本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
設定 AWS 轉換
開始之前
設定 AWS 轉換之前,請確定您擁有具有管理員存取權 AWS 的帳戶
注意
如果您想要嘗試 AWS 轉換作為proof-of-concept或測試環境,請參閱快速入門:嘗試 AWS 轉換。
註冊 AWS 帳戶
若要開始使用 AWS,您需要 AWS 帳戶。如需建立 的相關資訊 AWS 帳戶,請參閱《 AWS 帳戶管理 參考指南》中的 入門 AWS 帳戶。
IAM 限定存取入門
透過僅限 IAM 的存取,使用者會使用其現有的 AWS 登入資料進行身分驗證。
若要設定僅限 IAM 存取:
-
在 AWS 主控台中,導覽至 AWS 轉換,然後選擇開始使用。
-
完成帳戶設定組態。
-
在使用者存取下,選取僅限 IAM 存取。
-
選擇啟用以建立您的設定檔。
使用者透過 AWS Sign-In 登入 AWS Transform Web 應用程式。Web 應用程式中的使用者識別符是以其 IAM 主體為基礎。
重要
設定完成後,您就無法新增身分提供者。若要使用 IAM Identity Center 或現有的身分提供者管理使用者,請在初始設定期間選擇其中一個選項。
透過僅限 IAM 存取,任何在設定檔資源上具有 transform:AccessTransformProfile許可的 IAM 主體都可以存取 AWS Transform。您可以透過 IAM 政策管理使用者存取權,而不是透過身分提供者使用者指派。
transform:AccessTransformProfile 動作只會授予 AWS 對 Transform 的存取權。進入 AWS 轉換後,工作區角色會控制使用者可以執行的動作。這些角色包括管理員、貢獻者、核准者和唯讀。無論使用者如何驗證,工作區角色都適用。
使用 IAM 登入資料
使用者資訊處理
當 IAM 主體存取 AWS Transform 時,服務處理使用者身分的方式與使用身分提供者型存取的方式不同。
- 使用者身分
-
IAM 使用者由其 IAM 主體識別。
- 雙重身分
-
同時具有身分提供者身分 (例如 IAM Identity Center) 和 IAM 工作階段的使用者,會在 AWS 轉換中顯示為兩個不同的使用者。它們的工作不會在兩個身分之間連結。
- 電子郵件通知
-
只有 SSO 使用者才能啟用電子郵件通知。IAM 主體仍可新增至工作區,但不會收到電子郵件通知。
- 稽核
-
IAM API 呼叫會使用 AWS CloudTrail 發起人的 IAM 身分登入。任務中 IAM 使用者執行的動作也可以在 AWS 轉換工作日誌中追蹤。
與身分提供者一起啟用 IAM 存取
如果您使用 IAM Identity Center 或第三方身分提供者設定 AWS 轉換,您也可以啟用 IAM 存取作為驗證的額外方式。這可讓 IAM 主體與您現有的身分提供者使用者一起存取 AWS Transform。
當您使用 IAM Identity Center 或第三方身分提供者建立設定檔時,預設會啟用 IAM 存取。若要隨時啟用或停用 IAM 存取:
-
在 AWS 轉換主控台中,導覽至設定。
-
在使用 IAM 登入資料進行存取 AWS 轉換下,開啟或關閉啟用 IAM 存取。
啟用 IAM 存取時,身分提供者使用者和 IAM 主體都可以使用 AWS 轉換。IAM 使用者和身分提供者使用者可以在同一個工作區中進行協作。
入門 AWS Organizations
請依照下列步驟設定 AWS 轉換:
-
登入您的 AWS Organizations 管理帳戶。
-
導覽至 AWS 轉換服務。
-
選擇為您的組織啟用服務以使用 AWS 轉換。
-
設定組織成員帳戶的必要許可。
-
從成員帳戶存取 AWS 轉換 Web 體驗。
注意
若要在 AWS 解決方案上使用登陸區域加速器 (LZA) 來建置您的登陸區域以及遷移功能的 AWS 轉換,您的 AWS 轉換帳戶和 LZA 安裝必須位於相同的 AWS 組織。不支援使用 LZA 和 AWS Transform 部署的個別 Organizations IDs,因為這可能會導致組織管理和資源部署不一致。若要了解如何使用 Organizations 設定 LZA 安裝,請參閱《 實作指南》中的部署雲端基礎來支援高度管制的工作負載和複雜的合規要求。 AWS
入門 AWS IAM Identity Center
請依照下列步驟使用 IAM Identity Center 進行 AWS 轉換,並新增使用者和群組。
根據預設,當您第一次啟用 AWS 轉換時,沒有任何使用者可以存取它。
注意
IAM Identity Center 不限於其設定所在的區域。如果您已在 AWS Transform 不支援的區域設定 IAM Identity Center,則可以將其用於 AWS Transform。
-
按照 中的指示設定 IAM Identity Center 以啟用 IAM Identity Center 的執行個體。
設定 IAM Identity Center 使用外部企業身分提供者,並將其使用者和群組資訊複寫至 IAM Identity Center。
-
在 AWS 主控台中,選取 AWS 轉換,然後選擇開始使用。
-
選擇為您的組織啟用服務以使用 AWS 轉換。
-
選取加密金鑰。預設選擇是 AWS 受管金鑰。若要使用自訂金鑰:
在加密金鑰下,選擇自訂加密設定。
選取使用 AWS KMS 金鑰。
選擇現有的金鑰或建立新的金鑰。
選擇提交以套用您的變更,然後選擇啟用 AWS 轉換。
選擇檢視設定檔以檢視組態。您的使用者會使用 Web 應用程式 URL 來存取 AWS 轉換統一的 Web 體驗。
-
在導覽窗格中選取使用者,然後選取指派使用者或群組。
-
搜尋您要授權使用 AWS Transform 的使用者或群組名稱。搜尋會參考從您的身分提供者傳播的使用者和群組。
-
選取群組或使用者,選取完成,然後選取指派。這些使用者有權使用 AWS 轉換統一 Web 界面。
使用第三方身分提供者
AWS Transform 支援與第三方身分提供者 (IdPs整合,例如 Azure Active Directory (Entra ID) 和 Okta Workforce Identity。這可讓您使用現有的身分管理系統進行使用者身分驗證。
先決條件
在設定第三方身分提供者整合之前,請確定身分提供者中的使用者已設定名稱、電子郵件和使用者名稱屬性
儲存的資訊
當您搭配 IdPs 使用 AWS Transform 時, 會 AWS 存放加密且安全的最小使用者資訊:
- 儲存的使用者資訊
-
AWS 轉換會在第一次登入時存放基本使用者設定檔資訊,包括顯示名稱、電子郵件地址、使用者名稱 (preferred_username) 和唯一的使用者識別符。此資訊會使用客戶擁有的 KMS 金鑰或服務擁有的金鑰進行加密,取決於客戶的 AWS 轉換設定檔組態。資料會存放在 AWS Transform 的身分驗證資料庫中,而且只會在初始登入工作階段期間收集。這會在邀請其他使用者加入工作區時填入搜尋結果。
- 資料生命週期
-
使用者資訊只會儲存給已登入 AWS Transform Web 應用程式至少一次的使用者,如果使用者在身分提供者中更新其資訊而不重新登入 AWS Transform,可能會變得過時。刪除 AWS 轉換設定檔時,會刪除所有儲存的使用者資訊。
- 用戶端秘密儲存
-
設定期間提供的用戶端秘密會透過您帳戶中的服務連結秘密 (SLS) AWS Secrets Manager 使用 儲存。
使用者識別符處理
- Entra
-
使用「oid」(物件識別符) 宣告做為唯一使用者識別符,這不可變且唯一識別 Microsoft 租用戶中的使用者。客戶可以在 Entra 主控台中看到此值,並顯示在 CloudTrail 日誌中。
- Okta 人力資源身分
-
根據權杖類型,使用不同的宣告進行使用者識別 - ID 權杖中的「sub」宣告和 Access 權杖中的「uid」宣告。 AWS Transform 會在身分驗證期間驗證這兩個宣告是否包含相同的值。客戶可以在 Okta 主控台中看到此值,並顯示在 CloudTrail 日誌中。
設定 Azure Active Directory (Entra ID)
若要設定 Azure Active Directory 與 AWS Transform 的整合:
-
導覽至 Azure 入口網站,然後選取 Azure Active Directory。
-
在左側導覽窗格中,選擇管理 > 應用程式註冊。
-
選擇 + 新註冊。
-
輸入應用程式名稱、選擇支援的帳戶類型、將重新導向 URI 保留空白,然後選擇註冊。
-
在左側導覽中,選擇管理 > 資訊清單。
-
requestedAccessTokenVersion從 更新null為2,然後選擇儲存。 -
選擇管理 > 公開 API,然後選擇新增範圍。
-
使用預設結構 建立應用程式 ID URI
api://<client-id>。 -
新增範圍
transform:read_write。 -
選擇新增憑證或秘密,並建立新的用戶端秘密。視需要儲存此值以建立設定檔。
-
選擇端點並選取 OpenID Connect 中繼資料文件,以尋找發行者 URL。中繼資料中的「發行者」欄位是您的發行者 URL。
-
使用用戶端 ID、用戶端秘密和發行者 URL 在 AWS 轉換主控台中建立設定檔。
-
建立設定檔後,選擇新增平台、選取 Web 並輸入 來新增重新導向 URI
<web-application-url>/login/callback。
設定 Okta 人力資源身分
若要設定 Okta Workforce Identity 與 AWS Transform 整合:
-
導覽至 Okta Workforce Identity 主控台。
-
選擇應用程式 > 應用程式,然後選取建立應用程式整合。
-
選取 OIDC - OpenID Connect 和 Web 應用程式,然後選擇下一步。
-
為您的應用程式命名、將授予類型保留為授權碼、將重新導向 URIs保留空白、設定使用者指派,然後選擇儲存。
-
導覽至登入索引標籤,並將發行者設定為 Okta URL,而非動態。
-
複製用戶端 ID,並前往安全 > API 並新增授權伺服器,將其設定為授權伺服器的對象。
-
在授權伺服器中,在範圍索引標籤
transform:read_write下新增範圍。 -
新增存取政策,允許 OIDC 應用程式使用此授權伺服器並設定政策的規則。
-
在授權伺服器設定頁面上,記下在 AWS 轉換中建立設定檔的發行者 URL。
-
使用應用程式設定中的發行者 URL、用戶端 ID 和用戶端秘密,在 AWS 轉換中建立設定檔。
-
建立設定檔後,在應用程式的一般索引標籤中將 新增
<web-application-url>/login/callback為重新導向 URL。注意
如果您想要在登出後重新導向回 AWS 轉換 Web 應用程式,則需要在安全 > API 下將 Web 應用程式 URL 設定為信任的原始伺服器。
使用者加入
本節說明已獲授予 AWS Transform 存取權的使用者體驗。
接受邀請
當使用者新增至 AWS 轉換時,會收到電子郵件邀請,其中包含:
-
邀請的問候語和資訊
-
AWS 轉換 Web 應用程式 URL
-
他們的使用者名稱
-
接受邀請並設定其密碼的連結
若要設定其帳戶:
-
使用者按一下電子郵件中的「接受邀請」連結。
-
在「新使用者註冊」頁面上,他們輸入並確認密碼。
-
密碼必須符合安全要求,包括:
-
至少 8 個字元
-
至少一個大寫字母
-
至少一個小寫字母
-
至少有一個數字
-
至少一個特殊字元
-
-
建立密碼後,他們會看到其帳戶已成功建立的確認。
登入以進行 AWS 轉換
若要登入以進行 AWS 轉換:
-
導覽至邀請電子郵件中提供的 AWS 轉換 Web 應用程式 URL。
-
輸入使用者名稱。
-
選擇下一步。
-
輸入密碼。
-
選擇登入。
歡迎體驗
第一次登入時,使用者會看到 AWS Transform 歡迎頁面,其中包含:
-
個人化問候語
-
可用的轉換功能
-
建立工作區的選項
歡迎頁面提供有關轉換中可用 AWS 轉換功能的資訊,包括:
-
現代化 IBM z/OS 遷移至 AWS
-
將 VMware 工作負載遷移至 Amazon EC2
-
將 .NET 應用程式現代化為 Linux 就緒的跨平台 .NET
-
評估工作負載的遷移準備程度
使用者可以從建立工作區開始,或要求團隊將他們新增至現有的工作區。