View a markdown version of this page

Penyiapan AWS Transformasi - AWS Transformasi

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Penyiapan AWS Transformasi

Sebelum Anda mulai

Sebelum Anda mengatur AWS Transform, pastikan Anda memiliki AWS akun dengan akses administrator

catatan

Jika Anda ingin mencoba AWS Transform sebagai bukti konsep atau untuk lingkungan pengujian, lihat Mulai cepat: Mencoba Transformasi. AWS

Mendaftar untuk Akun AWS

Untuk memulai AWS, Anda membutuhkan Akun AWS. Untuk informasi tentang membuat Akun AWS, lihat Memulai dengan Akun AWS di Panduan AWS Account Management Referensi.

Memulai dengan IAM-only akses

Dengan IAM-only akses, pengguna mengautentikasi dengan AWS kredensialnya yang ada.

Untuk mengatur IAM-only akses:

  1. Di AWS konsol, navigasikan ke AWS Transform dan pilih Memulai.

  2. Lengkapi konfigurasi pengaturan akun.

  3. Di bawah Akses pengguna, pilih IAM-only akses.

  4. Pilih Aktifkan untuk membuat profil Anda.

Pengguna masuk ke aplikasi web AWS Transform melalui AWS Sign-In. Pengenal pengguna mereka dalam aplikasi web didasarkan pada prinsipal IAM mereka.

penting

Anda tidak dapat menambahkan penyedia identitas setelah penyiapan selesai. Untuk mengelola pengguna dengan IAM Identity Center atau penyedia identitas yang ada, pilih salah satu opsi tersebut selama penyiapan awal.

Dengan IAM-only akses, setiap kepala sekolah IAM dengan transform:AccessTransformProfile izin pada sumber daya profil dapat mengakses AWS Transform. Anda mengelola akses pengguna melalui kebijakan IAM, bukan melalui penetapan pengguna penyedia identitas.

transform:AccessTransformProfileTindakan hanya memberikan akses ke AWS Transform. Begitu berada di dalam AWS Transform, peran ruang kerja mengontrol tindakan apa yang dapat dilakukan pengguna. Peran ini termasuk Admin, Kontributor, Penyetuju, dan. Read-only Peran ruang kerja berlaku terlepas dari bagaimana pengguna diautentikasi.

Menggunakan kredensil IAM

Penanganan informasi pengguna

Ketika kepala sekolah IAM mengakses AWS Transform, layanan menangani identitas pengguna secara berbeda dibandingkan dengan akses berbasis penyedia identitas.

Identitas pengguna

Pengguna IAM diidentifikasi oleh kepala IAM mereka.

Identitas ganda

Pengguna yang memiliki identitas penyedia identitas (seperti IAM Identity Center) dan sesi IAM muncul sebagai dua pengguna terpisah di AWS Transform. Pekerjaan mereka tidak terkait antara dua identitas.

Pemberitahuan email

Pemberitahuan email hanya diaktifkan untuk pengguna SSO. Prinsipal IAM masih dapat ditambahkan ke ruang kerja tetapi mereka tidak akan menerima pemberitahuan email.

Audit

Panggilan API IAM masuk AWS CloudTrail dengan identitas IAM pemanggil. Tindakan yang dilakukan oleh pengguna IAM dalam suatu pekerjaan juga dapat dilacak di worklog AWS Transform.

Mengaktifkan akses IAM bersama penyedia identitas

Jika Anda mengatur AWS Transform dengan IAM Identity Center atau penyedia identitas pihak ketiga, Anda juga dapat mengaktifkan akses IAM sebagai cara tambahan untuk mengautentikasi. Hal ini memungkinkan prinsipal IAM untuk mengakses AWS Transform bersama pengguna penyedia identitas Anda yang ada.

Akses IAM diaktifkan secara default saat Anda membuat profil dengan Pusat Identitas IAM atau penyedia identitas pihak ketiga. Untuk mengaktifkan atau menonaktifkan akses IAM kapan saja:

  1. Di konsol AWS Transform, navigasikan ke Pengaturan.

  2. Di bawah Access AWS Transform dengan kredensyal IAM, aktifkan atau nonaktifkan Aktifkan akses IAM.

Ketika akses IAM diaktifkan, pengguna penyedia identitas dan prinsipal IAM dapat menggunakan Transform. AWS Pengguna IAM dan pengguna penyedia identitas dapat berkolaborasi di ruang kerja yang sama.

Memulai dengan AWS Organizations

Ikuti langkah-langkah ini untuk mengatur AWS Transform:

  1. Masuk ke akun manajemen AWS Organizations Anda.

  2. Arahkan ke layanan AWS Transform.

  3. Pilih Aktifkan layanan bagi organisasi Anda untuk menggunakan AWS Transform.

  4. Konfigurasikan izin yang diperlukan untuk akun anggota organisasi.

  5. Akses pengalaman web AWS Transform dari akun anggota Anda.

catatan

Untuk menggunakan AWS solusi Landing Zone Accelerator (LZA) untuk membangun landing zone Anda bersama dengan kemampuan AWS Transform for migration, akun AWS Transform dan instalasi LZA Anda harus berada di Organisasi yang sama. AWS Menggunakan ID Organizations terpisah untuk penerapan LZA dan AWS Transform tidak didukung karena hal ini dapat menyebabkan ketidakkonsistenan dalam manajemen organisasi dan penerapan sumber daya. Untuk mempelajari cara menyiapkan instalasi LZA Anda menggunakan Organizations, lihat Menerapkan fondasi cloud untuk mendukung beban kerja yang sangat diatur dan persyaratan kepatuhan yang kompleks dalam panduan pengguna Landing Zone Accelerator on Implementation Guide. AWS

Memulai dengan AWS IAM Identity Center

Ikuti langkah-langkah ini untuk menggunakan IAM Identity Center for AWS Transform dan untuk menambahkan pengguna dan grup.

Secara default, tidak ada pengguna yang memiliki akses ke AWS Transform saat Anda pertama kali mengaktifkannya.

catatan

Pusat Identitas IAM tidak terbatas pada wilayah di mana ia didirikan. Jika Anda sudah menyiapkan Pusat Identitas IAM di wilayah yang tidak didukung oleh AWS Transform, Anda dapat menggunakannya untuk AWS Transform.

  1. Siapkan Pusat Identitas IAM mengikuti petunjuk di Untuk mengaktifkan instance Pusat Identitas IAM.

    Konfigurasikan Pusat Identitas IAM untuk menggunakan penyedia identitas perusahaan eksternal, dan mereplikasi info pengguna dan grupnya ke Pusat Identitas IAM.

  2. Di AWS konsol, pilih AWS Transform dan pilih Memulai.

  3. Pilih Aktifkan layanan bagi organisasi Anda untuk menggunakan AWS Transform.

  4. Pilih kunci enkripsi. Pilihan default adalah kunci AWS terkelola. Untuk menggunakan kunci kustom:

    1. Di bawah Kunci enkripsi, pilih Sesuaikan pengaturan enkripsi.

    2. Pilih Gunakan tombol AWS KMS.

    3. Pilih kunci yang ada atau buat yang baru.

    4. Pilih Kirim untuk menerapkan perubahan Anda, lalu pilih Aktifkan AWS Transformasi.

    Pilih Lihat profil untuk melihat konfigurasi. URL aplikasi Web digunakan oleh pengguna Anda untuk mengakses pengalaman web terpadu AWS Transform.

  5. Pilih Pengguna di panel navigasi dan pilih Tetapkan pengguna atau grup.

  6. Cari nama pengguna atau grup yang ingin Anda otorisasi untuk menggunakan AWS Transform. Pencarian referensi pengguna dan grup yang disebarkan dari penyedia identitas Anda.

  7. Pilih grup atau pengguna, pilih Selesai, lalu, Tetapkan. Pengguna ini berwenang untuk menggunakan antarmuka web terpadu AWS Transform.

Menggunakan penyedia identitas pihak ketiga

AWS Transform mendukung integrasi dengan penyedia identitas pihak ketiga (IdPs) seperti Azure Active Directory (Entra ID) dan Okta Workforce Identity. Ini memungkinkan Anda untuk menggunakan sistem manajemen identitas yang ada untuk otentikasi pengguna.

Prasyarat

Sebelum mengonfigurasi integrasi penyedia identitas pihak ketiga, pastikan bahwa pengguna di penyedia identitas Anda memiliki atribut nama, email, dan nama pengguna yang dikonfigurasi

Informasi Tersimpan

Saat Anda menggunakan AWS Transform with IdPs, AWS menyimpan informasi pengguna minimal yang dienkripsi dan diamankan:

Informasi Pengguna yang Tersimpan

AWS Transform menyimpan informasi profil pengguna dasar saat login pertama, termasuk nama tampilan, alamat email, nama pengguna (preferred_username), dan pengenal pengguna yang unik. Informasi ini dienkripsi menggunakan kunci KMS milik pelanggan atau kunci milik layanan, tergantung pada konfigurasi profil Transform pelanggan. AWS Data disimpan dalam database otentikasi AWS Transform dan hanya dikumpulkan selama sesi login awal. Ini mengisi hasil pencarian saat mengundang pengguna lain ke ruang kerja.

Siklus Hidup Data

Informasi pengguna disimpan hanya untuk pengguna yang telah masuk ke aplikasi web AWS Transform setidaknya sekali, dan mungkin menjadi basi jika pengguna memperbarui informasi mereka di penyedia identitas mereka tanpa masuk kembali ke AWS Transform. Semua informasi pengguna yang tersimpan akan dihapus saat profil AWS Transform dihapus.

Penyimpanan Rahasia Klien

Rahasia klien yang disediakan selama penyiapan disimpan menggunakan AWS Secrets Manager melalui Service Linked Secret (SLS) di akun Anda.

Penanganan Pengenal Pengguna

Entra

Menggunakan klaim “oid” (pengenal objek) sebagai pengenal pengguna unik, yang tidak dapat diubah dan secara unik mengidentifikasi pengguna di seluruh penyewa Microsoft. Nilai ini terlihat oleh pelanggan di konsol Entra dan muncul di CloudTrail log.

Identitas Tenaga Kerja Okta

Menggunakan klaim yang berbeda untuk identifikasi pengguna tergantung pada jenis token - klaim “sub” dalam token ID dan klaim “uid” di token Access. AWS Transform memvalidasi bahwa kedua klaim mengandung nilai yang sama selama otentikasi. Nilai ini terlihat oleh pelanggan di konsol Okta dan muncul di CloudTrail log.

Menyiapkan Azure Active Directory (Entra ID)

Untuk mengonfigurasi integrasi Azure Active Directory dengan AWS Transform:

  1. Arahkan ke portal Azure dan pilih Azure Active Directory.

  2. Di panel navigasi kiri, pilih Kelola > Pendaftaran aplikasi.

  3. Pilih + Pendaftaran baru.

  4. Masukkan nama aplikasi, pilih jenis akun yang didukung, biarkan URI pengalihan kosong, dan pilih Daftar.

  5. Di navigasi kiri, pilih Kelola > Manifest.

  6. Perbarui requestedAccessTokenVersion dari null ke 2 dan pilih Simpan.

  7. Pilih Kelola > Paparkan API dan pilih Tambahkan cakupan.

  8. Buat URI ID Aplikasi menggunakan struktur defaultapi://<client-id>.

  9. Tambahkan ruang lingkuptransform:read_write.

  10. Pilih Tambahkan sertifikat atau rahasia dan buat rahasia klien baru. Simpan nilai ini sesuai kebutuhan untuk pembuatan profil.

  11. Temukan URL Penerbit dengan memilih Endpoint dan memilih dokumen metadata OpenID Connect. Bidang “penerbit” dalam metadata adalah URL Penerbit Anda.

  12. Buat profil di konsol AWS Transform menggunakan Client ID, Client Secret, dan Issuer URL.

  13. Setelah pembuatan profil, tambahkan URI pengalihan dengan memilih Tambahkan platform, pilih Web, dan masukkan<web-application-url>/login/callback.

Menyiapkan Identitas Tenaga Kerja Okta

Untuk mengonfigurasi integrasi Identitas Tenaga Kerja Okta dengan AWS Transform:

  1. Arahkan ke konsol Okta Workforce Identity Anda.

  2. Pilih Applications > Applications dan pilih Create App Integration.

  3. Pilih OIDC - OpenID Connect dan Web Application, lalu pilih Next.

  4. Beri nama aplikasi Anda, biarkan Jenis Hibah sebagai Kode Otorisasi, biarkan URI pengalihan kosong, konfigurasikan tugas pengguna, dan pilih Simpan.

  5. Arahkan ke tab Masuk dan atur Penerbit ke URL Okta, bukan Dinamis.

  6. Salin ID Klien dan konfigurasikan sebagai Audiens untuk Server Otorisasi Anda dengan membuka Security > API dan menambahkan Server Otorisasi.

  7. Di Server Otorisasi, tambahkan ruang lingkup di transform:read_write bawah tab Scopes.

  8. Tambahkan Kebijakan Akses yang memungkinkan Aplikasi OIDC menggunakan Server Otorisasi ini dan mengonfigurasi aturan untuk kebijakan tersebut.

  9. Pada halaman Pengaturan Server Otorisasi, perhatikan URL Penerbit untuk pembuatan profil di AWS Transform.

  10. Buat profil di AWS Transform menggunakan URL Penerbit, ID Klien, dan Rahasia Klien dari pengaturan aplikasi.

  11. Setelah pembuatan profil, tambahkan <web-application-url>/login/callback sebagai URL pengalihan di tab Umum aplikasi.

    catatan

    Jika Anda ingin diarahkan kembali ke aplikasi web AWS Transform setelah logout, Anda harus mengonfigurasi URL aplikasi web Anda sebagai asal tepercaya di bawah Security > API.

Orientasi pengguna

Bagian ini menjelaskan pengalaman bagi pengguna yang telah diberikan akses ke AWS Transform.

Menerima undangan

Ketika pengguna ditambahkan ke AWS Transform, mereka menerima undangan email yang berisi:

  • Salam dan informasi tentang undangan

  • URL aplikasi web AWS Transform

  • Nama pengguna mereka

  • Tautan untuk menerima undangan dan mengatur kata sandi mereka

Untuk mengatur akun mereka:

  1. Pengguna mengklik tautan “Terima undangan” di email.

  2. Pada halaman “Daftar pengguna baru”, mereka memasukkan dan mengonfirmasi kata sandi.

  3. Kata sandi harus memenuhi persyaratan keamanan, termasuk:

    • Setidaknya 8 karakter

    • Setidaknya satu huruf besar

    • Setidaknya satu huruf kecil

    • Setidaknya satu nomor

    • Setidaknya satu karakter khusus

  4. Setelah membuat kata sandi, mereka melihat konfirmasi bahwa akun mereka berhasil dibuat.

Masuk ke AWS Transformasi

Untuk masuk ke AWS Transform:

  1. Arahkan ke URL aplikasi web AWS Transform yang disediakan di email undangan.

  2. Masukkan nama pengguna.

  3. Pilih Berikutnya.

  4. Memasukkan kata sandi.

  5. Pilih Masuk.

Selamat datang pengalaman

Setelah login pertama, pengguna melihat halaman selamat datang AWS Transform dengan:

  • Salam yang dipersonalisasi

  • Kemampuan transformasi yang tersedia

  • Opsi untuk membuat ruang kerja

Halaman selamat datang menyediakan informasi tentang kemampuan transformasi yang tersedia di AWS Transform, termasuk:

  • Modernisasi migrasi IBM z/OS ke AWS

  • Migrasikan beban kerja VMware ke Amazon EC2

  • Modernisasi aplikasi.NET ke Linux-ready lintas platform.NET

  • Menilai beban kerja untuk kesiapan migrasi

Pengguna dapat memulai dengan membuat ruang kerja atau meminta tim mereka untuk menambahkannya ke ruang kerja yang ada.