View a markdown version of this page

Configuración AWS Transformar - AWS Transformar

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configuración AWS Transformar

Antes de empezar

Antes de configurar AWS Transform, asegúrese de tener una AWS cuenta con acceso de administrador

nota

Si quieres probar AWS Transform como prueba de concepto o para entornos de prueba, consulta Guía de inicio rápido: Cómo probar Transform. AWS

Inscríbase para obtener un Cuenta de AWS

Para empezar AWS, necesitas un Cuenta de AWS. Para obtener información sobre cómo crear un Cuenta de AWS, consulte Cómo empezar a utilizar un Cuenta de AWS en la Guía de AWS Account Management referencia.

Cómo empezar con IAM-only el acceso

Con el IAM-only acceso, los usuarios se autentican con sus AWS credenciales existentes.

Para configurar el IAM-only acceso:

  1. En la AWS consola, dirígete a AWS Transformar y elige Empezar.

  2. Complete la configuración de la cuenta.

  3. En Acceso de usuario, selecciona IAM-only acceso.

  4. Selecciona Activar para crear tu perfil.

Los usuarios inician sesión en la aplicación web AWS Transform a través de AWS Sign-In. Su identificador de usuario en la aplicación web se basa en su principal de IAM.

importante

No puede agregar un proveedor de identidad una vez finalizada la configuración. Para gestionar usuarios con IAM Identity Center o con un proveedor de identidades existente, elige una de esas opciones durante la configuración inicial.

Con IAM-only acceso, cualquier director de IAM que tenga el transform:AccessTransformProfile permiso del recurso de perfil puede acceder a AWS Transform. El acceso de los usuarios se administra mediante políticas de IAM y no mediante la asignación de usuarios al proveedor de identidad.

La transform:AccessTransformProfile acción solo otorga acceso a AWS Transform. Una vez dentro de AWS Transform, los roles del espacio de trabajo controlan las acciones que puede realizar un usuario. Estas funciones incluyen administrador, colaborador, aprobador y Read-only. Las funciones de Workspace se aplican independientemente de cómo se haya autenticado el usuario.

Uso de las credenciales de IAM

Gestión de la información del usuario

Cuando los directores de IAM acceden a AWS Transform, el servicio gestiona la identidad del usuario de forma diferente que cuando se trata del acceso basado en el proveedor de identidad.

Identidad de usuario

Los usuarios de IAM son identificados por su director de IAM. https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_identifiers.html

Identidad dual

Un usuario que tiene una identidad de proveedor de identidad (como IAM Identity Center) y una sesión de IAM aparece como dos usuarios distintos en AWS Transform. Su trabajo no está vinculado entre las dos identidades.

Notificaciones por correo electrónico

Las notificaciones por correo electrónico solo están habilitadas para los usuarios de SSO. Los directores de IAM aún pueden añadirse a los espacios de trabajo, pero no recibirán notificaciones por correo electrónico.

Auditoría

Las llamadas a la API de IAM se inician AWS CloudTrail con la identidad de IAM de la persona que llama. Las acciones realizadas por los usuarios de IAM en un trabajo también se pueden rastrear en los registros de trabajo de Transform. AWS

Habilitar el acceso a IAM junto con un proveedor de identidad

Si configuras AWS Transform con IAM Identity Center o con un proveedor de identidad externo, también puedes habilitar el acceso a IAM como una forma adicional de autenticarte. Esto permite a los directores de IAM acceder a AWS Transform junto con los usuarios de tu proveedor de identidad actual.

El acceso a IAM está habilitado de forma predeterminada al crear un perfil en IAM Identity Center o en un proveedor de identidad externo. Para activar o desactivar el acceso a IAM en cualquier momento:

  1. En la consola de AWS transformación, vaya a Configuración.

  2. En Access AWS Transform con credenciales de IAM, activa o desactiva Habilitar el acceso a IAM.

Cuando el acceso a IAM está habilitado, tanto los usuarios del proveedor de identidad como los directores de IAM pueden usar Transform. AWS Los usuarios de IAM y los usuarios del proveedor de identidad pueden colaborar en el mismo espacio de trabajo.

Introducción al AWS Organizations

Siga estos pasos para configurar AWS Transform:

  1. Inicia sesión en tu cuenta de administración de AWS organizaciones.

  2. Navegue hasta el servicio AWS Transform.

  3. Elija Activar el servicio para que su organización utilice AWS Transform.

  4. Configure los permisos necesarios para las cuentas de los miembros de la organización.

  5. Acceda a la experiencia web de AWS Transform desde sus cuentas de miembro.

nota

Si quieres usar la AWS solución Landing Zone Accelerator (LZA) para crear tu zona de destino junto con las capacidades de migración de AWS Transform for, la cuenta de AWS Transform y la instalación de LZA deben estar en la misma AWS organización. No se admite el uso de identificadores de organización distintos para las implementaciones de LZA y AWS Transform, ya que esto puede provocar incoherencias en la administración de la organización y en las implementaciones de recursos. Para obtener información sobre cómo configurar tu instalación de LZA con Organizations, consulta la guía del usuario de Landing Zone Accelerator on Implementation Guide para implementar cargas de trabajo altamente reguladas y requisitos de cumplimiento complejos. AWS

Introducción al AWS IAM Identity Center

Sigue estos pasos para usar IAM Identity Center for AWS Transform y para añadir usuarios y grupos.

De forma predeterminada, ningún usuario tiene acceso a AWS Transform cuando lo habilitas por primera vez.

nota

El centro de identidad de IAM no se limita a la región en la que está configurado. Si ya has configurado el Identity Center de IAM en una región que no es compatible con AWS Transform, puedes usarlo para AWS Transform.

  1. Configura el IAM Identity Center siguiendo las instrucciones que aparecen en Para habilitar una instancia del IAM Identity Center.

    Configure IAM Identity Center para que utilice un proveedor de identidad empresarial externo y replique su información de usuario y grupo en IAM Identity Center.

  2. En la AWS consola, selecciona AWS Transformar y elige Empezar.

  3. Seleccione Activar el servicio para que su organización utilice AWS Transform.

  4. Seleccione una clave de cifrado. La selección predeterminada es una clave AWS gestionada. Para usar una clave personalizada:

    1. En Clave de cifrado, elige Personalizar la configuración de cifrado.

    2. Selecciona Usar una clave de AWS KMS.

    3. Elige una clave existente o crea una nueva.

    4. Seleccione Enviar para aplicar los cambios y, a continuación, seleccione Habilitar la AWS transformación.

    Seleccione Ver perfil para ver la configuración. Los usuarios utilizan la URL de la aplicación web para acceder a la experiencia web unificada de AWS Transform.

  5. Seleccione Usuarios en el panel de navegación y seleccione Asignar usuarios o grupos.

  6. Busque el nombre del usuario o los grupos a los que desea autorizar el uso de AWS Transform. La búsqueda hace referencia a los usuarios y grupos propagados desde tu proveedor de identidad.

  7. Seleccione un grupo o un usuario, seleccione Listo y, a continuación, Asignar. Estos usuarios están autorizados a usar la interfaz web unificada de AWS Transform.

Uso de proveedores de identidad de terceros

AWS Transform admite la integración con proveedores de identidad de terceros (IdPs), como Azure Active Directory (Entra ID) y Okta Workforce Identity. Esto le permite usar su sistema de administración de identidades existente para la autenticación de usuarios.

Requisitos previos

Antes de configurar la integración de proveedores de identidades de terceros, asegúrese de que los usuarios de su proveedor de identidades tengan configurados los atributos de nombre, correo electrónico y nombre de usuario

Información almacenada

Cuando usa AWS Transform with IdPs, AWS almacena una cantidad mínima de información de usuario cifrada y protegida:

Información de usuario almacenada

AWS Transform almacena la información básica del perfil de usuario al iniciar sesión por primera vez, incluidos el nombre para mostrar, la dirección de correo electrónico, el nombre de usuario (preferred_username) y un identificador de usuario único. Esta información se cifra mediante una clave KMS propiedad del cliente o una clave propiedad del servicio, según la configuración del perfil de Transform del cliente. AWS Los datos se almacenan en la base de datos de autenticación de AWS Transform y solo se recopilan durante la sesión de inicio de sesión inicial. Esto rellena los resultados de la búsqueda al invitar a otros usuarios a un espacio de trabajo.

Ciclo vital de datos

La información de usuario solo se almacena para los usuarios que han iniciado sesión en la aplicación web AWS Transform al menos una vez y puede quedar obsoleta si los usuarios actualizan la información en su proveedor de identidad sin volver a iniciar sesión en AWS Transform. Toda la información de usuario almacenada se elimina cuando se elimina el perfil de AWS Transform.

Almacenamiento secreto del cliente

El secreto del cliente proporcionado durante la configuración se almacena AWS Secrets Manager mediante un secreto vinculado al servicio (SLS) en tu cuenta.

Gestión de identificadores de usuario

Entra

Utiliza la afirmación «oid» (identificador de objeto) como identificador de usuario único, que es inmutable e identifica de forma exclusiva a los usuarios de todo el arrendatario de Microsoft. Los clientes pueden ver este valor en la consola de Entra y aparece en CloudTrail los registros.

Identidad de la fuerza laboral de Okta

Utiliza diferentes afirmaciones para identificar a los usuarios según el tipo de token: la afirmación «sub» en los tokens de identificación y la afirmación «uid» en los tokens de acceso. AWS Transform valida que ambas afirmaciones contengan el mismo valor durante la autenticación. Los clientes pueden ver este valor en la consola de Okta y aparece en CloudTrail los registros.

Configuración de Azure Active Directory (Entra ID)

Para configurar la integración de Azure Active Directory con AWS Transform:

  1. Navegue hasta el portal de Azure y seleccione Azure Active Directory.

  2. En el panel de navegación izquierdo, elija Administrar > Registros de aplicaciones.

  3. Selecciona + Nuevo registro.

  4. Introduce el nombre de una aplicación, elige el tipo de cuenta compatible, deja el URI de redireccionamiento en blanco y selecciona Registrarse.

  5. En el menú de navegación de la izquierda, selecciona Administrar > Manifiesto.

  6. Actualiza requestedAccessTokenVersion desde null a 2 y selecciona Guardar.

  7. Selecciona Administrar > Exponer una API y elige Agregar un ámbito.

  8. Crea un URI de ID de aplicación con la estructura predeterminadaapi://<client-id>.

  9. Añada el ámbitotransform:read_write.

  10. Elija Agregar un certificado o un secreto y cree un nuevo secreto de cliente. Guarda este valor porque es necesario para la creación del perfil.

  11. Para encontrar la URL del emisor, seleccione Endpoints y seleccione el documento de metadatos de OpenID Connect. El campo «emisor» de los metadatos es la URL de su emisor.

  12. Crea un perfil en la consola de AWS Transform con el ID de cliente, el secreto del cliente y la URL del emisor.

  13. Tras crear el perfil, añada un URI de redireccionamiento. Para ello, seleccione Agregar una plataforma, seleccione Web e introduzca<web-application-url>/login/callback.

Configuración de Okta Workforce Identity

Para configurar la integración de Okta Workforce Identity con AWS Transform:

  1. Navega hasta tu consola de Okta Workforce Identity.

  2. Seleccione Aplicaciones > Aplicaciones y seleccione Crear integración de aplicaciones.

  3. Seleccione OIDC: OpenID Connect y aplicación web y, a continuación, seleccione Siguiente.

  4. Asigne un nombre a la aplicación, deje el tipo de concesión como código de autorización, deje los URI de redireccionamiento en blanco, configure las asignaciones de usuario y seleccione Guardar.

  5. Diríjase a la pestaña Iniciar sesión y defina el emisor como URL de Okta en lugar de como dinámica.

  6. Copie el ID de cliente y configúrelo como audiencia para su servidor de autorización. Para ello, vaya a Seguridad > API y añada un servidor de autorización.

  7. En el servidor de autorización, añada el ámbito transform:read_write en la pestaña Ámbitos.

  8. Agregue una política de acceso que permita a la aplicación OIDC utilizar este servidor de autorización y configurar una regla para la política.

  9. En la página de configuración del servidor de autorización, anote la URL del emisor para la creación del perfil en Transform. AWS

  10. Cree un perfil en AWS Transform utilizando la URL del emisor, el ID de cliente y el secreto del cliente desde la configuración de la aplicación.

  11. Después de crear el perfil, <web-application-url>/login/callback agréguelo como URL de redireccionamiento en la pestaña General de la aplicación.

    nota

    Si quieres que te redirijan de nuevo a la aplicación web AWS Transform después de cerrar sesión, tendrás que configurar la URL de la aplicación web como un origen confiable en Seguridad > API.

Incorporación de usuarios

En esta sección se describe la experiencia de los usuarios a los que se les ha concedido acceso a AWS Transform.

Aceptar la invitación

Cuando se agrega un usuario a AWS Transform, recibe una invitación por correo electrónico que contiene:

  • Un saludo e información sobre la invitación

  • La URL de la aplicación web AWS Transform

  • Su nombre de usuario

  • Un enlace para aceptar la invitación y configurar su contraseña

Para configurar su cuenta:

  1. El usuario hace clic en el enlace «Aceptar invitación» del correo electrónico.

  2. En la página «Registro de nuevo usuario», introduce y confirma una contraseña.

  3. La contraseña debe cumplir con los requisitos de seguridad, que incluyen:

    • Al menos 8 caracteres

    • Al menos una letra mayúscula

    • Al menos una letra minúscula

    • Al menos un número

    • Al menos un carácter especial

  4. Tras crear una contraseña, verán una confirmación de que su cuenta se creó correctamente.

Iniciar sesión en AWS Transformar

Para iniciar sesión en AWS Transform:

  1. Navega hasta la URL de la aplicación web de AWS Transform que aparece en el correo electrónico de invitación.

  2. Introduzca el nombre de usuario.

  3. Elija Siguiente.

  4. Introduzca la contraseña.

  5. Seleccione Iniciar sesión.

Experiencia de bienvenida

Al iniciar sesión por primera vez, los usuarios ven la página de bienvenida de AWS Transform con:

  • Un saludo personalizado

  • Capacidades de transformación disponibles

  • Opción de crear un espacio de trabajo

La página de bienvenida proporciona información sobre las capacidades de transformación disponibles en AWS Transform, que incluyen:

  • Modernice las z/OS migraciones de IBM a AWS

  • Migre las cargas de trabajo de VMware a Amazon EC2

  • Modernice las aplicaciones.NET para convertirlas en aplicaciones .NET multiplataforma Linux-ready

  • Evalúe la preparación de las cargas de trabajo para la migración

Los usuarios pueden empezar por crear un espacio de trabajo o pedir a su equipo que los añada a un espacio de trabajo existente.