superior que contém todas as OUs em sua zona de aterrissagem.

  • OU de segurança — Criada automaticamente pela Control Tower. Contém duas contas compartilhadas: a conta Log Archive (registro centralizado e imutável de todas as mudanças de atividades e recursos da AWS API em sua organização) e a conta Audit (acesso somente para leitura a todas as contas para análise de segurança e conformidade). Essas contas não podem ser renomeadas ou substituídas após a configuração inicial.

  • Controles obrigatórios (barreiras de proteção) — A Control Tower aplica automaticamente controles preventivos e de detetive em toda a sua organização para aplicar políticas básicas de governança. Eles não podem ser desativados.

  • Diretório do IAM Identity Center — A Control Tower cria um diretório nativo da nuvem com grupos pré-configurados e acesso de login único para os usuários da sua zona de destino. Para obter mais informações, consulte AWS IAM Identity Center.

A Control Tower usa CloudFormation StackSets para implantar e gerenciar esses recursos de forma consistente em todas as contas e regiões da sua organização. Você não deve modificar ou excluir recursos gerenciados da Torre de Controle fora dos métodos suportados, pois isso pode fazer com que sua zona de aterrissagem entre em um estado desconhecido.

Convenção de e-mail da conta

AWS exige um endereço de e-mail exclusivo para cada conta. Esses e-mails recebem notificações importantes para a conta. AWS O Transform usa mais endereçamento para gerar e-mails de conta exclusivos a partir de uma única caixa de correio.

Formato: prefix+account-name@domain.

Você fornece um prefixo (por exemplo,aws-admin) e um domínio (por exemplo,acme.com), e o AWS Transform deriva todos os e-mails da conta automaticamente. Por exemplo:

  • Conta de auditoria: aws-admin+audit@acme.com

  • Conta do Log Archive: aws-admin+log-archive@acme.com

  • Conta Sandbox: aws-admin+sandbox@acme.com

Em cenários abandonados, o AWS Transform inspeciona os e-mails de contas existentes para inferir a convenção de endereçamento adicional já em uso e oferece a possibilidade de continuar com o mesmo padrão.

Estrutura de fundação recomendada

Com base nas AWS melhores práticas, a AWS Transform recomenda a seguinte estrutura básica de UO. Você pode personalizá-lo antes da criação.

UO Finalidade Contas
Segurança Registro e monitoramento de auditoria centralizados. O isolamento desses serviços em contas dedicadas foi projetado para ajudar a manter sua trilha de auditoria separada das equipes de carga de trabalho. Auditoria, arquivamento de registros
Infraestrutura Rede compartilhada (Transit Gateway, VPN), DNS e serviços comuns. É recomendável centralizá-los para ajudar a reduzir a duplicação e dar à sua equipe de rede um único local para gerenciar a conectividade. Nenhum (criado vazio)
Sandbox Experimentação do desenvolvedor com limites de gastos e acesso restrito. Recomendado para dar aos desenvolvedores um espaço para experimentar sem arriscar os recursos de produção. Sandbox
Workloads Contém produção e Non-Production sub-OUS opcionalmente regulamentados. As contas de carga de trabalho são projetadas na próxima fase com base em seus requisitos de migração. Nenhum (criado vazio)
nota

A OU de segurança com contas de auditoria e arquivamento de registros é criada como parte da configuração básica da Control Tower. As OUs de infraestrutura, sandbox e cargas de trabalho são criadas separadamente após a confirmação da estrutura.

Em cenários abandonados, o AWS Transform compara sua base existente com essa estrutura recomendada e relata apenas as lacunas. Por exemplo: “Sua fundação tem OUs de segurança e infraestrutura, mas nenhuma OU Sandbox”.

Políticas de controle de serviço (SCPs)

Os SCPs são barreiras de permissão no nível da organização que definem as permissões máximas para todas as contas em sua organização. AWS Eles não concedem acesso. Em vez disso, definem limites que ninguém na conta pode ultrapassar, nem mesmo os administradores da conta.

Como parte da implantação da Torre de Controle, as grades de proteção de linha de base são aplicadas automaticamente. AWS A Transform também recomenda SCPs adicionais projetados para ajudar a fortalecer a postura da sua organização. Eles são baseados nas AWS melhores práticas para uma zona mínima de pouso viável.

Os SCPs podem ser aplicados às OUs de infraestrutura, sandbox e cargas de trabalho. A OU de segurança é gerenciada pela Control Tower e não pode ser alvo de SCPs por meio dessa ferramenta.

Importante

A OU de segurança é uma OU básica gerenciada pela Control Tower. Você não pode adicionar contas, SCPs ou quaisquer recursos por meio do agente da zona de aterrissagem.

Em cenários abandonados, o AWS Transform verifica quais SCPs já estão aplicados e recomenda apenas aqueles que preencheriam lacunas.

Implantação da Fundação

Depois que o projeto da base estiver concluído, você escolhe como implantar:

  • Implante para mim — O AWS Transform implanta as OUs, contas e SCPs básicos em sua AWS organização.

  • Vou implantar sozinho — o AWS Transform gera artefatos de infraestrutura como código (IaC) para download em seu formato preferido (consulteFormatos IaC).

  • Crie contas de carga de trabalho primeiro — pule a implantação e continue com a fase de criação da conta de carga de trabalho. Você pode implantar tudo junto mais tarde.

Inicialização da torre de controle

Se o AWS Transform detectar que a AWS Control Tower ainda não foi inicializada em sua organização, ele fornecerá ao usuário um link para a página do console AWS Transform. Gerar a operação no link criará uma CloudFormation pilha para inicializar a Torre de Controle. O processo criará essa pilha no CloudFormation console para sua região de destino. Depois que a criação da pilha for concluída, o AWS Transform continuará com a implantação.

Design da conta de carga de trabalho

Na fase de criação da conta da carga de trabalho, o AWS Transform projeta a OU e a estrutura da conta para suas cargas de trabalho de aplicativos com base no inventário de migração, nos requisitos de negócios e nas preferências de separação do ambiente.

Contexto de planejamento de migração

AWS O Transform recupera dados da sua fase de planejamento de migração, incluindo planos de onda, mapeamentos de servidor para aplicativo e contexto compartilhado. Se os dados do planejamento de migração estiverem disponíveis, o AWS Transform exibirá um resumo e solicitará que você o confirme ou ajuste. Se nenhum dado de planejamento de migração estiver disponível, o AWS Transform fará perguntas de descoberta diretamente.

Descoberta

AWS O Transform faz perguntas para entender seus requisitos de carga de trabalho. Você pode pular qualquer pergunta. Os tópicos incluem:

  • Número de unidades de negócios ou equipes usando AWS

  • Setor e quaisquer estruturas aplicáveis (HIPAA, SOC2 PCI-DSS, FedRAMP)

  • Se as cargas de trabalho lidam com dados confidenciais (PII, PHI, financeiros)

  • Preferências de separação de ambiente (dev/test//staging/prod como contas separadas ou compartilhadas)

  • Requisitos de isolamento da carga de trabalho

  • Aplicativos de negócios e suas finalidades

  • Agrupamento de servidores em aplicativos

  • Necessidades de controle e alocação de custos (por unidade de negócios, projeto, ambiente)

  • Crescimento esperado nos próximos 12 a 24 meses

  • Preferência de estratégia de conta (aplicativo único por conta, agrupado ou baseado no ambiente)

Estrutura de carga de trabalho proposta

Com base em suas respostas e dados de planejamento de migração, o AWS Transform propõe uma OU e uma estrutura de contas sob a OU de cargas de trabalho. A proposta inclui o raciocínio por trás de cada decisão de design.

AWS O Transform segue esses princípios de design:

  • Todos os servidores em uma onda de migração vão para a mesma conta — as ondas não podem ser divididas entre contas. Essa é uma limitação de rehospedagem durante a execução da onda.

  • Se você solicitar ambientes isolados, o AWS Transform cria uma Workloads/Production Workloads/Non-Production sub-OUS.

  • Se as estruturas aplicáveis forem identificadas, o AWS Transform cria uma Workloads/Regulated Workloads/Standard sub-OUS.

  • Se várias unidades de negócios exigirem governança diferente, o AWS Transform cria OUs específicas da unidade de negócios em Cargas de trabalho.

  • Aplicativos de dados críticos ou confidenciais recebem um único aplicativo por conta. Nesse caso, você pode ser solicitado a repetir seu plano de ondas.

  • Aplicativos fortemente acoplados com dependências compartilhadas são agrupados em uma conta.

Cada conta proposta inclui: nome, propósito, UO alvo e unidade de negócios. AWS Transformar mostra a convenção de nomenclatura que está sendo usada (por exemplo,<business-unit>-<environment>-<workload>).

Você pode revisar e modificar a estrutura proposta antes que o AWS Transform aplique as alterações. Depois de se inscrever, você pode iterar — fazendo alterações adicionais até ficar satisfeito.

Configuração do SCP da carga de trabalho

Depois que a estrutura da carga de trabalho é criada, o AWS Transform apresenta os SCPs disponíveis e pergunta se você deseja aplicar algum em suas OUs de carga de trabalho. Você seleciona quais SCPs devem ser aplicados e em quais OUs. AWS Transform aplica os SCPs e mostra a árvore organizacional atualizada com uma tabela de resumo do SCP.

Implantação da carga de trabalho

Depois que o design da carga de trabalho estiver concluído, você escolhe como implantar:

  • Implante para mim — O AWS Transform implanta as OUs, contas e SCPs da carga de trabalho em sua organização. AWS

  • Vou implantar sozinho — o AWS Transform gera artefatos IaC para download em seu formato preferido (consulteFormatos IaC).

Formatos IaC

Quando você escolhe a autoimplantação, o AWS Transform gera artefatos de infraestrutura como código nos seguintes formatos:

  • AWS Cloud Development Kit (AWS CDK)— TypeScript projeto para implantação de infraestrutura programática.

  • HashiCorp Terraform — Gera modelos de linguagem HashiCorp de configuração (HCL) para gerenciar os recursos da zona de aterrissagem.

  • Landing Zone Accelerator (LZA) — Arquivos YAML de configuração baseados na Configuração Universal LZA versão 1.1.0. Esses modelos prontos para uso corporativo funcionam com o Landing Zone Accelerator AWS para estabelecer ambientes com várias contas. AWS Os arquivos gerados incluem configurações pré-definidas para governança, estrutura organizacional e rede que se alinham às AWS melhores práticas. Para saber mais, consulte Configuração universal do LZA.

nota

Ao implantar por meio do pipeline Landing Zone Accelerator (LZA), sua conta do AWS Transform e a instalação do LZA devem estar na mesma organização. AWS A implantação falhará se houver uma incompatibilidade entre os IDs das organizações usados no AWS Transform e no LZA. Para saber como configurar sua instalação do LZA usando organizações, consulte Instalação baseada em AWS organizações.

Depois de selecionar um formato, o AWS Transform gera os artefatos e os disponibiliza para download.

Para verificar se o arquivo baixado não foi corrompido ou adulterado, gere e baixe uma soma de verificação e compare-a com um hash gerado localmente usando:

openssl dgst -sha256 -binary <file.zip> | base64

Processo de aprovação de implantação

As solicitações de implantação da zona de aterrissagem exigem aprovação explícita antes da execução. Quando você envia uma solicitação de implantação, ela encaminha automaticamente para aprovadores autorizados por meio da guia AWS Transformar aprovações.

Os aprovadores analisam os CloudFormation modelos e as configurações da zona de aterrissagem. Somente usuários com a função de administrador no AWS Transform podem aprovar solicitações de implantação. Cada envio aciona um novo ciclo de revisão, e as implantações só prosseguem após o recebimento da confirmação.

Se um aprovador negar sua solicitação, entre em contato diretamente com ele para discutir as modificações necessárias. O sistema rastreia todas as decisões de aprovação para fins de auditoria e mantém o histórico de implantação.

Marque os recursos da zona de pouso

AWS O Transform identifica automaticamente todos os recursos gerados "CreatedBy": "AWSTransform" junto com IDs de definição e execução para fins de rastreamento.

Etiquetas automáticas

Todos os recursos da zona de pouso recebem as seguintes tags:

  • CreatedBy— Transformação AWS

  • ATWorkspace— Identificador do espaço de trabalho

nota

Se sua migração fizer parte do Programa de AWS Aceleração da Migração (MAP 2.0), você poderá incluir a tag MAP necessária: Key: map-migrated Value: migMPE_ID (onde MPE_ID é o identificador de avaliação do portfólio de migração). A tag MAP é solicitada durante a fase de configuração do conector. AWS O Transform aplica essas tags durante a implantação da zona de aterrissagem.

Revertendo mudanças

Somente elementos não implantados podem ser removidos. Depois que uma OU ou conta é implantada, ela não pode ser removida por meio do agente da zona de destino.

Ao remover elementos, a ordem é importante — você deve remover os filhos antes dos pais:

  1. Remova as contas primeiro (por e-mail).

  2. Remova os SCPs das OUs.

  3. Remover OUs secundárias — uma OU não pode ser removida se ainda tiver contas ou OUs aninhadas.