View a markdown version of this page

Permisos de contenedorización - AWS Transformar

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Permisos de contenedorización

Durante el flujo de trabajo de contenedorización, AWS Transform le asigna una función de IAM Cuenta de AWS que se utiliza para crear imágenes de contenedores e implementar la infraestructura. Se le pide que revise y apruebe la creación de este rol antes de continuar con el flujo de trabajo.

El rol recibe un nombre AWSTransformCodeBuildExecutionRole y se implementa a través de una AWS CloudFormation pila. Incluye las siguientes políticas administradas.

Política base

Proporciona los permisos principales para el flujo de trabajo de contenedorización:

  • Amazon S3: lectura y escritura de objetos en aws-transform-* cubos

  • Amazon ECR: autentique, extraiga imágenes (etiquetadas conProject: atx-migration) y envíelas a repositorios etiquetados con CreatedBy: AWSTransform

  • AWS CodeArtifact — Lea los repositorios etiquetados conProject: atx-migration, enumere los repositorios, obtenga tokens de autorización y lea los puntos de enlace de los repositorios. Estos permisos admiten tanto la resolución de dependencias públicas como las fuentes de dependencia privadas configuradas durante el flujo de trabajo

  • Amazon CloudWatch Logs: cree grupos y transmisiones de registros y escriba eventos de registro para los grupos de registros de Amazon ECS

  • AWS KMS — Describa y descifre las claves (con el ámbito de Amazon S3 a través del estado de servicio)

  • Amazon EC2: creación y administración de interfaces de red para proyectos VPC-enabled

  • AWS CodeConnections — Utilice conexiones para acceder a los repositorios de código fuente a través del ARN configurado CodeConnections

Política de redes

Administra los recursos de red para las aplicaciones implementadas:

  • Elastic Load Balancing: cree, describa y gestione los balanceadores de carga, los grupos objetivo, los oyentes y las reglas (etiquetados con) CreatedBy: AWSTransform

  • Route 53: crea y administra zonas alojadas y registros DNS

  • AWS Cloud Map: cree y gestione espacios de nombres y servicios para la detección de servicios (etiquetados con) CreatedBy: AWSTransform

Política de almacenamiento

Administra los recursos de almacenamiento para las aplicaciones implementadas:

  • Amazon S3: cree y gestione buckets, incluidas las políticas de cifrado, control de versiones, ciclo de vida y acceso

  • Amazon EFS: cree y gestione sistemas de archivos, monte destinos y puntos de acceso (etiquetados conCreatedBy: AWSTransform)

  • Amazon EBS: cree y gestione volúmenes e instantáneas (etiquetado con) CreatedBy: AWSTransform

AWS KMS policy

Administra las operaciones con claves de cifrado:

  • Describa las claves, enumere los alias y lea las políticas de claves

  • Cifrar, descifrar y generar claves de datos (sujetas a Amazon Logs CloudWatch , Amazon EFS, Amazon EC2 y Amazon S3 mediante condiciones de servicio)

Política de Amazon ECS

Administra los recursos de Amazon Elastic Container Service para las implementaciones de contenedores:

  • Cree y gestione clústeres, servicios y definiciones de tareas (etiquetadas conCreatedBy: AWSTransform)

  • Registre y anule el registro de las definiciones de tareas, ejecute tareas

  • Transferir las funciones de IAM a las tareas y servicios de Amazon ECS

  • Lea la información sobre las funciones de IAM y los certificados de ACM

  • Describa las VPC, las subredes, los grupos de seguridad y las interfaces de red de Amazon EC2

Política de Amazon EKS

Administra los recursos de Amazon Elastic Kubernetes Service para las implementaciones de Kubernetes:

  • Acceda a la API de Kubernetes, describa los clústeres y enumere los complementos

  • Transferir funciones de IAM a Amazon EKS

nota

Todos los permisos dependen de usted y. Cuenta de AWS Región de AWS Los recursos creados por AWS Transform se etiquetan con esta etiquetaCreatedBy: AWSTransform, y las operaciones de escritura están restringidas a los recursos con esta etiqueta, cuando corresponda.