View a markdown version of this page

Einrichtung AWS Transformieren - AWS Transformieren

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Einrichtung AWS Transformieren

Bevor Sie beginnen

Bevor Sie AWS Transform einrichten, stellen Sie sicher, dass Sie über ein AWS Konto mit Administratorzugriff verfügen

Anmerkung

Wenn Sie AWS Transform als Machbarkeitsnachweis oder für Testumgebungen ausprobieren möchten, lesen Sie Schnellstart: Transform ausprobieren. AWS

Melde dich an für AWS-Konto

Um damit zu beginnen AWS, benötigen Sie eine AWS-Konto. Informationen zum Erstellen einer AWS-Konto finden Sie AWS-Konto im AWS -Kontenverwaltung Referenzhandbuch unter Erste Schritte mit einer.

Erste Schritte mit Access IAM-only

Beim IAM-only Zugriff authentifizieren sich Benutzer mit ihren vorhandenen AWS Anmeldeinformationen.

So richten Sie den IAM-only Zugriff ein:

  1. Navigieren Sie in der AWS Konsole zu AWS Transform und wählen Sie Get started aus.

  2. Schließen Sie die Konfiguration der Kontoeinstellungen ab.

  3. Wählen Sie unter Benutzerzugriff die Option IAM-only Zugriff aus.

  4. Wählen Sie Aktivieren, um Ihr Profil zu erstellen.

Benutzer melden sich über die AWS Transform-Webanwendung an AWS Sign-In. Ihre Benutzerkennung in der Webanwendung basiert auf ihrem IAM-Prinzip.

Wichtig

Sie können keinen Identitätsanbieter hinzufügen, nachdem die Einrichtung abgeschlossen ist. Um Benutzer mit IAM Identity Center oder einem vorhandenen Identitätsanbieter zu verwalten, wählen Sie bei der Ersteinrichtung eine dieser Optionen aus.

Mit IAM-only Zugriff kann jeder IAM-Principal mit der transform:AccessTransformProfile Berechtigung für die Profilressource auf Transform zugreifen AWS . Sie verwalten den Benutzerzugriff über IAM-Richtlinien und nicht über Benutzerzuweisungen durch Identitätsanbieter.

Die transform:AccessTransformProfile Aktion gewährt nur Zugriff auf AWS Transform. Sobald sich ein Benutzer in AWS Transform befindet, steuern Workspace-Rollen, welche Aktionen ein Benutzer ausführen kann. Zu diesen Rollen gehören Admin, Contributor, Approver und. Read-only Workspace-Rollen gelten unabhängig davon, wie sich der Benutzer authentifiziert hat.

Verwenden von IAM-Anmeldeinformationen

Umgang mit Benutzerinformationen

Wenn IAM-Prinzipale auf AWS Transform zugreifen, behandelt der Dienst die Benutzeridentität anders als beim Zugriff auf Basis eines Identitätsanbieters.

Benutzeridentität

IAM-Benutzer werden durch ihren IAM-Prinzipal identifiziert. https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_identifiers.html

Doppelte Identität

Ein Benutzer, der sowohl über eine Identitätsanbieter-Identität (wie IAM Identity Center) als auch über eine IAM-Sitzung verfügt, wird in AWS Transform als zwei separate Benutzer angezeigt. Ihre Arbeit ist nicht zwischen den beiden Identitäten verknüpft.

E-Mail-Benachrichtigungen

E-Mail-Benachrichtigungen sind nur für SSO-Benutzer aktiviert. IAM-Prinzipale können weiterhin zu Workspaces hinzugefügt werden, sie erhalten jedoch keine E-Mail-Benachrichtigungen.

Audit

IAM-API-Aufrufe werden AWS CloudTrail mit der IAM-Identität des Anrufers angemeldet. Aktionen, die von IAM-Benutzern in einem Job ausgeführt werden, sind auch in den Transform-Arbeitsprotokollen nachvollziehbar. AWS

Aktivierung des IAM-Zugriffs zusammen mit einem Identitätsanbieter

Wenn Sie AWS Transform mit IAM Identity Center oder einem externen Identitätsanbieter einrichten, können Sie auch den IAM-Zugriff als zusätzliche Methode zur Authentifizierung aktivieren. Auf diese Weise können IAM-Prinzipale zusammen mit Ihren bestehenden AWS Identitätsanbieter-Benutzern auf Transform zugreifen.

Der IAM-Zugriff ist standardmäßig aktiviert, wenn Sie ein Profil mit IAM Identity Center oder einem externen Identitätsanbieter erstellen. So können Sie den IAM-Zugriff jederzeit aktivieren oder deaktivieren:

  1. Navigieren Sie in der AWS Transform-Konsole zu Einstellungen.

  2. Schalten Sie unter Access AWS Transform mit IAM-Anmeldeinformationen die Option IAM-Zugriff aktivieren ein oder aus.

Wenn der IAM-Zugriff aktiviert ist, können sowohl Benutzer des Identitätsanbieters als auch IAM-Prinzipale Transform verwenden. AWS IAM-Benutzer und Benutzer von Identitätsanbietern können im selben Arbeitsbereich zusammenarbeiten.

Erste Schritte mit AWS Organizations

Folgen Sie diesen Schritten, um AWS Transform einzurichten:

  1. Melden Sie sich bei Ihrem AWS Organisations-Verwaltungskonto an.

  2. Navigieren Sie zum AWS Transform-Service.

  3. Wählen Sie Dienst aktivieren, damit Ihre Organisation AWS Transform verwenden kann.

  4. Konfigurieren Sie die erforderlichen Berechtigungen für Mitgliedskonten der Organisation.

  5. Greifen Sie von Ihren Mitgliedskonten aus auf das AWS Transform-Weberlebnis zu.

Anmerkung

Damit Sie die AWS On-Lösung Landing Zone Accelerator (LZA) verwenden können, um Ihre Landezone zusammen mit den Migrationsfunktionen von AWS Transform zu erstellen, müssen sich Ihr AWS Transform-Konto und Ihre LZA-Installation in derselben AWS Organisation befinden. Die Verwendung separater Organisations-IDs für LZA- und AWS Transform-Bereitstellungen wird nicht unterstützt, da dies zu Inkonsistenzen bei der Unternehmensverwaltung und beim Ressourceneinsatz führen kann. Informationen zur Einrichtung Ihrer LZA-Installation mithilfe von Organisationen finden Sie im Benutzerhandbuch des Landing Zone Accelerator on Implementation Guide unter Bereitstellen einer Cloud-Grundlage zur Unterstützung stark regulierter Workloads und komplexer Compliance-Anforderungen. AWS

Erste Schritte mit AWS IAM Identity Center

Folgen Sie diesen Schritten, um IAM Identity Center for AWS Transform zu verwenden und Benutzer und Gruppen hinzuzufügen.

Standardmäßig haben keine Benutzer Zugriff auf AWS Transform, wenn Sie es zum ersten Mal aktivieren.

Anmerkung

IAM Identity Center ist nicht auf die Region beschränkt, in der es eingerichtet ist. Wenn Sie IAM Identity Center bereits in einer Region eingerichtet haben, die von AWS Transform nicht unterstützt wird, können Sie es für AWS Transform verwenden.

  1. Richten Sie IAM Identity Center gemäß den Anweisungen unter So aktivieren Sie eine Instanz von IAM Identity Center ein.

    Konfigurieren Sie IAM Identity Center so, dass es einen externen Unternehmensidentitätsanbieter verwendet, und replizieren Sie dessen Benutzer- und Gruppeninformationen in IAM Identity Center.

  2. Wählen Sie in der AWS Konsole AWS Transform und dann Get started aus.

  3. Wählen Sie Dienst für Ihre Organisation aktivieren, um AWS Transform zu verwenden.

  4. Wählen Sie einen Verschlüsselungsschlüssel aus. Die Standardauswahl ist ein AWS verwalteter Schlüssel. Um einen benutzerdefinierten Schlüssel zu verwenden:

    1. Wählen Sie unter Verschlüsselungsschlüssel die Option Verschlüsselungseinstellungen anpassen aus.

    2. Wählen Sie Einen AWS KMS-Schlüssel verwenden aus.

    3. Wählen Sie einen vorhandenen Schlüssel oder erstellen Sie einen neuen.

    4. Wählen Sie Senden, um Ihre Änderungen zu übernehmen, und wählen Sie dann „ AWS Transformation aktivieren“.

    Wählen Sie Profil anzeigen, um die Konfiguration anzuzeigen. Die URL der Webanwendung wird von Ihren Benutzern für den Zugriff auf das einheitliche Weberlebnis von AWS Transform verwendet.

  5. Wählen Sie im Navigationsbereich Benutzer und dann Benutzer oder Gruppen zuweisen aus.

  6. Suchen Sie nach dem Namen des Benutzers oder der Gruppen, die Sie zur Verwendung von AWS Transform autorisieren möchten. Die Suche verweist auf Benutzer und Gruppen, die von Ihrem Identitätsanbieter weitergegeben wurden.

  7. Wählen Sie eine Gruppe oder einen Benutzer aus, wählen Sie Fertig und dann Zuweisen aus. Diese Benutzer sind berechtigt, die einheitliche Weboberfläche von AWS Transform zu verwenden.

Verwendung von Identitätsanbietern von Drittanbietern

AWS Transform unterstützt die Integration mit externen Identitätsanbietern (IdPs) wie Azure Active Directory (Entra ID) und Okta Workforce Identity. Auf diese Weise können Sie Ihr vorhandenes Identitätsmanagementsystem für die Benutzerauthentifizierung verwenden.

Voraussetzungen

Bevor Sie die Integration eines Drittanbieter-Identitätsanbieters konfigurieren, stellen Sie sicher, dass die Benutzer in Ihrem Identitätsanbieter die Attribute Name, E-Mail und Benutzername konfiguriert haben

Gespeicherte Informationen

Wenn Sie AWS Transform with verwenden IdPs, AWS speichert nur wenige Benutzerinformationen, die verschlüsselt und gesichert sind:

Gespeicherte Benutzerinformationen

AWS Transform speichert grundlegende Benutzerprofilinformationen bei der ersten Anmeldung, einschließlich Anzeigename, E-Mail-Adresse, Benutzername (preferred_username) und einer eindeutigen Benutzerkennung. Diese Informationen werden je nach Konfiguration des Transform-Profils des Kunden entweder mit einem kundeneigenen KMS-Schlüssel oder einem diensteigenen Schlüssel verschlüsselt. AWS Die Daten werden in der Authentifizierungsdatenbank von AWS Transform gespeichert und nur während der ersten Anmeldesitzung erfasst. Dadurch werden die Suchergebnisse aufgefüllt, wenn andere Benutzer in einen Workspace eingeladen werden.

Lebenszyklus der Daten

Benutzerinformationen werden nur für Benutzer gespeichert, die sich mindestens einmal bei der AWS Transform-Web-App angemeldet haben. Sie können veraltet sein, wenn Benutzer ihre Informationen in ihrem Identitätsanbieter aktualisieren, ohne sich erneut bei AWS Transform anzumelden. Alle gespeicherten Benutzerinformationen werden gelöscht, wenn das AWS Transform-Profil gelöscht wird.

Geheimer Speicher auf dem Client

Das bei der Einrichtung angegebene Client-Geheimnis wird AWS Secrets Manager mithilfe eines Service Linked Secret (SLS) in Ihrem Konto gespeichert.

Umgang mit Benutzerkennungen

Treten Sie ein

Verwendet den Anspruch „oid“ (Objektbezeichner) als eindeutige Benutzerkennung, die unveränderlich ist und Benutzer im gesamten Microsoft-Mandanten eindeutig identifiziert. Dieser Wert ist für Kunden in der Entra-Konsole sichtbar und erscheint in CloudTrail Protokollen.

Identität der Okta Workforce

Verwendet je nach Tokentyp unterschiedliche Ansprüche für die Benutzeridentifikation — den „Sub“ -Anspruch in ID-Token und den „UID“ -Anspruch in Access-Token. AWS Transform überprüft bei der Authentifizierung, dass beide Ansprüche denselben Wert enthalten. Dieser Wert ist für Kunden in der Okta-Konsole sichtbar und erscheint in CloudTrail Protokollen.

Azure Active Directory einrichten (Entra-ID)

So konfigurieren Sie die Azure Active Directory-Integration mit AWS Transform:

  1. Navigieren Sie zum Azure-Portal und wählen Sie Azure Active Directory aus.

  2. Wählen Sie im linken Navigationsbereich Verwalten > App-Registrierungen aus.

  3. Wähle + Neue Registrierung.

  4. Geben Sie einen Anwendungsnamen ein, wählen Sie Ihren unterstützten Kontotyp, lassen Sie die Umleitungs-URI leer und wählen Sie Registrieren.

  5. Wählen Sie in der linken Navigationsleiste „Verwalten“ > „Manifest“.

  6. Aktualisieren Sie requestedAccessTokenVersion von null bis 2 und wählen Sie Speichern.

  7. Wählen Sie „Verwalten“ > „API verfügbar machen“ und wählen Sie „Bereich hinzufügen“.

  8. Erstellen Sie einen Anwendungs-ID-URI mithilfe der Standardstrukturapi://<client-id>.

  9. Fügen Sie den Bereich hinzutransform:read_write.

  10. Wählen Sie Zertifikat oder Geheimnis hinzufügen und erstellen Sie ein neues Client-Geheimnis. Speichern Sie diesen Wert, da er für die Profilerstellung benötigt wird.

  11. Suchen Sie die Aussteller-URL, indem Sie Endpoints und dann das OpenID Connect-Metadatendokument auswählen. Das Feld „Aussteller“ in den Metadaten ist Ihre Aussteller-URL.

  12. Erstellen Sie in der AWS Transform-Konsole ein Profil mithilfe der Client-ID, des Client-Geheimnisses und der Aussteller-URL.

  13. Fügen Sie nach der Profilerstellung eine Umleitungs-URI hinzu, indem Sie Plattform hinzufügen , Web auswählen und eingeben<web-application-url>/login/callback.

Einrichtung von Okta Workforce Identity

So konfigurieren Sie die Okta Workforce Identity-Integration mit AWS Transform:

  1. Navigieren Sie zu Ihrer Okta Workforce Identity-Konsole.

  2. Wählen Sie Anwendungen > Anwendungen und wählen Sie App-Integration erstellen aus.

  3. Wählen Sie OIDC — OpenID Connect und Webanwendung aus und wählen Sie dann Weiter.

  4. Benennen Sie Ihre Anwendung, belassen Sie den Grant-Typ als Autorisierungscode, lassen Sie die Umleitungs-URIs leer, konfigurieren Sie Benutzerzuweisungen und wählen Sie Speichern.

  5. Navigieren Sie zur Registerkarte „Anmelden“ und setzen Sie den Aussteller auf Okta-URL statt auf Dynamisch.

  6. Kopieren Sie die Client-ID und konfigurieren Sie sie als Zielgruppe für Ihren Autorisierungsserver, indem Sie zu Sicherheit > API gehen und einen Autorisierungsserver hinzufügen.

  7. Fügen Sie auf dem Autorisierungsserver den Bereich auf der transform:read_write Registerkarte Bereiche hinzu.

  8. Fügen Sie eine Zugriffsrichtlinie hinzu, die es der OIDC-Anwendung ermöglicht, diesen Autorisierungsserver zu verwenden, und konfigurieren Sie eine Regel für die Richtlinie.

  9. Notieren Sie sich auf der Seite mit den Autorisierungsservereinstellungen die Aussteller-URL für die Profilerstellung in Transform. AWS

  10. Erstellen Sie in AWS Transform ein Profil mit der Aussteller-URL, der Client-ID und dem Client Secret aus den Anwendungseinstellungen.

  11. Fügen Sie <web-application-url>/login/callback nach der Profilerstellung im Tab „Allgemein“ der Anwendung eine Weiterleitungs-URL hinzu.

    Anmerkung

    Wenn Sie nach dem Abmelden zurück zur AWS Transform-Webanwendung weitergeleitet werden möchten, müssen Sie Ihre Webanwendungs-URL unter Sicherheit > API als vertrauenswürdige Quelle konfigurieren.

Onboarding von Benutzern

In diesem Abschnitt wird die Erfahrung für Benutzer beschrieben, denen Zugriff auf AWS Transform gewährt wurde.

Annahme der Einladung

Wenn ein Benutzer zu AWS Transform hinzugefügt wird, erhält er eine E-Mail-Einladung, die Folgendes enthält:

  • Eine Begrüßung und Informationen zur Einladung

  • Die URL der AWS Transform-Webanwendung

  • Ihr Nutzername

  • Ein Link, um die Einladung anzunehmen und ihr Passwort einzurichten

Um ihr Konto einzurichten:

  1. Der Benutzer klickt in der E-Mail auf den Link „Einladung annehmen“.

  2. Auf der Seite „Neue Benutzeranmeldung“ gibt er ein Passwort ein und bestätigt es.

  3. Das Passwort muss die folgenden Sicherheitsanforderungen erfüllen:

    • Mindestens 8 Zeichen

    • Mindestens einen Großbuchstaben

    • Mindestens einen Kleinbuchstaben

    • Mindestens eine Zahl

    • Mindestens ein Sonderzeichen

  4. Nachdem sie ein Passwort erstellt haben, erhalten sie eine Bestätigung, dass ihr Konto erfolgreich erstellt wurde.

Melden Sie sich an bei AWS Transformieren

Um sich bei AWS Transform anzumelden:

  1. Navigieren Sie zur URL der AWS Transform-Webanwendung, die in der Einladungs-E-Mail angegeben ist.

  2. Geben Sie den Nutzernamen ein.

  3. Wählen Sie Weiter aus.

  4. Geben Sie das Passwort ein.

  5. Klicken Sie auf Sign in.

Willkommenes Erlebnis

Bei der ersten Anmeldung sehen Benutzer die AWS Transform-Willkommensseite mit:

  • Eine personalisierte Begrüßung

  • Verfügbare Transformationsfunktionen

  • Option zum Erstellen eines Arbeitsbereichs

Die Willkommensseite enthält Informationen zu den in Transform verfügbaren AWS Transformationsfunktionen, darunter:

  • Modernisieren Sie z/OS IBM-Migrationen zu AWS

  • Migrieren Sie VMware-Workloads zu Amazon EC2

  • Modernisieren Sie .NET-Anwendungen auf plattformübergreifendes .NET Linux-ready

  • Beurteilen Sie die Workloads auf ihre Migrationsbereitschaft

Benutzer können damit beginnen, einen Workspace zu erstellen oder ihr Team zu bitten, sie zu einem bestehenden Workspace hinzuzufügen.