As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Configurar AWS Transformação
Antes de começar
Antes de configurar o AWS Transform, verifique se você tem uma AWS conta com acesso de administrador.
nota
Se você quiser experimentar o AWS Transform como prova de conceito ou para ambientes de teste, consulte Início rápido: Experimentando o Transform. AWS
Inscreva-se para um Conta da AWS
Para começar AWS, você precisa de um Conta da AWS. Para obter informações sobre como criar um Conta da AWS, consulte Introdução a um Conta da AWS no Guia de AWS Gerenciamento de contas referência.
Começando com o IAM-only acesso
Com o IAM-only acesso, os usuários se autenticam com suas AWS credenciais existentes.
Para configurar o IAM-only acesso:
-
No AWS console, navegue até AWS Transformar e escolha Começar.
-
Conclua a configuração das configurações da conta.
-
Em Acesso do usuário, selecione IAM-only acesso.
-
Escolha Ativar para criar seu perfil.
Os usuários fazem login no aplicativo web AWS Transform por meio de AWS Sign-In. Seu identificador de usuário no aplicativo web é baseado em seu IAM principal.
Importante
Você não pode adicionar um provedor de identidade após a conclusão da configuração. Para gerenciar usuários com o IAM Identity Center ou um provedor de identidade existente, escolha uma dessas opções durante a configuração inicial.
Com o IAM-only acesso, qualquer diretor do IAM com a transform:AccessTransformProfile permissão no recurso de perfil pode acessar o AWS Transform. Você gerencia o acesso do usuário por meio de políticas do IAM e não por meio de atribuições de usuários do provedor de identidade.
A transform:AccessTransformProfile ação só concede acesso ao AWS Transform. Uma vez dentro do AWS Transform, as funções do espaço de trabalho controlam quais ações um usuário pode realizar. Essas funções incluem Administrador, Colaborador, Aprovador e. Read-only As funções do espaço de trabalho se aplicam independentemente de como o usuário se autenticou.
Usando credenciais do IAM
Tratamento de informações do usuário
Quando os diretores do IAM acessam o AWS Transform, o serviço trata a identidade do usuário de forma diferente do que com o acesso baseado no provedor de identidade.
- Identidade do usuário
-
Os usuários do IAM são identificados pelo diretor do IAM.
- Identidade dupla
-
Um usuário que tem uma identidade de provedor de identidade (como o IAM Identity Center) e uma sessão do IAM aparece como dois usuários separados no AWS Transform. O trabalho deles não está vinculado entre as duas identidades.
- Notificações por e-mail
-
As notificações por e-mail só estão habilitadas para usuários de SSO. Os diretores do IAM ainda podem ser adicionados aos espaços de trabalho, mas não receberão notificações por e-mail.
- Auditoria
-
As chamadas da API IAM são registradas AWS CloudTrail com a identidade IAM do chamador. As ações realizadas por usuários do IAM em um trabalho também podem ser rastreadas nos registros de trabalho do AWS Transform.
Habilitando o acesso ao IAM junto com um provedor de identidade
Se você configurar o AWS Transform com o IAM Identity Center ou um provedor de identidade terceirizado, também poderá ativar o acesso ao IAM como uma forma adicional de autenticação. Isso permite que os diretores do IAM acessem o AWS Transform junto com seus usuários atuais do provedor de identidade.
O acesso ao IAM é ativado por padrão quando você cria um perfil com o IAM Identity Center ou um provedor de identidade terceirizado. Para ativar ou desativar o acesso ao IAM a qualquer momento:
-
No console do AWS Transform, navegue até Configurações.
-
Em AWS Transformação de acesso com credenciais do IAM, ative ou desative a opção Ativar acesso ao IAM.
Quando o acesso ao IAM está ativado, tanto os usuários do provedor de identidade quanto os principais do IAM podem usar o AWS Transform. Os usuários do IAM e os usuários do provedor de identidade podem colaborar no mesmo espaço de trabalho.
Conceitos básicos de AWS Organizations
Siga estas etapas para configurar o AWS Transform:
-
Faça login na sua conta de gerenciamento do AWS Organizations.
-
Navegue até o serviço AWS Transform.
-
Escolha Habilitar serviço para sua organização usar o AWS Transform.
-
Configure as permissões necessárias para contas de membros organizacionais.
-
Acesse a experiência web do AWS Transform a partir de suas contas de membros.
nota
Para usar a AWS solução Landing Zone Accelerator (LZA) on para criar sua zona de pouso junto com o AWS Transform para recursos de migração, sua conta do AWS Transform e a instalação do LZA devem estar na mesma organização. AWS Não há suporte para o uso de Organizations IDs separadas para implantações de LZA e AWS Transform, pois isso pode causar inconsistências no gerenciamento organizacional e nas implantações de recursos. Para saber como configurar sua instalação do LZA usando Organizations, consulte Implementar uma base em nuvem para suportar cargas de trabalho altamente regulamentadas e requisitos complexos de conformidade no guia do usuário do Landing Zone Accelerator on AWS Implementation Guide.
Conceitos básicos de Centro de Identidade do AWS IAM
Siga estas etapas para usar o IAM Identity Center for AWS Transform e adicionar usuários e grupos.
Por padrão, nenhum usuário tem acesso ao AWS Transform quando você o ativa pela primeira vez.
nota
O IAM Identity Center não está limitado à região em que está configurado. Se você já configurou o IAM Identity Center em uma região que não é compatível com o AWS Transform, você pode usá-lo para o AWS Transform.
-
Configure o IAM Identity Center seguindo as instruções em Para habilitar uma instância do IAM Identity Center.
Configure o IAM Identity Center para usar um provedor de identidade empresarial externo e replicar suas informações de usuário e grupo no IAM Identity Center.
-
No AWS console, selecione AWS Transformar e escolha Começar.
-
Escolha Habilitar serviço para sua organização usar o AWS Transform.
-
Selecione uma chave de criptografia. A seleção padrão é uma chave AWS gerenciada. Para usar uma chave personalizada:
Em Chave de criptografia, escolha Personalizar configurações de criptografia.
Selecione Usar uma chave AWS KMS.
Escolha uma chave existente ou crie uma nova.
Escolha Enviar para aplicar suas alterações e, em seguida, escolha Ativar AWS transformação.
Escolha Exibir perfil para ver a configuração. O URL do aplicativo Web é usado por seus usuários para acessar a experiência web unificada do AWS Transform.
-
Selecione Usuários no painel de navegação e selecione Atribuir usuários ou grupos.
-
Pesquise o nome do usuário ou dos grupos que você deseja autorizar a usar o AWS Transform. A pesquisa faz referência a usuários e grupos propagados pelo seu provedor de identidade.
-
Selecione um grupo ou usuário, selecione Concluído e, em seguida, Atribuir. Esses usuários estão autorizados a usar a interface web unificada do AWS Transform.
Usando provedores de identidade terceirizados
AWS O Transform oferece suporte à integração com provedores de identidade de terceiros (IdPs), como Azure Active Directory (Entra ID) e Okta Workforce Identity. Isso permite que você use seu sistema de gerenciamento de identidade existente para autenticação do usuário.
Pré-requisitos
Antes de configurar a integração de provedores de identidade de terceiros, certifique-se de que os usuários do seu provedor de identidade tenham atributos de nome, e-mail e nome de usuário configurados
Informações armazenadas
Quando você usa o AWS Transform with IdPs, AWS armazena o mínimo de informações do usuário que são criptografadas e protegidas:
- Informações armazenadas do usuário
-
AWS O Transform armazena informações básicas do perfil do usuário no primeiro login, incluindo nome de exibição, endereço de e-mail, nome de usuário (preferred_username) e um identificador de usuário exclusivo. Essas informações são criptografadas usando uma chave KMS de propriedade do cliente ou uma chave de propriedade do serviço, dependendo da configuração do perfil Transform do cliente. AWS Os dados são armazenados no banco de dados de autenticação do AWS Transform e são coletados somente durante a sessão inicial de login. Isso preenche os resultados da pesquisa ao convidar outros usuários para um espaço de trabalho.
- Ciclo de vida dos dados
-
As informações do usuário são armazenadas somente para usuários que fizeram login no aplicativo web AWS Transform pelo menos uma vez e podem ficar obsoletas se os usuários atualizarem suas informações no provedor de identidade sem fazer login AWS novamente no Transform. Todas as informações armazenadas do usuário são excluídas quando o perfil AWS Transform é excluído.
- Armazenamento secreto do cliente
-
O segredo do cliente fornecido durante a configuração é armazenado AWS Secrets Manager usando um Segredo Vinculado ao Serviço (SLS) em sua conta.
Tratamento de identificadores de usuário
- Entra
-
Usa a declaração “oid” (identificador de objeto) como identificador de usuário exclusivo, que é imutável e identifica de forma exclusiva os usuários em todo o locatário da Microsoft. Esse valor é visível para os clientes no console do Entra e aparece nos CloudTrail registros.
- Identidade da força de trabalho da Okta
-
Usa declarações diferentes para identificação do usuário, dependendo do tipo de token: a declaração “sub” nos tokens de ID e a declaração “uid” nos tokens do Access. AWS A transformação valida que ambas as declarações contêm o mesmo valor durante a autenticação. Esse valor é visível para os clientes no console do Okta e aparece nos CloudTrail registros.
Configurando o Azure Active Directory (Inserir ID)
Para configurar a integração do Azure Active Directory com o AWS Transform:
-
Navegue até o portal do Azure e selecione Azure Active Directory.
-
No painel de navegação esquerdo, escolha Gerenciar > Registros de aplicativos.
-
Escolha + Novo registro.
-
Insira o nome do aplicativo, escolha o tipo de conta compatível, deixe o URI de redirecionamento em branco e escolha Registrar.
-
No painel de navegação à esquerda, escolha Gerenciar > Manifesto.
-
Atualize
requestedAccessTokenVersiondenullpara2e escolha Salvar. -
Escolha Gerenciar > Expor uma API e escolha Adicionar um escopo.
-
Crie um URI de ID do aplicativo usando a estrutura padrão
api://<client-id>. -
Adicione o escopo
transform:read_write. -
Escolha Adicionar um certificado ou segredo e crie um novo segredo de cliente. Salve esse valor conforme necessário para a criação do perfil.
-
Encontre o URL do emissor escolhendo Endpoints e selecionando o documento de metadados do OpenID Connect. O campo “emissor” nos metadados é o URL do emissor.
-
Crie um perfil no console do AWS Transform usando o ID do cliente, o segredo do cliente e o URL do emissor.
-
Após a criação do perfil, adicione um URI de redirecionamento escolhendo Adicionar uma plataforma, selecionando Web e inserindo
<web-application-url>/login/callback.
Configurando o Okta Workforce Identity
Para configurar a integração do Okta Workforce Identity com AWS o Transform:
-
Navegue até o console do Okta Workforce Identity.
-
Escolha Aplicativos > Aplicativos e selecione Criar integração de aplicativos.
-
Selecione OIDC - OpenID Connect and Web Application e escolha Avançar.
-
Nomeie seu aplicativo, deixe o Tipo de concessão como código de autorização, deixe os URIs de redirecionamento em branco, configure as atribuições do usuário e escolha Salvar.
-
Navegue até a guia Login e defina o Emissor como URL Okta em vez de Dinâmico.
-
Copie o ID do cliente e configure-o como o público do seu servidor de autorização acessando Segurança > API e adicionando um servidor de autorização.
-
No Servidor de Autorização, adicione o escopo na
transform:read_writeguia Escopos. -
Adicione uma política de acesso que permita que o aplicativo OIDC use esse servidor de autorização e configure uma regra para a política.
-
Na página Configurações do servidor de autorização, observe a URL do emissor para a criação do perfil no AWS Transform.
-
Crie um perfil no AWS Transform usando o URL do emissor, o ID do cliente e o segredo do cliente nas configurações do aplicativo.
-
Após a criação do perfil, adicione
<web-application-url>/login/callbackcomo URL de redirecionamento na guia Geral do aplicativo.nota
Se você quiser ser redirecionado de volta para o aplicativo web AWS Transform após o logout, você precisará configurar o URL do seu aplicativo web como uma origem confiável em Segurança > API.
Integração de usuários
Esta seção descreve a experiência dos usuários que receberam acesso ao AWS Transform.
Aceitando o convite
Quando um usuário é adicionado ao AWS Transform, ele recebe um convite por e-mail contendo:
-
Uma saudação e informações sobre o convite
-
O URL do aplicativo web AWS Transform
-
Seu nome de usuário
-
Um link para aceitar o convite e configurar sua senha
Para configurar a conta deles:
-
O usuário clica no link “Aceitar convite” no e-mail.
-
Na página “Registro de novo usuário”, eles inserem e confirmam uma senha.
-
A senha deve atender aos requisitos de segurança, incluindo:
-
Pelo menos 8 caracteres
-
Pelo menos uma letra maiúscula
-
Pelo menos uma letra minúscula
-
Pelo menos um número
-
Pelo menos um caractere especial
-
-
Depois de criar uma senha, eles recebem uma confirmação de que a conta foi criada com sucesso.
Fazendo login em AWS Transformação
Para fazer login no AWS Transform:
-
Navegue até o URL do aplicativo web AWS Transform fornecido no e-mail de convite.
-
Insira o nome de usuário.
-
Escolha Próximo.
-
Digite a senha.
-
Escolha Logon.
Experiência bem-vinda
No primeiro login, os usuários veem a página de boas-vindas do AWS Transform com:
-
Uma saudação personalizada
-
Capacidades de transformação disponíveis
-
Opção para criar um espaço de trabalho
A página de boas-vindas fornece informações sobre os recursos de transformação disponíveis no AWS Transform, incluindo:
-
Modernize as z/OS migrações da IBM para AWS
-
Migre cargas de trabalho da VMware para o Amazon EC2
-
Modernize aplicativos.NET para Linux-ready transformar.NET multiplataforma
-
Avalie as cargas de trabalho quanto à prontidão para a migração
Os usuários podem começar criando um espaço de trabalho ou pedindo à equipe que o adicione a um espaço de trabalho existente.