View a markdown version of this page

AWS 変換の設定 - AWS 変換

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AWS 変換の設定

[開始する前に]

AWS Transform を設定する前に、管理者権限を持つ AWS アカウントがあることを確認してください。

注記

proof-of-conceptとして AWS 変換を試す場合やテスト環境の場合は、「クイックスタート: AWS 変換を試す」を参照してください。

にサインアップする AWS アカウント

の使用を開始するには AWS、 が必要です AWS アカウント。の作成の詳細については AWS アカウント、「 AWS アカウント管理 リファレンスガイド」の「 の開始方法 AWS アカウント」を参照してください。

IAM 専用アクセスの開始方法

IAM のみのアクセスでは、ユーザーは既存の AWS 認証情報で認証されます。

IAM のみのアクセスを設定するには:

  1. AWS コンソールで、 AWS 変換に移動し、開始方法を選択します。

  2. アカウント設定設定を完了します。

  3. ユーザーアクセスで、IAM のみのアクセスを選択します。

  4. Enable を選択してプロファイルを作成します。

ユーザーはAWS サインインを通じて AWS 変換ウェブアプリケーションにログインします。ウェブアプリケーションのユーザー識別子は、IAM プリンシパルに基づいています。

重要

セットアップの完了後に ID プロバイダーを追加することはできません。IAM Identity Center または既存の ID プロバイダーを使用してユーザーを管理するには、初期設定時にこれらのオプションのいずれかを選択します。

IAM 専用アクセスでは、プロファイルリソースに対する アクセスtransform:AccessTransformProfile許可を持つすべての IAM プリンシパルが AWS Transform にアクセスできます。ID プロバイダーのユーザー割り当てではなく、IAM ポリシーを使用してユーザーアクセスを管理します。

transform:AccessTransformProfile アクションは、 AWS 変換へのアクセスのみを許可します。 AWS 変換内に入ると、ワークスペースロールはユーザーが実行できるアクションを制御します。これらのロールには、管理者、コントリビューター、承認者、読み取り専用が含まれます。WorkSpace ロールは、ユーザーの認証方法に関係なく適用されます。

IAM 認証情報の使用

ユーザー情報の処理

IAM プリンシパルが AWS Transform にアクセスする場合、サービスは ID プロバイダーベースのアクセスとは異なる方法でユーザー ID を処理します。

ユーザー ID

IAM ユーザーは、IAM プリンシパルによって識別されます。

デュアル ID

ID プロバイダー ID (IAM Identity Center など) と IAM セッションの両方を持つユーザーは、 AWS Transform で 2 人の個別のユーザーとして表示されます。これらの作業は、2 つの ID 間でリンクされません。

E メール通知

E メール通知は SSO ユーザーに対してのみ有効になります。IAM プリンシパルはワークスペースに追加できますが、E メール通知は受信されません。

監査

IAM API コールは、呼び出し元の IAM ID AWS CloudTrail でログインします。ジョブで IAM ユーザーが実行するアクションは、 AWS 変換作業ログでも追跡できます。

ID プロバイダーとの IAM アクセスの有効化

IAM Identity Center またはサードパーティーの ID プロバイダーで AWS Transform を設定する場合は、認証の追加方法として IAM アクセスを有効にすることもできます。これにより、IAM プリンシパルは既存の ID プロバイダーユーザーと一緒に AWS Transform にアクセスできます。

IAM アイデンティティセンターまたはサードパーティーの ID プロバイダーでプロファイルを作成すると、IAM アクセスはデフォルトで有効になります。IAM アクセスをいつでも有効または無効にするには:

  1. AWS 変換コンソールで、設定に移動します。

  2. IAM 認証情報を使用したアクセス AWS 変換で、IAM アクセスの有効化をオンまたはオフに切り替えます。

IAM アクセスを有効にすると、ID プロバイダーユーザーと IAM プリンシパルの両方が AWS Transform を使用できます。IAM ユーザーと ID プロバイダーのユーザーは、同じワークスペースでコラボレーションできます。

の開始方法 AWS Organizations

AWS 変換を設定するには、次の手順に従います。

  1. AWS Organizations 管理アカウントにサインインします。

  2. Transform AWS サービスに移動します。

  3. 組織のサービスを有効にして AWS 変換を使用するを選択します。

  4. 組織メンバーアカウントに必要なアクセス許可を設定します。

  5. メンバーアカウントから AWS Transform ウェブエクスペリエンスにアクセスします。

注記

AWS ソリューションで Landing Zone Accelerator (LZA) を使用してランディングゾーンを AWS Transform for Migration 機能と共に構築するには、 AWS Transform アカウントと LZA のインストールが同じ AWS Organization にある必要があります。LZA デプロイと AWS 変換デプロイに別々の Organizations IDs を使用することはサポートされていません。これは、組織管理とリソースデプロイに不整合が生じる可能性があるためです。Organizations を使用して LZA インストールをセットアップする方法については、「実装ガイド」の「Deploy a cloud foundation to support highly-regulated workloads and complex compliance requirements」を参照してください。 AWS

の開始方法 AWS IAM アイデンティティセンター

AWS 変換に IAM Identity Center を使用し、ユーザーとグループを追加するには、次の手順に従います。

デフォルトでは、最初に有効にしたユーザーは AWS 変換にアクセスできません。

注記

IAM Identity Center は、セットアップされているリージョンに限定されません。Transform でサポートされていないリージョンで IAM Identity Center を既にセットアップしている場合は AWS 、 AWS Transform に使用できます。

  1. 「IAM Identity Center のインスタンスを有効にするには」の手順に従って IAM Identity Center を設定します。

    外部のエンタープライズ ID プロバイダーを使用するように IAM アイデンティティセンターを設定し、そのユーザーとグループの情報を IAM アイデンティティセンターにレプリケートします。

  2. AWS コンソールで、 AWS 変換を選択し、開始を選択します。

  3. 組織のサービスを有効にして AWS 変換を使用するを選択します。

  4. 暗号化キーを選択します。デフォルトの選択は AWS マネージドキーです。カスタムキーを使用するには:

    1. 暗号化キーで、暗号化設定をカスタマイズを選択します。

    2. KMS AWS キーを使用する を選択します。

    3. 既存のキーを選択するか、新しいキーを作成します。

    4. 送信を選択して変更を適用し、 AWS 変換を有効にするを選択します。

    プロファイルの表示を選択して設定を表示します。ウェブアプリケーション URL は、ユーザーが AWS Transform 統合ウェブエクスペリエンスにアクセスするために使用します。

  5. ナビゲーションペインでユーザーを選択し、ユーザーまたはグループの割り当てを選択します。

  6. AWS 変換の使用を承認するユーザーまたはグループの名前を検索します。検索では、ID プロバイダーから伝播されたユーザーとグループを参照します。

  7. グループまたはユーザーを選択し、完了を選択してから、割り当てを選択します。これらのユーザーは、 AWS 変換統合ウェブインターフェイスを使用する権限があります。

サードパーティーの ID プロバイダーの使用

AWS Transform は、Azure Active Directory (IdPs) との統合をサポートしています。これにより、既存の ID 管理システムをユーザー認証に使用できます。

前提条件

サードパーティー ID プロバイダーの統合を設定する前に、ID プロバイダーのユーザーに名前、E メール、ユーザー名属性が設定されていることを確認します。

保存された情報

Transform AWS with IdPs を使用すると、 は暗号化され、保護されている最小限のユーザー情報 AWS を保存します。

保存されたユーザー情報

AWS Transform は、表示名、E メールアドレス、ユーザー名 (preferred_username)、一意のユーザー識別子など、最初のログイン時に基本的なユーザープロファイル情報を保存します。この情報は、顧客の AWS 変換プロファイル設定に応じて、顧客所有の KMS キーまたはサービス所有のキーを使用して暗号化されます。データは AWS Transform の認証データベースに保存され、最初のログインセッション中にのみ収集されます。これにより、他のユーザーをワークスペースに招待するときに検索結果が入力されます。

データライフサイクル

ユーザー情報は、Transform AWS ウェブアプリに少なくとも 1 回ログインしたユーザーに対してのみ保存され、ユーザーが AWS Transform に再度ログインせずに ID プロバイダーの情報を更新すると、古くなる可能性があります。保存されたすべてのユーザー情報は、 AWS 変換プロファイルが削除されると削除されます。

クライアントシークレットストレージ

セットアップ時に提供されるクライアントシークレットは、 アカウント内のサービスリンクシークレット (SLS) AWS Secrets Manager を介して を使用して保存されます。

ユーザー識別子の処理

Entra

「oid」 (オブジェクト識別子) クレームを一意のユーザー識別子として使用します。これはイミュータブルで、Microsoft テナント全体のユーザーを一意に識別します。この値は Entra コンソールで顧客に表示され、CloudTrail ログに表示されます。

Okta ワークフォース ID

トークンタイプに応じてユーザー識別に異なるクレームを使用します。ID トークンの「sub」クレームとアクセストークンの「uid」クレームです。 AWS Transform は、認証中に両方のクレームに同じ値が含まれていることを検証します。この値は、Okta コンソールで顧客に表示され、CloudTrail ログに表示されます。

Azure Active Directory (Entra ID) のセットアップ

Azure Active Directory と AWS Transform の統合を設定するには:

  1. Azure ポータルに移動し、Azure Active Directory を選択します。

  2. 左側のナビゲーションペインで、管理 > アプリ登録を選択します。

  3. + 新規登録を選択します。

  4. アプリケーション名を入力し、サポートされているアカウントタイプを選択し、リダイレクト URI を空白のままにして、登録を選択します。

  5. 左側のナビゲーションで、管理 > マニフェストを選択します。

  6. requestedAccessTokenVersion から nullに更新2し、保存を選択します。

  7. Manage > Expose an API を選択し、Add a scope を選択します。

  8. デフォルトの構造 を使用してアプリケーション ID URI を作成しますapi://<client-id>

  9. スコープ を追加しますtransform:read_write

  10. 証明書またはシークレットを追加を選択し、新しいクライアントシークレットを作成します。プロファイルの作成に必要なため、この値を保存します。

  11. エンドポイントを選択し、OpenID Connect メタデータドキュメントを選択して、発行者 URL を検索します。メタデータの「発行者」フィールドは発行者 URL です。

  12. クライアント ID、クライアントシークレット、発行者 URL を使用して、 AWS 変換コンソールでプロファイルを作成します。

  13. プロファイルの作成後、プラットフォームの追加を選択し、ウェブを選択し、 を入力してリダイレクト URI を追加します<web-application-url>/login/callback

Okta ワークフォース ID のセットアップ

Okta ワークフォース ID と AWS Transform の統合を設定するには:

  1. Okta ワークフォース ID コンソールに移動します。

  2. アプリケーション > アプリケーションを選択し、アプリケーション統合の作成を選択します。

  3. OIDC - OpenID Connectウェブアプリケーションを選択し、次を選択します。

  4. アプリケーションに名前を付け、許可タイプを認可コードのままにし、リダイレクト URIs空白のままにして、ユーザー割り当てを設定して、保存を選択します。

  5. サインオンタブに移動し、発行者を動的ではなく Okta URL に設定します。

  6. クライアント ID をコピーし、Security > API に移動して認可サーバーを追加して、認可サーバーの対象者として設定します。

  7. 認可サーバーで、スコープタブtransform:read_writeの下にスコープを追加します。

  8. OIDC アプリケーションがこの認可サーバーを使用し、ポリシーのルールを設定できるようにするアクセスポリシーを追加します。

  9. 認可サーバー設定ページで、 AWS 変換でプロファイルを作成するための発行者 URL を書き留めます。

  10. アプリケーション設定から発行者 URL、クライアント ID、クライアントシークレットを使用して、 AWS 変換でプロファイルを作成します。

  11. プロファイルの作成後、アプリケーションの全般タブにリダイレクト URL <web-application-url>/login/callbackとして を追加します。

    注記

    ログアウト後に AWS 変換ウェブアプリケーションにリダイレクトする場合は、Security > API でウェブアプリケーション URL を信頼できるオリジンとして設定する必要があります。

ユーザーオンボーディング

このセクションでは、 AWS Transform へのアクセス権が付与されたユーザーのエクスペリエンスについて説明します。

招待の承諾

ユーザーが AWS Transform に追加されると、以下を含む招待メールが届きます。

  • 挨拶と招待に関する情報

  • AWS 変換ウェブアプリケーション URL

  • ユーザー名

  • 招待を受け入れてパスワードを設定するリンク

アカウントを設定するには:

  1. ユーザーは E メールの「招待を受け入れる」リンクをクリックします。

  2. 「新規ユーザーのサインアップ」ページで、パスワードを入力して確認します。

  3. パスワードは、以下を含むセキュリティ要件を満たしている必要があります。

    • 8 文字以上

    • 少なくとも 1 つの大文字

    • 少なくとも 1 つの小文字

    • 少なくとも 1 つの数値

    • 少なくとも 1 つの特殊文字

  4. パスワードを作成すると、アカウントが正常に作成されたことを確認するメッセージが表示されます。

AWS 変換にサインインする

Transform にサインインするには AWS :

  1. 招待メールに記載されている AWS 変換ウェブアプリケーション URL に移動します。

  2. ユーザー名を入力します。

  3. [次へ] を選択します。

  4. パスワードを入力してください。

  5. [サインイン] を選択します。

ようこそエクスペリエンス

初回ログイン時に、次の内容の「ようこそ AWS の変換」ページが表示されます。

  • パーソナライズされた挨拶

  • 使用可能な変換機能

  • ワークスペースを作成するオプション

ようこそページには、 AWS 変換で使用できる変換機能に関する情報が表示されます。

  • IBM z/OS の への移行をモダナイズする AWS

  • VMware ワークロードを Amazon EC2 に移行する

  • .NET アプリケーションを Linux 対応のクロスプラットフォーム .NET にモダナイズする

  • 移行の準備状況に関するワークロードの評価

ユーザーは、ワークスペースを作成するか、チームに既存のワークスペースに追加するよう依頼することから始めることができます。