View a markdown version of this page

AWS 커넥터 변환 - AWS 변환

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

AWS 커넥터 변환

AWS 변환 커넥터를 사용하면 마이그레이션 및 현대화 워크플로를 위해 계정 경계 전반에 걸쳐 리소스에 안전하게 액세스할 수 있습니다. 이를 통해 계정 경계를 넘어 리소스에 액세스하고 관리하는 동시에 보안 제어 및 권한을 유지할 수 있습니다. 커넥터는 AWS 변환이 활성화된 소스 계정과 AWS 대상 계정 또는 타사 시스템의 외부 리소스 간의 연결을 나타냅니다.

커넥터에는 소스 커넥터의 액세스 요청과 대상 계정 소유자의 승인이 필요합니다. 소스 커넥터를 설정할 때이 요청을 합니다. 마찬가지로 다른 계정이 계정에 액세스할 수 있도록 대상 커넥터를 승인하라는 요청을 받을 수 있습니다.

  • 커넥터 생성: AWS 변환이 활성화된 소스 계정에서 커넥터를 생성하여 대상 계정과 필요한 권한을 지정합니다.

  • 권한 설정: AWS 변환을 수행하려면 대상 계정의 특정 IAM 역할과 권한이 필요합니다. 여기에는 다음이 포함됩니다.

    • 를 사용하여 마이그레이션 데이터 관리 AWS KMS

    • 리전 간 API 직접 호출

    • VMware 서버에 복제 에이전트 설치

    • 네트워크 인프라(VPCs, 서브넷, 라우팅) 생성

    • Amazon EC2 인스턴스 시작 및 CloudFormation 스택 배포

    • Migration Hub를 통해 마이그레이션 워크플로 실행

  • 승인 프로세스: AWS 변환이 리소스에 액세스할 수 있으려면 대상 커넥터 요청을 승인해야 합니다.

  • 활성 연결: 커넥터를 승인하면 AWS 변환 작업이 대상 계정의 리소스에 안전하게 액세스하고 관리할 수 있습니다.

에이전트 작업에 대한 사용자 추적성

기본적으로는 AWS 리소스에 대한 에이전트 작업을 AWS 변환 서비스 자격 증명 아래에 AWS CloudTrail 기록합니다. 사용자 추적성은 작업을 시작하거나 상호 작용한 특정 AWS IAM Identity Center 사용자에게 이러한 작업을 속성화하여 개별 사용자 수준에서 보안 감사 및 인시던트 조사를 활성화합니다.

참고

사용자 추적성은 IAM Identity Center(IDC) 사용자에게만 지원됩니다.

사용자 추적성을 활성화하려면 AWS 변환 프로필 설정에서 백그라운드 세션을 활성화합니다. 활성화되면 AWS Transform은 작업과 상호 작용할 때 IAM Identity Center 백그라운드 세션을 자동으로 생성하고 이를 사용하여 커넥터 작업을 위한 ID 강화 IAM 역할 세션을 생성합니다. 이러한 세션은 다운스트림 AWS 서비스 호출 및 AWS CloudTrail 이벤트에 사용자 자격 증명을 포함합니다. 백그라운드 세션이 비활성화되면 AWS 변환은 사용자 자격 증명 컨텍스트 없이 표준 위임된 역할 세션으로 돌아갑니다.

새 커넥터는 사용자 추적성을 지원하도록 자동으로 구성됩니다. 기존 커넥터sts:SetContext의 경우 커넥터 역할의 신뢰 정책에를 수동으로 추가해야 합니다.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": ["transform.amazonaws.com"] }, "Action": ["sts:AssumeRole", "sts:SetContext"], "Condition": { "StringEquals": { "aws:SourceAccount": "your-account-id" } } } ] }

작업 페이지의 백그라운드 세션 탭에서 활성 백그라운드 세션을 보고 취소할 수 있습니다. 세션을 취소하면 세션과 세션에서 파생된 커넥터 세션이 즉시 무효화됩니다.

자세한 내용은 AWS IAM Identity Center 사용 설명서신뢰할 수 있는 ID 전파 개요를 참조하세요.

커넥터 관리

커넥터 페이지에서 다음을 확인할 수 있습니다.

  • 소스 커넥터 탭: 다른 계정에 연결하기 위해 생성한 모든 커넥터를 나열하여 대상 계정 및 커넥터 상태를 표시합니다.

  • 대상 커넥터 탭: 리소스에 액세스하려는 다른 계정의 수신 커넥터 요청을 표시하며 승인 또는 거부가 필요합니다.

AWS 변환은 활성 마이그레이션 워크플로를 방해할 수 있는 우발적인 변경을 방지하기 위해 커넥터 승인, 거부 또는 삭제와 같은 중요한 작업에 대한 확인이 필요합니다.

커넥터를 생성하려면
  1. 소스 커넥터 탭으로 이동합니다.

  2. 대상 계정 및 리소스 유형을 지정합니다.

  3. 필요한 권한 및 액세스 범위를 구성합니다.

권한을 설정하려면
  1. 필요한 권한이 있는 새 IAM 역할을 생성하도록 선택하거나

  2. 커넥터에 대해 이전에 생성한 기존 역할을 선택합니다.

  3. 역할에 AWS 변환 작업에 필요한 모든 권한이 있는지 확인합니다.

수신 요청을 관리하려면
  1. 대상 커넥터 탭에서 커넥터 요청을 검토합니다.

  2. 교차 계정 액세스를 활성화하기 위한 합법적인 요청을 승인합니다.

  3. 무단 또는 불필요한 연결 시도를 거부합니다.

커넥터를 관리하려면
  1. 활성 커넥터의 보안 및 규정 준수를 모니터링합니다.

  2. 커넥터가 더 이상 필요하지 않으면 삭제합니다. 이로 인해 커넥터를 사용하여 작업을 실행하지 못할 수 있습니다.

  3. 요구 사항이 변경되면 권한을 업데이트합니다.