View a markdown version of this page

设置 AWS 转换 - AWS 转换

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

设置 AWS 转换

开始前的准备工作

在设置 T AWS ransform 之前,请确保您拥有一个具有管理员访问权限的 AWS 帐户

注意

如果你想试用 T AWS ransform 作为概念验证或测试环境,请参阅快速入门:尝试 AWS 转换。

注册参加 AWS 账户

要开始使用 AWS,你需要一个 AWS 账户. 有关创建的信息 AWS 账户,请参阅《AWS 账户管理 参考指南》 AWS 账户中的 “入门”

IAM-only 访问权限入门

通过 IAM-only 访问权限,用户使用其现有 AWS 凭据进行身份验证。

要设置 IAM-only 访问权限,请执行以下操作:

  1. 在 AWS 控制台中,导航到 “ AWS 转换”,然后选择 “开始”

  2. 完成账户设置配置。

  3. 用户访问权限下,选择IAM-only 访问权限

  4. 选择 “用” 创建您的个人资料。

用户通过登录到 T AWS ransform Web 应用程序AWS Sign-In。他们在 Web 应用程序中的用户标识符基于其 IAM 主体。

重要

设置完成后,您无法添加身份提供商。要使用 IAM 身份中心或现有身份提供商管理用户,请在初始设置期间选择其中一个选项。

有了 IAM-only 访问权限,任何拥有配置文件资源transform:AccessTransformProfile权限的IAM委托人都可以访问T AWS ransform。您可以通过 IAM 策略而不是通过身份提供商用户分配来管理用户访问权限。

transform:AccessTransformProfile操作仅授予对 T AWS ransform 的访问权限。进入T AWS ransform后,工作空间角色控制用户可以执行的操作。这些角色包括管理员、贡献者、批准者和。 Read-only无论用户如何进行身份验证,工作空间角色都适用。

使用 IAM 证书

用户信息处理

当 IAM 委托人访问 T AWS ransform 时,该服务处理用户身份的方式与基于身份提供商的访问不同。

用户身份

IAM 用户由其 IAM 负责人识别

双重身份

同时拥有身份提供商身份(例如 IAM 身份中心)和 IAM 会话的用户在 T AWS ransform 中显示为两个独立的用户。他们的作品与这两个身份无关。

电子邮件通知

电子邮件通知仅为 SSO 用户启用。IAM 委托人仍然可以添加到工作空间,但他们不会收到电子邮件通知。

审核

IAM API 调用 AWS CloudTrail 使用调用者的 IAM 身份登录。IAM 用户在任务中执行的操作也可以在 T AWS ransform 工作日志中追踪。

与身份提供商一起启用 IAM 访问权限

如果您使用 IAM 身份中心或第三方身份提供商设置 T AWS ransform,则还可以启用 IAM 访问权限作为另一种身份验证方式。这允许IAM委托人与您现有的身份提供商用户一起访问T AWS ransform。

当您使用 IAM 身份中心或第三方身份提供商创建个人资料时,IAM 访问权限在默认情况下处于启用状态。要随时启用或禁用 IAM 访问权限,请执行以下操作:

  1. 在 AWS 转换控制台中,导航到 “设置”

  2. 在 “使用 IAM 证书进行访问 AWS 转换” 下,打开或关闭 “启用 IAM 访问权限”。

启用 IAM 访问权限后,身份提供商用户和 IAM 委托人都可以使用 T AWS ransform。IAM 用户和身份提供商用户可以在同一个工作空间中协作。

开始使用 AWS Organizations

请按照以下步骤设置 T AWS ransform:

  1. 登录您的 AWS 组织管理账户。

  2. 导航到 T AWS ransform 服务。

  3. 选择为您的组织启用服务以使用 AWS 转换。

  4. 为组织成员账户配置必要的权限。

  5. 从您的成员账户访问 AWS 转型网络体验。

注意

要使用着陆区加速器(LZA)on AWS 解决方案来建立着陆区,同时使用T AWS ransform以实现迁移功能,您的T AWS ransform帐户和LZA安装必须位于同一个 AWS 组织中。不支持在 LZA 和 T AWS ransform 部署中使用单独的组织 ID,因为这可能会导致组织管理和资源部署不一致。要了解如何使用组织设置 LZA 安装,请参阅 AWS 《实施指南》中的 “着陆区加速器” 用户指南中的 “部署云基础以支持高度监管的工作负载和复杂的合规性要求”。

开始使用 AWS IAM Identity Center

按照以下步骤使用 IAM 身份中心进行 AWS 转换并添加用户和群组。

默认情况下,首次启用 T AWS ransform 时,任何用户都无权访问它。

注意

IAM 身份中心不限于其设立的地区。如果您已经在 T AWS ransform 不支持的地区设置了 IAM 身份中心,则可以将其用于 AWS 转换。

  1. 按照启用 IAM 身份中心实例中的说明设置 IAM 身份中心

    将 IAM 身份中心配置为使用外部企业身份提供商,并将其用户和群组信息复制到 IAM 身份中心。

  2. 在 AWS 控制台中,选择 “ AWS 转换”,然后选择 “开始”

  3. 选择为您的组织启用服务以使用 AWS 转换。

  4. 选择加密密钥。默认选择是 AWS 托管密钥。要使用自定义密钥,请执行以下操作:

    1. 在 “加密密钥” 下,选择 “自定义加密设置”

    2. 选择 “使用 AWS KMS 密钥”

    3. 选择现有密钥或创建新密钥。

    4. 选择 “提交” 以应用您的更改,然后选择 “启用 AWS 转换”

    选择 “查看配置文件” 以查看配置。您的用户使用 Web 应用程序 URL 来访问 T AWS ransform 统一 Web 体验。

  5. 在导航窗格中选择用户,然后选择分配用户或群组

  6. 搜索您想要授权使用 T AWS ransform 的用户或群组的名称。搜索引用从您的身份提供商传播的用户和群组。

  7. 选择群组或用户,选择 “完成”,然后选择 “分配” 。这些用户有权使用 T AWS ransform 统一 Web 界面。

使用第三方身份提供商

AWS Transform 支持与 Azure Active Directory(IdPsEntra ID)和 Okta Workforce Identity 等第三方身份 这允许您使用现有的身份管理系统进行用户身份验证。

先决条件

在配置第三方身份提供商集成之前,请确保您的身份提供商中的用户已配置姓名、电子邮件和用户名属性

存储的信息

当您将 T AWS ransform 与一起使用时 IdPs,将 AWS 存储最少的加密和安全的用户信息:

存储的用户信息

AWS Transform 在首次登录时存储基本的用户配置文件信息,包括显示名称、电子邮件地址、用户名(preferred_username)和唯一的用户标识符。此信息使用客户拥有的 KMS 密钥或服务拥有的密钥进行加密,具体取决于客户的 T AWS ransform 配置文件配置。数据存储在 T AWS ransform 的身份验证数据库中,仅在初始登录会话期间收集。邀请其他用户加入工作空间时,这会填充搜索结果。

数据生命周期

用户信息仅存储至少登录过一次T AWS ransform Web应用程序的用户,如果用户在不重新登录T AWS ransform的情况下在身份提供商中更新信息,则可能会过时。删除 T AWS ransform 配置文件后,所有存储的用户信息都将被删除。

客户机密存储

安装期间提供的客户端密钥 AWS Secrets Manager 通过服务关联密钥 (SLS) 存储在您的账户中。

用户标识符处理

Entra

使用 “oid”(对象标识符)声明作为唯一用户标识符,该标识符不可更改,可唯一标识微软租户中的用户。客户可以在 Entra 控制台中看到此值并显示在 CloudTrail 日志中。

Okta 员工身份

根据令牌类型使用不同的用户识别声明——身份令牌中的 “子” 声明和访问令牌中的 “uid” 声明。 AWS Transform 会验证这两个声明在身份验证期间是否包含相同的值。客户可以在 Okta 控制台中看到此值并显示在 CloudTrail 日志中。

设置 Azure 活动目录(Entra ID)

要配置 Azure Active Direct AWS ory 与

  1. 导航到 Azure 门户并选择 Azure 活动目录

  2. 在左侧导航窗格中,选择管理 > 应用程序注册。

  3. 选择 + 新注册

  4. 输入应用程序名称,选择支持的账户类型,将重定向 URI 留空,然后选择注册

  5. 在左侧导航栏中,选择管理 > 清单

  6. requestedAccessTokenVersion从更新null2并选择保存

  7. 选择 “管理” > “公开 API”,然后选择 “添加范围”

  8. 使用默认结构创建应用程序 ID URI api://<client-id>

  9. 添加范围transform:read_write

  10. 选择添加证书或密钥并创建新的客户端密钥。将此值保存为创建配置文件所需的值。

  11. 通过选择终端节点并选择 OpenID Connect 元数据文档来查找发行者网址。元数据中的 “发行人” 字段是您的发行人网址。

  12. 使用客户端 ID、客户端密钥和发行者 URL 在 T AWS ransform 控制台中创建配置文件。

  13. 创建配置文件后,通过选择 “添加平台”,选择 “Web” ,然后输入来添加重定向 URI <web-application-url>/login/callback

设置 Okta 员工队伍身份

要配置 Okta Workforce Identity 与 T AWS rans

  1. 导航到您的 Okta Workforce 身份控制台。

  2. 选择应用程序 > 应用程序,然后选择创建应用程序集成

  3. 选择 OIDC-OpenID Connect Web 应用程序,然后选择下一步。

  4. 为您的应用程序命名,将授权类型保留为授权码,将重定向 URI 留空,配置用户分配,然后选择保存

  5. 导航到 “登录” 选项卡,将 “发行者” 设置为 Okta URL,而不是 “动态”。

  6. 复制客户端 ID 并将其配置为授权服务器的受众,方法是转到 “安全” > “API” 并添加授权服务器。

  7. 在授权服务器中,在 “范围” 选项卡transform:read_write下添加范围。

  8. 添加允许 OIDC 应用程序使用此授权服务器的访问策略,并为该策略配置规则。

  9. 在 “授权服务器设置” 页面上,记下 T AWS ransform 中用于创建配置文件的颁发者 URL。

  10. 使用应用程序设置中的发行者 URL、客户端 ID 和客户端密钥在 T AWS ransform 中创建配置文件。

  11. 创建配置文件后,在应用程序的 “常规” 选项卡中添加<web-application-url>/login/callback为重定向 URL。

    注意

    如果您想在注销后重定向回T AWS ransform Web应用程序,则需要在安全 > API 下将您的Web应用程序网址配置为可信来源。

用户入门

本节介绍已获得 T AWS ransform 访问权限的用户的体验。

接受邀请

将用户添加到 T AWS ransform 后,他们会收到一封包含以下内容的电子邮件邀请:

  • 问候语和有关邀请的信息

  • 转 AWS 换 Web 应用程序 URL

  • 他们的用户名

  • 接受邀请并设置密码的链接

要设置他们的账户,请执行以下操作:

  1. 用户点击电子邮件中的 “接受邀请” 链接。

  2. 在 “新用户注册” 页面上,他们输入并确认密码。

  3. 密码必须满足安全要求,包括:

    • 至少 8 个字符

    • 至少有一个大写字母

    • 至少有一个小写字母

    • 至少有一个数字

    • 至少一个特殊字符

  4. 创建密码后,他们会看到已成功创建帐户的确认信息。

登录到 AWS 转换

要登录 AWS 转换,请执行以下操作:

  1. 导航到邀请电子邮件中提供的 AWS 转换 Web 应用程序 URL。

  2. 输入用户名。

  3. 选择下一步

  4. 输入密码。

  5. 选择登录

欢迎体验

首次登录时,用户会看到包含以下内容的 T AWS ransform 欢迎页面:

  • 个性化问候

  • 可用的转换功能

  • 创建工作空间的选项

欢迎页面提供有关 Transf AWS orm 中可用的转换功能的信息,包括:

  • 实现 IBM z/OS 迁移到的现代化 AWS

  • 将 VMware 工作负载迁移到 A

  • 将 .NET 应用程序现代化为 Linux-ready 跨平台的 .NET

  • 评估工作负载以做好迁移准备

用户可以先创建工作区或要求其团队将其添加到现有工作区。