View a markdown version of this page

Configuration AWS Transformation - AWS Transformation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration AWS Transformation

Avant de commencer

Avant de configurer AWS Transform, assurez-vous que vous disposez d'un AWS compte avec accès administrateur.

Note

Si vous souhaitez essayer AWS Transform en tant que preuve de concept ou pour des environnements de test, consultez Démarrage rapide : essai de Transform. AWS

Inscrivez-vous pour Compte AWS

Pour commencer AWS, vous avez besoin d'un Compte AWS. Pour plus d'informations sur la création d'un Compte AWS, consultez la section Démarrage avec un Compte AWS dans le Guide de Gestion de compte AWS référence.

Commencer à utiliser IAM-only Access

Avec IAM-only l'accès, les utilisateurs s'authentifient à l'aide de leurs AWS informations d'identification existantes.

Pour configurer l' IAM-only accès :

  1. Dans la AWS console, accédez à AWS Transform et choisissez Commencer.

  2. Terminez la configuration des paramètres du compte.

  3. Sous Accès utilisateur, sélectionnez IAM-only Accès.

  4. Choisissez Activer pour créer votre profil.

Les utilisateurs se connectent à l'application Web AWS Transform via AWS Sign-In. Leur identifiant utilisateur dans l'application Web est basé sur leur principal IAM.

Important

Vous ne pouvez pas ajouter de fournisseur d'identité une fois la configuration terminée. Pour gérer les utilisateurs avec IAM Identity Center ou un fournisseur d'identité existant, choisissez l'une de ces options lors de la configuration initiale.

Avec IAM-only l'accès, tout responsable IAM disposant de l'transform:AccessTransformProfileautorisation sur la ressource de profil peut accéder à AWS Transform. Vous gérez l'accès des utilisateurs par le biais de politiques IAM plutôt que par le biais d'attributions d'utilisateurs aux fournisseurs d'identité.

L'transform:AccessTransformProfileaction donne uniquement accès à AWS Transform. Une fois dans AWS Transform, les rôles de l'espace de travail contrôlent les actions qu'un utilisateur peut effectuer. Ces rôles incluent Administrateur, Contributeur, Approbateur et Read-only. Les rôles de l'espace de travail s'appliquent quel que soit le mode d'authentification de l'utilisateur.

Utilisation des informations d'identification IAM

Gestion des informations sur les utilisateurs

Lorsque les principaux utilisateurs IAM accèdent à AWS Transform, le service gère l'identité des utilisateurs différemment de la manière dont l'accès est basé sur le fournisseur d'identité.

Identité de l'utilisateur

Les utilisateurs IAM sont identifiés par leur responsable IAM.

Double identité

Un utilisateur qui possède à la fois une identité de fournisseur d'identité (comme IAM Identity Center) et une session IAM apparaît comme deux utilisateurs distincts dans AWS Transform. Leur travail n'est pas lié à ces deux identités.

Notifications par e-mail

Les notifications par e-mail ne sont activées que pour les utilisateurs SSO. Les directeurs IAM peuvent toujours être ajoutés aux espaces de travail, mais ils ne recevront pas de notifications par e-mail.

Audit

Les appels d'API IAM sont enregistrés AWS CloudTrail avec l'identité IAM de l'appelant. Les actions effectuées par les utilisateurs IAM dans le cadre d'une tâche sont également traçables dans les worklogs de AWS Transform.

Activation de l'accès IAM aux côtés d'un fournisseur d'identité

Si vous configurez AWS Transform avec IAM Identity Center ou un fournisseur d'identité tiers, vous pouvez également activer l'accès IAM comme moyen supplémentaire d'authentification. Cela permet aux responsables IAM d'accéder à AWS Transform aux côtés des utilisateurs existants de votre fournisseur d'identité.

L'accès IAM est activé par défaut lorsque vous créez un profil auprès d'IAM Identity Center ou d'un fournisseur d'identité tiers. Pour activer ou désactiver l'accès IAM à tout moment :

  1. Dans la console AWS Transform, accédez à Paramètres.

  2. Sous AWS Transformer l'accès avec les informations d'identification IAM, activez ou désactivez Activer l'accès IAM.

Lorsque l'accès IAM est activé, les utilisateurs du fournisseur d'identité et les responsables IAM peuvent utiliser Transform. AWS Les utilisateurs IAM et les utilisateurs des fournisseurs d'identité peuvent collaborer dans le même espace de travail.

Démarrage avec AWS Organizations

Pour configurer AWS Transform, procédez comme suit :

  1. Connectez-vous au compte de gestion de votre AWS organisation.

  2. Accédez au service AWS Transform.

  3. Choisissez Activer le service pour que votre organisation puisse utiliser AWS Transform.

  4. Configurez les autorisations nécessaires pour les comptes des membres de l'organisation.

  5. Accédez à l'expérience Web AWS Transform à partir de vos comptes membres.

Note

Pour utiliser la AWS solution Landing Zone Accelerator (LZA) afin de créer votre zone d'atterrissage avec AWS Transform pour les fonctionnalités de migration, votre compte AWS Transform et votre installation LZA doivent se trouver dans la même AWS organisation. L'utilisation d'identifiants d'organisation distincts pour les déploiements LZA et AWS Transform n'est pas prise en charge car cela peut entraîner des incohérences dans la gestion organisationnelle et les déploiements de ressources. Pour savoir comment configurer votre installation LZA à l'aide des organisations, consultez Déployer une base cloud pour prendre en charge des charges de travail hautement réglementées et des exigences de conformité complexes dans le guide de l'utilisateur du Landing Zone Accelerator on AWS Implementation Guide.

Démarrage avec AWS IAM Identity Center

Suivez ces étapes pour utiliser IAM Identity Center for AWS Transform et pour ajouter des utilisateurs et des groupes.

Par défaut, aucun utilisateur n'a accès à AWS Transform lorsque vous l'activez pour la première fois.

Note

IAM Identity Center n'est pas limité à la région dans laquelle il est configuré. Si vous avez déjà configuré IAM Identity Center dans une région qui n'est pas prise en charge par AWS Transform, vous pouvez l'utiliser pour AWS Transform.

  1. Configurez IAM Identity Center en suivant les instructions de la section Pour activer une instance d'IAM Identity Center.

    Configurez IAM Identity Center pour utiliser un fournisseur d'identité d'entreprise externe et répliquez ses informations sur les utilisateurs et les groupes dans IAM Identity Center.

  2. Dans la AWS console, sélectionnez AWS Transformer et choisissez Commencer.

  3. Choisissez Activer le service pour que votre organisation puisse utiliser AWS Transform.

  4. Sélectionnez une clé de chiffrement. La sélection par défaut est une clé AWS gérée. Pour utiliser une clé personnalisée :

    1. Sous Clé de chiffrement, choisissez Personnaliser les paramètres de chiffrement.

    2. Sélectionnez Utiliser une clé AWS KMS.

    3. Choisissez une clé existante ou créez-en une nouvelle.

    4. Choisissez Soumettre pour appliquer vos modifications, puis choisissez Activer la AWS transformation.

    Choisissez Afficher le profil pour afficher la configuration. L'URL de l'application Web est utilisée par vos utilisateurs pour accéder à l'expérience Web unifiée de AWS Transform.

  5. Sélectionnez Utilisateurs dans le volet de navigation, puis sélectionnez Attribuer des utilisateurs ou des groupes.

  6. Recherchez le nom de l'utilisateur ou des groupes que vous souhaitez autoriser à utiliser AWS Transform. La recherche fait référence aux utilisateurs et aux groupes propagés par votre fournisseur d'identité.

  7. Sélectionnez un groupe ou un utilisateur, sélectionnez Terminé, puis Attribuer. Ces utilisateurs sont autorisés à utiliser l'interface Web unifiée de AWS Transform.

Utilisation de fournisseurs d'identité tiers

AWS Transform prend en charge l'intégration avec des fournisseurs d'identité tiers (IdPs) tels qu'Azure Active Directory (Entra ID) et Okta Workforce Identity. Cela vous permet d'utiliser votre système de gestion des identités existant pour l'authentification des utilisateurs.

Conditions préalables

Avant de configurer l'intégration d'un fournisseur d'identité tiers, assurez-vous que les attributs nom, e-mail et nom d'utilisateur des utilisateurs de votre fournisseur d'identité sont configurés

Informations stockées

Lorsque vous utilisez AWS Transform avec IdPs, AWS stocke un minimum d'informations utilisateur cryptées et sécurisées :

Informations utilisateur stockées

AWS Transform stocke les informations de base du profil utilisateur lors de la première connexion, notamment le nom d'affichage, l'adresse e-mail, le nom d'utilisateur (preferred_username) et un identifiant utilisateur unique. Ces informations sont chiffrées à l'aide d'une clé KMS appartenant au client ou d'une clé appartenant au service, en fonction de la configuration du profil Transform du AWS client. Les données sont stockées dans la base de données d'authentification de AWS Transform et ne sont collectées que lors de la session de connexion initiale. Cela renseigne les résultats de recherche lorsque vous invitez d'autres utilisateurs à rejoindre un espace de travail.

Cycle de vie des données

Les informations utilisateur sont stockées uniquement pour les utilisateurs qui se sont connectés à l'application Web AWS Transform au moins une fois et peuvent devenir obsolètes si les utilisateurs mettent à jour leurs informations dans leur fournisseur d'identité sans se reconnecter à AWS Transform. Toutes les informations utilisateur stockées sont supprimées lors de la suppression du profil AWS Transform.

Stockage secret du client

Le secret client fourni lors de la configuration est stocké AWS Secrets Manager via un Service Linked Secret (SLS) sur votre compte.

Gestion des identificateurs d'utilisateurs

Entrez

Utilise la revendication « oid » (identifiant d'objet) comme identifiant utilisateur unique, qui est immuable et identifie de manière unique les utilisateurs sur l'ensemble du locataire Microsoft. Cette valeur est visible pour les clients dans la console Entra et apparaît dans CloudTrail les journaux.

Identité Okta Workforce

Utilise différentes revendications pour l'identification des utilisateurs en fonction du type de jeton : la « sous-revendication » dans les jetons d'identification et la revendication « uid » dans les jetons d'accès. AWS Transform confirme que les deux revendications contiennent la même valeur lors de l'authentification. Cette valeur est visible pour les clients dans la console Okta et apparaît dans les CloudTrail journaux.

Configuration d'Azure Active Directory (Entra ID)

Pour configurer l'intégration d'Azure Active Directory à AWS Transform :

  1. Accédez au portail Azure et sélectionnez Azure Active Directory.

  2. Dans le volet de navigation de gauche, choisissez Gérer > Inscriptions d'applications.

  3. Choisissez + Nouvelle inscription.

  4. Entrez le nom d'une application, choisissez le type de compte pris en charge, laissez l'URI de redirection vide et choisissez Enregistrer.

  5. Dans la navigation de gauche, choisissez Gérer > Manifeste.

  6. Effectuez requestedAccessTokenVersion la mise null à jour 2 de à et choisissez Enregistrer.

  7. Choisissez Gérer > Exposer une API, puis choisissez Ajouter une étendue.

  8. Créez un URI d'ID d'application à l'aide de la structure par défautapi://<client-id>.

  9. Ajoutez la lunettetransform:read_write.

  10. Choisissez Ajouter un certificat ou un secret et créez un nouveau secret client. Enregistrez cette valeur car elle est nécessaire à la création du profil.

  11. Trouvez l'URL de l'émetteur en choisissant Endpoints et en sélectionnant le document de métadonnées OpenID Connect. Le champ « émetteur » des métadonnées correspond à l'URL de votre émetteur.

  12. Créez un profil dans la console AWS Transform à l'aide de l'ID client, du secret client et de l'URL de l'émetteur.

  13. Une fois le profil créé, ajoutez un URI de redirection en choisissant Ajouter une plateforme, en sélectionnant Web, puis en saisissant<web-application-url>/login/callback.

Configuration d'Okta Workforce Identity

Pour configurer l'intégration d'Okta Workforce Identity à AWS Transform :

  1. Accédez à votre console Okta Workforce Identity.

  2. Choisissez Applications > Applications, puis sélectionnez Créer une intégration d'applications.

  3. Sélectionnez OIDC - OpenID Connect and Web Application, puis choisissez Next.

  4. Donnez un nom à votre application, laissez le type de subvention comme code d'autorisation, laissez les URI de redirection vides, configurez les attributions des utilisateurs et choisissez Enregistrer.

  5. Accédez à l'onglet Connexion et définissez l'émetteur sur l'URL Okta au lieu de Dynamic.

  6. Copiez l'ID client et configurez-le comme audience pour votre serveur d'autorisation en accédant à Sécurité > API et en ajoutant un serveur d'autorisation.

  7. Dans le serveur d'autorisation, ajoutez l'étendue transform:read_write sous l'onglet Étendues.

  8. Ajoutez une politique d'accès qui permet à l'application OIDC d'utiliser ce serveur d'autorisation et configurez une règle pour cette politique.

  9. Sur la page Paramètres du serveur d'autorisation, notez l'URL de l'émetteur pour la création du profil dans AWS Transform.

  10. Créez un profil dans AWS Transform à l'aide de l'URL de l'émetteur, de l'ID client et de la clé secrète du client dans les paramètres de l'application.

  11. Une fois le profil créé, ajoutez-le <web-application-url>/login/callback comme URL de redirection dans l'onglet Général de l'application.

    Note

    Si vous souhaitez être redirigé vers l'application Web AWS Transform après votre déconnexion, vous devez configurer l'URL de votre application Web en tant qu'origine fiable sous Sécurité > API.

Intégration des utilisateurs

Cette section décrit l'expérience des utilisateurs qui ont obtenu l'accès à AWS Transform.

Accepter l'invitation

Lorsqu'un utilisateur est ajouté à AWS Transform, il reçoit une invitation par e-mail contenant :

  • Un message d'accueil et des informations sur l'invitation

  • URL de l'application Web AWS Transform

  • Leur nom d'utilisateur

  • Un lien pour accepter l'invitation et configurer leur mot de passe

Pour créer leur compte, procédez comme suit :

  1. L'utilisateur clique sur le lien « Accepter l'invitation » figurant dans l'e-mail.

  2. Sur la page « Inscription d'un nouvel utilisateur », ils saisissent et confirment un mot de passe.

  3. Le mot de passe doit répondre aux exigences de sécurité, notamment :

    • Au moins 8 caractères

    • Au moins une lettre en majuscules

    • Au moins une lettre en minuscules

    • Au moins un chiffre

    • Au moins un caractère spécial

  4. Après avoir créé un mot de passe, ils voient une confirmation indiquant que leur compte a été créé avec succès.

Se connecter à AWS Transformation

Pour vous connecter à AWS Transform :

  1. Accédez à l'URL de l'application Web AWS Transform fournie dans l'e-mail d'invitation.

  2. Entrez le nom d'utilisateur.

  3. Choisissez Suivant.

  4. Entrez le mot de passe.

  5. Choisissez Sign in (Connexion).

Expérience de bienvenue

Lors de la première connexion, les utilisateurs voient la page d'accueil de AWS Transform avec :

  • Un message d'accueil personnalisé

  • Capacités de transformation disponibles

  • Possibilité de créer un espace de travail

La page d'accueil fournit des informations sur les fonctionnalités de transformation disponibles dans AWS Transform, notamment :

  • Modernisez z/OS les migrations IBM vers AWS

  • Migrer les charges de travail VMware vers Amazon EC2

  • Modernisez les applications .NET pour les convertir en .NET Linux-ready multiplateformes

  • Evaluer les charges de travail en vue de leur préparation à

Les utilisateurs peuvent commencer par créer un espace de travail ou demander à leur équipe de les ajouter à un espace de travail existant.