Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration AWS Transformation
Avant de commencer
Avant de configurer AWS Transform, assurez-vous de disposer d'un AWS compte avec accès administrateur
Note
Si vous souhaitez essayer AWS Transform comme preuve de concept ou pour des environnements de test, voir Quick start : Trying Transform. AWS
Inscrivez-vous pour un Compte AWS
Pour commencer AWS, vous avez besoin d'un Compte AWS. Pour plus d'informations sur la création d'un Compte AWS, voir Getting started with an Compte AWS dans le Guide de Gestion de compte AWS référence.
Commencer à utiliser l' IAM-only accès
Avec IAM-only l'accès, les utilisateurs s'authentifient à l'aide de leurs AWS informations d'identification existantes.
Pour configurer l' IAM-only accès :
-
Dans la AWS console, accédez à AWS Transform et choisissez Get started.
-
Terminez la configuration des paramètres du compte.
-
Sous Accès utilisateur, sélectionnez IAM-only Accès.
-
Choisissez Activer pour créer votre profil.
Les utilisateurs se connectent à l'application Web AWS Transform via AWS Sign-In. Leur identifiant utilisateur dans l'application Web est basé sur leur principal IAM.
Important
Vous ne pouvez pas ajouter de fournisseur d'identité une fois la configuration terminée. Pour gérer les utilisateurs avec IAM Identity Center ou un fournisseur d'identité existant, choisissez l'une de ces options lors de la configuration initiale.
Avec IAM-only l'accès, tout principal IAM transform:AccessTransformProfile autorisé à accéder à la ressource de profil peut accéder à AWS Transform. Vous gérez l'accès des utilisateurs par le biais de politiques IAM plutôt que par le biais d'attributions d'utilisateurs du fournisseur d'identité.
L'transform:AccessTransformProfileaction donne uniquement accès à AWS Transform. Une fois dans AWS Transform, les rôles de l'espace de travail contrôlent les actions que l'utilisateur peut effectuer. Ces rôles incluent administrateur, contributeur, approbateur et Read-only. Les rôles de l'espace de travail s'appliquent quelle que soit la manière dont l'utilisateur s'est authentifié.
Utilisation des informations d'identification IAM
Gestion des informations utilisateur
Lorsque les principaux IAM accèdent à AWS Transform, le service gère l'identité des utilisateurs différemment de l'accès basé sur le fournisseur d'identité.
- Identité de l'utilisateur
-
Les utilisateurs IAM sont identifiés par leur principal IAM.
- Double identité
-
Un utilisateur qui possède à la fois une identité de fournisseur d'identité (comme IAM Identity Center) et une session IAM apparaît sous la forme de deux utilisateurs distincts dans AWS Transform. Leur travail n'est pas lié entre les deux identités.
- Notifications par e-mail
-
Les notifications par e-mail ne sont activées que pour les utilisateurs du SSO. Les principaux IAM peuvent toujours être ajoutés aux espaces de travail, mais ils ne recevront pas de notifications par e-mail.
- Audit
-
Les appels d'API IAM sont connectés AWS CloudTrail avec l'identité IAM de l'appelant. Les actions effectuées par les utilisateurs IAM dans le cadre d'une tâche sont également traçables dans les journaux de travail AWS Transform.
Permettre l'accès IAM aux côtés d'un fournisseur d'identité
Si vous configurez AWS Transform avec IAM Identity Center ou un fournisseur d'identité tiers, vous pouvez également activer l'accès IAM comme moyen supplémentaire d'authentification. Cela permet aux responsables IAM d'accéder à AWS Transform aux côtés des utilisateurs existants de votre fournisseur d'identité.
L'accès IAM est activé par défaut lorsque vous créez un profil auprès d'IAM Identity Center ou d'un fournisseur d'identité tiers. Pour activer ou désactiver l'accès IAM à tout moment :
-
Dans la console AWS Transform, accédez à Paramètres.
-
Sous AWS Transformation d'accès avec informations d'identification IAM, activez ou désactivez l'accès IAM.
Lorsque l'accès IAM est activé, les utilisateurs du fournisseur d'identité et les principaux IAM peuvent utiliser Transform. AWS Les utilisateurs IAM et les utilisateurs du fournisseur d'identité peuvent collaborer dans le même espace de travail.
Démarrage avec AWS Organizations
Pour configurer AWS Transform, procédez comme suit :
-
Connectez-vous à votre compte de gestion des AWS Organizations.
-
Accédez au service AWS Transform.
-
Choisissez Activer le service pour que votre organisation utilise AWS Transform.
-
Configurez les autorisations nécessaires pour les comptes des membres de l'organisation.
-
Accédez à l'expérience Web AWS Transform à partir de vos comptes membres.
Note
Pour utiliser la AWS solution Landing Zone Accelerator (LZA) pour créer votre zone d'atterrissage avec AWS Transform pour les fonctionnalités de migration, votre compte AWS Transform et votre installation LZA doivent se trouver dans la même AWS organisation. L'utilisation d'identifiants d'organisation distincts pour les déploiements LZA et AWS Transform n'est pas prise en charge car cela peut entraîner des incohérences dans la gestion organisationnelle et les déploiements de ressources. Pour savoir comment configurer votre installation LZA à l'aide d'Organizations, voir Déployer une base cloud pour prendre en charge des charges de travail hautement réglementées et des exigences de conformité complexes dans le guide d'utilisation de Landing Zone Accelerator on AWS Implementation Guide.
Démarrage avec AWS IAM Identity Center
Suivez ces étapes pour utiliser IAM Identity Center for AWS Transform et pour ajouter des utilisateurs et des groupes.
Par défaut, aucun utilisateur n'a accès à AWS Transform lorsque vous l'activez pour la première fois.
Note
L'IAM Identity Center n'est pas limité à la région dans laquelle il est configuré. Si vous avez déjà configuré IAM Identity Center dans une région qui n'est pas prise en charge par AWS Transform, vous pouvez l'utiliser pour AWS Transform.
-
Configurez IAM Identity Center en suivant les instructions de la section Pour activer une instance d'IAM Identity Center.
Configurez IAM Identity Center pour utiliser un fournisseur d'identité d'entreprise externe et répliquez ses informations d'utilisateur et de groupe dans IAM Identity Center.
-
Dans la AWS console, sélectionnez AWS Transformer, puis Get started.
-
Choisissez Activer le service pour que votre organisation utilise AWS Transform.
-
Sélectionnez une clé de chiffrement. La sélection par défaut est une clé AWS gérée. Pour utiliser une clé personnalisée :
Sous Clé de chiffrement, choisissez Personnaliser les paramètres de chiffrement.
Sélectionnez Utiliser une clé AWS KMS.
Choisissez une clé existante ou créez-en une nouvelle.
Choisissez Soumettre pour appliquer vos modifications, puis sélectionnez Activer la AWS transformation.
Choisissez Afficher le profil pour afficher la configuration. L'URL de l'application Web est utilisée par vos utilisateurs pour accéder à l'expérience Web unifiée AWS Transform.
-
Sélectionnez Utilisateurs dans le volet de navigation, puis sélectionnez Attribuer des utilisateurs ou des groupes.
-
Recherchez le nom de l'utilisateur ou des groupes que vous souhaitez autoriser à utiliser AWS Transform. La recherche fait référence aux utilisateurs et aux groupes propagés par votre fournisseur d'identité.
-
Sélectionnez un groupe ou un utilisateur, sélectionnez OK, puis Attribuer. Ces utilisateurs sont autorisés à utiliser l'interface Web unifiée AWS Transform.
Utilisation de fournisseurs d'identité tiers
AWS Transform prend en charge l'intégration avec des fournisseurs d'identité tiers (IdPs) tels qu'Azure Active Directory (Entra ID) et Okta Workforce Identity. Cela vous permet d'utiliser votre système de gestion des identités existant pour l'authentification des utilisateurs.
Conditions préalables
Avant de configurer l'intégration d'un fournisseur d'identité tiers, assurez-vous que les attributs nom, e-mail et nom d'utilisateur des utilisateurs de votre fournisseur d'identité sont configurés
Informations stockées
Lorsque vous utilisez AWS Transform avec IdPs, AWS stocke un minimum d'informations utilisateur cryptées et sécurisées :
- Informations utilisateur stockées
-
AWS Transform stocke les informations de base du profil utilisateur lors de la première connexion, notamment le nom d'affichage, l'adresse e-mail, le nom d'utilisateur (preferred_username) et un identifiant utilisateur unique. Ces informations sont chiffrées à l'aide d'une clé KMS appartenant au client ou d'une clé appartenant au service, selon la configuration du profil Transform du AWS client. Les données sont stockées dans la base de données d'authentification de AWS Transform et ne sont collectées que lors de la session de connexion initiale. Cela renseigne les résultats de recherche lorsque vous invitez d'autres utilisateurs dans un espace de travail.
- Cycle de vie des données
-
Les informations utilisateur sont stockées uniquement pour les utilisateurs qui se sont connectés à l'application Web AWS Transform au moins une fois et peuvent devenir obsolètes si les utilisateurs mettent à jour leurs informations dans leur fournisseur d'identité sans se reconnecter à AWS Transform. Toutes les informations utilisateur stockées sont supprimées lorsque le profil AWS Transform est supprimé.
- Stockage des secrets du client
-
Le secret client fourni lors de la configuration est stocké AWS Secrets Manager via un secret lié au service (SLS) dans votre compte.
Gestion de l'identifiant utilisateur
- Entrer
-
Utilise la revendication « oid » (identifiant d'objet) comme identifiant utilisateur unique, qui est immuable et identifie de manière unique les utilisateurs au sein du client Microsoft. Cette valeur est visible pour les clients dans la console Entra et apparaît dans CloudTrail les journaux.
- Identité du personnel Okta
-
Utilise différentes revendications pour l'identification des utilisateurs en fonction du type de jeton : la réclamation « secondaire » dans les jetons d'identification et la réclamation « uid » dans les jetons d'accès. AWS Transform vérifie que les deux demandes contiennent la même valeur lors de l'authentification. Cette valeur est visible pour les clients dans la console Okta et apparaît dans les CloudTrail journaux.
Configuration d'Azure Active Directory (Entra ID)
Pour configurer l'intégration d'Azure Active Directory avec AWS Transform :
-
Accédez au portail Azure et sélectionnez Azure Active Directory.
-
Dans le volet de navigation de gauche, choisissez Gérer > Inscriptions d'applications.
-
Choisissez + Nouvelle inscription.
-
Entrez le nom de l'application, choisissez le type de compte pris en charge, laissez l'URI de redirection vide et choisissez Enregistrer.
-
Dans le volet de navigation de gauche, choisissez Gérer > Manifest.
-
Effectuez
requestedAccessTokenVersionla misenullà jour de à,2puis sélectionnez Enregistrer. -
Choisissez Gérer > Exposer une API, puis sélectionnez Ajouter une étendue.
-
Créez un URI d'ID d'application en utilisant la structure par défaut
api://<client-id>. -
Ajoutez le scope
transform:read_write. -
Choisissez Ajouter un certificat ou un secret et créez un nouveau secret client. Enregistrez cette valeur car elle est nécessaire à la création du profil.
-
Trouvez l'URL de l'émetteur en choisissant Endpoints et en sélectionnant le document de métadonnées OpenID Connect. Le champ « émetteur » dans les métadonnées est l'URL de votre émetteur.
-
Créez un profil dans la console AWS Transform à l'aide de l'ID client, du secret du client et de l'URL de l'émetteur.
-
Après la création du profil, ajoutez un URI de redirection en choisissant Ajouter une plateforme, en sélectionnant Web, puis en saisissant
<web-application-url>/login/callback.
Configuration d'Okta Workforce Identity
Pour configurer l'intégration d'Okta Workforce Identity avec AWS Transform :
-
Accédez à votre console Okta Workforce Identity.
-
Choisissez Applications > Applications, puis sélectionnez Créer une intégration d'applications.
-
Sélectionnez OIDC - OpenID Connect and Web Application, puis choisissez Next.
-
Donnez un nom à votre application, laissez le type de subvention comme code d'autorisation, laissez les URI de redirection vides, configurez les attributions des utilisateurs et choisissez Enregistrer.
-
Accédez à l'onglet Connexion et définissez l'émetteur sur l'URL Okta au lieu de Dynamic.
-
Copiez l'ID client et configurez-le comme audience pour votre serveur d'autorisation en accédant à Sécurité > API et en ajoutant un serveur d'autorisation.
-
Dans le serveur d'autorisation, ajoutez l'étendue
transform:read_writesous l'onglet Étendue. -
Ajoutez une politique d'accès qui autorise l'application OIDC à utiliser ce serveur d'autorisation et configurez une règle pour la politique.
-
Sur la page Paramètres du serveur d'autorisation, notez l'URL de l'émetteur pour la création du profil dans AWS Transform.
-
Créez un profil dans AWS Transform à l'aide de l'URL de l'émetteur, de l'ID client et du secret du client dans les paramètres de l'application.
-
Après la création du profil, ajoutez-le en
<web-application-url>/login/callbacktant qu'URL de redirection dans l'onglet Général de l'application.Note
Si vous souhaitez être redirigé vers l'application Web AWS Transform après votre déconnexion, vous devez configurer l'URL de votre application Web en tant qu'origine fiable sous Sécurité > API.
Intégration des utilisateurs
Cette section décrit l'expérience des utilisateurs qui ont obtenu l'accès à AWS Transform.
Acceptation de l'invitation
Lorsqu'un utilisateur est ajouté à AWS Transform, il reçoit une invitation par e-mail contenant :
-
Un message d'accueil et des informations sur l'invitation
-
URL de l'application Web AWS Transform
-
Leur nom d'utilisateur
-
Un lien pour accepter l'invitation et configurer son mot de passe
Pour configurer leur compte :
-
L'utilisateur clique sur le lien « Accepter l'invitation » contenu dans l'e-mail.
-
Sur la page « Inscription d'un nouvel utilisateur », ils saisissent et confirment un mot de passe.
-
Le mot de passe doit répondre aux exigences de sécurité, notamment :
-
Au moins 8 caractères
-
Au moins une lettre en majuscules
-
Au moins une lettre en minuscules
-
Au moins un chiffre
-
Au moins un caractère spécial
-
-
Après avoir créé un mot de passe, ils voient une confirmation indiquant que leur compte a été créé avec succès.
Se connecter à AWS Transformation
Pour vous connecter à AWS Transform :
-
Accédez à l'URL de l'application Web AWS Transform fournie dans l'e-mail d'invitation.
-
Entrez le nom d'utilisateur.
-
Choisissez Suivant.
-
Entrez le mot de passe.
-
Choisissez Sign in (Connexion).
Expérience de bienvenue
Lors de leur première connexion, les utilisateurs voient la page d'accueil de AWS Transform avec :
-
Un message d'accueil personnalisé
-
Capacités de transformation disponibles
-
Possibilité de créer un espace de travail
La page d'accueil fournit des informations sur les fonctionnalités de transformation disponibles dans AWS Transform, notamment :
-
Modernisez z/OS les migrations IBM vers AWS
-
Migrer les charges de travail VMware vers Amazon EC2
-
Modernisez les applications .NET pour les convertir en .NET Linux-ready multiplateformes
-
Évaluez les charges de travail pour vous préparer à la migration
Les utilisateurs peuvent commencer par créer un espace de travail ou demander à leur équipe de les ajouter à un espace de travail existant.