View a markdown version of this page

Einrichtung AWS Transformieren - AWS Transformieren

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Einrichtung AWS Transformieren

Bevor Sie beginnen

Bevor Sie AWS Transform einrichten, stellen Sie sicher, dass Sie über ein AWS Konto mit Administratorzugriff verfügen

Anmerkung

Wenn Sie AWS Transform als Machbarkeitsnachweis oder für Testumgebungen ausprobieren möchten, finden Sie weitere Informationen unter Schnellstart: Transform ausprobieren. AWS

Melden Sie sich an für ein AWS-Konto

Um loszulegen AWS, benötigen Sie eine AWS-Konto. Informationen zum Erstellen eines AWS-Konto finden Sie unter Erste Schritte mit einem AWS-Konto im AWS -Kontenverwaltung Referenzhandbuch.

Erste Schritte mit Access IAM-only

Beim IAM-only Zugriff authentifizieren sich Benutzer mit ihren vorhandenen AWS Anmeldeinformationen.

So richten Sie den IAM-only Zugriff ein:

  1. Navigieren Sie in der AWS Konsole zu AWS Transform und wählen Sie Get started aus.

  2. Schließen Sie die Konfiguration der Kontoeinstellungen ab.

  3. Wählen Sie unter Benutzerzugriff die Option IAM-only Zugriff aus.

  4. Wählen Sie Aktivieren, um Ihr Profil zu erstellen.

Benutzer melden sich über bei der AWS Transform-Webanwendung an AWS Sign-In. Ihre Benutzer-ID in der Webanwendung basiert auf ihrem IAM-Prinzipal.

Wichtig

Nach Abschluss der Einrichtung können Sie keinen Identitätsanbieter hinzufügen. Um Benutzer mit IAM Identity Center oder einem vorhandenen Identitätsanbieter zu verwalten, wählen Sie bei der Ersteinrichtung eine dieser Optionen aus.

Mit IAM-only Zugriff kann jeder IAM-Prinzipal mit der transform:AccessTransformProfile Berechtigung für die Profilressource auf Transform zugreifen AWS . Sie verwalten den Benutzerzugriff über IAM-Richtlinien und nicht über Benutzerzuweisungen von Identitätsanbietern.

Die transform:AccessTransformProfile Aktion gewährt nur Zugriff auf AWS Transform. Sobald sie sich in AWS Transform befinden, steuern Workspace-Rollen, welche Aktionen ein Benutzer ausführen kann. Zu diesen Rollen gehören Admin, Contributor, Approver und. Read-only Workspace-Rollen gelten unabhängig davon, wie sich der Benutzer authentifiziert hat.

Verwenden von IAM-Anmeldeinformationen

Umgang mit Benutzerinformationen

Wenn IAM-Prinzipale auf AWS Transform zugreifen, behandelt der Dienst die Benutzeridentität anders als beim Zugriff auf Identitätsanbieter.

Benutzeridentität

IAM-Benutzer werden anhand ihres IAM-Prinzipals identifiziert.

Doppelte Identität

Ein Benutzer, der sowohl über eine Identitätsanbieter-Identität (wie IAM Identity Center) als auch über eine IAM-Sitzung verfügt, wird in AWS Transform als zwei separate Benutzer angezeigt. Ihre Arbeit steht in keinem Zusammenhang zwischen den beiden Identitäten.

E-Mail-Benachrichtigungen

E-Mail-Benachrichtigungen sind nur für SSO-Benutzer aktiviert. IAM-Prinzipale können weiterhin zu Workspaces hinzugefügt werden, sie erhalten jedoch keine E-Mail-Benachrichtigungen.

Audit

IAM-API-Aufrufe werden AWS CloudTrail mit der IAM-Identität des Anrufers angemeldet. Aktionen, die von IAM-Benutzern in einem Job ausgeführt werden, können auch in Transform-Worklogs nachverfolgt werden. AWS

Aktivierung des IAM-Zugriffs zusammen mit einem Identitätsanbieter

Wenn Sie AWS Transform mit IAM Identity Center oder einem externen Identitätsanbieter einrichten, können Sie den IAM-Zugriff auch als zusätzliche Authentifizierungsmethode aktivieren. Auf diese Weise können IAM-Prinzipale zusammen mit Ihren bestehenden Identity AWS Provider-Benutzern auf Transform zugreifen.

Der IAM-Zugriff ist standardmäßig aktiviert, wenn Sie ein Profil mit IAM Identity Center oder einem externen Identitätsanbieter erstellen. So können Sie den IAM-Zugriff jederzeit aktivieren oder deaktivieren:

  1. Navigieren Sie in der AWS Transform-Konsole zu Einstellungen.

  2. Aktivieren oder deaktivieren Sie unter Mit IAM-Anmeldeinformationen auf AWS Transformation zugreifen die Option IAM-Zugriff aktivieren.

Wenn der IAM-Zugriff aktiviert ist, können sowohl Identity Provider-Benutzer als auch IAM-Prinzipale Transform verwenden. AWS IAM-Benutzer und Identity Provider-Benutzer können im selben Workspace zusammenarbeiten.

Erste Schritte mit AWS Organizations

Gehen Sie wie folgt vor, um AWS Transform einzurichten:

  1. Melden Sie sich bei Ihrem AWS Organisationsverwaltungskonto an.

  2. Navigieren Sie zum AWS Transform-Dienst.

  3. Wählen Sie Dienst aktivieren für Ihre Organisation aus, um AWS Transform zu verwenden.

  4. Konfigurieren Sie die erforderlichen Berechtigungen für Mitgliedskonten der Organisation.

  5. Greifen Sie von Ihren Mitgliedskonten aus auf das AWS Transform-Weberlebnis zu.

Anmerkung

Um die landing zone Accelerator (LZA) AWS On-Lösung zum Aufbau Ihrer Landing Zone zusammen mit den Migrationsfunktionen von AWS Transform zu verwenden, müssen sich Ihr AWS Transform-Konto und Ihre LZA-Installation in derselben AWS Organisation befinden. Die Verwendung separater Organisations-IDs für LZA- und AWS Transform-Bereitstellungen wird nicht unterstützt, da dies zu Inkonsistenzen bei der Organisationsverwaltung und der Ressourcenbereitstellung führen kann. Informationen zur Einrichtung Ihrer LZA-Installation mithilfe von Organizations finden Sie unter Bereitstellen einer Cloud-Grundlage zur Unterstützung stark regulierter Workloads und komplexer Compliance-Anforderungen im Benutzerhandbuch von Landing Zone Accelerator on AWS Implementation Guide.

Erste Schritte mit AWS IAM Identity Center

Gehen Sie wie folgt vor, um IAM Identity Center for AWS Transform zu verwenden und Benutzer und Gruppen hinzuzufügen.

Standardmäßig haben keine Benutzer Zugriff auf AWS Transform, wenn Sie es zum ersten Mal aktivieren.

Anmerkung

IAM Identity Center ist nicht auf die Region beschränkt, in der es eingerichtet ist. Wenn Sie IAM Identity Center bereits in einer Region eingerichtet haben, die von AWS Transform nicht unterstützt wird, können Sie es für AWS Transform verwenden.

  1. Richten Sie IAM Identity Center gemäß den Anweisungen unter So aktivieren Sie eine Instanz von IAM Identity Center ein.

    Konfigurieren Sie IAM Identity Center für die Verwendung eines externen Unternehmensidentitätsanbieters und replizieren Sie dessen Benutzer- und Gruppeninformationen in IAM Identity Center.

  2. Wählen Sie in der AWS Konsole AWS Transform und anschließend Get started aus.

  3. Wählen Sie Dienst aktivieren für Ihre Organisation aus, um AWS Transform zu verwenden.

  4. Wählen Sie einen Verschlüsselungsschlüssel aus. Die Standardauswahl ist ein AWS verwalteter Schlüssel. Um einen benutzerdefinierten Schlüssel zu verwenden:

    1. Wählen Sie unter Verschlüsselungsschlüssel die Option Verschlüsselungseinstellungen anpassen aus.

    2. Wählen Sie AWS KMS-Schlüssel verwenden aus.

    3. Wählen Sie einen vorhandenen Schlüssel oder erstellen Sie einen neuen.

    4. Wählen Sie „Senden“, um Ihre Änderungen zu übernehmen, und wählen Sie dann „ AWS Transformation aktivieren“.

    Wählen Sie „Profil anzeigen“, um die Konfiguration anzuzeigen. Die URL der Webanwendung wird von Ihren Benutzern für den Zugriff auf das einheitliche Weberlebnis von AWS Transform verwendet.

  5. Wählen Sie im Navigationsbereich Benutzer aus und wählen Sie Benutzer oder Gruppen zuweisen aus.

  6. Suchen Sie nach dem Namen des Benutzers oder der Gruppen, die Sie zur Verwendung von AWS Transform autorisieren möchten. Die Suche verweist auf Benutzer und Gruppen, die von Ihrem Identitätsanbieter weitergegeben wurden.

  7. Wählen Sie eine Gruppe oder einen Benutzer aus, wählen Sie Fertig und dann Zuweisen aus. Diese Benutzer sind berechtigt, die einheitliche Weboberfläche von AWS Transform zu verwenden.

Verwendung von Identitätsanbietern von Drittanbietern

AWS Transform unterstützt die Integration mit Identitätsanbietern von Drittanbietern (IdPs) wie Azure Active Directory (Entra ID) und Okta Workforce Identity. Auf diese Weise können Sie Ihr vorhandenes Identitätsverwaltungssystem für die Benutzerauthentifizierung verwenden.

Voraussetzungen

Stellen Sie vor der Konfiguration der Integration eines externen Identitätsanbieters sicher, dass für die Benutzer Ihres Identitätsanbieters die Attribute Name, E-Mail und Benutzername konfiguriert sind

Gespeicherte Informationen

Wenn Sie AWS Transform mit verwenden IdPs, AWS werden nur minimale Benutzerinformationen gespeichert, die verschlüsselt und gesichert sind:

Gespeicherte Benutzerinformationen

AWS Transform speichert bei der ersten Anmeldung grundlegende Benutzerprofilinformationen, darunter den Anzeigenamen, die E-Mail-Adresse, den Benutzernamen (preferred_username) und eine eindeutige Benutzerkennung. Diese Informationen werden je nach Konfiguration des Transform-Profils des Kunden entweder mit einem kundeneigenen KMS-Schlüssel oder einem diensteigenen Schlüssel verschlüsselt. AWS Die Daten werden in der Authentifizierungsdatenbank von AWS Transform gespeichert und nur während der ersten Anmeldesitzung gesammelt. Dadurch werden die Suchergebnisse aufgefüllt, wenn andere Benutzer in einen Workspace eingeladen werden.

Datenlebenszyklus

Benutzerinformationen werden nur für Benutzer gespeichert, die sich mindestens einmal bei der AWS Transform-Web-App angemeldet haben. Sie können veraltet sein, wenn Benutzer ihre Informationen in ihrem Identitätsanbieter aktualisieren, ohne sich erneut bei AWS Transform anzumelden. Alle gespeicherten Benutzerinformationen werden gelöscht, wenn das AWS Transform-Profil gelöscht wird.

Geheimer Speicher des Kunden

Das bei der Einrichtung angegebene geheime Kundengeheimnis wird AWS Secrets Manager mithilfe eines Service Linked Secret (SLS) in Ihrem Konto gespeichert.

Umgang mit Benutzerkennungen

Geben Sie ein

Verwendet den „oid“ -Anspruch (Object Identifier) als eindeutige Benutzer-ID, die unveränderlich ist und Benutzer im gesamten Microsoft-Mandanten eindeutig identifiziert. Dieser Wert ist für Kunden in der Entra-Konsole sichtbar und erscheint in CloudTrail den Protokollen.

Okta Workforce Identity

Verwendet je nach Tokentyp unterschiedliche Ansprüche für die Benutzeridentifikation — den „Sub“ -Anspruch bei ID-Token und den „UID“ -Anspruch bei Zugriffstoken. AWS Transform überprüft, ob beide Ansprüche bei der Authentifizierung denselben Wert enthalten. Dieser Wert ist für Kunden in der Okta-Konsole sichtbar und erscheint in CloudTrail den Protokollen.

Azure Active Directory einrichten (Entra ID)

So konfigurieren Sie die Azure Active Directory-Integration mit AWS Transform:

  1. Navigieren Sie zum Azure-Portal und wählen Sie Azure Active Directory aus.

  2. Wählen Sie im linken Navigationsbereich Verwalten > App-Registrierungen aus.

  3. Wählen Sie + Neue Registrierung.

  4. Geben Sie einen Anwendungsnamen ein, wählen Sie Ihren unterstützten Kontotyp aus, lassen Sie die Umleitungs-URI leer und wählen Sie Registrieren.

  5. Wählen Sie in der linken Navigationsleiste „Verwalten“ > „Manifest“.

  6. Aktualisieren Sie requestedAccessTokenVersion von null bis 2 und wählen Sie Speichern.

  7. Wählen Sie „Verwalten“ > „Eine API verfügbar machen“ und wählen Sie „Bereich hinzufügen“.

  8. Erstellen Sie einen Anwendungs-ID-URI mit der Standardstrukturapi://<client-id>.

  9. Fügen Sie den Bereich hinzutransform:read_write.

  10. Wählen Sie Zertifikat oder Geheimnis hinzufügen und erstellen Sie ein neues Client-Geheimnis. Speichern Sie diesen Wert so, wie er für die Profilerstellung benötigt wird.

  11. Suchen Sie die Aussteller-URL, indem Sie Endpoints und dann das OpenID Connect-Metadaten-Dokument auswählen. Das Feld „Aussteller“ in den Metadaten ist Ihre Aussteller-URL.

  12. Erstellen Sie in der AWS Transform-Konsole ein Profil mit der Client-ID, dem geheimen Clientschlüssel und der Aussteller-URL.

  13. Fügen Sie nach der Profilerstellung eine Umleitungs-URI hinzu, indem Sie Plattform hinzufügen, Web auswählen und eingeben<web-application-url>/login/callback.

Okta Workforce Identity einrichten

So konfigurieren Sie die Integration von Okta Workforce Identity mit AWS Transform:

  1. Navigieren Sie zu Ihrer Okta Workforce Identity-Konsole.

  2. Wählen Sie „Anwendungen“ > „Anwendungen“ und dann „Anwendungsintegration erstellen“.

  3. Wählen Sie OIDC — OpenID Connect and Web Application und dann Weiter.

  4. Geben Sie Ihrer Anwendung einen Namen, lassen Sie den Grant Type als Autorisierungscode stehen, lassen Sie die Weiterleitungs-URIs leer, konfigurieren Sie Benutzerzuweisungen und wählen Sie Speichern.

  5. Navigieren Sie zur Registerkarte „Anmelden“ und geben Sie als Aussteller Okta-URL statt „Dynamisch“ ein.

  6. Kopieren Sie die Client-ID und konfigurieren Sie sie als Zielgruppe für Ihren Autorisierungsserver, indem Sie zu Sicherheit > API gehen und einen Autorisierungsserver hinzufügen.

  7. Fügen Sie im Autorisierungsserver den Bereich auf der transform:read_write Registerkarte Bereiche hinzu.

  8. Fügen Sie eine Zugriffsrichtlinie hinzu, die es der OIDC-Anwendung ermöglicht, diesen Autorisierungsserver zu verwenden, und konfigurieren Sie eine Regel für die Richtlinie.

  9. Notieren Sie sich auf der Seite mit den Einstellungen des Autorisierungsservers die Aussteller-URL für die Profilerstellung in Transform. AWS

  10. Erstellen Sie in AWS Transform ein Profil mit der Aussteller-URL, der Client-ID und dem geheimen Clientschlüssel aus den Anwendungseinstellungen.

  11. Fügen Sie <web-application-url>/login/callback nach der Profilerstellung auf der Registerkarte Allgemein der Anwendung eine Umleitungs-URL hinzu.

    Anmerkung

    Wenn Sie nach dem Abmelden zurück zur AWS Transform-Webanwendung weitergeleitet werden möchten, müssen Sie die URL Ihrer Webanwendung unter Sicherheit > API als vertrauenswürdigen Ursprung konfigurieren.

Onboarding von Benutzern

In diesem Abschnitt wird die Erfahrung für Benutzer beschrieben, denen Zugriff auf AWS Transform gewährt wurde.

Annahme der Einladung

Wenn ein Benutzer zu AWS Transform hinzugefügt wird, erhält er eine E-Mail-Einladung mit:

  • Eine Begrüßung und Informationen zur Einladung

  • Die URL der AWS Transform-Webanwendung

  • Ihr Nutzername

  • Ein Link, um die Einladung anzunehmen und ihr Passwort einzurichten

Um ihr Konto einzurichten:

  1. Der Benutzer klickt in der E-Mail auf den Link „Einladung annehmen“.

  2. Auf der Seite „Registrierung neuer Benutzer“ gibt er ein Passwort ein und bestätigt es.

  3. Das Passwort muss die folgenden Sicherheitsanforderungen erfüllen:

    • Mindestens 8 Zeichen

    • Mindestens einen Großbuchstaben

    • Mindestens einen Kleinbuchstaben

    • Mindestens eine Zahl

    • Mindestens ein Sonderzeichen

  4. Nachdem sie ein Passwort erstellt haben, erhalten sie eine Bestätigung, dass ihr Konto erfolgreich erstellt wurde.

Melden Sie sich an bei AWS Transformieren

Um dich bei AWS Transform anzumelden:

  1. Navigieren Sie zur URL der AWS Transform-Webanwendung, die in der Einladungs-E-Mail angegeben ist.

  2. Geben Sie den Nutzernamen ein.

  3. Wählen Sie Weiter aus.

  4. Geben Sie das Passwort ein.

  5. Klicken Sie auf Sign in.

Willkommenes Erlebnis

Nach der ersten Anmeldung sehen Benutzer die AWS Transform-Willkommensseite mit:

  • Eine personalisierte Begrüßung

  • Verfügbare Transformationsfunktionen

  • Option zum Erstellen eines Arbeitsbereichs

Auf der Willkommensseite finden Sie Informationen zu den in AWS Transform verfügbaren Transformationsfunktionen, darunter:

  • Modernisieren Sie z/OS IBM-Migrationen zu AWS

  • Migrieren Sie VMware-Workloads zu Amazon EC2

  • Modernisieren Sie .NET-Anwendungen auf plattformübergreifendes .NET Linux-ready

  • Beurteilen Sie die Bereitschaft der Workloads zur Migration

Benutzer können damit beginnen, einen Workspace zu erstellen oder ihr Team zu bitten, sie zu einem bestehenden Workspace hinzuzufügen.