View a markdown version of this page

コンテナ化のアクセス許可 - AWS 変換

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

コンテナ化のアクセス許可

コンテナ化ワークフロー中、 AWS Transform は IAM ロールを にデプロイします。 AWS アカウント は を使用してコンテナイメージを構築し、インフラストラクチャをデプロイします。ワークフローを続行する前に、このロールの作成を確認して承認するように求められます。

ロールは という名前でAWSTransformCodeBuildExecutionRole、 AWS CloudFormation スタックを介してデプロイされます。これには、次の 管理ポリシーが含まれます。

基本ポリシー

コンテナ化ワークフローのコアアクセス許可を提供します。

  • Amazon S3 — aws-transform-*バケット内のオブジェクトの読み取りと書き込み

  • Amazon ECR — イメージの認証、プル ( でタグ付けProject: atx-migration)、および でタグ付けされたリポジトリへのイメージのプッシュ CreatedBy: AWSTransform

  • AWS CodeArtifact — でタグ付けされたリポジトリからの読み取りProject: atx-migration、リポジトリのリスト、認可トークンの取得、リポジトリエンドポイントの読み取りを行います。これらのアクセス許可は、ワークフロー中に設定されたパブリック依存関係解決とプライベート依存関係ソースの両方をサポートします。

  • Amazon CloudWatch Logs — ロググループとストリームを作成し、 と Amazon ECS ロググループのログイベントを書き込む

  • AWS KMS — キーの説明と復号 (Amazon S3 のサービス経由条件の範囲)

  • Amazon EC2 — VPC 対応プロジェクトのネットワークインターフェイスの作成と管理

  • AWS CodeConnections — 接続を使用して、設定された CodeConnections ARN を介してソースコードリポジトリにアクセスします。

ネットワークポリシー

デプロイされたアプリケーションのネットワークリソースを管理します。

  • Elastic Load Balancing — ロードバランサー、ターゲットグループ、リスナー、およびルールを作成、記述、管理する ( でタグ付けCreatedBy: AWSTransform)

  • Route 53 — ホストゾーンと DNS レコードの作成と管理

  • AWS クラウドマップ — サービス検出用の名前空間とサービスを作成および管理します ( でタグ付けCreatedBy: AWSTransform)

ストレージポリシー

デプロイされたアプリケーションのストレージリソースを管理します。

  • Amazon S3 — 暗号化、バージョニング、ライフサイクル、アクセスポリシーなどのバケットを作成および管理します。

  • Amazon EFS — ファイルシステム、マウントターゲット、アクセスポイントの作成と管理 ( でタグ付けCreatedBy: AWSTransform)

  • Amazon EBS — ボリュームとスナップショットの作成と管理 ( でタグ付けCreatedBy: AWSTransform)

AWS KMS ポリシー

暗号化キーオペレーションを管理します。

  • キーの説明、エイリアスのリスト、およびキーポリシーの読み取り

  • データキーの暗号化、復号、生成 (Amazon CloudWatch Logs、Amazon EFS、Amazon EC2、Amazon S3 のサービス経由条件の範囲)

Amazon ECS ポリシー

コンテナデプロイの Amazon Elastic Container Service リソースを管理します。

  • クラスター、サービス、タスク定義の作成と管理 ( でタグ付けCreatedBy: AWSTransform)

  • タスク定義の登録と登録解除、タスクの実行

  • Amazon ECS タスクとサービスに IAM ロールを渡す

  • IAM ロール情報と ACM 証明書の読み取り

  • Amazon EC2 VPCs、サブネット、セキュリティグループ、ネットワークインターフェイスについて説明する

Amazon EKS ポリシー

Kubernetes デプロイ用の Amazon Elastic Kubernetes Service リソースを管理します。

  • Kubernetes API へのアクセス、クラスターの説明、アドオンのリスト

  • Amazon EKS に IAM ロールを渡す

注記

すべてのアクセス許可は、 AWS アカウント および に限定されます AWS リージョン。 AWS Transform によって作成されたリソースは でタグ付けされCreatedBy: AWSTransform、書き込みオペレーションは必要に応じてこのタグが付いたリソースに制限されます。