本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
设置 AWS 转换
开始前的准备工作
在设置 Trans AWS form 之前,请确保您拥有具有管理员访问权限的 AWS 帐户
注意
如果你想试用 Transf AWS orm 作为概念验证或测试环境,请参阅快速入门:尝试 AWS转换。
注册获取 AWS 账户
要开始使用 AWS,你需要一个 AWS 账户。有关创建的信息 AWS 账户,请参阅《AWS 账户管理 参考指南》 AWS 账户中的入门指南。
开始使用 IAM-only 访问权限
通过 IAM-only 访问权限,用户可以使用其现有 AWS 凭据进行身份验证。
要设置 IAM-only 访问权限,请执行以下操作:
-
在 AWS 控制台中,导航到 “ AWS 转换”,然后选择 “开始”。
-
完成账户设置配置。
-
在 “用户访问权限” 下,选择IAM-only 访问权限。
-
选择 “启用” 以创建您的个人资料。
用户通过登录到 Trans AWS form Web 应用程序AWS Sign-In。他们在 Web 应用程序中的用户标识符基于他们的 IAM 委托人。
重要
安装完成后,您无法添加身份提供商。要使用 IAM Identity Center 或现有身份提供商管理用户,请在初始设置期间选择其中一个选项。
有了 IAM-only 访问权限,任何拥有配置文件资源transform:AccessTransformProfile权限的 IAM 委托人都可以访问 Trans AWS form。您可以通过 IAM 策略而不是通过身份提供商的用户分配来管理用户访问权限。
该transform:AccessTransformProfile操作仅授予对 AWS 变换的访问权限。进入 T AWS ransform 后,工作区角色将控制用户可以执行的操作。这些角色包括管理员、贡献者、批准者和。 Read-only无论用户如何进行身份验证,工作区角色都适用。
使用 IAM 证书
用户信息处理
当 IAM 委托人访问 T AWS ransform 时,该服务处理用户身份的方式与基于身份提供商的访问权限不同。
- 用户身份
-
IAM 用户由其 IAM 委托人识别。
- 双重身份
-
同时拥有身份提供商身份(例如 IAM 身份中心)和 IAM 会话的用户在 Trans AWS form 中显示为两个不同的用户。他们的作品在这两个身份之间没有联系。
- 电子邮件通知
-
仅对 SSO 用户启用电子邮件通知。IAM 委托人仍然可以添加到工作区,但他们不会收到电子邮件通知。
- 审核
-
IAM API 调用 AWS CloudTrail 使用调用者的 IAM 身份登录。在 Tr AWS ansform 工作日志中也可以追踪 IAM 用户在作业中执行的操作。
与身份提供商一起启用 IAM 访问权限
如果您设置了 T AWS ransform with Identity Center 或第三方身份提供商,则还可以启用 IAM 访问权限作为另一种身份验证方式。这允许 IAM 委托人与您现有的身份提供商用户一起访问 T AWS ransform。
当您使用 IAM Identity Center 或第三方身份提供商创建个人资料时,默认情况下会启用 IAM 访问权限。要随时启用或禁用 IAM 访问权限,请执行以下操作:
-
在 “ AWS 转换” 控制台中,导航到 “设置”。
-
在 “使用 IAM 凭证进行访问 AWS 转换” 下,开启或关闭 “启用 IAM 访问权限”。
启用 IAM 访问权限后,身份提供商用户和 IAM 委托人均可使用 T AWS ransform。IAM 用户和身份提供商用户可以在同一个工作空间中协作。
开始使用 AWS Organizations
请按照以下步骤设置 AWS 变换:
-
登录您的 Organiz AWS ations 管理账户。
-
导航到 AWS 转换服务。
-
选择为您的组织启用服务以使用 Trans AWS form。
-
为组织成员账户配置必要的权限。
-
通过您的会员账号访问 Trans AWS form Web 体验。
注意
要使用 Landing Zone Accelerator (LZA) AWS 解决方案构建您的着陆区,同时使用 T AWS ransform 以实现迁移功能,您的 Trans AWS form 帐户和 LZA 安装必须在同一个 AWS 组织中。不支持在 LZA 和 Trans AWS form 部署中使用单独的 Organizations ID,因为这可能会导致组织管理和资源部署不一致。要了解如何使用 Organizations 设置 LZA 安装,请参阅 AWS 《实施指南》用户指南中的 Landing Zone Ac celerator 部署云基础以支持高度监管的工作负载和复杂的合规性要求。
开始使用 AWS IAM Identity Center
按照以下步骤使用 IAM 身份中心进行 AWS 转换以及添加用户和群组。
默认情况下,首次启用 Trans AWS form 时,任何用户都无法访问它。
注意
IAM 身份中心不仅限于其设置所在的区域。如果您已经在不受 Trans AWS form 支持的区域设置了 IAM 身份中心,则可以将其用于 AWS 转换。
-
按照启用 IAM 身份中心实例中的说明设置 IAM 身份中心。
将 IAM Identity Center 配置为使用外部企业身份提供商,并将其用户和群组信息复制到 IAM Identity Center 中。
-
在 AWS 控制台中,选择 “ AWS 转换”,然后选择 “开始”。
-
选择为您的组织启用服务以使用 Trans AWS form。
-
选择加密密钥。默认选择是 AWS 托管密钥。要使用自定义密钥,请执行以下操作:
在 “加密密钥” 下,选择 “自定义加密设置”。
选择使用 AWS KMS 密钥。
选择现有密钥或创建新密钥。
选择 “提交” 以应用您的更改,然后选择 “启用 AWS 转换”。
选择查看配置文件以查看配置。您的用户使用 Web 应用程序 URL 来访问 Transf AWS orm 统一的 Web 体验。
-
在导航窗格中选择用户,然后选择分配用户或组。
-
搜索您想要授权使用 Transform 的用户或群组的 AWS 名称。搜索引用了从您的身份提供商传播的用户和群组。
-
选择群组或用户,选择 “完成”,然后选择 “分配”。这些用户有权使用 Transf AWS orm 统一 Web 界面。
使用第三方身份提供商
AWS Transform 支持与第三方身份提供商 (IdPs) 集成,例如 Azure 活动目录(Entra ID)和 Okta 员工身份。这允许您使用现有的身份管理系统进行用户身份验证。
先决条件
在配置第三方身份提供商集成之前,请确保您的身份提供商中的用户已配置姓名、电子邮件和用户名属性
存储的信息
当你将 T AWS ransform 与一起 IdPs使用时,会 AWS 存储最少的经过加密和安全的用户信息:
- 存储的用户信息
-
AWS Transform 会在首次登录时存储基本的用户配置文件信息,包括显示名称、电子邮件地址、用户名(preferred_username)和唯一的用户标识符。此信息使用客户拥有的 KMS 密钥或服务拥有的密钥进行加密,具体取决于客户的 Tr AWS ansform 配置文件配置。数据存储在 Trans AWS form 的身份验证数据库中,并且仅在初始登录会话期间收集。邀请其他用户加入工作区时,这会填充搜索结果。
- 数据生命周期
-
仅为至少登录过 Trans AWS form Web 应用程序一次的用户存储用户信息,如果用户在没有重新登录 Transform 的情况下更新其身份提供商中的信息,则这些信息可能会过时 AWS 。删除 Trans AWS form 配置文件后,所有存储的用户信息都将被删除。
- 客户机密存储
-
设置期间提供的客户端密钥 AWS Secrets Manager 通过服务关联密钥 (SLS) 存储在您的账户中。
用户标识符处理
- Entra
-
使用 “oid”(对象标识符)声明作为唯一的用户标识符,该标识符是不可变的,可以唯一标识 Microsoft 租户中的用户。客户可以在 Entra 控制台中看到此值,并显示在 CloudTrail 日志中。
- Okta 员工身份
-
根据令牌类型对用户身份使用不同的声明,即 ID 令牌中的 “订阅” 声明和访问令牌中的 “uid” 声明。 AWS 在身份验证期间,转换可以验证两个声明是否包含相同的值。客户可以在 Okta 控制台中看到此值并显示在 CloudTrail 日志中。
设置 Azure Active Directory(入口 ID)
要配置 Azure 活动目录与 AWS 转换的集成,请执行以下操作:
-
导航到 Azure 门户,然后选择 Azure 活动目录。
-
在左侧导航窗格中,选择管理 > 应用程序注册。
-
选择 + 新注册。
-
输入应用程序名称,选择支持的账户类型,将重定向 URI 留空,然后选择注册。
-
在左侧导航栏中,选择 “管理” > “清单”。
-
requestedAccessTokenVersion从更新null到,2然后选择 “保存”。 -
选择管理 > 公开 API,然后选择添加范围。
-
使用默认结构创建应用程序 ID URI
api://<client-id>。 -
添加范围
transform:read_write。 -
选择添加证书或密钥并创建新的客户机密钥。保存此值,因为这是创建个人资料所必需的。
-
通过选择端点并选择 OpenID Connect 元数据文档来查找发行者网址。元数据中的 “发卡机构” 字段是您的发卡机构 URL。
-
使用客户端 ID、客户端密钥和发行者 URL 在 Transf AWS orm 控制台中创建配置文件。
-
创建配置文件后,通过选择添加平台、选择 Web 并输入来添加重定向 URI
<web-application-url>/login/callback。
设置 Okta 员工身份
要使用 T AWS ransform 配置 Okta Workforce
-
导航到您的 Okta 员工身份控制台。
-
选择 “应用程序” > “应用程序”,然后选择 “创建应用程序集成”。
-
选择 OIDC-OpenID Connect 和 Web 应用程序,然后选择 “下一步”。
-
为您的应用程序命名,将授权类型保留为授权码,将重定向 URI 留空,配置用户分配,然后选择保存。
-
导航到 “登录” 选项卡,将发行者设置为 Okta URL,而不是动态。
-
复制客户端 ID,然后转到 “安全” > “API” 并添加授权服务器,将其配置为授权服务器的受众。
-
在授权服务器中,在 “范围” 选项卡
transform:read_write下添加范围。 -
添加允许 OIDC 应用程序使用此授权服务器的访问策略,并为该策略配置规则。
-
在 “授权服务器设置” 页面上,记下 Transf AWS orm 中用于创建配置文件的颁发者 URL。
-
使用应用程序设置中的颁发者 URL、客户端 ID 和客户端密钥在 Tr AWS ansform 中创建配置文件。
-
创建个人资料后,在应用程序的 “常规” 选项卡中添加
<web-application-url>/login/callback为重定向 URL。注意
如果您想在注销后重定向回 Trans AWS form Web 应用程序,则需要在 “安全” > “API” 下将您的 Web 应用程序 URL 配置为可信来源。
用户入门
本节介绍已获得 Transform 访问权限的用户的 AWS 体验。
接受邀请
将用户添加到 Trans AWS form 后,他们会收到一封包含以下内容的电子邮件邀请:
-
问候语和有关邀请的信息
-
转 AWS 换 Web 应用程序网址
-
他们的用户名
-
用于接受邀请并设置密码的链接
要设置他们的账户,请执行以下操作:
-
用户点击电子邮件中的 “接受邀请” 链接。
-
在 “新用户注册” 页面上,他们输入并确认密码。
-
密码必须符合安全要求,包括:
-
至少 8 个字符
-
至少有一个大写字母
-
至少有一个小写字母
-
至少有一个数字
-
至少有一个特殊字符
-
-
创建密码后,他们会看到账户已成功创建的确认信息。
登录到 AWS 转换
要登录 AWS 转换,请执行以下操作:
-
导航到邀请电子邮件中提供的 AWS 转换 Web 应用程序 URL。
-
输入用户名。
-
选择下一步。
-
输入密码。
-
选择登录。
欢迎体验
首次登录后,用户会看到带有以下内容的 T AWS ransform 欢迎页面:
-
个性化问候
-
可用的转换功能
-
创建工作空间的选项
欢迎页面提供有关 Trans AWS form 中可用的转换功能的信息,包括:
-
对 IBM z/OS 迁移进行现代化改造 AWS
-
将 VMware 工作负载迁移到亚马逊 EC2
-
将.NET 应用程序现代化为 Linux-ready 跨平台.NET
-
评估工作负载是否为迁移做好准备
用户可以先创建工作区或要求其团队将其添加到现有工作区。