View a markdown version of this page

AWS Transformar conectores - AWS Transformar

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS Transformar conectores

AWS Los conectores Transform le permiten acceder de forma segura a los recursos a través de los límites de las cuentas para los flujos de trabajo de migración y modernización. Esto le permite acceder a los recursos y administrarlos más allá de los límites de las cuentas y, al mismo tiempo, mantener los controles de seguridad y los permisos. Un conector representa una conexión entre la cuenta de AWS Transform-enabled origen y los recursos externos de las cuentas de AWS destino o de sistemas de terceros.

Los conectores requieren solicitudes de acceso desde el conector de origen y la aprobación del propietario de la cuenta de destino. Realiza esta solicitud al configurar un conector de origen. Del mismo modo, es posible que reciba solicitudes para aprobar los conectores de destino a fin de permitir que otras cuentas accedan a su cuenta.

  • Creación de conectores: cree conectores en su cuenta de AWS Transform-enabled origen, especificando la cuenta de destino y los permisos necesarios

  • Configuración de permisos: AWS Transform requiere funciones y permisos de IAM específicos en la cuenta de destino para realizar acciones de migración, que incluyen:

    • Administrar los datos de migración con AWS KMS

    • Realizar llamadas a la API entre regiones

    • Instalación de agentes de replicación en servidores VMware

    • Creación de infraestructura de red (VPC, subredes, enrutamiento)

    • Lanzamiento de instancias de Amazon EC2 e implementación de pilas CloudFormation

    • Ejecución de flujos de trabajo de migración a través de Migration Hub

  • Proceso de aprobación: debe aprobar las solicitudes de conectores de destino antes de que AWS Transform pueda acceder a sus recursos.

  • Conexión activa: una vez que apruebas un conector, AWS Transform Jobs podrá acceder a los recursos de la cuenta de destino y gestionarlos de forma segura.

Trazabilidad de los usuarios para las operaciones de los agentes

De forma predeterminada, AWS CloudTrail registra las acciones de los agentes en sus AWS recursos con la identidad del servicio AWS Transform. La trazabilidad de los usuarios atribuye esas acciones al usuario específico del AWS IAM Identity Center que inició el trabajo o interactuó con él, lo que permite realizar auditorías de seguridad e investigar incidentes a nivel de usuario individual.

nota

La trazabilidad de los usuarios solo es compatible con los usuarios del IAM Identity Center (IDC).

Para habilitar la trazabilidad de los usuarios, habilite la sesión en segundo plano en la configuración de su AWS perfil de Transform. Cuando está activado, AWS Transform crea automáticamente una sesión en segundo plano del Centro de Identidad de IAM cuando interactúa con un trabajo y la utiliza para crear sesiones de roles de IAM con una identidad mejorada para las operaciones de conexión. Estas sesiones incorporan su identidad de usuario en las llamadas de servicio y los eventos posteriores AWS . AWS CloudTrail Cuando las sesiones en segundo plano están deshabilitadas, AWS Transform recurre a las sesiones estándar con roles asumidos sin contexto de identidad de usuario.

Los nuevos conectores se configuran automáticamente para facilitar la trazabilidad de los usuarios. En el caso de los conectores existentes, debe sts:SetContext añadir manualmente la política de confianza de la función de conector:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": ["transform.amazonaws.com"] }, "Action": ["sts:AssumeRole", "sts:SetContext"], "Condition": { "StringEquals": { "aws:SourceAccount": "your-account-id" } } } ] }

Puede ver y revocar las sesiones en segundo plano activas desde la pestaña Sesiones en segundo plano de la página de trabajo. La revocación de una sesión la invalida inmediatamente, así como cualquier sesión de conexión derivada de ella.

Para obtener más información, consulte Descripción general de la propagación de identidades confiables en la AWS Guía del usuario de Centro de identidades de IAM.

Administrar los conectores

En la página de conectores, puede ver:

  • Pestaña de conectores de origen: muestra todos los conectores que ha creado para conectarse a otras cuentas y muestra las cuentas de destino y el estado de los conectores

  • Pestaña Conectores de destino: muestra las solicitudes de conexión entrantes de otras cuentas que desean acceder a tus recursos y que requieren tu aprobación o rechazo

AWS Transform requiere la confirmación de las acciones críticas, como la aprobación, el rechazo o la eliminación de conectores, a fin de evitar cambios accidentales que puedan interrumpir los flujos de trabajo de migración activos.

Para crear un conector
  1. Acceda a la pestaña Conectores de origen.

  2. Especifique la cuenta de destino y el tipo de recurso.

  3. Configure los permisos y el alcance de acceso necesarios.

Configuración de permisos de
  1. Elija crear un nuevo rol de IAM con los permisos necesarios, o

  2. Seleccione un rol existente que haya creado anteriormente para los conectores.

  3. Asegúrese de que el rol tenga todos los permisos necesarios para las operaciones de AWS transformación.

Para gestionar las solicitudes entrantes
  1. Revise las solicitudes de conectores en la pestaña Conectores de destino.

  2. Apruebe las solicitudes legítimas para permitir el acceso entre cuentas.

  3. Rechaza los intentos de conexión no autorizados o innecesarios.

Para gestionar sus conectores
  1. Supervise sus conectores activos para garantizar la seguridad y el cumplimiento.

  2. Elimine los conectores cuando ya no los necesite. Tenga en cuenta que esto provocará que se produzcan errores en los trabajos que se estén ejecutando con el conector.

  3. Actualice los permisos a medida que cambien sus requisitos.