기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
AWS 변환 설정
시작하기 전 준비 사항
AWS 변환을 설정하기 전에 관리자 액세스 권한이 있는 AWS 계정이 있는지 확인합니다.
참고
proof-of-concept으로 AWS 변환을 시도하거나 테스트 환경에서 변환을 시도하려면 빠른 시작: AWS 변환 시도를 참조하세요.
에 가입 AWS 계정
를 시작하려면이 AWS필요합니다 AWS 계정. 생성에 대한 자세한 AWS 계정내용은 AWS Account Management 참조 안내서의 시작하기 AWS 계정를 참조하세요.
IAM 전용 액세스 시작하기
IAM 전용 액세스를 통해 사용자는 기존 AWS 자격 증명으로 인증합니다.
IAM 전용 액세스를 설정하려면:
-
AWS 콘솔에서 AWS 변환으로 이동하여 시작하기를 선택합니다.
-
계정 설정 구성을 완료합니다.
-
사용자 액세스에서 IAM 전용 액세스를 선택합니다.
-
활성화를 선택하여 프로필을 생성합니다.
사용자는 AWS 로그인을 통해 AWS 변환 웹 애플리케이션에 로그인합니다. 웹 애플리케이션의 사용자 식별자는 IAM 보안 주체를 기반으로 합니다.
중요
설정이 완료된 후에는 자격 증명 공급자를 추가할 수 없습니다. IAM Identity Center 또는 기존 자격 증명 공급자를 사용하여 사용자를 관리하려면 초기 설정 중에 이러한 옵션 중 하나를 선택합니다.
IAM 전용 액세스를 사용하면 프로필 리소스에 대한 transform:AccessTransformProfile 권한이 있는 모든 IAM 보안 주체가 AWS 변환에 액세스할 수 있습니다. ID 제공업체 사용자 할당이 아닌 IAM 정책을 통해 사용자 액세스를 관리합니다.
transform:AccessTransformProfile 작업은 AWS 변환에 대한 액세스 권한만 부여합니다. AWS 변환 내에서 워크스페이스 역할은 사용자가 수행할 수 있는 작업을 제어합니다. 이러한 역할에는 관리자, 기여자, 승인자 및 읽기 전용이 포함됩니다. Workspace 역할은 사용자 인증 방법에 관계없이 적용됩니다.
IAM 자격 증명 사용
사용자 정보 처리
IAM 보안 주체가 AWS 변환에 액세스하는 경우 서비스는 자격 증명 공급자 기반 액세스와 다르게 사용자 자격 증명을 처리합니다.
- 사용자 자격 증명
-
IAM 사용자는 IAM 보안 주체로 식별됩니다.
- 이중 자격 증명
-
자격 증명 공급자 자격 증명(예: IAM Identity Center)과 IAM 세션이 모두 있는 사용자는 AWS 변환에 별도의 두 사용자로 표시됩니다. 이들의 작업은 두 자격 증명 간에 연결되지 않습니다.
- 이메일 알림
-
이메일 알림은 SSO 사용자에게만 활성화됩니다. IAM 보안 주체는 여전히 워크스페이스에 추가할 수 있지만 이메일 알림은 받지 않습니다.
- 감사
-
IAM API 호출은 호출자의 IAM 자격 증명 AWS CloudTrail 으로 로그인됩니다. 작업에서 IAM 사용자가 수행하는 작업은 AWS 변환 작업 로그에서도 추적할 수 있습니다.
자격 증명 공급자와 함께 IAM 액세스 활성화
IAM Identity Center 또는 타사 자격 증명 공급자를 사용하여 AWS 변환을 설정한 경우 인증하는 추가 방법으로 IAM 액세스를 활성화할 수도 있습니다. 이렇게 하면 IAM 보안 주체가 기존 자격 증명 공급자 사용자와 함께 AWS 변환에 액세스할 수 있습니다.
IAM Identity Center 또는 타사 ID 제공업체를 사용하여 프로필을 생성하면 기본적으로 IAM 액세스가 활성화됩니다. 언제든지 IAM 액세스를 활성화하거나 비활성화하려면:
-
AWS 변환 콘솔에서 설정으로 이동합니다.
-
IAM 자격 증명을 사용한 액세스 AWS 변환에서 IAM 액세스 활성화를 켜거나 끕니다.
IAM 액세스가 활성화되면 자격 증명 공급자 사용자와 IAM 보안 주체 모두 AWS 변환을 사용할 수 있습니다. IAM 사용자와 자격 증명 공급자 사용자는 동일한 워크스페이스에서 협업할 수 있습니다.
시작하기 AWS Organizations
다음 단계에 따라 AWS 변환을 설정합니다.
-
AWS Organizations 관리 계정에 로그인합니다.
-
AWS 변환 서비스로 이동합니다.
-
조직에서 AWS 변환을 사용하도록 서비스 활성화를 선택합니다.
-
조직 멤버 계정에 필요한 권한을 구성합니다.
-
멤버 계정에서 AWS 변환 웹 경험에 액세스합니다.
참고
AWS 솔루션의 Landing Zone Accelerator(LZA)를 사용하여 마이그레이션 기능을 위한 AWS 변환과 함께 랜딩 존을 빌드하려면 AWS 변환 계정과 LZA 설치가 동일한 AWS 조직에 있어야 합니다. LZA 및 AWS 변환 배포에 별도의 조직 IDs를 사용하면 조직 관리 및 리소스 배포에 불일치가 발생할 수 있으므로 지원되지 않습니다. Organizations를 사용하여 LZA 설치를 설정하는 방법을 알아보려면 구현 가이드의 Landing Zone Accelerator 사용 설명서에서 고도로 규제된 워크로드 및 복잡한 규정 준수 요구 사항을 지원하는 클라우드 기반 배포를 참조하세요. AWS
시작하기 AWS IAM Identity Center
다음 단계에 따라 AWS 변환에 IAM Identity Center를 사용하고 사용자 및 그룹을 추가합니다.
기본적으로 변환을 처음 활성화할 때 AWS 변환에 액세스할 수 있는 사용자는 없습니다.
참고
IAM Identity Center는 설정된 리전으로 제한되지 않습니다. AWS 변환에서 지원하지 않는 리전에 IAM Identity Center를 이미 설정한 경우 AWS 변환에 사용할 수 있습니다.
-
IAM Identity Center의 인스턴스를 활성화하려면의 지침에 따라 IAM Identity Center를 설정합니다.
외부 엔터프라이즈 자격 증명 공급자를 사용하도록 IAM Identity Center를 구성하고 사용자 및 그룹 정보를 IAM Identity Center에 복제합니다.
-
AWS 콘솔에서 AWS 변환을 선택하고 시작하기를 선택합니다.
-
조직에서 AWS 변환을 사용하도록 서비스 활성화를 선택합니다.
-
암호화 키를 선택합니다. 기본 선택은 AWS 관리형 키입니다. 사용자 지정 키를 사용하려면:
암호화 키에서 암호화 설정 사용자 지정을 선택합니다.
AWS KMS 키 사용을 선택합니다.
기존 키를 선택하거나 새 키를 생성합니다.
제출을 선택하여 변경 사항을 적용한 다음 AWS 변환 활성화를 선택합니다.
프로필 보기를 선택하여 구성을 봅니다. 웹 애플리케이션 URL은 사용자가 통합 웹 환경 AWS 변환에 액세스하는 데 사용됩니다.
-
탐색 창에서 사용자를 선택하고 사용자 또는 그룹 할당을 선택합니다.
-
AWS 변환을 사용하도록 승인하려는 사용자 또는 그룹의 이름을 검색합니다. 검색은 자격 증명 공급자로부터 전파된 사용자 및 그룹을 참조합니다.
-
그룹 또는 사용자를 선택하고 완료를 선택한 다음 할당을 선택합니다. 이러한 사용자는 AWS 변환 통합 웹 인터페이스를 사용할 수 있는 권한이 있습니다.
타사 자격 증명 공급자 사용
AWS 변환은 Azure Active Directory(Entra ID) 및 Okta Workforce Identity와 같은 타사 ID 제공업체(IdPs)와의 통합을 지원합니다. 이렇게 하면 기존 자격 증명 관리 시스템을 사용자 인증에 사용할 수 있습니다.
사전 조건
타사 자격 증명 공급자 통합을 구성하기 전에 자격 증명 공급자의 사용자에게 이름, 이메일 및 사용자 이름 속성이 구성되어 있는지 확인합니다.
저장된 정보
IdPs와 함께 AWS 변환을 사용하는 경우는 암호화되고 보호되는 최소한의 사용자 정보를 AWS 저장합니다.
- 저장된 사용자 정보
-
AWS 변환은 처음 로그인할 때 표시 이름, 이메일 주소, 사용자 이름(preferred_username) 및 고유한 사용자 식별자를 포함한 기본 사용자 프로필 정보를 저장합니다. 이 정보는 고객의 AWS 변환 프로필 구성에 따라 고객 소유 KMS 키 또는 서비스 소유 키를 사용하여 암호화됩니다. 데이터는 AWS 변환의 인증 데이터베이스에 저장되며 초기 로그인 세션 중에만 수집됩니다. 이렇게 하면 다른 사용자를 워크스페이스에 초대할 때 검색 결과가 채워집니다.
- 데이터 수명 주기
-
사용자 정보는 AWS 변환 웹 앱에 한 번 이상 로그인한 사용자에 대해서만 저장되며, 사용자가 AWS 변환에 다시 로그인하지 않고 자격 증명 공급자에서 정보를 업데이트하면 기한이 경과할 수 있습니다. AWS 변환 프로필이 삭제되면 저장된 모든 사용자 정보가 삭제됩니다.
- 클라이언트 보안 암호 스토리지
-
설정 중에 제공된 클라이언트 보안 암호는 계정의 서비스 연결 보안 암호(SLS)를 AWS Secrets Manager 통해를 사용하여 저장됩니다.
사용자 식별자 처리
- Entra
-
"oid"(객체 식별자) 클레임을 고유한 사용자 식별자로 사용합니다.이 식별자는 변경할 수 없으며 Microsoft 테넌트 전체에서 사용자를 고유하게 식별합니다. 이 값은 Entra 콘솔에서 고객에게 표시되며 CloudTrail 로그에 표시됩니다.
- Okta 작업 인력 자격 증명
-
토큰 유형에 따라 사용자 식별에 다른 클레임을 사용합니다. ID 토큰의 "sub" 클레임과 액세스 토큰의 "uid" 클레임입니다. AWS 변환은 인증 중에 두 클레임이 동일한 값을 포함하는지 확인합니다. 이 값은 Okta 콘솔에서 고객에게 표시되며 CloudTrail 로그에 표시됩니다.
Azure Active Directory 설정(Entra ID)
AWS 변환과 Azure Active Directory 통합을 구성하려면:
-
Azure 포털로 이동하여 Azure Active Directory를 선택합니다.
-
왼쪽 탐색 창에서 관리 > 앱 등록을 선택합니다.
-
+ 새 등록을 선택합니다.
-
애플리케이션 이름을 입력하고 지원되는 계정 유형을 선택한 다음 리디렉션 URI를 비워 두고 등록을 선택합니다.
-
왼쪽 탐색 창에서 관리 > 매니페스트를 선택합니다.
-
requestedAccessTokenVersion에서null로 업데이트2하고 저장을 선택합니다. -
관리 > API 노출을 선택하고 범위 추가를 선택합니다.
-
기본 구조를 사용하여 애플리케이션 ID URI를 생성합니다
api://<client-id>. -
범위를 추가합니다
transform:read_write. -
인증서 또는 보안 암호 추가를 선택하고 새 클라이언트 보안 암호를 생성합니다. 프로필 생성에 필요하므로이 값을 저장합니다.
-
엔드포인트를 선택하고 OpenID Connect 메타데이터 문서를 선택하여 발급자 URL을 찾습니다. 메타데이터의 “발급자” 필드는 발급자 URL입니다.
-
클라이언트 ID, 클라이언트 보안 암호 및 발급자 URL을 사용하여 AWS 변환 콘솔에서 프로필을 생성합니다.
-
프로필을 생성한 후 플랫폼 추가를 선택하고 웹을 선택한 다음를 입력하여 리디렉션 URI를 추가합니다
<web-application-url>/login/callback.
Okta 인력 자격 증명 설정
AWS 변환과 Okta Workforce Identity 통합을 구성하려면:
-
Okta Workforce Identity 콘솔로 이동합니다.
-
애플리케이션 > 애플리케이션을 선택하고 앱 통합 생성을 선택합니다.
-
OIDC - OpenID Connect 및 웹 애플리케이션을 선택한 후 다음을 선택합니다.
-
애플리케이션의 이름을 지정하고 권한 부여 유형을 권한 부여 코드로 그대로 두고, 리디렉션 URIs 비워 두고, 사용자 할당을 구성하고, 저장을 선택합니다.
-
로그인 탭으로 이동하여 발급자를 Dynamic 대신 Okta URL로 설정합니다.
-
보안 > API로 이동하여 권한 부여 서버를 추가하여 클라이언트 ID를 복사하고 권한 부여 서버의 대상으로 구성합니다.
-
권한 부여 서버의 범위 탭에서
transform:read_write범위를 추가합니다. -
OIDC 애플리케이션이이 권한 부여 서버를 사용하도록 허용하는 액세스 정책을 추가하고 정책에 대한 규칙을 구성합니다.
-
권한 부여 서버 설정 페이지에서 AWS 변환에서 프로필을 생성하기 위한 발급자 URL을 기록해 둡니다.
-
애플리케이션 설정의 발급자 URL, 클라이언트 ID 및 클라이언트 보안 암호를 사용하여 AWS 변환에서 프로필을 생성합니다.
-
프로필을 생성한 후 애플리케이션의 일반 탭에서를 리디렉션 URL
<web-application-url>/login/callback로 추가합니다.참고
로그아웃 후 웹 애플리케이션 AWS 변환으로 다시 리디렉션하려면 보안 > API에서 웹 애플리케이션 URL을 신뢰할 수 있는 오리진으로 구성해야 합니다.
사용자 온보딩
이 섹션에서는 AWS 변환에 대한 액세스 권한이 부여된 사용자의 경험을 설명합니다.
초대 수락
사용자가 AWS 변환에 추가되면 다음을 포함하는 이메일 초대를 받게 됩니다.
-
초대에 대한 인사말 및 정보
-
AWS 변환 웹 애플리케이션 URL
-
사용자 이름
-
초대를 수락하고 암호를 설정하는 링크
계정을 설정하려면:
-
사용자가 이메일에서 "초대 수락" 링크를 클릭합니다.
-
"신규 사용자 가입" 페이지에서 암호를 입력하고 확인합니다.
-
암호는 다음을 포함한 보안 요구 사항을 충족해야 합니다.
-
8자 이상
-
하나 이상의 대문자
-
하나 이상의 소문자
-
하나 이상의 숫자
-
하나 이상의 특수 문자
-
-
암호를 생성한 후 계정이 성공적으로 생성되었다는 확인 메시지가 표시됩니다.
AWS 변환에 로그인
AWS 변환에 로그인하려면:
-
초대 이메일에 제공된 웹 애플리케이션 URL AWS 변환으로 이동합니다.
-
사용자 이름을 입력합니다.
-
다음을 선택합니다.
-
암호를 입력합니다.
-
로그인을 선택합니다.
환영 경험
처음 로그인하면 다음과 같은 AWS 변환 시작 페이지가 표시됩니다.
-
개인 맞춤형 인사말
-
사용 가능한 변환 기능
-
워크스페이스 생성 옵션
시작 페이지에서는 다음을 포함하여 변환에서 사용할 수 있는 AWS 변환 기능에 대한 정보를 제공합니다.
-
IBM z/OS 마이그레이션을 로 현대화 AWS
-
VMware 워크로드를 Amazon EC2로 마이그레이션
-
.NET 애플리케이션을 Linux 지원 교차 플랫폼 .NET으로 현대화
-
워크로드의 마이그레이션 준비 상태 평가
사용자는 먼저 워크스페이스를 생성하거나 팀에 기존 워크스페이스에 추가하도록 요청할 수 있습니다.