View a markdown version of this page

Izin kontainerisasi - AWS Transformasi

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Izin kontainerisasi

Selama alur kerja kontainerisasi, AWS Transform menerapkan peran IAM ke Anda Akun AWS yang digunakan untuk membangun image kontainer dan menyebarkan infrastruktur. Anda diminta untuk meninjau dan menyetujui pembuatan peran ini sebelum alur kerja berlanjut.

Peran diberi nama AWSTransformCodeBuildExecutionRole dan digunakan melalui AWS CloudFormation tumpukan. Ini termasuk kebijakan terkelola berikut.

Kebijakan dasar

Memberikan izin inti untuk alur kerja kontainerisasi:

  • Amazon S3 - Membaca dan menulis objek dalam ember aws-transform-*

  • Amazon ECR - Otentikasi, tarik gambar (ditandai denganProject: atx-migration), dan dorong gambar ke repositori yang ditandai CreatedBy: AWSTransform

  • AWS CodeArtifact — Baca dari repositori yang ditandai denganProject: atx-migration, daftar repositori, dapatkan token otorisasi, dan baca titik akhir repositori. Izin ini mendukung resolusi ketergantungan publik dan sumber ketergantungan pribadi yang dikonfigurasi selama alur kerja

  • Amazon CloudWatch Logs - Buat grup log dan aliran, dan tulis peristiwa log untuk dan grup log Amazon ECS

  • AWS KMS — Jelaskan dan dekripsi kunci (dicakup ke Amazon S3 melalui kondisi layanan)

  • Amazon EC2 - Membuat dan mengelola antarmuka jaringan untuk proyek VPC-enabled

  • AWS CodeConnections — Gunakan koneksi untuk mengakses repositori kode sumber melalui ARN yang dikonfigurasi CodeConnections

Kebijakan jaringan

Mengelola sumber daya jaringan untuk aplikasi yang digunakan:

  • Elastic Load Balancing - Membuat, mendeskripsikan, dan mengelola penyeimbang beban, grup target, pendengar, dan aturan (ditandai dengan) CreatedBy: AWSTransform

  • Route 53 - Membuat dan mengelola zona yang dihosting dan catatan DNS

  • AWS Cloud Map — Membuat dan mengelola ruang nama dan layanan untuk penemuan layanan (ditandai dengan) CreatedBy: AWSTransform

Kebijakan penyimpanan

Mengelola sumber daya penyimpanan untuk aplikasi yang digunakan:

  • Amazon S3 — Membuat dan mengelola bucket, termasuk enkripsi, pembuatan versi, siklus hidup, dan kebijakan akses

  • Amazon EFS — Membuat dan mengelola sistem file, memasang target, dan titik akses (ditandai denganCreatedBy: AWSTransform)

  • Amazon EBS - Membuat dan mengelola volume dan snapshot (ditandai dengan) CreatedBy: AWSTransform

AWS KMS kebijakan

Mengelola operasi kunci enkripsi:

  • Jelaskan kunci, daftar alias, dan baca kebijakan kunci

  • Mengenkripsi, mendekripsi, dan menghasilkan kunci data (tercakup ke Amazon Logs CloudWatch , Amazon EFS, Amazon EC2, dan Amazon S3 melalui kondisi layanan)

Kebijakan Amazon ECS

Mengelola sumber daya Amazon Elastic Container Service untuk penerapan kontainer:

  • Membuat dan mengelola cluster, layanan, dan definisi tugas (ditandai dengan) CreatedBy: AWSTransform

  • Daftarkan dan deregister definisi tugas, jalankan tugas

  • Lulus peran IAM ke tugas dan layanan Amazon ECS

  • Baca informasi peran IAM dan sertifikat ACM

  • Jelaskan VPC Amazon EC2, subnet, grup keamanan, dan antarmuka jaringan

Kebijakan Amazon EKS

Mengelola resource Amazon Elastic Kubernetes Service untuk penerapan Kubernetes:

  • Akses API Kubernetes, jelaskan klaster, dan daftar add-on

  • Lulus peran IAM ke Amazon EKS

catatan

Semua izin dicakup untuk Anda dan. Akun AWS Wilayah AWS Sumber daya yang dibuat oleh AWS Transform ditandai denganCreatedBy: AWSTransform, dan operasi penulisan dibatasi untuk sumber daya dengan tag ini jika berlaku.