View a markdown version of this page

Configuración AWS Transformar - AWS Transformar

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configuración AWS Transformar

Antes de empezar

Antes de configurar AWS Transform, asegúrate de tener una AWS cuenta con acceso de administrador

nota

Si quieres probar AWS Transform como prueba de concepto o para entornos de prueba, consulta Quick Start: Trying Transform. AWS

Inscríbase en una Cuenta de AWS

Para empezar AWS, necesitas un Cuenta de AWS. Para obtener información sobre cómo crear un Cuenta de AWS, consulte Cómo empezar con un Cuenta de AWS en la Guía de AWS Account Management referencia.

Cómo empezar con IAM-only el acceso

Con el IAM-only acceso, los usuarios se autentican con sus AWS credenciales existentes.

Para configurar el IAM-only acceso:

  1. En la AWS consola, dirígete a AWS Transformar y selecciona Comenzar.

  2. Complete la configuración de los ajustes de la cuenta.

  3. En Acceso de usuario, selecciona IAM-only acceso.

  4. Selecciona Activar para crear tu perfil.

Los usuarios inician sesión en la aplicación web AWS Transform mediante AWS Sign-In. Su identificador de usuario en la aplicación web se basa en su principal IAM.

importante

No puede añadir un proveedor de identidad una vez finalizada la configuración. Para administrar los usuarios con el Centro de identidades de IAM o con un proveedor de identidad existente, elija una de estas opciones durante la configuración inicial.

Con el IAM-only acceso, cualquier director de IAM con el transform:AccessTransformProfile permiso correspondiente al recurso de perfil puede acceder a AWS Transform. El acceso de los usuarios se gestiona mediante las políticas de IAM y no mediante la asignación de usuarios a los proveedores de identidad.

La transform:AccessTransformProfile acción solo otorga acceso a AWS Transform. Una vez dentro de AWS Transform, los roles del espacio de trabajo controlan las acciones que puede realizar un usuario. Estos roles incluyen administrador, colaborador, aprobador y Read-only. Los roles del espacio de trabajo se aplican independientemente de cómo se haya autenticado el usuario.

Uso de credenciales de IAM

Manejo de la información del usuario

Cuando los directores de IAM acceden a AWS Transform, el servicio gestiona la identidad del usuario de forma diferente que con el acceso basado en el proveedor de identidad.

Identidad de usuario

Los usuarios de IAM se identifican por su director de IAM.

Identidad dual

Un usuario que tiene una identidad de proveedor de identidad (como el IAM Identity Center) y una sesión de IAM aparece como dos usuarios independientes en AWS Transform. Su trabajo no está vinculado entre las dos identidades.

Notificaciones por correo electrónico

Las notificaciones por correo electrónico solo están habilitadas para los usuarios de SSO. Los directores de IAM aún se pueden añadir a los espacios de trabajo, pero no recibirán notificaciones por correo electrónico.

Auditoría

Las llamadas a la API de IAM se registran AWS CloudTrail con la identidad de IAM de la persona que llama. Las acciones realizadas por los usuarios de IAM en un trabajo también se pueden rastrear en los registros de trabajo de Transform. AWS

Habilitar el acceso a IAM junto con un proveedor de identidad

Si configuras AWS Transform con IAM Identity Center o con un proveedor de identidad externo, también puedes habilitar el acceso a IAM como una forma adicional de autenticarte. Esto permite a los directores de IAM acceder a AWS Transform junto con los usuarios actuales del proveedor de identidad.

El acceso a IAM está habilitado de forma predeterminada al crear un perfil en el IAM Identity Center o en un proveedor de identidad externo. Para activar o desactivar el acceso a IAM en cualquier momento:

  1. En la consola AWS Transform, vaya a Configuración.

  2. En Acceder a AWS Transform con credenciales de IAM, activa o desactiva la opción Habilitar el acceso a IAM.

Cuando el acceso a IAM está habilitado, tanto los usuarios proveedores de identidad como los directores de IAM pueden usar Transform. AWS Los usuarios de IAM y los usuarios de proveedores de identidad pueden colaborar en el mismo espacio de trabajo.

Introducción al AWS Organizations

Siga estos pasos para configurar AWS Transform:

  1. Inicie sesión en su AWS cuenta de administración de Organizations.

  2. Navegue hasta el servicio AWS Transform.

  3. Elija Habilitar el servicio para que su organización utilice AWS Transform.

  4. Configure los permisos necesarios para las cuentas de los miembros de la organización.

  5. Acceda a la experiencia web de AWS Transform desde sus cuentas de miembros.

nota

Para usar Landing Zone Accelerator (LZA) en una AWS solución para crear tu zona de aterrizaje junto con las capacidades de AWS Transform for Migration, tu cuenta de AWS Transform y la instalación de LZA deben estar en la misma organización. AWS No se admite el uso de ID de organización independientes para las implementaciones de LZA y AWS Transform, ya que esto puede provocar inconsistencias en la administración de la organización y las implementaciones de recursos. Para obtener información sobre cómo configurar su instalación de LZA mediante Organizations, consulte Implemente una base en la nube para soportar cargas de trabajo altamente reguladas y requisitos de cumplimiento complejos en la guía del usuario de Landing Zone Accelerator on AWS Implementation Guide.

Introducción al AWS IAM Identity Center

Siga estos pasos para utilizar IAM Identity Center for AWS Transform y añadir usuarios y grupos.

De forma predeterminada, ningún usuario tiene acceso a AWS Transform cuando lo habilitas por primera vez.

nota

El centro de identidad de IAM no se limita a la región en la que está configurado. Si ya ha configurado el Centro de identidad de IAM en una región que AWS Transform no admite, puede usarlo para AWS Transform.

  1. Configure el Centro de identidad de IAM siguiendo las instrucciones de Para habilitar una instancia del Centro de identidades de IAM.

    Configure el Centro de identidades de IAM para que utilice un proveedor de identidad empresarial externo y replique la información de sus usuarios y grupos en el Centro de identidades de IAM.

  2. En la AWS consola, seleccione AWS Transformar y elija Comenzar.

  3. Elija Habilitar el servicio para que su organización utilice AWS Transform.

  4. Seleccione una clave de cifrado. La selección predeterminada es una clave AWS gestionada. Para usar una clave personalizada:

    1. En Clave de cifrado, selecciona Personalizar la configuración de cifrado.

    2. Selecciona Usar una clave AWS KMS.

    3. Elige una clave existente o crea una nueva.

    4. Selecciona Enviar para aplicar los cambios y, a continuación, selecciona Activar la AWS transformación.

    Seleccione Ver perfil para ver la configuración. Los usuarios utilizan la URL de la aplicación web para acceder a la experiencia web unificada de AWS Transform.

  5. Seleccione Usuarios en el panel de navegación y seleccione Asignar usuarios o grupos.

  6. Busque el nombre del usuario o los grupos que desea autorizar a usar AWS Transform. La búsqueda hace referencia a los usuarios y grupos propagados desde su proveedor de identidad.

  7. Seleccione un grupo o un usuario, seleccione Listo y, a continuación, Asignar. Estos usuarios están autorizados a utilizar la interfaz web unificada de AWS Transform.

Uso de proveedores de identidad de terceros

AWS Transform admite la integración con proveedores de identidad de terceros (IdPs), como Azure Active Directory (Entra ID) y Okta Workforce Identity. Esto le permite usar su sistema de administración de identidades existente para la autenticación de usuarios.

Requisitos previos

Antes de configurar la integración de un proveedor de identidad externo, asegúrese de que los usuarios de su proveedor de identidad tengan configurados los atributos de nombre, correo electrónico y nombre de usuario

Información almacenada

Cuando utiliza AWS Transform with IdPs, AWS almacena una cantidad mínima de información de usuario cifrada y protegida:

Información de usuario almacenada

AWS Transform almacena la información básica del perfil de usuario al iniciar sesión por primera vez, como el nombre para mostrar, la dirección de correo electrónico, el nombre de usuario (preferred_username) y un identificador de usuario único. Esta información se cifra mediante una clave KMS propiedad del cliente o una clave propiedad del servicio, según la configuración del perfil de Transform del cliente. AWS Los datos se almacenan en la base de datos de autenticación de AWS Transform y solo se recopilan durante la sesión de inicio de sesión inicial. Esto rellena los resultados de la búsqueda al invitar a otros usuarios a un espacio de trabajo.

Ciclo de vida de

La información de los usuarios se almacena solo para los usuarios que han iniciado sesión en la aplicación web AWS Transform al menos una vez y puede quedar obsoleta si los usuarios actualizan su información en su proveedor de identidad sin volver a iniciar sesión en AWS Transform. Toda la información de usuario almacenada se elimina cuando se elimina el perfil de AWS Transform.

Almacenamiento de secretos del cliente

El secreto de cliente proporcionado durante la configuración se almacena AWS Secrets Manager mediante un secreto vinculado a un servicio (SLS) en su cuenta.

Manejo de identificadores de usuario

Entra

Utiliza la afirmación «oid» (identificador de objeto) como identificador de usuario único, que es inmutable e identifica de forma exclusiva a los usuarios en todo el inquilino de Microsoft. Los clientes pueden ver este valor en la consola de Entra y aparece en CloudTrail los registros.

Identidad de la fuerza laboral de Okta

Utiliza diferentes afirmaciones para identificar al usuario según el tipo de token: la afirmación «secundaria» en los tokens de ID y la afirmación «uid» en los tokens de acceso. AWS Transform valida que ambas notificaciones contengan el mismo valor durante la autenticación. Los clientes pueden ver este valor en la consola de Okta y aparece en CloudTrail los registros.

Configuración de Azure Active Directory (Entra ID)

Para configurar la integración de Azure Active Directory con AWS Transform:

  1. Vaya al portal de Azure y seleccione Azure Active Directory.

  2. En el panel de navegación izquierdo, elija Administrar > Registros de aplicaciones.

  3. Selecciona + Nuevo registro.

  4. Introduce el nombre de la aplicación, elige el tipo de cuenta compatible, deja en blanco el URI de redireccionamiento y selecciona Registrar.

  5. En el menú de navegación de la izquierda, selecciona Administrar > Manifiesto.

  6. Actualiza requestedAccessTokenVersion desde null a 2 y selecciona Guardar.

  7. Selecciona Administrar > Exponer una API y selecciona Añadir un ámbito.

  8. Cree un URI de ID de aplicación con la estructura predeterminadaapi://<client-id>.

  9. Añada el ámbitotransform:read_write.

  10. Seleccione Añadir un certificado o secreto y cree un nuevo secreto de cliente. Guarde este valor, ya que es necesario para la creación del perfil.

  11. Busque la URL del emisor seleccionando Endpoints y seleccionando el documento de metadatos de OpenID Connect. El campo «emisor» de los metadatos es la URL del emisor.

  12. Cree un perfil en la consola AWS Transform con el ID de cliente, el secreto del cliente y la URL del emisor.

  13. Tras crear el perfil, añada un URI de redireccionamiento. Para ello, seleccione Añadir una plataforma, seleccione Web e introduzca<web-application-url>/login/callback.

Configuración de Okta Workforce Identity

Para configurar la integración de Okta Workforce Identity con AWS Transform:

  1. Navegue hasta la consola de Okta Workforce Identity.

  2. Elija Aplicaciones > Aplicaciones y seleccione Crear integración de aplicaciones.

  3. Seleccione OIDC - OpenID Connect and Web Application y, a continuación, elija Siguiente.

  4. Asigne un nombre a su solicitud, deje el tipo de concesión como código de autorización, deje en blanco los URI de redireccionamiento, configure las asignaciones de usuarios y seleccione Guardar.

  5. Ve a la pestaña Iniciar sesión y configura el emisor como URL de Okta en lugar de como dinámico.

  6. Copie el ID de cliente y configúrelo como la audiencia de su servidor de autorización. Para ello, vaya a Seguridad > API y añada un servidor de autorización.

  7. En el servidor de autorización, añada el ámbito transform:read_write en la pestaña Ámbitos.

  8. Agregue una política de acceso que permita a la aplicación OIDC utilizar este servidor de autorización y configurar una regla para la política.

  9. En la página de configuración del servidor de autorización, anote la URL del emisor para la creación del perfil en Transform. AWS

  10. Cree un perfil en AWS Transform utilizando la URL del emisor, el ID de cliente y el secreto del cliente desde la configuración de la aplicación.

  11. Después de crear el perfil, <web-application-url>/login/callback agréguelo como URL de redireccionamiento en la pestaña General de la aplicación.

    nota

    Si quieres que te redirijan de nuevo a la aplicación web AWS Transform después de cerrar sesión, tendrás que configurar la URL de la aplicación web como un origen de confianza en Seguridad > API.

Incorporación de usuarios

En esta sección se describe la experiencia de los usuarios a los que se les ha concedido acceso a AWS Transform.

¿Aceptar la invitación

Cuando se agrega un usuario a AWS Transform, recibe una invitación por correo electrónico que contiene:

  • Un saludo e información sobre la invitación

  • La URL de la aplicación web AWS Transform

  • Su nombre de usuario

  • Un enlace para aceptar la invitación y configurar su contraseña

Para configurar su cuenta:

  1. El usuario hace clic en el enlace «Aceptar la invitación» del correo electrónico.

  2. En la página «Registro de nuevo usuario», introduce y confirma una contraseña.

  3. La contraseña debe cumplir con los requisitos de seguridad, que incluyen:

    • Al menos 8 caracteres

    • Al menos una letra mayúscula

    • Al menos una letra minúscula

    • Al menos un número

    • Al menos un carácter especial

  4. Tras crear una contraseña, ven una confirmación de que su cuenta se ha creado correctamente.

Iniciar sesión en AWS Transformar

Para iniciar sesión en AWS Transform:

  1. Navega hasta la URL de la aplicación web AWS Transform que aparece en el correo electrónico de invitación.

  2. Introduzca el nombre de usuario.

  3. Elija Siguiente.

  4. Introduzca la contraseña.

  5. Seleccione Iniciar sesión.

Experiencia de bienvenida

Al iniciar sesión por primera vez, los usuarios ven la página de bienvenida de AWS Transform con:

  • Un saludo personalizado

  • Capacidades de transformación disponibles

  • Opción para crear un espacio de trabajo

La página de bienvenida proporciona información sobre las capacidades de transformación disponibles en AWS Transform, que incluyen:

  • Modernice las z/OS migraciones de IBM a AWS

  • Migre las cargas de trabajo de VMware a Amazon EC2

  • Modernice las aplicaciones.NET a una versión multiplataforma de .NET Linux-ready

  • Evalúe las cargas de trabajo para determinar si están preparadas para

Los usuarios pueden empezar por crear un espacio de trabajo o pedir a su equipo que lo añada a un espacio de trabajo existente.