AWS Architecture Blog

How a global payment processor preserved AWS RAM shares and Lake Formation permissions during an AWS Organizations migration

8.5内容质量
How a global payment processor preserved AWS RAM shares and Lake Formation permissions during an AWS Organizations migration

TL;DR · AI 摘要

全球支付处理器通过临时AWS RAM共享和保留桥接共享机制,在AWS Organizations迁移中成功保留Lake Formation权限,确保服务连续性。

核心要点

  • 使用保留桥接共享可维持组织迁移期间的AWS RAM权限
  • 迁移后需恢复原始共享以重建持久化权限对象
  • AWS与客户合作两周验证了该迁移模式的可行性

结构提纲

按章节快速跳转。

  1. 企业组织结构调整导致AWS账户迁移需求,需解决RAM共享和Lake Formation权限连续性问题。

  2. 通过创建外部关联的保留桥接共享,在迁移期间维持资源访问权限。

  3. 临时共享作为迁移过渡,确保组织变更期间权限不中断。

  4. 迁移完成后需将账户重新关联至原始共享以重建持久化权限。

  5. AWS与客户合作验证该模式在382个AWS账户迁移中的有效性。

思维导图

用一张图看清主题之间的关系。

查看大纲文本(无障碍 / 无 JS 友好)
  • AWS Organizations迁移权限管理
    • 迁移挑战
      • RAM共享失效风险
      • Lake Formation权限中断
    • 解决方案
      • 桥接共享机制
      • 迁移后恢复原始共享
    • 实施案例
      • 382账户迁移验证
      • 开源实现方案

金句 / Highlights

值得收藏与分享的关键句。

#AWS#云迁移#权限管理#企业架构
打开原文

全球支付处理器如何在AWS Organizations迁移过程中保留AWS RAM共享和Lake Formation权限 | AWS架构博客

全球支付处理器如何在AWS Organizations迁移过程中保留AWS RAM共享和Lake Formation权限

当企业架构发生变化时,AWS Organizations中的账户会随之迁移。企业合并会将一个组织架构整合到另一个中,业务剥离则会从原组织中分离出部分架构,而一些公司出于设计需要会同时运营多个组织。

当涉及AWS资源访问管理器(AWS RAM)资源共享时,迁移过程需要更多谨慎。组织绑定的共享资源通过账户的组织成员身份进行信任,因此当账户离开原组织时,AWS RAM会移除这种关联。任何依赖共享资源的生产环境都需要在首次迁移前制定连续性计划。

一家总部位于美国的全球领先支付技术和软件解决方案提供商,在迁移382个AWS账户的AWS Organizations过程中,使用临时AWS RAM资源共享来保留AWS Lake Formation权限。该支付处理器为全球商户和金融机构提供服务。在2026年4月过渡服务协议(TSA)到期前,该公司已从其前母公司(一家总部位于美国、为全球银行和资本市场客户提供金融服务的金融科技公司)中分离出来。

此次迁移与更广泛的公司变革同步进行。2026年1月,该支付处理器被一家总部位于美国的领先支付科技公司收购。此次交易使收购方转型为专注于全渠道客户(从中小型企业到全球企业)的纯电商解决方案提供商。迁移的架构还包括该支付处理器的嵌入式支付平台,这是一家总部位于美国的SaaS平台嵌入式支付和自动化开户工具提供商。

当原始组织绑定共享关系中断时,大部分工作负载仍能继续运行,但控制平面失去了访问权限。他们需要一种迁移模式,能够在不遗留临时权限的情况下保持服务连续性。

AWS与该公司合作,在两周内设计并验证了这种模式。该模式使用保留的桥梁共享进行迁移,随后将原始共享恢复为持久的权限对象。

在本文中,我们将解释桥梁共享为何有效、原始共享为何必须返回,以及该公司如何在企业规模上应用此模式。如需命令级别实现,请参阅在保留AWS Lake Formation权限的同时在AWS Organizations之间迁移AWS账户aws-samples/sample-aws-ram-org-migration

解决方案概述

当AWS账户属于与资源生产者相同的组织时,它可以自动消费共享资源。当账户离开组织时,AWS RAM会移除该组织绑定的主体关联。在迁移前创建保留的桥梁共享作为外部关联,可以确保在组织变更过程中保持访问权限。

迁移完成后,公司会将迁移的账户恢复到原始共享中,验证访问权限,然后移除桥梁共享。原始共享仍然是由AWS Lake Formation管理的权威数据源。新的授权和资源变更会继续附加到原始共享,而不是时间点的桥梁共享副本。同时保留两者会导致权限状态重复和漂移。

以下图表展示了迁移波结构。

迁移波结构。第一阶段覆盖了八个月内十四次非生产环境波,均未跨越组织边界。第二阶段覆盖了十六次生产环境波:一次试点波、每周一次的十二次常规波,以及三次应急波。过渡服务协议在应急窗口期内到期,仅剩第一周应急期可用。

该公司云工程团队运行了14次非生产环境波、一次生产环境试点波、12次每周生产环境波和三次应急波。TSA在应急窗口期内到期,仅剩约一周可用缓冲期。

挑战

风险于2026年2月的一次生产环境波中显现。对共享AWS Transit Gateway执行terraform apply时因权限错误失败,尽管流量持续流动且未触发任何告警。

这是一个控制平面故障。现有连接、DNS路径和证书仍可正常工作,但工程师无法修改共享资源。专用AWS Transit Gateway、Amazon Route 53 Resolver和嵌入式支付平台的AWS Glue Data Catalog波仍处于后续阶段。

问题为何未被发现

当AWS RAM关联中断时,大多数服务会保留其数据平面。例如,共享Amazon VPC中的Amazon EC2实例会继续运行,但账户无法启动新实例。基础设施即代码暴露了该问题,因为它需要控制平面访问权限。

下表总结了客户确认受影响的资源类型。

资源

AWS服务

失去共享后的效应

AWS Transit Gateway

code
ec2:TransitGateway

失去控制平面访问,保留数据平面

Amazon Route 53 Resolver规则

code
route53resolver:ResolverRule

存在DNS解析中断风险

AWS Private Certificate Authority

(AWS Private CA)

code
acm-pca:CertificateAuthority

失去共享,已签发证书仍可使用

Amazon EC2前缀列表

code
ec2:PrefixList

保留数据平面,阻止新资源创建

AWS Glue Data Catalog数据库和表

AWS Glue和AWS Lake Formation

迁移前需要桥接共享验证

部分服务需要额外处理。根据其资源清理配置,AWS Firewall Manager策略可能会删除AWS Network Firewall规则,需要重新部署,而集成组织的AWS CloudFormation StackSets可能会删除堆栈,除非设置为保留。

嵌入式支付平台最初通过前母公司收购进入资产范围。其嵌入式支付和自动化入账功能随后被整合到支付处理器生态系统中,以支持面向SaaS提供商的更广泛平台化产品。该平台通过账户ID作为主体,在10个账户间共享数据库和表,工作流被暂停而非针对生产环境测试迁移。

原始共享为何失效

该公司在生产账户中启用了与AWS Organizations的共享功能。因此AWS RAM会通过组织成员身份信任每个组织内主体,即使共享中指定了账户ID。当账户离开源组织时,AWS RAM会移除该组织绑定关联。

为组织外部主体创建的共享行为有所不同。AWS RAM 会发送邀请,接受后形成的关联为外部关联。由于不依赖组织成员身份,这种关联在账户迁移后仍会保留。桥接共享模式正是利用了这一特性。

为何非生产环境测试未发现问题

该公司的非生产环境账户已处于独立的组织中。它们从未跨越导致生产环境关联断裂的边界。

14 次清理波验证了迁移流程,但未验证生产环境独占条件。每个验证环境都必须跨越与生产环境相同的信任边界。

应用桥接共享模式

此问题被反馈给 AWS 账户团队,该团队联合 AWS RAM、AWS Glue、AWS Lake Formation 和 AWS Organizations 服务团队共同应对。公司首先为 21 个账户手动恢复了共享,同时团队自动化构建了可扩展的解决方案。

2026 年 2 月 27 日,AWS 发布了新功能 RetainSharingOnAccountLeaveOrganization(适用于新创建的 AWS RAM 资源共享)。该设置会在主体接受邀请后将其标记为外部主体。客户确认该设置不适用于现有共享,因此这些共享需要临时并行共享。

迁移期间保留访问权限

AWS RAM 允许资源属于多个资源共享,因此可以与原始共享并存。每个原始共享旁都创建了第二个保留共享,目标为同一消费者账户。

消费者在迁移前已接受邀请,创建了外部关联。迁移过程中,AWS RAM 移除了原始的组织关联,而桥接共享继续提供访问权限。AWS Organizations 也支持直接在组织之间转移账户,因此迁移本身不需要中间独立阶段。

为何要恢复原始共享?

桥接共享仅用于迁移期间的连续性复制。原始由 AWS Lake Formation 创建的共享仍然是持久且由服务管理的权限对象。如果团队在迁移窗口期间添加授权或修改共享资源,这些更改会作用于原始共享,而非自动作用于桥接共享。

因此,公司在删除桥接共享前,会先将迁移的主体恢复到原始共享。若同时保留两者,会导致两条权限路径出现分歧,使审计复杂化,并隐藏哪个共享具有权威性。

自动化仅在确认存在非桥接原始共享(其资源、主体和权限覆盖桥接共享,且所有关联状态均为 ASSOCIATED)后,才会删除桥接共享。此检查确保原始共享的关联在删除临时路径前处于活动状态。访问和连接性验证是独立进行的,如成果部分所述。

验证的工作流程

AWS 在该模式投入生产环境前,已在三个测试账户和两个组织中进行了验证。测试确认仅启用 allowExternalPrincipals 不足以解决问题,桥接共享还需要 retainSharingOnAccountLeaveOrganization。

下图展示了账户迁移前后桥接共享的状态变化。

![桥接共享在 AWS Organizations 之间迁移前后的行为](image-link)

迁移前,原始的组织范围共享和已接受的桥接共享均提供访问权限。迁移后,原始共享被撤销,已接受的桥接共享继续提供访问权限。

每个生产波次包含五个步骤:

  • 清单。映射每个原始份额、资源、主体、权限和区域。AWS RAM 是区域化的,因此需要在每个相关区域重复清单操作。
  • 创建并接受桥接。为相同资源和主体创建保留份额,然后在迁移前从每个消费者账户接受邀请。
  • 迁移。移动账户。AWS RAM 会移除组织绑定关联,而已接受的桥接保持访问权限有效。
  • 恢复原始配置。将迁移后的账户ID重新添加到原始份额作为外部主体。这会重新激活持久化份额,并包含迁移窗口期间创建的授权。
  • 验证并移除桥接。确认资源、主体、权限和关联状态,然后仅删除被活跃原始配置完全覆盖的桥接份额。

此工作流程针对每个剩余生产波次运行,并保持每周的节奏。

验证AWS Glue和Lake Formation权限

嵌入式支付平台在10个账户之间共享AWS Glue数据目录数据库和表,使用账户ID作为主体。该配置在临时账户中复现,资源策略通过跨组织迁移记录。

验证后的自动化记录主体到份额的映射,支持模拟运行和执行模式,将主体恢复到原始份额,并在验证后仅删除桥接。嵌入式支付平台于2026年7月21日完成生产迁移。

结果

  • 全球支付处理器将382个账户中的378个迁移至其着陆区。最后四个账户等待外部利益相关者的批准。

与原母公司签订的TSA于2026年4月如期结束。没有面向客户的业务负载丢失可用性,公司在所有生产波次中未记录任何网络中断。公司和AWS在两周内从发现阶段过渡到经过验证的桥接-份额模式。

每次迁移后,云工程团队恢复原始份额,验证访问和连接性,并移除桥接。删除临时副本确认了原始服务管理的权限路径处于活跃且权威状态。

生产环境、非生产环境和嵌入式支付平台现在统一运行在单一着陆区。它们各自控制自己的防护规则、安全态势、资源配置和变更流程。

AWS已发布验证后的模式和自动化工具,使其他组织可以采用经过测试的流程。

经验教训

该项目为计划进行类似迁移的组织提供了三个经验教训。

将验证边界与生产环境匹配

测试组织无法暴露此失败,除非它跨越与生产相同的组织边界。在第一波次前,将每个生产风险映射到能够复现该风险的环境。

监控控制平面变更

AWS RAM直接向Amazon EventBridge发出资源份额状态变更事件,AWS CloudTrail记录DisassociateResourceShare API调用用于审计。每周迁移后扫描提供周期性对账检查,以发现过期份额。

清单依赖项和目标防护规则

AWS Organizations 账户评估工具在团队制定波浪计划前会检查 AWS RAM 依赖关系。与此同时,公司的云工程团队也审查了目标防护栏。在迁移窗口期间,一个阻止 ram:AcceptResourceShareInvitation 的服务控制策略被临时调整。

结论

这家领先的支付技术和软件公司的迁移案例展示了如何通过保留桥梁共享在账户迁移过程中保护访问权限。该桥梁是临时的:恢复原始共享可以保持 AWS Lake Formation 权限与未来授权的一致性,避免出现两个权限状态来源。库存检查、预演模式自动化和迁移后验证帮助该公司在不中断客户服务的情况下按时完成目标。

下一步

要应用此模式,请阅读《在保留 AWS Lake Formation 权限的同时在 AWS Organizations 之间转移 AWS 账户》并查看 aws-samples/sample-aws-ram-org-migration 示例。以预演模式运行脚本,验证每个区域和账户,并在 AWS Glue Data Catalog 或 AWS Lake Formation 资源处于范围时尽早联系您的 AWS 账户团队。

作者信息

'\"