View a markdown version of this page

AWS verwaltete Richtlinien für AWS Transformieren - AWS Transformieren

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS verwaltete Richtlinien für AWS Transformieren

Eine AWS verwaltete Richtlinie ist eine eigenständige Richtlinie, die von erstellt und verwaltet wird AWS. AWS Verwaltete Richtlinien sind so konzipiert, dass sie Berechtigungen für viele gängige Anwendungsfälle bereitstellen, sodass Sie damit beginnen können, Benutzern, Gruppen und Rollen Berechtigungen zuzuweisen.

Beachten Sie, dass AWS verwaltete Richtlinien für Ihre speziellen Anwendungsfälle möglicherweise keine Berechtigungen mit den geringsten Rechten gewähren, da sie von allen AWS Kunden verwendet werden können. Wir empfehlen Ihnen, die Berechtigungen weiter zu reduzieren, indem Sie vom Kunden verwaltete Richtlinien definieren, die speziell auf Ihre Anwendungsfälle zugeschnitten sind.

Sie können die in AWS verwalteten Richtlinien definierten Berechtigungen nicht ändern. Wenn die in einer AWS verwalteten Richtlinie definierten Berechtigungen AWS aktualisiert werden, wirkt sich das Update auf alle Hauptidentitäten (Benutzer, Gruppen und Rollen) aus, denen die Richtlinie zugeordnet ist. AWS aktualisiert eine AWS verwaltete Richtlinie am ehesten, wenn eine neue eingeführt AWS-Service wird oder neue API-Operationen für bestehende Dienste verfügbar werden.

Weitere Informationen finden Sie unter Von AWS verwaltete Richtlinien im IAM-Benutzerhandbuch.

AWS Transformiere Updates für AWS Verwaltete Richtlinien

Sehen Sie sich Details zu Aktualisierungen der AWS verwalteten Richtlinien für AWS Transform seit dem 1. März 2021 an.

Änderungen Beschreibung Date

AWSTransformInfrastructureExecutorAccessBatch – Richtlinie aktualisieren

Die AWS Lambda-Berechtigungen wurden auf eine explizite Liste zugelassener Funktionen eingeschränkt, Amazon S3-Schreibzugriff für die Batch-Sidecar-Ausgabe hinzugefügt, der Amazon EventBridge Scheduler-Ressourcenumfang für Bereitstellungen mit mehreren Stacks erweitert CloudFormation und Unterstützung für regionale Schlüsselaliasvarianten hinzugefügt. AWS Key Management Service

27. Juli 2026

AWSTransformInfrastructureExecutorAccessEC2 – Richtlinie aktualisieren

CloudFormationErweiterter Amazon EventBridge Scheduler- und AWS Identity and Access Management PassRole Ressourcenumfang für Multistack-Bereitstellungen, zusätzliche Sichtbarkeit der Security Agent-Infrastruktur und Unterstützung für regionale Schlüsselaliasvarianten. AWS Key Management Service

27. Juli 2026

AWSTransformSecurityAgentExecutorAccess – Richtlinie aktualisieren

Es wurden CloudFormation Berechtigungen hinzugefügt, um den Security Agent-Infrastruktur-Stack zu ermitteln und zu beschreiben, und das Amazon S3-Bucket-Präfix wurde von bis kct-security-agent-* migriert. atx-security-agent-*

27. Juli 2026

AWSTransformInfrastructureExecutorAccessBatch – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die die erforderlichen Berechtigungen gewährt, um Analysen und Transformationen von AWS Transform Continuous Modernization mithilfe von AWS Batch durchzuführen. Dazu gehören das Hochladen von Quellcode, das Abrufen von Ergebnissen, das Überwachen des Batch-Auftragsstatus, das Lesen von Protokollen und das Verwalten von Transformationszeitplänen.

20. Juli 2026

AWSTransformInfrastructureExecutorAccessEC2 – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die die erforderlichen Berechtigungen für die Durchführung von AWS Transform Continuous Modernization Assessments und Transformationen mithilfe von Amazon EC2 gewährt, einschließlich des Hochladens von Quellcodes, des Abrufs von Ergebnissen, der Überwachung des Auftragsstatus und der Verwaltung von Transformationszeitplänen.

20. Juli 2026

AWSTransformSecurityAgentExecutorAccess – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die AWS Transform Continuous Modernization die erforderlichen Berechtigungen gewährt, um den AWS Security Agent-Dienst für automatische Sicherheitsüberprüfungen und -behebungen aufzurufen, einschließlich des Hochladens von Scan-Artefakten und des Abrufs von Ergebnissen.

30. Juni 2026

AWSServiceRoleForAWSTransformCustom – Richtlinie aktualisieren

Es wurden CloudWatch Logs-Berechtigungen hinzugefügt, damit AWS Transform custom Logs in der /aws/TransformCustom Log-Gruppe in Ihrem Konto veröffentlichen kann.

5. Mai 2026

AWSTransformCustomExecuteTransformations – Richtlinie aktualisieren

Es wurde die Erlaubnis hinzugefügt, die benutzerdefinierte serviceverknüpfte AWS Transform-Rolle (AWSServiceRoleForAWSTransformCustom) zu erstellen, um die Ausgabe von CloudWatch Metriken an Kundenkonten zu ermöglichen.

27. April 2026

AWSTransformCustomManageTransformations – Richtlinie aktualisieren

Es wurde die Erlaubnis hinzugefügt, die benutzerdefinierte serviceverknüpfte AWS Transform-Rolle (AWSServiceRoleForAWSTransformCustom) zu erstellen, um die Ausgabe von CloudWatch Metriken an Kundenkonten zu ermöglichen.

27. April 2026

AWSTransformCustomFullAccess – Richtlinie aktualisieren

Es wurde die Erlaubnis hinzugefügt, die benutzerdefinierte serviceverknüpfte AWS Transform-Rolle (AWSServiceRoleForAWSTransformCustom) zu erstellen, um die Ausgabe von CloudWatch Metriken an Kundenkonten zu ermöglichen.

7. April 2026

AWSServiceRoleForAWSTransformCustom – Neue Richtlinie

Eine neue AWS verwaltete Richtlinie für die benutzerdefinierte serviceverknüpfte AWS Rolle Transform wurde hinzugefügt. Diese Richtlinie ermöglicht es AWS Transform custom, CloudWatch Metriken in Ihrem Konto zu veröffentlichen.

23. März 2026

DBModProvisioningAndMigration – Neue Richtlinie

Diese Richtlinie gewährt Datenbankbereitstellungs- und Migrationsfunktionen.

24. März 2026

DBModDiscoveryAndAssessment – Neue Richtlinie

Eine neue AWS verwaltete Richtlinie wurde hinzugefügt, die umfassende Erkennungs- und Bewertungsfunktionen zur Datenbankmodernisierung bietet.

24. März 2026

AWSTransformCustomFullAccess – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die vollen Zugriff auf AWS Transform custom bietet.

5. Dezember 2025

AWSTransformCustomExecuteTransformations – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die Zugriff auf die Ausführung von Transformationen in AWS Transform custom bietet.

5. Dezember 2025

AWSTransformCustomManageTransformations – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die Zugriff auf das Erstellen, Aktualisieren, Lesen und Löschen von Transformationsressourcen in AWS Transform custom sowie zum Ausführen von Transformationen bietet.

5. Dezember 2025

AWSServiceRoleForAWSTransform – Richtlinie aktualisieren

Es wurden Berechtigungen für den Zugriff auf das mit dem AWS Transform Service verknüpfte Geheimnis hinzugefügt, das zum Speichern des Client-Geheimnisses für externe Identitätsanbieter verwendet wird.

Es wurden Berechtigungen hinzugefügt, um einen Premium-Supportfall über die AWS Transform-Web-App zu erstellen.

1. Dezember 2025

AWSTransformApplicationECSDeploymentPolicy – Richtlinie aktualisieren

Es wurden IAM-Rollenprüfungsberechtigungen, die Erstellung dienstbezogener ECS-Rollen und KMS-Berechtigungen für die Unterstützung der ECR-Verschlüsselung hinzugefügt.

22. November 2025

AWSTransformApplicationDeploymentPolicy – Richtlinie aktualisieren

EC2-Netzwerkberechtigungen, IAM-Rolleninspektionsberechtigungen, S3-Bucket-Listing-Berechtigungen und KMS-Verschlüsselungsunterstützung für erweiterte Bereitstellungsfunktionen hinzugefügt.

22. November 2025

AWSServiceRoleForAWSTransform – Richtlinie aktualisieren

Unterstützung für vom Kunden verwaltete Schlüssel im IAM Identity Center hinzugefügt.

17. September 2025

AWSTransformApplicationDeploymentPolicy – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die es AWS Transform ermöglicht, transformierte.NET-Anwendungen bereitzustellen, indem Amazon EC2-Instances, CloudFormation Stacks und zugehörige Ressourcen erstellt und verwaltet werden.

28. August 2025

AWSServiceRoleForAWSTransform – Richtlinie aktualisieren

Eine neue Richtlinie wurde hinzugefügt.

15. Mai 2025

AWS verwaltete Richtlinie: AWSServiceRoleForAWSTransform

Diese Richtlinie ist der AWSServiceRoleForAWSTransform dienstverknüpften Rolle (SLR) zugeordnet.

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie AWSServiceRoleForAWSTransform im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AWSServiceRoleForAWSTransformCustom

Diese Richtlinie ist der AWSServiceRoleForAWSTransformCustom dienstverknüpften Rolle (SLR) zugeordnet. Diese Rolle ermöglicht es AWS Transform custom, in Ihrem Namen CloudWatch Metriken und Logs in Ihrem Konto zu veröffentlichen.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • Amazon CloudWatch — Ermöglicht die Veröffentlichung von Metriken CloudWatch unter dem AWS/TransformCustom Namespace. Auf diese Weise können Sie die Anzahl der Transformationen, Latenzen und Statuscodes in Ihren CloudWatch Dashboards überwachen.

  • Amazon CloudWatch Logs — Ermöglicht das Erstellen von Protokollgruppen und Protokollstreams, das Festlegen von Aufbewahrungsrichtlinien und das Veröffentlichen von Protokollereignissen in der /aws/TransformCustom Protokollgruppe. Auf diese Weise erhalten Sie Einblick in Probleme, die bei Transformationen aufgetreten sind.

AWS verwaltete Richtlinie: AWSTransformApplicationDeploymentPolicy

Diese Richtlinie ermöglicht es AWS Transform, transformierte.NET-Anwendungen bereitzustellen, indem Amazon EC2-Instances, CloudFormation Stacks und zugehörige Ressourcen erstellt und verwaltet werden.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • CloudFormation— Ermöglicht das Erstellen, Aktualisieren, Löschen und Beschreiben von CloudFormation Stacks mit Namen, die mit AWSTransform beginnen. Stack-Operationen sind auf Ressourcen beschränkt, die mit CreatedBy: AWSTransform gekennzeichnet sind, und sind auf dasselbe Konto beschränkt. AWS

  • Amazon EC2 — Ermöglicht die Beschreibung von VPCs, Subnetzen, Sicherheitsgruppen, Images, Instances, Routing-Tabellen und Internet-Gateways. Ermöglicht das Ausführen, Starten, Stoppen, Beenden und Ändern von EC2-Instances, jedoch nur, wenn sie aufgerufen werden. CloudFormation Die Tag-Erstellung ist auf bestimmte zulässige Tag-Schlüssel und nur während des CloudFormation Betriebs beschränkt.

  • AWS Identity and Access Management (IAM) — Ermöglicht das Abrufen und Übergeben bestimmter IAM-Rollen für AWSTransform-Bereitstellungsinstanzen. Beinhaltet Berechtigungen zur Überprüfung von Rollenrichtlinien und Anhängen. Der Zugriff ist auf dasselbe AWS Konto beschränkt.

  • Amazon EC2 Systems Manager (SSM) — Ermöglicht das Abrufen von Amazon AWS Linux-AMI-Parametern aus dem verwalteten Parameterspeicher und das Senden von Befehlen an Instances. AWSTransform-tagged

  • Amazon S3 — Ermöglicht die Verwaltung von Objekten in AWSTransform-Bereitstellungs-Buckets, einschließlich der Auflistung von Buckets und des Abrufs von Bucket-Speicherorten innerhalb desselben Kontos. AWS

  • AWS Key Management Service (KMS) — Ermöglicht Verschlüsselungs- und Entschlüsselungsvorgänge mithilfe von KMS-Schlüsseln, die für AWSTransform markiert sind, mit Einschränkungen für die Nutzung von S3- und EC2-Diensten.

Die Richtlinie implementiert den Zugriff mit den geringsten Rechten durch Berechtigungen auf Ressourcenebene, tagbasierte Bedingungen, die Verwendung von Dienststeuerungseinschränkungen, Einschränkungen auf Kontoebene und explizite Ablehnungsanweisungenaws:CalledVia, um unbefugte Tag-Änderungen außerhalb des Betriebs zu verhindern. CloudFormation

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie im Managed Policy Reference Guide. AWSTransformApplicationDeploymentPolicy AWS

AWS verwaltete Richtlinie: AWSTransformApplicationECSDeploymentPolicy

Diese Richtlinie ermöglicht es AWS Transform, transformierte Anwendungen auf Amazon ECS bereitzustellen, indem ECS-Cluster, Dienste, Aufgaben und zugehörige Ressourcen erstellt und verwaltet werden.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • CloudFormation— Ermöglicht das Erstellen, Aktualisieren, Löschen und Beschreiben von CloudFormation Stacks, deren Namen mit AWSTransform beginnen. Stack-Operationen sind auf Ressourcen beschränkt, die mit CreatedBy: AWSTransform gekennzeichnet sind, und sind auf dasselbe Konto beschränkt. AWS

  • Amazon ECS — Ermöglicht das Erstellen, Aktualisieren und Löschen von ECS-Clustern, -Services und Aufgabendefinitionen. Ermöglicht das Ausführen von Aufgaben, das Auflisten von Aufgaben und das Beschreiben des Aufgabenstatus. Alle Operationen sind auf Ressourcen beschränkt, deren Namen mit AWSTransform beginnen und mit dem folgenden Tag gekennzeichnet sind CreatedBy: AWSTransform.

  • AWS Identity and Access Management (IAM) — Ermöglicht das Abrufen und Übergeben bestimmter IAM-Rollen für ECS-Aufgaben (und). AWSTransform-Deploy-ECS-Task-Role AWSTransform-Deploy-ECS-Execution-Role Beinhaltet Berechtigungen, um Rollenrichtlinien zu überprüfen und bei Bedarf die mit dem ECS-Dienst verknüpfte Rolle zu erstellen.

  • Amazon CloudWatch Logs — Ermöglicht das Erstellen, Löschen und Verwalten von Protokollgruppen, deren Namen mit/aws/ecs/AWSTransform beginnen. Ermöglicht das Abrufen von Protokollereignissen zur Fehlerbehebung bei bereitgestellten Anwendungen.

  • Amazon ECR — Ermöglicht das Erstellen von Container-Repositorys, deren Namen mit awstransform beginnen, zum Speichern von Anwendungscontainer-Images.

  • AWS Key Management Service (KMS) — Ermöglicht die Erstellung von Zuschüssen und das Generieren von Datenschlüsseln für die ECR-Verschlüsselung, wenn vom Kunden verwaltete KMS-Schlüssel verwendet werden.

Die Richtlinie implementiert den Zugriff mit den geringsten Rechten durch Berechtigungen auf Ressourcenebene, tagbasierte Bedingungen und Einschränkungen auf Kontoebene, um sicherzustellen, dass der Betrieb auf Ressourcen innerhalb desselben Kontos beschränkt ist. AWSTransform-managed AWS

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie im Managed Policy Reference Guide. AWSTransformApplicationECSDeploymentPolicy AWS

AWS verwaltete Richtlinie: AWSTransformCustomFullAccess

Diese Richtlinie bietet vollen Zugriff auf AWS Transform custom.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • AWS Benutzerdefiniert transformieren — Ermöglicht alle Aktionen für alle benutzerdefinierten AWS Transform-Ressourcen. Dies bietet vollständigen Administratorzugriff auf den Dienst.

  • AWS Identity and Access Management (IAM) — Ermöglicht das Erstellen der benutzerdefinierten serviceverknüpften AWS Transform-Rolle ()AWSServiceRoleForAWSTransformCustom. Diese Rolle ist erforderlich, damit AWS Transform custom CloudWatch Metriken und Logs an Ihr Konto sendet. Die Berechtigung ist so begrenzt, dass nur die Erstellung dieser speziellen dienstverknüpften Rolle zulässig ist.

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie AWSTransformCustomFullAccess im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AWSTransformCustomExecuteTransformations

Diese Richtlinie ermöglicht den Zugriff auf die Ausführung von Transformationen in AWS Transform custom.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • AWS Benutzerdefiniert transformieren — Ermöglicht das Streamen von Konversationen, das Ausführen von Transformationen und das Verwalten von Kampagnen. Beinhaltet Berechtigungen zum Abrufen von Kampagnendetails, zum Aktualisieren des Kampagnen-Repository-Status und zum Aktualisieren von Kampagnen.

  • AWS Identity and Access Management (IAM) — Ermöglicht das Erstellen der benutzerdefinierten serviceverknüpften AWS Transform-Rolle ()AWSServiceRoleForAWSTransformCustom. Diese Rolle ist erforderlich, damit AWS Transform custom CloudWatch Metriken und Protokolle an Ihr Konto sendet. Die Berechtigung ist so begrenzt, dass nur die Erstellung dieser speziellen dienstverknüpften Rolle zulässig ist.

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie AWSTransformCustomExecuteTransformations im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AWSTransformCustomManageTransformations

Diese Richtlinie ermöglicht den Zugriff zum Erstellen, Aktualisieren, Lesen und Löschen von Transformationsressourcen in AWS Transform custom sowie zum Ausführen von Transformationen.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • AWS Benutzerdefiniert transformieren — Ermöglicht die umfassende Verwaltung von Transformationsressourcen, einschließlich der Übertragung von Konversationen, der Ausführung von Transformationen und der Verwaltung von Transformationspaketen. Ermöglicht das Erstellen, Abrufen und Löschen von Transformationspaket-URLs und das Abschließen von Paket-Uploads.

  • Wissensmanagement — Ermöglicht das Auflisten, Abrufen, Löschen und Aktualisieren von Wissenselementen sowie deren Konfigurationen und Status.

  • Kampagnenmanagement — Ermöglicht das Abrufen von Kampagnendetails, das Aktualisieren des Status des Kampagnen-Repositorys und das Aktualisieren von Kampagnen.

  • Ressourcen-Tagging — Ermöglicht das Auflisten, Hinzufügen und Entfernen von Stichwörtern für benutzerdefinierte AWS Transform-Ressourcen.

  • AWS Identity and Access Management (IAM) — Ermöglicht das Erstellen der benutzerdefinierten serviceverknüpften AWS Transform-Rolle (). AWSServiceRoleForAWSTransformCustom Diese Rolle ist erforderlich, damit AWS Transform custom CloudWatch Metriken und Protokolle an Ihr Konto sendet. Die Berechtigung ist so begrenzt, dass nur die Erstellung dieser speziellen dienstverknüpften Rolle zulässig ist.

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie AWSTransformCustomManageTransformations im AWS Managed Policy Reference Guide.

AWS verwaltete Richtlinie: AWSTransformInfrastructureExecutorAccessBatch

Diese Richtlinie gewährt die erforderlichen Berechtigungen, um Analysen und Transformationen von AWS Transform Continuous Modernization mithilfe von AWS Batch durchzuführen. Hängen Sie diese Richtlinie einer IAM-Rolle in Ihrem Konto an. Die AWS Transform Continuous Modernization CLI und der Agent übernehmen diese Rolle, um Quellcode hochzuladen, Ergebnisse abzurufen, den Status von Batch-Jobs zu überwachen, Protokolle zu lesen und Transformationszeitpläne zu verwalten.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • AWS Lambda — Ermöglicht das Aufrufen und Abrufen der Konfiguration bestimmter Lambda-Funktionen mit atx Präfix, die den Transformationsworkflow orchestrieren, einschließlich Funktionen zum Auslösen von Aufträgen, zum Abrufen von Status und zur Jobliste.

  • Amazon S3 — Ermöglicht das Hochladen von Quellcode in Buckets, das Herunterladen von Transformationsergebnissen aus und atx-source-code-* Buckets und das Schreiben von atx-custom-output-* Batch-Sidecar-Ausgaben in Buckets. atx-ct-output-* atx-custom-output-*

  • AWS Key Management Service (KMS) — Ermöglicht die Verschlüsselung und Entschlüsselung von Daten mithilfe des Transform-Verschlüsselungsschlüssels (). AWS alias/atx-encryption-key

  • Amazon CloudWatch Logs — Ermöglicht das Lesen von Batch-Job- und Lambda-Ausführungsprotokollereignissen zur Überwachung und zum Debuggen von Transformationen.

  • Amazon CloudWatch — Ermöglicht das Abrufen und Auflisten des AWS Transform CLI-Dashboards, um den betrieblichen Überblick zu gewährleisten.

  • AWS Batch — Ermöglicht die Beschreibung und Auflistung von Rechenumgebungen, Jobwarteschlangen, Jobdefinitionen und Auftragsstatus.

  • CloudFormation— Ermöglicht die Beschreibung und Auflistung der AWS Transform-Infrastruktur-Stacks, einschließlich des Security Agent-Stacks, zur Überprüfung des Bereitstellungsstatus.

  • API zum Taggen von Ressourcengruppen — Ermöglicht das Abrufen von markierten Ressourcen, um die AWS Transform-Infrastruktur in Ihrem Konto zu ermitteln.

  • AWS Secrets Manager— Ermöglicht das Abrufen und Beschreiben von AWS Transform-Geheimnissen, die unter dem Präfix gespeichert sind. atx/

  • Amazon EventBridge Scheduler — Ermöglicht die Verwaltung geplanter Transformationsjobs innerhalb der atx-ct Zeitplangruppe.

  • Amazon EC2 — Ermöglicht die Beschreibung der VPC-, Subnetz-, Sicherheitsgruppe-, Routing-Tabelle- und NAT-Gateway-Konfiguration für Netzwerke in Batch-Computing-Umgebungen.

  • AWS Identity and Access Management (IAM) — Ermöglicht das Lesen von Rollenkonfigurationen mit ATX Präfix und Atx Präfix zur Überprüfung der Infrastruktureinrichtung und die Weitergabe an Amazon EventBridge Scheduler, damit dieser geplante AtxSchedulerInvocationRole Jobs aufrufen kann.

Die Richtlinie implementiert den Zugriff mit den geringsten Rechten durch Berechtigungen auf Ressourcenebene, tagbasierte Bedingungen, die aws:ResourceAccount Bedingung und iam:PassedToService dienstspezifische Bedingungen, um sicherzustellen, dass der Betrieb auf Transform-Ressourcen innerhalb desselben Kontos beschränkt ist. AWS AWS

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie im Managed Policy Reference Guide. AWSTransformInfrastructureExecutorAccessBatch AWS

AWS verwaltete Richtlinie: AWSTransformInfrastructureExecutorAccessEC2

Diese Richtlinie gewährt die erforderlichen Berechtigungen, um Analysen und Transformationen von AWS Transform Continuous Modernization mithilfe von Amazon EC2 durchzuführen. Hängen Sie diese Richtlinie einer IAM-Rolle in Ihrem Konto an. Die AWS Transform Continuous Modernization CLI und der Agent übernehmen diese Rolle, um Quellcode hochzuladen, Ergebnisse abzurufen, den Auftragsstatus zu überwachen und Transformationszeitpläne zu verwalten.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • CloudFormation— Ermöglicht die Beschreibung der AWS Transform-Infrastruktur-Stacks (einschließlich des Security Agent-Stacks), der Stack-Ereignisse, der Stack-Ressourcen und des Drift-Erkennungsstatus, das Auflisten der Stacks und die Validierung von CloudFormation Vorlagen vor der Bereitstellung.

  • Amazon EC2 — Ermöglicht die Beschreibung von Instances, AMIs, VPCs, Subnetzen, Sicherheitsgruppen, Schlüsselpaaren, Routing-Tabellen, NAT-Gateways und Internet-Gateways. Ermöglicht das Starten und Stoppen von EC2-Instances, die mit gekennzeichnet sind. atx-remote-infra: true

  • Amazon EC2 Systems Manager (SSM) — Ermöglicht die Überwachung des Status der Befehlsausführung und die Ausführung von Befehlen und Sitzungen auf AWS Transform-tagged Instances, einschließlich der Ausführung des Dokuments. AWS-RunShellScript

  • Amazon S3 — Ermöglicht die Verwaltung von Quellcode und Ausgabeartefakten in AWS Transform-Buckets, einschließlich des Abrufs, Platzierens und Löschens von Objekten sowie des Auflisten von Buckets.

  • AWS Key Management Service (KMS) — Ermöglicht die Verschlüsselung und Entschlüsselung von Daten mithilfe des AWS Transform-Verschlüsselungsschlüssels (). alias/atx-encryption-key

  • AWS Secrets Manager— Ermöglicht das Abrufen und Beschreiben von Transformationsgeheimnissen, wie z. B. Repository-Anmeldeinformationen, die atx/ unter dem Präfix gespeichert sind.

  • Amazon EventBridge Scheduler — Ermöglicht die Verwaltung geplanter Transformationsaufträge innerhalb der atx-ct Zeitplangruppe.

  • API zum Taggen von Ressourcengruppen — Ermöglicht das Abrufen von markierten Ressourcen, um die AWS Transform-Infrastruktur in Ihrem Konto zu ermitteln.

  • AWS Identity and Access Management (IAM) — Ermöglicht die Übergabe der atx-transform-role* Rolle an Amazon EC2 und an Amazon EventBridge Scheduler sowie das AtxSchedulerInvocationRole Lesen der Rollen- und Instanzprofilkonfiguration für EC2-Instances.

Die Richtlinie implementiert den Zugriff mit den geringsten Rechten durch Berechtigungen auf Ressourcenebene, tagbasierte Bedingungen, die aws:ResourceAccount Bedingung und dienstspezifische Bedingungen, um sicherzustellen, dass der Betrieb auf Transform-Ressourcen innerhalb desselben Kontos beschränkt ist. iam:PassedToService AWS AWS

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie im Managed Policy Reference Guide. AWSTransformInfrastructureExecutorAccessEC2 AWS

AWS verwaltete Richtlinie: AWSTransformSecurityAgentExecutorAccess

Diese Richtlinie gewährt AWS Transform Continuous Modernization die erforderlichen Berechtigungen, um den AWS Security Agent-Dienst zur automatischen Überprüfung und Behebung der Codesicherheit aufzurufen. Fügen Sie diese Richtlinie einer IAM-Rolle in Ihrem Konto hinzu, von der die AWS Transform Continuous Modernization CLI und der Agent ausgehen, um Scan-Artefakte hochzuladen und Ergebnisse abzurufen.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • AWS Security Agent — Ermöglicht das Auflisten von Agentenbereichen, das Erstellen von Code-Reviews, das Starten von Code-Review-Aufträgen, das Auflisten und Abrufen von Ergebnissen sowie das Starten der Codekorrektur. Diese Aktionen beziehen sich auf Agentenbereiche in Ihrem Konto.

  • Amazon S3 — Ermöglicht das Herunterladen von Scanergebnissen und Ergebnissen aus dem atx-security-agent-* Bucket sowie das Hochladen von Quellcode für Sicherheitsscans in das security-scans/* Präfix innerhalb dieses Buckets.

  • AWS Identity and Access Management (IAM) — Ermöglicht die Übergabe der security-agent-* Rolle an den AWS Security Agent-Service, damit dieser den Scan durchführen kann.

  • CloudFormation— Ermöglicht das Auflisten von Stacks im Konto und die Beschreibung des AtxSecurityAgentStack-* Stacks, um den Status der Security Agent-Infrastruktur zu ermitteln und zu überwachen.

Die Richtlinie sieht den Zugriff mit den geringsten Rechten durch Berechtigungen auf Ressourcenebene, S3-Bucket- und Schlüsselpräfixe, die s3:ResourceAccount UND-Bedingungen aws:ResourceAccount und eine dienstspezifische iam:PassedToService Bedingung vor, um sicherzustellen, dass der Betrieb auf Security Agent-Ressourcen innerhalb desselben Kontos beschränkt ist. AWS AWS

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie im Managed Policy Reference Guide. AWSTransformSecurityAgentExecutorAccess AWS

AWS verwaltete Richtlinie: DBModDiscoveryAndAssessment

Diese Richtlinie bietet umfassende Funktionen zur Erkennung und Bewertung der Datenbankmodernisierung für AWS Transform.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • Amazon EC2 — Ermöglicht die Beschreibung von Infrastrukturkomponenten wie Instances, VPCs, Subnetze, Sicherheitsgruppen, Verfügbarkeitszonen, VPC-Endpunkte und Internet-Gateways.

  • Amazon RDS — Ermöglicht die Beschreibung von Datenbank-Instances, Clustern und Subnetzgruppen. Ermöglicht das Ändern von DB-Subnetzgruppen innerhalb desselben AWS Kontos zur Vorbereitung der Migration.

  • Amazon RDS Data API — Ermöglicht das Aktivieren und Deaktivieren von HTTP-Endpunkten und das Ausführen von SQL-Anweisungen auf Datenbankclustern, die für das Datenbankmodernisierungsprojekt markiert sind.

  • AWS DMS— Ermöglicht die Beschreibung von Endpunkten, Replikationsinstanzen, Aufgaben, Subnetzgruppen und bestellbaren Instances. Ermöglicht das Auflisten von Datenanbietern, Instanzprofilen und Migrationsprojekten. Ermöglicht die Beschreibung von Tabellenstatistiken, Bewertungsläufen und Metadatenmodelloperationen. Die detaillierte Beschreibung und Metadatenoperationen sind auf Ressourcen beschränkt, die für das Datenbankmodernisierungsprojekt markiert sind.

  • — Ermöglicht das Auflisten von Geheimnissen zum Auffinden von Datenbankanmeldeinformationen.

  • AWS Identity and Access Management (IAM) — Ermöglicht die Überprüfung bestimmter AWS DMS Servicerollen und der zugehörigen Richtlinien. Beinhaltet den Zugriff auf leseverwaltete AWS Richtlinien AWS DMS .

  • AWS Key Management Service (KMS) — Ermöglicht das Auflisten von Schlüsselaliasen und die Beschreibung von Schlüsseln. Ermöglicht die Entschlüsselung von Geheimnissen durch Integration, beschränkt auf dasselbe AWS Konto.

Die Richtlinie implementiert den Zugriff mit geringsten Rechten durch Berechtigungen auf Ressourcenebene, tagbasierte Bedingungen und Einschränkungen auf Kontoebene, um sicherzustellen, dass der Betrieb auf Projektressourcen zur Datenbankmodernisierung innerhalb desselben Kontos beschränkt ist. AWS

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie im Managed Policy Reference Guide. DBModDiscoveryAndAssessment AWS

AWS verwaltete Richtlinie: DBModProvisioningAndMigration

Diese Richtlinie bietet Datenbankbereitstellungs- und Migrationsfunktionen für AWS Transform-Datenbankmodernisierungsprojekte. Sie beinhaltet Berechtigungen zum Erstellen und Verwalten der Migrationsinfrastruktur, zur Bereitstellung von Zieldatenbanken und zum Speichern von Migrationsdaten.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • AWS DMS— Ermöglicht das Erstellen und Verwalten von Replikations-Subnetzgruppen, Instanzprofilen, Datenanbietern, Migrationsprojekten, Endpunkten, Replikationsinstanzen und Replikationsaufgaben. Umfasst Schemakonvertierungsvorgänge wie Import, Konvertierung, Export und Bewertung von Metadatenmodellen. Ermöglicht das Lebenszyklusmanagement von Replikationsinstanzen (Erstellen, Löschen, Ändern, Neustarten) und Replikationsaufgaben (Löschen, Starten, Stoppen, Bewerten). Alle Schreibvorgänge sind auf Ressourcen beschränkt, die für das Datenbankmodernisierungsprojekt markiert sind.

  • Amazon RDS — Ermöglicht das Erstellen von Datenbank-Subnetzgruppen, Datenbankclustern und Datenbank-Instances. Alle Ressourcen müssen für das Datenbankmodernisierungsprojekt mit Tags versehen sein.

  • — Ermöglicht das Erstellen, Aktualisieren und Taggen von Geheimnissen mit dem Namenspräfix für die Datenbankmodernisierung. Ermöglicht das Abrufen geheimer Werte und die Beschreibung von Geheimnissen für markierte Ressourcen.

  • Amazon S3 — Ermöglicht das Erstellen und Verwalten von S3-Buckets und Objekten für die Speicherung von Migrationsdaten. Beinhaltet Bucket-Tagging, Versionierung und Vorgänge im Objektlebenszyklus. Beschränkt auf Buckets mit dem Namenspräfix für die Datenbankmodernisierung.

  • AWS Identity and Access Management (IAM) — Ermöglicht die Übergabe bestimmter AWS DMS Servicerollen an Dienste zur AWS DMS Schemakonvertierung. Ermöglicht die Erstellung der serviceverknüpften Amazon RDS-Rolle, die für Datenbankoperationen erforderlich ist.

Die Richtlinie implementiert den Zugriff mit den geringsten Rechten durch Berechtigungen auf Ressourcenebene, tagbasierte Bedingungen und Einschränkungen auf Kontoebene, um sicherzustellen, dass der Betrieb auf Projektressourcen zur Datenbankmodernisierung innerhalb desselben Kontos beschränkt ist. AWS

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie im Managed Policy Reference Guide. DBModProvisioningAndMigration AWS