View a markdown version of this page

Configurar AWS Transformação - AWS Transformação

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configurar AWS Transformação

Antes de começar

Antes de configurar o AWS Transform, certifique-se de ter uma AWS conta com acesso de administrador.

nota

Se você quiser experimentar o AWS Transform como uma prova de conceito ou para ambientes de teste, consulte Início rápido: experimentando o Transform. AWS

Inscreva-se em um Conta da AWS

Para começar AWS, você precisa de um Conta da AWS. Para obter informações sobre como criar um Conta da AWS, consulte Introdução a um Conta da AWS no Guia de AWS Gerenciamento de contas referência.

Começando com o IAM-only acesso

Com o IAM-only acesso, os usuários se autenticam com suas AWS credenciais existentes.

Para configurar o IAM-only acesso:

  1. No AWS console, navegue até AWS Transformar e escolha Começar.

  2. Conclua a configuração das configurações da conta.

  3. Em Acesso do usuário, selecione IAM-only acesso.

  4. Escolha Ativar para criar seu perfil.

Os usuários fazem login no aplicativo web AWS Transform por meio de AWS Sign-In. Seu identificador de usuário no aplicativo web é baseado no principal do IAM.

Importante

Você não pode adicionar um provedor de identidade após a conclusão da configuração. Para gerenciar usuários com o IAM Identity Center ou com um provedor de identidade existente, escolha uma dessas opções durante a configuração inicial.

Com o IAM-only acesso, qualquer diretor do IAM com a transform:AccessTransformProfile permissão no recurso de perfil pode acessar o AWS Transform. Você gerencia o acesso do usuário por meio de políticas do IAM em vez de atribuições de usuários do provedor de identidade.

A transform:AccessTransformProfile ação só concede acesso ao AWS Transform. Uma vez dentro do AWS Transform, as funções do espaço de trabalho controlam quais ações um usuário pode realizar. Essas funções incluem administrador, colaborador, aprovador e. Read-only As funções do espaço de trabalho se aplicam independentemente de como o usuário foi autenticado.

Usando credenciais do IAM

Tratamento de informações do usuário

Quando os diretores do IAM acessam o AWS Transform, o serviço lida com a identidade do usuário de forma diferente do que com o acesso baseado no provedor de identidade.

Identidade do usuário

Os usuários do IAM são identificados pelo principal do IAM.

Identidade dupla

Um usuário que tem uma identidade de provedor de identidade (como o IAM Identity Center) e uma sessão do IAM aparece como dois usuários separados no AWS Transform. Seu trabalho não está ligado entre as duas identidades.

Notificações por e-mail

As notificações por e-mail só estão habilitadas para usuários de SSO. Os diretores do IAM ainda podem ser adicionados aos espaços de trabalho, mas não receberão notificações por e-mail.

Auditoria

As chamadas da API IAM são registradas AWS CloudTrail com a identidade IAM do chamador. As ações realizadas por usuários do IAM em um trabalho também podem ser rastreadas nos registros de trabalho do AWS Transform.

Habilitando o acesso ao IAM junto com um provedor de identidade

Se você configurar o AWS Transform com o IAM Identity Center ou com um provedor de identidade terceirizado, também poderá ativar o acesso ao IAM como uma forma adicional de autenticação. Isso permite que os diretores do IAM acessem o AWS Transform junto com seus usuários existentes do provedor de identidade.

O acesso ao IAM é ativado por padrão quando você cria um perfil com o IAM Identity Center ou com um provedor de identidade terceirizado. Para ativar ou desativar o acesso ao IAM a qualquer momento:

  1. No console AWS Transform, navegue até Configurações.

  2. Em AWS Transformação de acesso com credenciais do IAM, ative ou desative a opção Ativar acesso ao IAM.

Quando o acesso ao IAM está ativado, tanto os usuários do provedor de identidade quanto os principais do IAM podem usar o AWS Transform. Os usuários do IAM e os usuários do provedor de identidade podem colaborar no mesmo espaço de trabalho.

Conceitos básicos de AWS Organizations

Siga estas etapas para configurar o AWS Transform:

  1. Faça login na conta de gerenciamento da sua AWS organização.

  2. Navegue até o serviço AWS Transform.

  3. Escolha Habilitar serviço para sua organização usar o AWS Transform.

  4. Configure as permissões necessárias para contas de membros da organização.

  5. Acesse a experiência web do AWS Transform a partir de suas contas de membros.

nota

Para usar o Landing Zone Accelerator (LZA) na AWS solução para criar sua zona de aterrissagem junto com os recursos de migração do AWS Transform for, sua conta do AWS Transform e a instalação do LZA devem estar na mesma organização. AWS Não há suporte para o uso de IDs de organizações separadas para implantações de LZA e AWS Transform, pois isso pode causar inconsistências no gerenciamento organizacional e nas implantações de recursos. Para saber como configurar sua instalação de LZA usando organizações, consulte Implantar uma base de nuvem para suportar cargas de trabalho altamente regulamentadas e requisitos de conformidade complexos no guia do usuário do Landing Zone Accelerator on AWS Implementation Guide.

Conceitos básicos de Centro de Identidade do AWS IAM

Siga estas etapas para usar o IAM Identity Center for AWS Transform e adicionar usuários e grupos.

Por padrão, nenhum usuário tem acesso ao AWS Transform quando você o ativa pela primeira vez.

nota

O IAM Identity Center não se limita à região em que está configurado. Se você já configurou o IAM Identity Center em uma região que não é compatível com o AWS Transform, você pode usá-lo para o AWS Transform.

  1. Configure o IAM Identity Center seguindo as instruções em Para habilitar uma instância do IAM Identity Center.

    Configure o IAM Identity Center para usar um provedor de identidade empresarial externo e replique suas informações de usuário e grupo no IAM Identity Center.

  2. No AWS console, selecione AWS Transformar e escolha Começar.

  3. Escolha Habilitar serviço para sua organização usar o AWS Transform.

  4. Selecione uma chave de criptografia. A seleção padrão é uma chave AWS gerenciada. Para usar uma chave personalizada:

    1. Em Chave de criptografia, escolha Personalizar configurações de criptografia.

    2. Selecione Usar uma chave AWS KMS.

    3. Escolha uma chave existente ou crie uma nova.

    4. Escolha Enviar para aplicar suas alterações e, em seguida, escolha Ativar AWS transformação.

    Escolha Exibir perfil para visualizar a configuração. O URL do aplicativo Web é usado por seus usuários para acessar a experiência unificada na Web do AWS Transform.

  5. Selecione Usuários no painel de navegação e selecione Atribuir usuários ou grupos.

  6. Pesquise o nome do usuário ou grupos que você deseja autorizar a usar o AWS Transform. A pesquisa faz referência a usuários e grupos propagados pelo seu provedor de identidade.

  7. Selecione um grupo ou usuário, selecione Concluído e, em seguida, Atribuir. Esses usuários estão autorizados a usar a interface web unificada AWS Transform.

Usando provedores de identidade terceirizados

AWS O Transform oferece suporte à integração com provedores de identidade de terceiros (IdPs), como Azure Active Directory (Entra ID) e Okta Workforce Identity. Isso permite que você use seu sistema de gerenciamento de identidade existente para autenticação de usuários.

Pré-requisitos

Antes de configurar a integração de provedores de identidade de terceiros, certifique-se de que os usuários em seu provedor de identidade tenham atributos de nome, e-mail e nome de usuário configurados

Informações armazenadas

Quando você usa o AWS Transform with IdPs, AWS armazena o mínimo de informações do usuário que são criptografadas e protegidas:

Informações armazenadas do usuário

AWS O Transform armazena informações básicas do perfil do usuário no primeiro login, incluindo nome de exibição, endereço de e-mail, nome de usuário (preferred_username) e um identificador de usuário exclusivo. Essas informações são criptografadas usando uma chave KMS de propriedade do cliente ou uma chave de propriedade do serviço, dependendo da configuração do perfil Transform do cliente. AWS Os dados são armazenados no banco de dados de autenticação do AWS Transform e são coletados somente durante a sessão de login inicial. Isso preenche os resultados da pesquisa ao convidar outros usuários para um espaço de trabalho.

Ciclo de vida dos dados

As informações do usuário são armazenadas somente para usuários que fizeram login no aplicativo web AWS Transform pelo menos uma vez e podem ficar obsoletas se os usuários atualizarem suas informações no provedor de identidade sem fazer login AWS novamente no Transform. Todas as informações armazenadas do usuário são excluídas quando o perfil AWS Transform é excluído.

Armazenamento secreto do cliente

O segredo do cliente fornecido durante a configuração é armazenado AWS Secrets Manager usando um Service Linked Secret (SLS) em sua conta.

Tratamento de identificadores de usuário

Entra

Usa a afirmação “oid” (identificador de objeto) como o identificador de usuário exclusivo, que é imutável e identifica de forma exclusiva os usuários em todo o locatário da Microsoft. Esse valor é visível para os clientes no console Entra e aparece nos CloudTrail registros.

Identidade da força de trabalho da Okta

Usa declarações diferentes para identificação do usuário, dependendo do tipo de token: a declaração “sub” em tokens de ID e a declaração “uid” em tokens de acesso. AWS O Transform valida que ambas as declarações contêm o mesmo valor durante a autenticação. Esse valor é visível para os clientes no console Okta e aparece nos CloudTrail registros.

Configurando o Azure Active Directory (Inserir ID)

Para configurar a integração do Azure Active Directory com o AWS Transform:

  1. Navegue até o portal do Azure e selecione Azure Active Directory.

  2. No painel de navegação esquerdo, escolha Gerenciar > Registros de aplicativos.

  3. Escolha + Novo registro.

  4. Insira o nome do aplicativo, escolha o tipo de conta compatível, deixe o URI de redirecionamento em branco e escolha Registrar.

  5. Na navegação à esquerda, escolha Gerenciar > Manifesto.

  6. Atualize requestedAccessTokenVersion de null para 2 e escolha Salvar.

  7. Escolha Gerenciar > Expor uma API e escolha Adicionar um escopo.

  8. Crie um URI de ID do aplicativo usando a estrutura padrãoapi://<client-id>.

  9. Adicione o escopotransform:read_write.

  10. Escolha Adicionar um certificado ou segredo e crie um novo segredo do cliente. Salve esse valor conforme necessário para a criação do perfil.

  11. Encontre o URL do emissor escolhendo Endpoints e selecionando o documento de metadados do OpenID Connect. O campo “emissor” nos metadados é o URL do emissor.

  12. Crie um perfil no console do AWS Transform usando o ID do cliente, o segredo do cliente e o URL do emissor.

  13. Após a criação do perfil, adicione um URI de redirecionamento escolhendo Adicionar uma plataforma, selecionando Web e inserindo<web-application-url>/login/callback.

Configurando o Okta Workforce Identity

Para configurar a integração do Okta Workforce Identity com AWS o Transform:

  1. Navegue até o console do Okta Workforce Identity.

  2. Escolha Aplicativos > Aplicativos e selecione Criar integração de aplicativos.

  3. Selecione OIDC - OpenID Connect and Web Application e escolha Avançar.

  4. Dê um nome ao seu aplicativo, deixe o Tipo de Concessão como Código de Autorização, deixe os URIs de redirecionamento em branco, configure as atribuições do usuário e escolha Salvar.

  5. Navegue até a guia Login e defina o Emissor como URL Okta em vez de Dinâmico.

  6. Copie o ID do cliente e configure-o como o público do seu servidor de autorização acessando Segurança > API e adicionando um servidor de autorização.

  7. No Servidor de Autorização, adicione o escopo na transform:read_write guia Escopos.

  8. Adicione uma política de acesso que permita que o aplicativo OIDC use esse servidor de autorização e configure uma regra para a política.

  9. Na página Configurações do servidor de autorização, observe a URL do emissor para criação de perfil no AWS Transform.

  10. Crie um perfil no AWS Transform usando o URL do emissor, o ID do cliente e o segredo do cliente nas configurações do aplicativo.

  11. Após a criação do perfil, adicione <web-application-url>/login/callback como URL de redirecionamento na guia Geral do aplicativo.

    nota

    Se quiser ser redirecionado de volta para o aplicativo web AWS Transform após o logout, você precisará configurar o URL do seu aplicativo web como uma origem confiável em Segurança > API.

Integração de usuários

Esta seção descreve a experiência dos usuários que receberam acesso ao AWS Transform.

Aceitando o convite

Quando um usuário é adicionado ao AWS Transform, ele recebe um convite por e-mail contendo:

  • Uma saudação e informações sobre o convite

  • O URL do aplicativo web AWS Transform

  • Seu nome de usuário

  • Um link para aceitar o convite e configurar sua senha

Para configurar sua conta:

  1. O usuário clica no link “Aceitar convite” no e-mail.

  2. Na página “Inscrição de novo usuário”, eles inserem e confirmam uma senha.

  3. A senha deve atender aos requisitos de segurança, incluindo:

    • Pelo menos 8 caracteres

    • Pelo menos uma letra maiúscula

    • Pelo menos uma letra minúscula

    • Pelo menos um número

    • Pelo menos um caractere especial

  4. Depois de criar uma senha, eles veem uma confirmação de que sua conta foi criada com sucesso.

Fazendo login em AWS Transformação

Para entrar no AWS Transform:

  1. Navegue até a URL do aplicativo web AWS Transform fornecida no e-mail de convite.

  2. Digite o nome de usuário.

  3. Escolha Próximo.

  4. Digite a senha.

  5. Escolha Logon.

Experiência de boas vindas

No primeiro login, os usuários veem a página de boas-vindas do AWS Transform com:

  • Uma saudação personalizada

  • Capacidades de transformação disponíveis

  • Opção para criar um espaço de trabalho

A página de boas-vindas fornece informações sobre os recursos de transformação disponíveis no AWS Transform, incluindo:

  • Modernize as z/OS migrações da IBM para AWS

  • Migre cargas de trabalho da VMware para o Amazon EC2

  • Modernize aplicativos.NET para o.NET Linux-ready multiplataforma

  • Avalie as cargas de trabalho quanto à prontidão para a migração

Os usuários podem começar criando um espaço de trabalho ou pedindo à equipe que os adicione a um espaço de trabalho existente.