

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 设置 AWS 转换
<a name="transform-setup"></a>

## 开始前的准备工作
<a name="transform-prerequisites"></a>

在设置 T AWS ransform 之前，请确保您拥有一个具有管理员访问权限的 AWS 帐户

**注意**  
如果你想试用 T AWS ransform 作为概念验证或测试环境，请参阅[快速入门：尝试 AWS 转换。](https://docs.aws.amazon.com/transform/latest/userguide/transform-setup.html#transform-app-admin-starting-standalone)

## 注册参加 AWS 账户
<a name="sign-up-for-aws"></a>

要开始使用 AWS，你需要一个 AWS 账户. 有关创建的信息 AWS 账户，请参阅《*AWS 账户管理 参考指南》 AWS 账户[中的 “](https://docs.aws.amazon.com/accounts/latest/reference/getting-started.html)入门” *。

## IAM-only 访问权限入门
<a name="transform-iam-only-access"></a>

通过 IAM-only 访问权限，用户使用其现有 AWS 凭据进行身份验证。

要设置 IAM-only 访问权限，请执行以下操作：

1. 在 AWS 控制台中，导航到 “ AWS 转换”，然后选择 “**开始” **。

1. 完成账户设置配置。

1. 在**用户访问权限下**，选择**IAM-only 访问权限**。

1. 选择 “**启**用” 创建您的个人资料。

用户通过登录到 T AWS ransform Web 应用程序[AWS Sign-In](https://docs.aws.amazon.com/signin/latest/userguide/what-is-sign-in.html)。他们在 Web 应用程序中的用户标识符基于其 IAM 主体。

**重要**  
设置完成后，您无法添加身份提供商。要使用 IAM 身份中心或现有身份提供商管理用户，请在初始设置期间选择其中一个选项。

有了 IAM-only 访问权限，任何拥有配置文件资源`transform:AccessTransformProfile`权限的IAM委托人都可以访问T AWS ransform。您可以通过 IAM 策略而不是通过身份提供商用户分配来管理用户访问权限。

该`transform:AccessTransformProfile`操作仅授予对 T AWS ransform 的访问权限。进入T AWS ransform后，工作空间角色控制用户可以执行的操作。这些角色包括管理员、贡献者、批准者和。 Read-only无论用户如何进行身份验证，工作空间角色都适用。

## 使用 IAM 证书
<a name="transform-iam-access"></a>

### 用户信息处理
<a name="transform-iam-user-information"></a>

当 IAM 委托人访问 T AWS ransform 时，该服务处理用户身份的方式与基于身份提供商的访问不同。

用户身份  
IAM 用户由其 [ IAM 负责人识别](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_identifiers.html)。

双重身份  
同时拥有身份提供商身份（例如 IAM 身份中心）和 IAM 会话的用户在 T AWS ransform 中显示为两个独立的用户。他们的作品与这两个身份无关。

电子邮件通知  
电子邮件通知仅为 SSO 用户启用。IAM 委托人仍然可以添加到工作空间，但他们不会收到电子邮件通知。

审核  
IAM API 调用 AWS CloudTrail 使用调用者的 IAM 身份登录。IAM 用户在任务中执行的操作也可以在 T AWS ransform 工作日志中追踪。

### 与身份提供商一起启用 IAM 访问权限
<a name="transform-iam-alongside-idp"></a>

如果您使用 IAM 身份中心或第三方身份提供商设置 T AWS ransform，则还可以启用 IAM 访问权限作为另一种身份验证方式。这允许IAM委托人与您现有的身份提供商用户一起访问T AWS ransform。

当您使用 IAM 身份中心或第三方身份提供商创建个人资料时，IAM 访问权限在默认情况下处于启用状态。要随时启用或禁用 IAM 访问权限，请执行以下操作：

1. 在 AWS 转换控制台中，导航到 “**设置” **。

1. 在 “使用 IAM 证书进行**访问 AWS 转换” 下**，打开或关闭 “**启用 IAM 访问权限**”。

启用 IAM 访问权限后，身份提供商用户和 IAM 委托人都可以使用 T AWS ransform。IAM 用户和身份提供商用户可以在同一个工作空间中协作。

## 开始使用 AWS Organizations
<a name="transform-app-admin-starting-orgs"></a>

请按照以下步骤设置 T AWS ransform：

1. 登录您的 AWS 组织管理账户。

1. 导航到 T AWS ransform 服务。

1. 选择**为您的组织**启用服务以使用 AWS 转换。

1. 为组织成员账户配置必要的权限。

1. 从您的成员账户访问 AWS 转型网络体验。

**注意**  
要使用着陆区加速器（LZA）on AWS 解决方案来建立着陆区，同时使用T AWS ransform以实现迁移功能，您的T AWS ransform帐户和LZA安装必须位于同一个 AWS 组织中。不支持在 LZA 和 T AWS ransform 部署中使用单独的组织 ID，因为这可能会导致组织管理和资源部署不一致。要了解如何使用组织设置 LZA 安装，请参阅 AWS 《实施指南》中的 “*着陆区加速器” 用户指南[中的 “](https://docs.aws.amazon.com/solutions/latest/landing-zone-accelerator-on-aws/solution-overview.html)部署云基础以支持高度监管的工作负载和复杂的合规性要求”。*

## 开始使用 AWS IAM Identity Center
<a name="transform-app-admin-starting-idc"></a>

按照以下步骤使用 IAM 身份中心进行 AWS 转换并添加用户和群组。

默认情况下，首次启用 T AWS ransform 时，任何用户都无权访问它。

**注意**  
IAM 身份中心不限于其设立的地区。如果您已经在 T AWS ransform 不支持的地区设置了 IAM 身份中心，则可以将其用于 AWS 转换。

1. 按照启用 IAM 身份中心实例中的[说明设置 IAM 身份中心](https://docs.aws.amazon.com/singlesignon/latest/userguide/enable-identity-center.html#to-enable-identity-center-instance)。

   将 IAM 身份中心配置为使用外部企业身份提供商，并将其用户和群组信息复制到 IAM 身份中心。

1. 在 AWS 控制台中，选择 “ AWS 转换”，然后选择 “**开始” **。

1. 选择**为您的组织**启用服务以使用 AWS 转换。

1. 选择加密密钥。默认选择是 AWS 托管密钥。要使用自定义密钥，请执行以下操作：

   1. 在 “**加密密钥” 下**，选择 “**自定义加密设置” **。

   1. 选择 “**使用 AWS KMS 密钥” **。

   1. 选择现有密钥或创建新密钥。

   1. 选择 “**提交” ** 以应用您的更改，然后选择 “**启用 AWS 转换” **。

   选择 “**查看配置文件” ** 以查看配置。您的用户使用 Web 应用程序 URL 来访问 T AWS ransform 统一 Web 体验。

1. **在导航窗格中选择**用户，然后选择**分配用户或群组**。

1. 搜索您想要授权使用 T AWS ransform 的用户或群组的名称。搜索引用从您的身份提供商传播的用户和群组。

1. 选择群组或用户，选择 “**完成”**，然后选择 “**分配” **。这些用户有权使用 T AWS ransform 统一 Web 界面。

## 使用第三方身份提供商
<a name="transform-third-party-identity"></a>

AWS Transform 支持与 Azure Active Directory（IdPsEntra ID）和 Okta Workforce Identity 等第三方身份 这允许您使用现有的身份管理系统进行用户身份验证。

### 先决条件
<a name="transform-third-party-prerequisites"></a>

在配置第三方身份提供商集成之前，请确保您的身份提供商中的用户已配置姓名、电子邮件和用户名属性

### 存储的信息
<a name="transform-stored-information"></a>

当您将 T AWS ransform 与一起使用时 IdPs，将 AWS 存储最少的加密和安全的用户信息：

存储的用户信息  
AWS Transform 在首次登录时存储基本的用户配置文件信息，包括显示名称、电子邮件地址、用户名（preferred\_username）和唯一的用户标识符。此信息使用客户拥有的 KMS 密钥或服务拥有的密钥进行加密，具体取决于客户的 T AWS ransform 配置文件配置。数据存储在 T AWS ransform 的身份验证数据库中，仅在初始登录会话期间收集。邀请其他用户加入工作空间时，这会填充搜索结果。

数据生命周期  
用户信息仅存储至少登录过一次T AWS ransform Web应用程序的用户，如果用户在不重新登录T AWS ransform的情况下在身份提供商中更新信息，则可能会过时。删除 T AWS ransform 配置文件后，所有存储的用户信息都将被删除。

客户机密存储  
安装期间提供的客户端密钥 AWS Secrets Manager 通过服务关联密钥 (SLS) 存储在您的账户中。

### 用户标识符处理
<a name="transform-user-identifier-handling"></a>

Entra  
使用 “oid”（对象标识符）声明作为唯一用户标识符，该标识符不可更改，可唯一标识微软租户中的用户。客户可以在 Entra 控制台中看到此值并显示在 CloudTrail 日志中。

Okta 员工身份  
根据令牌类型使用不同的用户识别声明——身份令牌中的 “子” 声明和访问令牌中的 “uid” 声明。 AWS Transform 会验证这两个声明在身份验证期间是否包含相同的值。客户可以在 Okta 控制台中看到此值并显示在 CloudTrail 日志中。

### 设置 Azure 活动目录（Entra ID）
<a name="transform-azure-setup"></a>

要配置 Azure Active Direct AWS ory 与

1. 导航到 Azure 门户并选择 ** Azure 活动目录**。

1. 在左侧导航窗格中，选择**管理 ** > ** 应用程序注册。**

1. 选择 ** \+ 新注册**。

1. 输入应用程序名称，选择支持的账户类型，将重定向 URI 留空，然后选择**注册**。

1. 在左侧导航栏中，选择**管理 ** > ** 清单**。

1. `requestedAccessTokenVersion`从更新`null`到`2`并选择**保存**。

1. 选择 “**管理” ** > “**公开 API”**，然后选择 “**添加范围” **。

1. 使用默认结构创建应用程序 ID URI `api://<client-id>`。

1. 添加范围`transform:read_write`。

1. 选择**添加证书或密钥**并创建新的客户端密钥。将此值保存为创建配置文件所需的值。

1. 通过选择**终端节点**并选择 OpenID Connect 元数据文档来查找发行者网址。元数据中的 “发行人” 字段是您的发行人网址。

1. 使用客户端 ID、客户端密钥和发行者 URL 在 T AWS ransform 控制台中创建配置文件。

1. 创建配置文件后，通过选择 “添加平台”，选择 “**Web” ****，然后输入来**添加重定向 URI `<web-application-url>/login/callback`。

### 设置 Okta 员工队伍身份
<a name="transform-okta-setup"></a>

要配置 Okta Workforce Identity 与 T AWS rans

1. 导航到您的 Okta Workforce 身份控制台。

1. 选择**应用程序 ** > ** 应用程序**，然后选择**创建应用程序集成**。

1. 选择 ** OIDC-OpenID Connect ** 和 ** Web 应用程序**，然后选择下一步。** **

1. 为您的应用程序命名，将授权类型保留为*授权码*，将重定向 URI 留空，配置用户分配，然后选择**保存**。

1. 导航到 “**登录**” 选项卡，将 “发行者” 设置为 ** Okta URL，**而不是 “动态”。

1. 复制客户端 ID 并将其配置为授权服务器的受众，方法是转到 “**安全” ** > “**API” ** 并添加授权服务器。

1. 在授权服务器中，在 “范围**” 选项卡`transform:read_write`下添加**范围。

1. 添加允许 OIDC 应用程序使用此授权服务器的访问策略，并为该策略配置规则。

1. 在 “授权服务器设置” 页面上，记下 T AWS ransform 中用于创建配置文件的颁发者 URL。

1. 使用应用程序设置中的发行者 URL、客户端 ID 和客户端密钥在 T AWS ransform 中创建配置文件。

1. 创建配置文件后，在应用程序的 “常规” 选项卡中添加`<web-application-url>/login/callback`为重定向 URL。
**注意**  
如果您想在注销后重定向回T AWS ransform Web应用程序，则需要在**安全 ** > ** API ** 下将您的Web应用程序网址配置为可信来源。

## 用户入门
<a name="transform-user-onboarding"></a>

本节介绍已获得 T AWS ransform 访问权限的用户的体验。

### 接受邀请
<a name="transform-user-invitation"></a>

将用户添加到 T AWS ransform 后，他们会收到一封包含以下内容的电子邮件邀请：
+ 问候语和有关邀请的信息
+ 转 AWS 换 Web 应用程序 URL
+ 他们的用户名
+ 接受邀请并设置密码的链接

要设置他们的账户，请执行以下操作：

1. 用户点击电子邮件中的 “接受邀请” 链接。

1. 在 “新用户注册” 页面上，他们输入并确认密码。

1. 密码必须满足安全要求，包括：
   + 至少 8 个字符
   + 至少有一个大写字母
   + 至少有一个小写字母
   + 至少有一个数字
   + 至少一个特殊字符

1. 创建密码后，他们会看到已成功创建帐户的确认信息。

### 登录到 AWS 转换
<a name="transform-user-signin"></a>

要登录 AWS 转换，请执行以下操作：

1. 导航到邀请电子邮件中提供的 AWS 转换 Web 应用程序 URL。

1. 输入用户名。

1. 选择**下一步**。

1. 输入密码。

1. 选择**登录**。

### 欢迎体验
<a name="transform-user-welcome"></a>

首次登录时，用户会看到包含以下内容的 T AWS ransform 欢迎页面：
+ 个性化问候
+ 可用的转换功能
+ 创建工作空间的选项

欢迎页面提供有关 Transf AWS orm 中可用的转换功能的信息，包括：
+ 实现 IBM z/OS 迁移到的现代化 AWS
+ 将 VMware 工作负载迁移到 A
+ 将 .NET 应用程序现代化为 Linux-ready 跨平台的 .NET
+ 评估工作负载以做好迁移准备

用户可以先创建工作区或要求其团队将其添加到现有工作区。