本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
建造着陆区
AWS 作为迁移项目的一部分,Transform 会指导您设计和部署 AWS 着陆区。着陆区是一种多账户 AWS 环境,它是工作负载的基础,在任何工作负载到来之前,组织边界、监管控制和账户结构都已到位。 AWS Transform 会分析您的迁移清单和业务需求,以推荐组织单位 (OU) 和账户结构,应用推荐的服务控制策略 (SCP),并生成基础设施即代码 (IaC) and/or 部署。T AWS ransform 通常需要数周的手动规划和配置,只需一次对话即可完成。
着陆区代理自动执行两个阶段:
-
基金会设置 — 建立核心着陆区结构: AWS 控制塔、基础OU和核心账户。
-
工作负载帐户设计 -根据您的迁移浪潮、业务部门和环境分离要求设计和创建工作负载单位和帐户。
AWS Transform 支持绿地环境(没有现有着陆区)和棕地环境(现有 OU 和客户已经部署)。在棕地情景中,T AWS ransform会检测您的现有组织结构,并仅建议根据 AWS 最佳实践填补差距所需的更改,而无需您从头开始或进行手动差距分析。
连接器设置
在代理预置资源之前,您需要将其连接到您的组织管理帐户。着陆区代理需要具有以下权限的目标 AWS 账户 连接器:
当您批准连接器请求时,您授予以下 AWS 转换权限:
-
在目标 AWS 账户 和区域配置和管理着陆区基础设施。这包括对以下项目的权限,仅限于标有
CreatedBy:AWSTransform和由其标记的资源(ATWorkspace:{workspace-id}如果适用):
创建连接器时,需要指定目标 AWS 区域。该区域应与您的主控制塔区域相同。有关控制塔区域的更多信息,请参阅如何 AWS 区域 使用 AWS 控制塔。
在着陆区域设置开始时,T AWS ransform 会检索您的连接器配置,并提供 AWS 组织管理账户 ID 和目标区域以供确认。有关更多信息,请参阅 AWS 转换连接器。
重要
IAM 身份中心区域依赖关系 — AWS 转换需要 AWS IAM 身份中心(IAM 身份中心),这意味着您的连接器区域必须与您的 AWS 控制塔主区域和 IAM 身份中心区域相匹配。如果您的组织中已经配置了 IAM 身份中心,则如果连接器以其他区域为目标,则 AWS 控制塔初始化将失败。有关更多信息,请参阅《 AWS 控制塔用户指南》中的 IAM 身份中心客户https://docs.aws.amazon.com/controltower/latest/userguide/getting-started-prereqs.html注意事项。
基金会设立
基础设置阶段使用AWS 控制塔建立核心着陆区基础设施。当 AWS Control Tower 设置着陆区时,它会自动在您的管理账户中预置一组托管资源,这些资源构成整个 AWS 组织的治理基础:
-
根 — 包含着陆区域中所有 OU 的顶级父级。
-
安全 OU — 由控制塔自动创建。包含两个共享帐户:日志存档帐户(对整个组织中的所有 AWS API 活动和资源更改进行集中式不可更改的日志记录)和审计帐户(对所有账户的只读访问权限以进行安全性和合规性审查)。初始设置后无法重命名或替换这些帐户。
-
强制控制(护栏)— Control Tower 自动在您的组织中应用预防和侦探控制,以执行基准治理政策。这些功能无法禁用。
-
IAM 身份中心目录 — Control Tower 使用预先配置的群组和登录区用户的单点登录访问权限创建云原生目录。有关更多信息,请参阅 AWS IAM 身份中心。
Control Tower 使用它CloudFormation StackSets在组织中的所有账户和区域中一致地部署和管理这些资源。您不得在支持的方法之外修改或删除控制塔管理的资源,因为这样做可能会导致您的着陆区进入未知状态。
账户电子邮件惯例
AWS 要求每个账户都有一个唯一的电子邮件地址。这些电子邮件会收到有关该账户的重要通知。 AWS Transform 使用加号地址从单个邮箱生成唯一的账户电子邮件。
格式:prefix+account-name@domain
您提供前缀(例如aws-admin)和域名(例如,acme.com),T AWS ransform 会自动派生所有账户电子邮件。例如:
-
审计账户:
aws-admin+audit@acme.com -
日志存档账户:
aws-admin+log-archive@acme.com -
沙盒账号:
aws-admin+sandbox@acme.com
在棕地情景中,T AWS ransform会检查现有的账户电子邮件以推断出已经在使用的加号寻址惯例,并提议继续使用相同的模式。
推荐的基础结构
根据 AWS 最佳实践,T AWS ransform 推荐以下基础 OU 结构。你可以在创建之前对其进行自定义。
| OU | 用途 | 账户 |
|---|---|---|
| 安全性 | 集中式审计记录和监控。将这些服务隔离在专用账户中旨在帮助将您的审计跟踪与工作负载团队分开。 | 审计、日志存档 |
| Infrastructure | 共享网络(传输网关、VPN)、DNS 和公共服务。建议将它们集中起来,以帮助减少重复,并为您的网络团队提供一个管理连接的地方。 | 无(创建为空) |
| 沙盒 | 开发者尝试支出限额和限制访问权限。建议在不冒生产资源风险的情况下为开发人员提供实验空间。 | 沙盒 |
| 工作负载 | 包含生产和可选的受监管子OU。 Non-Production工作负载账户是根据您的迁移要求在下一阶段设计的。 | 无(创建为空) |
注意
带有审计和日志存档帐户的安全 OU 是作为控制塔基础设置的一部分创建的。基础架构、沙盒和工作负载 OU 在您确认结构后分别创建。
在棕地情景中,T AWS ransform会将您的现有基础与推荐的结构进行比较,并仅报告差距。例如:“您的基金会有安全和基础架构 OU,但没有 Sandbox OU。”
服务控制策略 (SCP)
SCP 是组织级别的权限护栏,可为组织中的所有账户设置最大权限。 AWS 他们不授予访问权限——相反,它们定义了账户中任何人都无法超越的界限,即使是账户管理员也是如此。
作为控制塔部署的一部分,基线护栏会自动应用。 AWS Transform还推荐其他旨在帮助加强组织态势的SCP。这些都是基于最低可行着陆区 AWS 的最佳实践。
SCP 可以应用于基础架构、沙盒和工作负载 OU。安全 OU 由控制塔管理,SCP 无法通过此工具将其作为攻击目标。
重要
安全 OU 是由控制塔管理的基础 OU。您无法通过着陆区代理向其添加账户、SCP 或任何资源。
在棕地场景中,T AWS ransform会检查已经应用了哪些SCP,并只推荐可以填补空白的SCP。
基础部署
基础设计完成后,您可以选择如何部署:
-
为我部署 — T AWS ransform 为您的 AWS 组织部署基础 OU、账户和 SCP。
-
我将自行部署 — T AWS ransform 生成基础设施即代码 (IaC) 工件以您的首选格式下载(参见iaC 格式)。
-
首先设计工作负载帐户 — 跳过部署,继续进入工作负载帐户设计阶段。您可以稍后将所有内容一起部署。
控制塔初始化
如果T AWS ransform检测到您的组织中尚未初始化 AWS 控制塔,它将为用户提供指向T AWS ransform控制台页面的链接。在链接中生成操作将创建一个用于引导控制塔的 CloudFormation 堆栈。该过程将在 CloudFormation 控制台中为您的目标区域创建此堆栈。堆栈创建完成后,T AWS ransform 将继续部署。
工作负载账户设计
在工作负载账户设计阶段,T AWS ransform根据您的迁移清单、业务需求和环境分离偏好为您的应用程序工作负载设计OU和账户结构。
迁移规划背景
AWS Transform 从您的迁移规划阶段检索数据,包括波浪计划、服务器到应用程序映射和共享上下文。如果迁移计划数据可用,T AWS ransform 会显示摘要并要求您确认或调整摘要。如果没有可用的迁移计划数据,T AWS ransform 会直接询问发现问题。
Discovery
AWS Transform 提出问题以了解您的工作负载需求。你可以跳过任何问题。主题包含:
-
使用的业务单位或团队的数量 AWS
-
行业和任何适用的框架(HIPAA、、SOC2 PCI-DSS、FedRAMP)
-
工作负载是否处理敏感数据(PII、PHI、财务)
-
环境分离偏好(dev/test/staging/prod 作为独立账户或共享账户)
-
工作负载隔离要求
-
业务应用程序及其用途
-
服务器分组为应用程序
-
成本跟踪和分配需求(按业务部门、项目、环境划分)
-
未来 12-24 个月的预期增长
-
账户策略偏好(每个账户使用单个应用程序、分组或基于环境)
拟议的工作量结构
根据您的答案和迁移计划数据,T AWS ransform在工作负载业务单元下提出业务单元和账户结构。该提案包括每项设计决策背后的原因。
AWS Transform 遵循以下设计原则:
-
迁移浪潮中的所有服务器都将转到同一个账户——批次不能分成多个账户。这是 Wave 执行期间的重新托管限制。
-
如果您请求隔离环境,T AWS ransform 会创建 Workloads/Production 和 Workloads/Non-Production 子操作系统。
-
如果确定了适用的框架,T AWS ransform 将创建 Workloads/Regulated 并 Workloads/Standard 分组 OU。
-
如果多个业务部门需要不同的治理,T AWS ransform 会在工作负载下创建特定业务部门的 OU。
-
关键或敏感数据应用程序为每个账户提供一个应用程序。在这种情况下,您可能会被要求对波浪计划进行迭代。
-
具有共享依赖关系的紧密耦合的应用程序分组到一个帐户中。
每个拟议的账户包括:名称、用途、目标 OU 和业务部门。 AWS 转换显示正在使用的命名规范(例如,<business-unit>-<environment>-<workload>)。
在 T AWS ransform 应用更改之前,您可以查看和修改提议的结构。申请后,您可以进行迭代——进行其他更改,直到您满意为止。
工作负载 SCP 配置
创建工作负载结构后,T AWS ransform 会显示可用的 SCP,并询问您是否要将任何 SCP 应用于工作负载 OU。您可以选择要应用哪些 SCP 以及应用到哪个 OU。 AWS Transform应用SCP并使用SCP摘要表显示更新的组织树。
工作负载部署
工作负载设计完成后,您可以选择部署方式:
-
为我部署 — T AWS ransform 将工作负载 OU、帐户和 SCP 部署到您的 AWS 组织。
-
我将自行部署 — T AWS ransform 生成 IaC 工件以您的首选格式下载(参见iaC 格式)。
iaC 格式
当您选择自行部署时,T AWS ransform 会生成以下格式的 “基础架构即代码” 工件:
-
AWS Cloud Development Kit (AWS CDK)— 用于编程基础设施部署的 TypeScript 项目。
-
HashiCorp Terraform — 生成用于管理着陆区资源的 HashiCorp 配置语言 (HCL) 模板。
-
着陆区加速器 (LZA) — 基于 LZA 通用配置版本 1.1.0 的配置 YAML 文件。这些企业就绪模板与 Landing Zone Accelerator 配合使用 AWS ,建立多账户环境 AWS 。生成的文件包括预先配置的治理、组织结构和网络设置,这些设置符合 AWS 最佳实践。要了解更多信息,请参阅 LZA 通用配置。
注意
通过着陆区加速器 (LZA) 管道进行部署时,您的 T AWS ransform 帐户和 LZA 安装必须位于同一个 AWS 组织中。如果在 T AWS ransform 和 LZA 中使用的组织 ID 不匹配,则部署将失败。要了解如何使用组织设置 LZA 安装,请参阅基于AWS 组织的安装。
选择格式后,T AWS ransform 会生成工件并使其可供下载。
要验证下载的文件没有损坏或被篡改,请生成并下载校验和,然后使用以下命令将其与本地生成的哈希值进行比较:
openssl dgst -sha256 -binary <file.zip> | base64
部署批准流程
着陆区部署请求需要明确批准才能执行。当您提交部署请求时,它会通过 “ AWS 转换批准” 选项卡自动路由给授权的批准者。
批准者审查 CloudFormation 模板和着陆区配置。只有在 T AWS ransform 中具有管理员角色的用户才能批准部署请求。每次提交都会触发新的审查周期,只有在收到确认后才能进行部署。
如果批准者拒绝您的请求,请直接与他们联系以讨论必要的修改。该系统跟踪所有审批决策以进行审计,并维护部署历史记录。
标签:着陆区资源
AWS Transform 会自动标记所有生成的资源"CreatedBy": "AWSTransform"以及定义和执行 ID 以进行跟踪。
自动标记
所有着陆区资源都将获得以下标签:
-
CreatedBy— AWSTransform -
ATWorkspace— 工作空间标识符
注意
如果您的迁移是迁移加速计划 (MAP 2.0) 的一部分,则可以添加所需的 MAP 标签:密钥:map-migrated值:migMPE_ID(其中 MPE_ID 是您的迁移组合评估标识符)。 AWS MAP 标签是在连接器设置阶段请求的。 AWS Transform 会在着陆区部署期间应用这些标签。
逆转变化
只能移除未部署的元素。OU 或账户一旦部署,就无法通过着陆区代理将其删除。
删除元素时,顺序很重要——你必须在父母之前删除孩子:
-
首先(通过电子邮件)删除帐户。
-
从 OU 中移除 SCP。
-
移除子 OU — 如果 OU 仍有帐户或嵌套的 OU,则无法将其删除。