View a markdown version of this page

Autorisations de conteneurisation - AWS Transformation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Autorisations de conteneurisation

Au cours du flux de travail de conteneurisation, AWS Transform déploie sur vous un rôle IAM Compte AWS qui permet de créer des images de conteneur et de déployer une infrastructure. Il vous est demandé de vérifier et d'approuver la création de ce rôle avant que le flux de travail ne se poursuive.

Le rôle est nommé AWSTransformCodeBuildExecutionRole et est déployé par le biais d'une AWS CloudFormation pile. Il inclut les politiques gérées suivantes.

Politique de base

Fournit des autorisations de base pour le flux de travail de conteneurisation :

  • Amazon S3 — Lecture et écriture d'objets dans des aws-transform-* compartiments

  • Amazon ECR — Authentifier, extraire des images (étiquetées avecProject: atx-migration) et envoyer des images vers des référentiels étiquetés avec CreatedBy: AWSTransform

  • AWS CodeArtifact — Lisez les référentiels marqués avecProject: atx-migration, listez les référentiels, obtenez des jetons d'autorisation et lisez les points de terminaison des référentiels. Ces autorisations prennent en charge à la fois la résolution des dépendances publiques et les sources de dépendances privées configurées pendant le flux de travail.

  • Amazon CloudWatch Logs : créez des groupes de journaux et des flux, et rédigez des événements de journal pour les groupes de journaux Amazon ECS

  • AWS KMS — Décrire et déchiffrer les clés (limité à Amazon S3 via les conditions de service)

  • Amazon EC2 — Création et gestion d'interfaces réseau pour des projets VPC-enabled

  • AWS CodeConnections — Utilisez des connexions pour accéder aux référentiels de code source via l'ARN configuré CodeConnections

Politique de mise en réseau

Gère les ressources réseau pour les applications déployées :

  • Elastic Load Balancing — Créez, décrivez et gérez des équilibreurs de charge, des groupes cibles, des écouteurs et des règles (étiquetés avec) CreatedBy: AWSTransform

  • Route 53 — Création et gestion de zones hébergées et d'enregistrements DNS

  • AWS Cloud Map — Créez et gérez des espaces de noms et des services pour la découverte de services (étiqueté avecCreatedBy: AWSTransform)

Politique de stockage

Gère les ressources de stockage pour les applications déployées :

  • Amazon S3 — Créez et gérez des compartiments, notamment en matière de chiffrement, de gestion des versions, de cycle de vie et de politiques d'accès

  • Amazon EFS — Création et gestion de systèmes de fichiers, de cibles de montage et de points d'accès (étiquetés avecCreatedBy: AWSTransform)

  • Amazon EBS — Créez et gérez des volumes et des instantanés (étiquetés avec) CreatedBy: AWSTransform

AWS KMS policy

Gère les opérations liées aux clés de chiffrement :

  • Décrire les clés, répertorier les alias et lire les politiques relatives aux clés

  • Chiffrer, déchiffrer et générer des clés de données (dans le cadre d'Amazon Logs CloudWatch , Amazon EFS, Amazon EC2 et Amazon S3 via les conditions de service)

Politique Amazon ECS

Gère les ressources Amazon Elastic Container Service pour les déploiements de conteneurs :

  • Création et gestion de clusters, de services et de définitions de tâches (étiquetés avecCreatedBy: AWSTransform)

  • Enregistrer et désenregistrer les définitions de tâches, exécuter des tâches

  • Transférer des rôles IAM aux tâches et services Amazon ECS

  • Lire les informations sur le rôle IAM et les certificats ACM

  • Décrire les VPC, les sous-réseaux, les groupes de sécurité et les interfaces réseau Amazon EC2

Politique Amazon EKS

Gère les ressources Amazon Elastic Kubernetes Service pour les déploiements de Kubernetes :

  • Accédez à l'API Kubernetes, décrivez les clusters et listez les modules complémentaires

  • Transférer des rôles IAM à Amazon EKS

Note

Toutes les autorisations sont limitées à votre Compte AWS et. Région AWS Les ressources créées par AWS Transform sont étiquetées avecCreatedBy: AWSTransform, et les opérations d'écriture sont limitées aux ressources portant cette balise, le cas échéant.