本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
设置 AWS 转换
开始前的准备工作
在设置 T AWS ransform 之前,请确保您拥有一个具有管理员访问权限的 AWS 帐户
注意
如果你想试用 T AWS ransform 作为概念验证或测试环境,请参阅快速入门:尝试 AWS 转换。
注册参加 AWS 账户
要开始使用 AWS,你需要一个 AWS 账户. 有关创建的信息 AWS 账户,请参阅《AWS 账户管理 参考指南》 AWS 账户中的 “入门” 。
IAM-only 访问权限入门
通过 IAM-only 访问权限,用户使用其现有 AWS 凭据进行身份验证。
要设置 IAM-only 访问权限,请执行以下操作:
-
在 AWS 控制台中,导航到 “ AWS 转换”,然后选择 “开始” 。
-
完成账户设置配置。
-
在用户访问权限下,选择IAM-only 访问权限。
-
选择 “启用” 创建您的个人资料。
用户通过登录到 T AWS ransform Web 应用程序AWS Sign-In。他们在 Web 应用程序中的用户标识符基于其 IAM 主体。
重要
设置完成后,您无法添加身份提供商。要使用 IAM 身份中心或现有身份提供商管理用户,请在初始设置期间选择其中一个选项。
有了 IAM-only 访问权限,任何拥有配置文件资源transform:AccessTransformProfile权限的IAM委托人都可以访问T AWS ransform。您可以通过 IAM 策略而不是通过身份提供商用户分配来管理用户访问权限。
该transform:AccessTransformProfile操作仅授予对 T AWS ransform 的访问权限。进入T AWS ransform后,工作空间角色控制用户可以执行的操作。这些角色包括管理员、贡献者、批准者和。 Read-only无论用户如何进行身份验证,工作空间角色都适用。
使用 IAM 证书
用户信息处理
当 IAM 委托人访问 T AWS ransform 时,该服务处理用户身份的方式与基于身份提供商的访问不同。
- 用户身份
-
IAM 用户由其 IAM 负责人识别。
- 双重身份
-
同时拥有身份提供商身份(例如 IAM 身份中心)和 IAM 会话的用户在 T AWS ransform 中显示为两个独立的用户。他们的作品与这两个身份无关。
- 电子邮件通知
-
电子邮件通知仅为 SSO 用户启用。IAM 委托人仍然可以添加到工作空间,但他们不会收到电子邮件通知。
- 审核
-
IAM API 调用 AWS CloudTrail 使用调用者的 IAM 身份登录。IAM 用户在任务中执行的操作也可以在 T AWS ransform 工作日志中追踪。
与身份提供商一起启用 IAM 访问权限
如果您使用 IAM 身份中心或第三方身份提供商设置 T AWS ransform,则还可以启用 IAM 访问权限作为另一种身份验证方式。这允许IAM委托人与您现有的身份提供商用户一起访问T AWS ransform。
当您使用 IAM 身份中心或第三方身份提供商创建个人资料时,IAM 访问权限在默认情况下处于启用状态。要随时启用或禁用 IAM 访问权限,请执行以下操作:
-
在 AWS 转换控制台中,导航到 “设置” 。
-
在 “使用 IAM 证书进行访问 AWS 转换” 下,打开或关闭 “启用 IAM 访问权限”。
启用 IAM 访问权限后,身份提供商用户和 IAM 委托人都可以使用 T AWS ransform。IAM 用户和身份提供商用户可以在同一个工作空间中协作。
开始使用 AWS Organizations
请按照以下步骤设置 T AWS ransform:
-
登录您的 AWS 组织管理账户。
-
导航到 T AWS ransform 服务。
-
选择为您的组织启用服务以使用 AWS 转换。
-
为组织成员账户配置必要的权限。
-
从您的成员账户访问 AWS 转型网络体验。
注意
要使用着陆区加速器(LZA)on AWS 解决方案来建立着陆区,同时使用T AWS ransform以实现迁移功能,您的T AWS ransform帐户和LZA安装必须位于同一个 AWS 组织中。不支持在 LZA 和 T AWS ransform 部署中使用单独的组织 ID,因为这可能会导致组织管理和资源部署不一致。要了解如何使用组织设置 LZA 安装,请参阅 AWS 《实施指南》中的 “着陆区加速器” 用户指南中的 “部署云基础以支持高度监管的工作负载和复杂的合规性要求”。
开始使用 AWS IAM Identity Center
按照以下步骤使用 IAM 身份中心进行 AWS 转换并添加用户和群组。
默认情况下,首次启用 T AWS ransform 时,任何用户都无权访问它。
注意
IAM 身份中心不限于其设立的地区。如果您已经在 T AWS ransform 不支持的地区设置了 IAM 身份中心,则可以将其用于 AWS 转换。
-
按照启用 IAM 身份中心实例中的说明设置 IAM 身份中心。
将 IAM 身份中心配置为使用外部企业身份提供商,并将其用户和群组信息复制到 IAM 身份中心。
-
在 AWS 控制台中,选择 “ AWS 转换”,然后选择 “开始” 。
-
选择为您的组织启用服务以使用 AWS 转换。
-
选择加密密钥。默认选择是 AWS 托管密钥。要使用自定义密钥,请执行以下操作:
在 “加密密钥” 下,选择 “自定义加密设置” 。
选择 “使用 AWS KMS 密钥” 。
选择现有密钥或创建新密钥。
选择 “提交” 以应用您的更改,然后选择 “启用 AWS 转换” 。
选择 “查看配置文件” 以查看配置。您的用户使用 Web 应用程序 URL 来访问 T AWS ransform 统一 Web 体验。
-
在导航窗格中选择用户,然后选择分配用户或群组。
-
搜索您想要授权使用 T AWS ransform 的用户或群组的名称。搜索引用从您的身份提供商传播的用户和群组。
-
选择群组或用户,选择 “完成”,然后选择 “分配” 。这些用户有权使用 T AWS ransform 统一 Web 界面。
使用第三方身份提供商
AWS Transform 支持与 Azure Active Directory(IdPsEntra ID)和 Okta Workforce Identity 等第三方身份 这允许您使用现有的身份管理系统进行用户身份验证。
先决条件
在配置第三方身份提供商集成之前,请确保您的身份提供商中的用户已配置姓名、电子邮件和用户名属性
存储的信息
当您将 T AWS ransform 与一起使用时 IdPs,将 AWS 存储最少的加密和安全的用户信息:
- 存储的用户信息
-
AWS Transform 在首次登录时存储基本的用户配置文件信息,包括显示名称、电子邮件地址、用户名(preferred_username)和唯一的用户标识符。此信息使用客户拥有的 KMS 密钥或服务拥有的密钥进行加密,具体取决于客户的 T AWS ransform 配置文件配置。数据存储在 T AWS ransform 的身份验证数据库中,仅在初始登录会话期间收集。邀请其他用户加入工作空间时,这会填充搜索结果。
- 数据生命周期
-
用户信息仅存储至少登录过一次T AWS ransform Web应用程序的用户,如果用户在不重新登录T AWS ransform的情况下在身份提供商中更新信息,则可能会过时。删除 T AWS ransform 配置文件后,所有存储的用户信息都将被删除。
- 客户机密存储
-
安装期间提供的客户端密钥 AWS Secrets Manager 通过服务关联密钥 (SLS) 存储在您的账户中。
用户标识符处理
- Entra
-
使用 “oid”(对象标识符)声明作为唯一用户标识符,该标识符不可更改,可唯一标识微软租户中的用户。客户可以在 Entra 控制台中看到此值并显示在 CloudTrail 日志中。
- Okta 员工身份
-
根据令牌类型使用不同的用户识别声明——身份令牌中的 “子” 声明和访问令牌中的 “uid” 声明。 AWS Transform 会验证这两个声明在身份验证期间是否包含相同的值。客户可以在 Okta 控制台中看到此值并显示在 CloudTrail 日志中。
设置 Azure 活动目录(Entra ID)
要配置 Azure Active Direct AWS ory 与
-
导航到 Azure 门户并选择 Azure 活动目录。
-
在左侧导航窗格中,选择管理 > 应用程序注册。
-
选择 + 新注册。
-
输入应用程序名称,选择支持的账户类型,将重定向 URI 留空,然后选择注册。
-
在左侧导航栏中,选择管理 > 清单。
-
requestedAccessTokenVersion从更新null到2并选择保存。 -
选择 “管理” > “公开 API”,然后选择 “添加范围” 。
-
使用默认结构创建应用程序 ID URI
api://<client-id>。 -
添加范围
transform:read_write。 -
选择添加证书或密钥并创建新的客户端密钥。将此值保存为创建配置文件所需的值。
-
通过选择终端节点并选择 OpenID Connect 元数据文档来查找发行者网址。元数据中的 “发行人” 字段是您的发行人网址。
-
使用客户端 ID、客户端密钥和发行者 URL 在 T AWS ransform 控制台中创建配置文件。
-
创建配置文件后,通过选择 “添加平台”,选择 “Web” ,然后输入来添加重定向 URI
<web-application-url>/login/callback。
设置 Okta 员工队伍身份
要配置 Okta Workforce Identity 与 T AWS rans
-
导航到您的 Okta Workforce 身份控制台。
-
选择应用程序 > 应用程序,然后选择创建应用程序集成。
-
选择 OIDC-OpenID Connect 和 Web 应用程序,然后选择下一步。
-
为您的应用程序命名,将授权类型保留为授权码,将重定向 URI 留空,配置用户分配,然后选择保存。
-
导航到 “登录” 选项卡,将 “发行者” 设置为 Okta URL,而不是 “动态”。
-
复制客户端 ID 并将其配置为授权服务器的受众,方法是转到 “安全” > “API” 并添加授权服务器。
-
在授权服务器中,在 “范围” 选项卡
transform:read_write下添加范围。 -
添加允许 OIDC 应用程序使用此授权服务器的访问策略,并为该策略配置规则。
-
在 “授权服务器设置” 页面上,记下 T AWS ransform 中用于创建配置文件的颁发者 URL。
-
使用应用程序设置中的发行者 URL、客户端 ID 和客户端密钥在 T AWS ransform 中创建配置文件。
-
创建配置文件后,在应用程序的 “常规” 选项卡中添加
<web-application-url>/login/callback为重定向 URL。注意
如果您想在注销后重定向回T AWS ransform Web应用程序,则需要在安全 > API 下将您的Web应用程序网址配置为可信来源。
用户入门
本节介绍已获得 T AWS ransform 访问权限的用户的体验。
接受邀请
将用户添加到 T AWS ransform 后,他们会收到一封包含以下内容的电子邮件邀请:
-
问候语和有关邀请的信息
-
转 AWS 换 Web 应用程序 URL
-
他们的用户名
-
接受邀请并设置密码的链接
要设置他们的账户,请执行以下操作:
-
用户点击电子邮件中的 “接受邀请” 链接。
-
在 “新用户注册” 页面上,他们输入并确认密码。
-
密码必须满足安全要求,包括:
-
至少 8 个字符
-
至少有一个大写字母
-
至少有一个小写字母
-
至少有一个数字
-
至少一个特殊字符
-
-
创建密码后,他们会看到已成功创建帐户的确认信息。
登录到 AWS 转换
要登录 AWS 转换,请执行以下操作:
-
导航到邀请电子邮件中提供的 AWS 转换 Web 应用程序 URL。
-
输入用户名。
-
选择下一步。
-
输入密码。
-
选择登录。
欢迎体验
首次登录时,用户会看到包含以下内容的 T AWS ransform 欢迎页面:
-
个性化问候
-
可用的转换功能
-
创建工作空间的选项
欢迎页面提供有关 Transf AWS orm 中可用的转换功能的信息,包括:
-
实现 IBM z/OS 迁移到的现代化 AWS
-
将 VMware 工作负载迁移到 A
-
将 .NET 应用程序现代化为 Linux-ready 跨平台的 .NET
-
评估工作负载以做好迁移准备
用户可以先创建工作区或要求其团队将其添加到现有工作区。