View a markdown version of this page

Configurazione AWS Trasformazione - AWS Trasformazione

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurazione AWS Trasformazione

Prima di iniziare

Prima di configurare AWS Transform, assicurati di disporre di un AWS account con accesso da amministratore

Nota

Se vuoi provare AWS Transform come prova di concetto o per ambienti di test, consulta Quick start: Trying Transform. AWS

Iscriviti per un Account AWS

Per iniziare AWS, hai bisogno di un Account AWS. Per informazioni sulla creazione di un Account AWS, vedi Guida introduttiva a un Account AWS nella Guida Gestione dell’account AWS di riferimento.

Iniziare con IAM-only l'accesso

Con IAM-only Access, gli utenti si autenticano con le AWS credenziali esistenti.

Per configurare IAM-only l'accesso:

  1. Nella AWS console, accedi a AWS Transform e scegli Inizia.

  2. Completa la configurazione delle impostazioni dell'account.

  3. In Accesso utente, seleziona IAM-only accesso.

  4. Scegli Abilita per creare il tuo profilo.

Gli utenti accedono all'applicazione web AWS Transform tramite AWS Sign-In. Il loro identificatore utente nell'applicazione web si basa sul loro principio IAM.

Importante

Non è possibile aggiungere un provider di identità una volta completata la configurazione. Per gestire gli utenti con IAM Identity Center o un provider di identità esistente, scegli una di queste opzioni durante la configurazione iniziale.

Con IAM-only l'accesso, qualsiasi responsabile IAM con l'transform:AccessTransformProfileautorizzazione sulla risorsa del profilo può accedere a AWS Transform. Gestisci l'accesso degli utenti tramite le policy IAM anziché tramite le assegnazioni degli utenti dei provider di identità.

L'transform:AccessTransformProfileazione concede solo l'accesso a Transform. AWS Una volta all'interno di AWS Transform, i ruoli dell'area di lavoro controllano le azioni che un utente può eseguire. Questi ruoli includono Amministratore, Collaboratore, Approvatore e. Read-only I ruoli di Workspace si applicano indipendentemente dal modo in cui l'utente si è autenticato.

Utilizzo delle credenziali IAM

Gestione delle informazioni degli utenti

Quando i responsabili IAM accedono a AWS Transform, il servizio gestisce l'identità degli utenti in modo diverso rispetto all'accesso basato su provider di identità.

Identità utente

Gli utenti IAM sono identificati dal loro responsabile IAM.

Doppia identità

Un utente che ha sia un'identità di provider di identità (come IAM Identity Center) sia una sessione IAM appare come due utenti separati in AWS Transform. Il loro lavoro non è collegato tra le due identità.

Notifiche via e-mail

Le notifiche e-mail sono abilitate solo per gli utenti SSO. I presidi IAM possono ancora essere aggiunti agli spazi di lavoro, ma non riceveranno notifiche e-mail.

Audit

Le chiamate API IAM vengono registrate AWS CloudTrail con l'identità IAM del chiamante. Le azioni eseguite dagli utenti IAM in un job sono tracciabili anche nei worklog di AWS Transform.

Abilitazione dell'accesso IAM insieme a un provider di identità

Se configuri AWS Transform con IAM Identity Center o un provider di identità di terze parti, puoi anche abilitare l'accesso IAM come metodo aggiuntivo di autenticazione. Ciò consente ai responsabili IAM di accedere a AWS Transform insieme agli utenti esistenti del provider di identità.

L'accesso IAM è abilitato per impostazione predefinita quando crei un profilo con IAM Identity Center o un provider di identità di terze parti. Per abilitare o disabilitare l'accesso IAM in qualsiasi momento:

  1. Nella console AWS Transform, vai a Impostazioni.

  2. In Access AWS Transform with IAM credenziali, attiva o disattiva Abilita l'accesso IAM.

Quando l'accesso IAM è abilitato, sia gli utenti dei provider di identità che i dirigenti IAM possono utilizzare Transform. AWS Gli utenti IAM e gli utenti dei provider di identità possono collaborare nello stesso spazio di lavoro.

Nozioni di base su AWS Organizations

Segui questi passaggi per configurare AWS Transform:

  1. Accedi al tuo account di gestione AWS Organizations.

  2. Vai al servizio AWS Transform.

  3. Scegli Abilita il servizio per consentire alla tua organizzazione di utilizzare AWS Transform.

  4. Configura le autorizzazioni necessarie per gli account dei membri dell'organizzazione.

  5. Accedi all'esperienza web AWS Transform dai tuoi account membro.

Nota

Per utilizzare Landing Zone Accelerator (LZA) su AWS una soluzione per creare una landing zone insieme alle funzionalità di AWS Transform for migration, l'account AWS Transform e l'installazione di LZA devono trovarsi nella stessa organizzazione. AWS L'utilizzo di Organizations ID separati per le distribuzioni LZA e AWS Transform non è supportato perché ciò può causare incongruenze nella gestione organizzativa e nella distribuzione delle risorse. Per informazioni su come configurare l'installazione LZA utilizzando Organizations, consulta Deploy a cloud foundation per supportare carichi di lavoro altamente regolamentati e requisiti di conformità complessi nella guida per l'utente della Landing Zone Accelerator on Implementation Guide. AWS

Nozioni di base su Centro identità AWS IAM

Segui questi passaggi per utilizzare IAM Identity Center for AWS Transform e aggiungere utenti e gruppi.

Per impostazione predefinita, nessun utente ha accesso a AWS Transform quando lo attivi per la prima volta.

Nota

IAM Identity Center non si limita alla regione in cui è configurato. Se hai già configurato IAM Identity Center in una regione non supportata da AWS Transform, puoi utilizzarlo per AWS Transform.

  1. Configura IAM Identity Center seguendo le istruzioni riportate in Per abilitare un'istanza di IAM Identity Center.

    Configura IAM Identity Center per utilizzare un provider di identità aziendale esterno e replicane le informazioni su utenti e gruppi in IAM Identity Center.

  2. Nella AWS console, seleziona AWS Trasforma e scegli Inizia.

  3. Scegli Abilita il servizio per consentire alla tua organizzazione di utilizzare AWS Transform.

  4. Seleziona una chiave di crittografia. La selezione predefinita è una chiave AWS gestita. Per utilizzare una chiave personalizzata:

    1. In Chiave di crittografia, scegli Personalizza le impostazioni di crittografia.

    2. Seleziona Usa una chiave AWS KMS.

    3. Scegli una chiave esistente o creane una nuova.

    4. Scegli Invia per applicare le modifiche, quindi scegli Abilita AWS trasformazione.

    Scegli Visualizza profilo per visualizzare la configurazione. L'URL dell'applicazione Web viene utilizzato dagli utenti per accedere all'esperienza web unificata AWS Transform.

  5. Seleziona Utenti nel riquadro di navigazione e seleziona Assegna utenti o gruppi.

  6. Cerca il nome dell'utente o dei gruppi che desideri autorizzare a utilizzare AWS Transform. La ricerca fa riferimento a utenti e gruppi propagati dal tuo provider di identità.

  7. Seleziona un gruppo o un utente, seleziona Fine e quindi Assegna. Questi utenti sono autorizzati a utilizzare l'interfaccia web unificata AWS Transform.

Utilizzo di provider di identità di terze parti

AWS Transform supporta l'integrazione con provider di identità di terze parti (IdPs) come Azure Active Directory (Entra ID) e Okta Workforce Identity. Ciò consente di utilizzare il sistema di gestione delle identità esistente per l'autenticazione degli utenti.

Prerequisiti

Prima di configurare l'integrazione con provider di identità di terze parti, assicurati che gli utenti del tuo provider di identità abbiano configurato gli attributi di nome, email e nome utente

Informazioni archiviate

Quando si utilizza AWS Transform with IdPs, AWS archivia un numero minimo di informazioni utente crittografate e protette:

Informazioni utente archiviate

AWS Transform memorizza le informazioni di base del profilo utente al primo accesso, tra cui nome visualizzato, indirizzo e-mail, nome utente (preferred_username) e un identificatore utente univoco. Queste informazioni vengono crittografate utilizzando una chiave KMS di proprietà del cliente o una chiave di proprietà del servizio, a seconda della configurazione del profilo Transform del cliente. AWS I dati vengono archiviati nel database di autenticazione di AWS Transform e vengono raccolti solo durante la sessione di accesso iniziale. Questo compila i risultati della ricerca quando si invitano altri utenti in uno spazio di lavoro.

Ciclo di vita dei dati

Le informazioni utente vengono archiviate solo per gli utenti che hanno effettuato l'accesso all'app Web AWS Transform almeno una volta e possono diventare obsolete se gli utenti aggiornano le proprie informazioni nel proprio provider di identità senza accedere nuovamente a Transform. AWS Tutte le informazioni utente memorizzate vengono eliminate quando viene eliminato il profilo AWS Transform.

Archiviazione segreta del client

Il segreto del client fornito durante la configurazione viene memorizzato AWS Secrets Manager tramite un Service Linked Secret (SLS) nell'account.

Gestione degli identificatori utente

Entra

Utilizza l'attestazione «oid» (object identifier) come identificatore utente univoco, che è immutabile e identifica in modo univoco gli utenti in tutto il tenant Microsoft. Questo valore è visibile ai clienti nella console Entra e viene visualizzato nei registri. CloudTrail

Okta Workforce Identity

Utilizza diverse attestazioni per l'identificazione degli utenti a seconda del tipo di token: l'attestazione «sub» nei token ID e l'attestazione «uid» nei token di accesso. AWS Transform verifica che entrambe le attestazioni contengano lo stesso valore durante l'autenticazione. Questo valore è visibile ai clienti nella console Okta e viene visualizzato nei CloudTrail registri.

Configurazione di Azure Active Directory (Entra ID)

Per configurare l'integrazione di Azure Active Directory con AWS Transform:

  1. Accedi al portale di Azure e seleziona Azure Active Directory.

  2. Nel riquadro di navigazione a sinistra, scegli Gestisci > Registrazioni app.

  3. Scegli + Nuova registrazione.

  4. Inserisci il nome di un'applicazione, scegli il tipo di account supportato, lascia vuoto l'URI di reindirizzamento e scegli Registra.

  5. Nella barra di navigazione a sinistra, scegli Gestisci > Manifesto.

  6. Aggiorna requestedAccessTokenVersion da null a 2 e scegli Salva.

  7. Scegli Gestisci > Esponi un'API e scegli Aggiungi un ambito.

  8. Crea un URI dell'ID dell'applicazione utilizzando la struttura api://<client-id> predefinita.

  9. Aggiungi l'ambitotransform:read_write.

  10. Scegli Aggiungi un certificato o un segreto e crea un nuovo segreto client. Salva questo valore in quanto è necessario per la creazione del profilo.

  11. Trova l'URL dell'emittente scegliendo Endpoints e selezionando il documento di metadati OpenID Connect. Il campo «emittente» nei metadati è l'URL dell'emittente.

  12. Crea un profilo nella console AWS Transform utilizzando l'ID client, il segreto del cliente e l'URL dell'emittente.

  13. Dopo la creazione del profilo, aggiungi un URI di reindirizzamento scegliendo Aggiungi una piattaforma, selezionando Web e inserendo. <web-application-url>/login/callback

Configurazione di Okta Workforce Identity

Per configurare l'integrazione di Okta Workforce Identity con Transform: AWS

  1. Vai alla tua console Okta Workforce Identity.

  2. Scegli Applicazioni > Applicazioni e seleziona Crea integrazione tra app.

  3. Seleziona OIDC - OpenID Connect and Web Application, quindi scegli Avanti.

  4. Assegna un nome all'applicazione, lascia il tipo di concessione come codice di autorizzazione, lascia vuoti gli URI di reindirizzamento, configura le assegnazioni degli utenti e scegli Salva.

  5. Vai alla scheda Accedi e imposta l'emittente su Okta URL anziché su Dynamic.

  6. Copia l'ID client e configuralo come pubblico per il tuo server di autorizzazione andando su Sicurezza > API e aggiungendo un server di autorizzazione.

  7. Nel server di autorizzazione, aggiungi l'transform:read_writeambito nella scheda Ambiti.

  8. Aggiungi una politica di accesso che consenta all'applicazione OIDC di utilizzare questo server di autorizzazione e configura una regola per la politica.

  9. Nella pagina Impostazioni del server di autorizzazione, annota l'URL dell'emittente per la creazione del profilo in Transform. AWS

  10. Crea un profilo in AWS Transform utilizzando l'URL dell'emittente, l'ID client e il segreto del client dalle impostazioni dell'applicazione.

  11. Dopo la creazione del profilo, aggiungilo <web-application-url>/login/callback come URL di reindirizzamento nella scheda Generale dell'applicazione.

    Nota

    Se desideri essere reindirizzato all'applicazione web AWS Transform dopo il logout, dovrai configurare l'URL dell'applicazione web come origine attendibile in Sicurezza > API.

Onboarding degli utenti

Questa sezione descrive l'esperienza degli utenti a cui è stato concesso l'accesso a AWS Transform.

Accettazione dell'invito

Quando un utente viene aggiunto a AWS Transform, riceve un invito via e-mail contenente:

  • Un saluto e informazioni sull'invito

  • L'URL dell'applicazione web AWS Transform

  • Il loro nome utente

  • Un link per accettare l'invito e impostare la password

Per configurare il loro account:

  1. L'utente fa clic sul link «Accetta invito» contenuto nell'e-mail.

  2. Nella pagina «Registrazione nuovo utente», inserisce e conferma una password.

  3. La password deve soddisfare i requisiti di sicurezza, tra cui:

    • Almeno 8 caratteri

    • Almeno una lettera maiuscola

    • Almeno una lettera minuscola

    • Almeno un numero

    • Almeno un carattere speciale

  4. Dopo aver creato una password, vedono una conferma che il loro account è stato creato con successo.

Accedere a AWS Trasformazione

Per accedere a AWS Transform:

  1. Vai all'URL dell'applicazione web AWS Transform fornito nell'e-mail di invito.

  2. Inserisci il nome utente.

  3. Scegli Next (Successivo).

  4. Immetti la password.

  5. Selezionare Sign in (Accedi).

Esperienza di benvenuto

Al primo accesso, gli utenti AWS visualizzano la pagina di benvenuto di Transform con:

  • Un saluto personalizzato

  • Funzionalità di trasformazione disponibili

  • Opzione per creare uno spazio di lavoro

La pagina di benvenuto fornisce informazioni sulle funzionalità di trasformazione disponibili in AWS Transform, tra cui:

  • Modernizza le migrazioni IBM verso z/OS AWS

  • Migrazione dei carichi di lavoro VMware su Amazon EC2

  • Modernizza le applicazioni.NET in un formato multipiattaforma Linux-ready

  • Valuta i carichi di lavoro per renderli pronti alla migrazione

Gli utenti possono iniziare creando uno spazio di lavoro o chiedendo al proprio team di aggiungerlo a uno spazio di lavoro esistente.