View a markdown version of this page

AWS 変換コネクタ - AWS 変換

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AWS 変換コネクタ

AWS 変換コネクタを使用すると、移行とモダナイゼーションのワークフローのために、アカウントの境界を越えてリソースに安全にアクセスできます。これにより、セキュリティコントロールとアクセス許可を維持しながら、アカウントの境界を越えてリソースにアクセスして管理できます。コネクタは、 AWS 変換が有効なソースアカウントと、 AWS ターゲットアカウントまたはサードパーティーシステムの外部リソース間の接続を表します。

コネクタには、ソースコネクタからのアクセスリクエストと、ターゲットアカウントの所有者からの承認が必要です。このリクエストは、ソースコネクタを設定するときに行います。同様に、他のアカウントが自分のアカウントにアクセスできるように、送信先コネクタを承認するリクエストを受け取る場合があります。

  • コネクタの作成: AWS Transform が有効なソースアカウントにコネクタを作成し、ターゲットアカウントと必要なアクセス許可を指定します。

  • アクセス許可の設定: AWS Transform では、移行先アカウントで移行アクションを実行するために、次のような特定の IAM ロールとアクセス許可が必要です。

    • を使用した移行データの管理 AWS KMS

    • クロスリージョン API コールの実行

    • VMware サーバーへのレプリケーションエージェントのインストール

    • ネットワークインフラストラクチャ (VPCs、サブネット、ルーティング) の作成

    • Amazon EC2 インスタンスの起動と CloudFormation スタックのデプロイ

    • Migration Hub を使用した移行ワークフローの実行

  • 承認プロセス: Transform がリソースにアクセスする前に AWS 、送信先コネクタリクエストを承認する必要があります。

  • アクティブ接続: コネクタを承認すると、 AWS 変換ジョブがターゲットアカウントのリソースに安全にアクセスして管理できるようになります。

エージェントオペレーションのユーザートレーサビリティ

デフォルトでは、 は AWS 、変換サービスアイデンティティで AWS リソースに対するエージェントアクション AWS CloudTrail を記録します。ユーザートレーサビリティは、ジョブを開始または操作した特定の AWS IAM Identity Center ユーザーにこれらのアクションを属性付けし、個々のユーザーレベルでセキュリティ監査とインシデント調査を可能にします。

注記

ユーザートレーサビリティは、IAM Identity Center (IDC) ユーザーでのみサポートされています。

ユーザートレーサビリティを有効にするには、 AWS 変換プロファイル設定でバックグラウンドセッションを有効にします。有効にすると、 AWS Transform はジョブを操作するときに IAM アイデンティティセンターのバックグラウンドセッションを自動的に作成し、それを使用してコネクタオペレーション用のアイデンティティ拡張 IAM ロールセッションを生成します。これらのセッションでは、ダウンストリーム AWS サービス呼び出しと AWS CloudTrail イベントにユーザー ID が埋め込まれます。バックグラウンドセッションが無効になっている場合、 AWS Transform はユーザー ID コンテキストなしで標準引き受けロールセッションにフォールバックします。

新しいコネクタは、ユーザーのトレーサビリティをサポートするように自動的に設定されます。既存のコネクタの場合、コネクタロールの信頼ポリシーsts:SetContextに を手動で追加する必要があります。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": ["transform.amazonaws.com"] }, "Action": ["sts:AssumeRole", "sts:SetContext"], "Condition": { "StringEquals": { "aws:SourceAccount": "your-account-id" } } } ] }

ジョブページのバックグラウンドセッションタブから、アクティブなバックグラウンドセッションを表示および取り消すことができます。セッションを取り消すと、セッションとそのセッションから派生したコネクタセッションが直ちに無効になります。

詳細については、「AWS IAM アイデンティティセンターユーザーガイド」の「Trusted identity propagation overview」を参照してください。

コネクタの管理

コネクタページには、以下が表示されます。

  • Source Connectors タブ: 他のアカウントに接続するために作成したすべてのコネクタを一覧表示し、ターゲットアカウントとコネクタのステータスを表示します。

  • Destination Connectors タブ: リソースへのアクセスを希望し、承認または拒否を要求する他のアカウントからの受信コネクタリクエストを表示します。

AWS 変換では、アクティブな移行ワークフローを中断する可能性のある偶発的な変更を避けるために、コネクタの承認、拒否、削除などの重要なアクションを確認する必要があります。

コネクタを作成するには
  1. Source Connectors タブに移動します。

  2. ターゲットアカウントとリソースタイプを指定します。

  3. 必要なアクセス許可とアクセス範囲を設定します。

アクセス許可を設定するには
  1. 必要なアクセス許可を持つ新しい IAM ロールを作成するか、

  2. コネクタ用に以前に作成した既存のロールを選択します。

  3. ロールに、 AWS 変換オペレーションに必要なすべてのアクセス許可があることを確認します。

受信リクエストを管理するには
  1. Destination Connectors タブでコネクタリクエストを確認します。

  2. 正当なリクエストを承認して、クロスアカウントアクセスを有効にします。

  3. 許可されていない、または不要な接続の試行を拒否します。

コネクタを管理するには
  1. アクティブなコネクタのセキュリティとコンプライアンスをモニタリングします。

  2. 不要になったコネクタを削除します。これにより、コネクタを使用したジョブの実行が失敗することに注意してください。

  3. 要件の変化に応じてアクセス許可を更新します。