View a markdown version of this page

AWS Connettori Transform - AWS Trasformazione

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS Connettori Transform

AWS I connettori Transform consentono di accedere in modo sicuro alle risorse oltre i confini degli account per i flussi di lavoro di migrazione e modernizzazione. Ciò consente di accedere e gestire le risorse oltre i confini dell'account, mantenendo al contempo i controlli e le autorizzazioni di sicurezza. Un connettore rappresenta una connessione tra l'account di AWS Transform-enabled origine e le risorse esterne negli account di AWS destinazione o nei sistemi di terze parti.

I connettori richiedono richieste di accesso dal connettore di origine e l'approvazione del proprietario dell'account di destinazione. Questa richiesta viene effettuata quando si configura un connettore di origine. Allo stesso modo, potresti ricevere richieste di approvazione dei connettori di destinazione per consentire ad altri account di accedere al tuo account.

  • Creazione di connettori: crea connettori nel tuo account di AWS Transform-enabled origine, specificando l'account di destinazione e le autorizzazioni richieste

  • Configurazione delle autorizzazioni: AWS Transform richiede ruoli e autorizzazioni IAM specifici nell'account di destinazione per eseguire azioni di migrazione, tra cui:

    • Gestione dei dati di migrazione con AWS KMS

    • Effettuare chiamate API interregionali

    • Installazione di agenti di replica su server VMware

    • Creazione di un'infrastruttura di rete (VPC, sottoreti, routing)

    • Avvio di istanze Amazon EC2 e distribuzione di stack CloudFormation

    • Esecuzione di flussi di lavoro di migrazione tramite Migration Hub

  • Processo di approvazione: è necessario approvare le richieste del connettore di destinazione prima che AWS Transform possa accedere alle risorse.

  • Connessione attiva: una volta approvato, un connettore consente a AWS Transform Jobs di accedere e gestire in modo sicuro le risorse nell'account di destinazione.

Tracciabilità degli utenti per le operazioni agentiche

Per impostazione predefinita, AWS CloudTrail registra le azioni dell'agente sulle AWS risorse nell'identità del AWS servizio Transform. La tracciabilità degli utenti attribuisce tali azioni all'utente specifico di AWS IAM Identity Center che ha avviato o interagito con il job, permettendo il controllo di sicurezza e l'indagine sugli incidenti a livello di singolo utente.

Nota

La tracciabilità degli utenti è supportata solo per gli utenti di IAM Identity Center (IDC).

Per abilitare la tracciabilità degli utenti, abilita la sessione in background nelle impostazioni del profilo Transform. AWS Se abilitato, AWS Transform crea automaticamente una sessione in background di IAM Identity Center quando interagisci con un job e la utilizza per produrre sessioni di ruolo IAM con identità migliorata per le operazioni dei connettori. Queste sessioni incorporano l'identità dell'utente nelle chiamate di servizio e negli eventi a valle AWS . AWS CloudTrail Quando le sessioni in background sono disabilitate, AWS Transform torna alle sessioni standard con ruolo assunto senza il contesto dell'identità dell'utente.

I nuovi connettori vengono configurati automaticamente per supportare la tracciabilità degli utenti. Per i connettori esistenti, è necessario aggiungere manualmente sts:SetContext alla politica di attendibilità del ruolo del connettore:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": ["transform.amazonaws.com"] }, "Action": ["sts:AssumeRole", "sts:SetContext"], "Condition": { "StringEquals": { "aws:SourceAccount": "your-account-id" } } } ] }

È possibile visualizzare e revocare le sessioni in background attive dalla scheda Sessioni in background nella pagina del lavoro. La revoca di una sessione invalida immediatamente la sessione stessa e tutte le sessioni di connessione da essa derivate.

Per ulteriori informazioni, consulta la panoramica sulla propagazione delle identità affidabili nella Guida per l'utente di AWS IAM Identity Center.

Gestione dei connettori

Nella pagina Connettori puoi vedere:

  • Scheda Connettori di origine: elenca tutti i connettori che hai creato per connetterti ad altri account, mostrando gli account di destinazione e lo stato dei connettori

  • Scheda Destination Connectors: mostra le richieste di connettori in entrata da altri account che desiderano accedere alle tue risorse e che richiedono la tua approvazione o il tuo rifiuto

AWS Transform richiede la conferma di azioni critiche come l'approvazione, il rifiuto o l'eliminazione dei connettori, per evitare modifiche accidentali che potrebbero interrompere i flussi di lavoro di migrazione attiva.

Per creare un connettore
  1. Vai alla scheda Source Connectors.

  2. Specificare l'account e il tipo di risorsa di destinazione.

  3. Configura le autorizzazioni e l'ambito di accesso richiesti.

Per configurare le autorizzazioni
  1. Scegli di creare un nuovo ruolo IAM con le autorizzazioni richieste oppure

  2. Seleziona un ruolo esistente che hai creato in precedenza per i connettori.

  3. Assicurati che il ruolo disponga di tutte le autorizzazioni necessarie per le operazioni di AWS trasformazione.

Per gestire le richieste in arrivo
  1. Rivedi le richieste dei connettori nella scheda Connettori di destinazione.

  2. Approva le richieste legittime per abilitare l'accesso tra più account.

  3. Rifiuta i tentativi di connessione non autorizzati o non necessari.

Per gestire i connettori
  1. Monitora i connettori attivi per motivi di sicurezza e conformità.

  2. Elimina i connettori quando non ti servono più. Tieni presente che ciò causerà l'interruzione dei lavori in esecuzione utilizzando il connettore.

  3. Aggiorna le autorizzazioni man mano che i requisiti cambiano.