View a markdown version of this page

AWS Connecteurs Transform - AWS Transformation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AWS Connecteurs Transform

AWS Les connecteurs Transform vous permettent d'accéder en toute sécurité aux ressources au-delà des limites du compte pour les flux de travail de migration et de modernisation. Cela vous permet d'accéder aux ressources et de les gérer au-delà des limites du compte tout en maintenant les contrôles de sécurité et les autorisations. Un connecteur représente une connexion entre votre compte AWS Transform-enabled source et les ressources externes des comptes AWS cibles ou des systèmes tiers.

Les connecteurs nécessitent des demandes d'accès provenant du connecteur source et l'approbation du propriétaire du compte cible. Vous faites cette demande lorsque vous configurez un connecteur source. De même, vous pouvez recevoir des demandes d'approbation de connecteurs de destination afin de permettre à d'autres comptes d'accéder à votre compte.

  • Création de connecteurs : créez des connecteurs dans votre compte AWS Transform-enabled source, en spécifiant le compte cible et les autorisations requises

  • Configuration des autorisations : AWS Transform nécessite des rôles et des autorisations IAM spécifiques dans le compte de destination pour effectuer des actions de migration, notamment :

    • Gérer les données de migration avec AWS KMS

    • Effectuer des appels d'API entre régions

    • Installation d'agents de réplication sur des serveurs VMware

    • Création d'une infrastructure réseau (VPC, sous-réseaux, routage)

    • Lancement d'instances Amazon EC2 et déploiement de stacks CloudFormation

    • Exécution de flux de travail de migration via Migration Hub

  • Processus d'approbation : vous devez approuver les demandes de connecteur de destination avant que AWS Transform puisse accéder à vos ressources.

  • Connexion active : une fois que vous avez approuvé un connecteur, il permet aux tâches de AWS transformation d'accéder et de gérer en toute sécurité les ressources du compte cible.

Traçabilité des utilisateurs pour les opérations agentiques

Par défaut, AWS CloudTrail enregistre les actions des agents sur vos AWS ressources sous l'identité du service AWS Transform. La traçabilité des utilisateurs attribue ces actions à l'utilisateur spécifique de l' AWS IAM Identity Center qui a initié la tâche ou qui a interagi avec celle-ci, ce qui permet d'effectuer des audits de sécurité et d'enquêter sur les incidents au niveau de l'utilisateur individuel.

Note

La traçabilité des utilisateurs est prise en charge uniquement pour les utilisateurs de l'IAM Identity Center (IDC).

Pour permettre la traçabilité des utilisateurs, activez la session en arrière-plan dans les paramètres de votre profil AWS Transform. Lorsque cette option est activée, AWS Transform crée automatiquement une session d'arrière-plan IAM Identity Center lorsque vous interagissez avec une tâche et l'utilise pour produire des sessions de rôle IAM améliorées pour les opérations du connecteur. Ces sessions intègrent votre identité d'utilisateur dans les appels de AWS service et les AWS CloudTrail événements en aval. Lorsque les sessions en arrière-plan sont désactivées, AWS Transform revient aux sessions standard avec rôle assumé sans contexte d'identité utilisateur.

Les nouveaux connecteurs sont automatiquement configurés pour faciliter la traçabilité des utilisateurs. Pour les connecteurs existants, vous devez ajouter manuellement sts:SetContext à la politique de confiance du rôle de connecteur :

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": ["transform.amazonaws.com"] }, "Action": ["sts:AssumeRole", "sts:SetContext"], "Condition": { "StringEquals": { "aws:SourceAccount": "your-account-id" } } } ] }

Vous pouvez consulter et révoquer vos sessions d'arrière-plan actives depuis l'onglet Sessions d'arrière-plan de la page de travail. La révocation d'une session l'invalide immédiatement, ainsi que toutes les sessions de connecteur qui en découlent.

Pour plus d'informations, consultez la section Vue d'ensemble de la propagation des identités fiables dans le guide de l'utilisateur d'AWS IAM Identity Center.

Gestion des connecteurs

Sur la page Connecteurs, vous pouvez voir :

  • Onglet Connecteurs source : répertorie tous les connecteurs que vous avez créés pour vous connecter à d'autres comptes, en indiquant les comptes cibles et l'état des connecteurs

  • Onglet Connecteurs de destination : affiche les demandes de connecteur entrantes provenant d'autres comptes souhaitant accéder à vos ressources et nécessitant votre approbation ou votre rejet

AWS Transform nécessite une confirmation pour les actions critiques telles que l'approbation, le rejet ou la suppression de connecteurs, afin d'éviter des modifications accidentelles susceptibles de perturber vos flux de travail de migration actifs.

Pour créer un connecteur
  1. Accédez à l'onglet Source Connectors.

  2. Spécifiez le compte cible et le type de ressource.

  3. Configurez les autorisations et l'étendue d'accès requises.

Pour configurer les autorisations
  1. Choisissez de créer un nouveau rôle IAM avec les autorisations requises, ou

  2. Sélectionnez un rôle existant que vous avez créé précédemment pour les connecteurs.

  3. Assurez-vous que le rôle dispose de toutes les autorisations nécessaires pour les opérations de AWS transformation.

Pour gérer les demandes entrantes
  1. Passez en revue les demandes de connecteur dans l'onglet Connecteurs de destination.

  2. Approuvez les demandes légitimes pour permettre l'accès entre comptes.

  3. Refusez les tentatives de connexion non autorisées ou inutiles.

Pour gérer vos connecteurs
  1. Surveillez la sécurité et la conformité de vos connecteurs actifs.

  2. Supprimez les connecteurs lorsque vous n'en avez plus besoin. Notez que cela entraînera l'échec des tâches en cours d'exécution à l'aide du connecteur.

  3. Mettez à jour les autorisations en fonction de l'évolution de vos besoins.