

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Permissões de conteinerização
<a name="transform-containers-permissions"></a>

Durante o fluxo de trabalho de conteinerização, o AWS Transform implanta uma função do IAM em você Conta da AWS que usa para criar imagens de contêiner e implantar infraestrutura. Você deverá revisar e aprovar a criação dessa função antes que o fluxo de trabalho continue.

A função é nomeada `AWSTransformCodeBuildExecutionRole` e implantada por meio de uma AWS CloudFormation pilha. Ela inclui as seguintes políticas gerenciadas.

## Política básica
<a name="transform-containers-permissions-base"></a>

Fornece permissões básicas para o fluxo de trabalho de conteinerização:
+ Amazon S3 — Leia e grave objetos em buckets `aws-transform-*`
+ Amazon ECR — Autenticar, extrair imagens (marcadas com`Project: atx-migration`) e enviar imagens para repositórios marcados com `CreatedBy: AWSTransform`
+ AWS CodeArtifact — Leia os repositórios marcados com`Project: atx-migration`, liste repositórios, obtenha tokens de autorização e leia os endpoints do repositório. Essas permissões oferecem suporte à resolução de dependências públicas e às fontes de dependência privadas configuradas durante o fluxo de trabalho.
+ Amazon CloudWatch Logs — Crie grupos e streams de log e grave eventos de log para grupos de log do Amazon ECS
+ AWS KMS — Descrever e descriptografar chaves (com escopo para o Amazon S3 por meio da condição de serviço)
+ Amazon EC2 — Crie e gerencie interfaces de rede para projetos VPC-enabled
+ AWS CodeConnections — Use conexões para acessar repositórios de código-fonte por meio do ARN configurado CodeConnections 

## Política de rede
<a name="transform-containers-permissions-networking"></a>

Gerencia recursos de rede para aplicativos implantados:
+ Elastic Load Balancing — Crie, descreva e gerencie balanceadores de carga, grupos-alvo, ouvintes e regras (marcados com) `CreatedBy: AWSTransform`
+ Route 53 — Crie e gerencie zonas hospedadas e registros DNS
+ AWS Cloud Map — Crie e gerencie namespaces e serviços para descoberta de serviços (marcado com) `CreatedBy: AWSTransform`

## Política de armazenamento
<a name="transform-containers-permissions-storage"></a>

Gerencia recursos de armazenamento para aplicativos implantados:
+ Amazon S3 — Crie e gerencie buckets, incluindo criptografia, controle de versão, ciclo de vida e políticas de acesso
+ Amazon EFS — Crie e gerencie sistemas de arquivos, alvos de montagem e pontos de acesso (marcados com`CreatedBy: AWSTransform`)
+ Amazon EBS — Crie e gerencie volumes e snapshots (marcados com) `CreatedBy: AWSTransform`

## AWS KMS política
<a name="transform-containers-permissions-kms"></a>

Gerencia as operações da chave de criptografia:
+ Descreva chaves, liste aliases e leia políticas de chaves
+ Criptografe, descriptografe e gere chaves de dados (com escopo para Amazon Logs, Amazon EFS, CloudWatch Amazon EC2 e Amazon S3 por meio de condições de serviço)

## Política do Amazon ECS
<a name="transform-containers-permissions-ecs"></a>

Gerencia os recursos do Amazon Elastic Container Service para implantações de contêineres:
+ Crie e gerencie clusters, serviços e definições de tarefas (marcados com`CreatedBy: AWSTransform`)
+ Registre e cancele o registro de definições de tarefas, execute tarefas
+ Passe funções do IAM para tarefas e serviços do Amazon ECS
+ Leia as informações da função do IAM e os certificados do ACM
+ Descreva VPCs, sub-redes, grupos de segurança e interfaces de rede do Amazon EC2

## Política do Amazon EKS
<a name="transform-containers-permissions-eks"></a>

Gerencia os recursos do Amazon Elastic Kubernetes Service para implantações do Kubernetes:
+ Acesse a API Kubernetes, descreva clusters e liste complementos
+ Passe funções do IAM para o Amazon EKS

**nota**  
Todas as permissões são atribuídas ao seu Conta da AWS e. Região da AWS Os recursos criados pelo AWS Transform são marcados com`CreatedBy: AWSTransform`, e as operações de gravação são restritas a recursos com essa tag, quando aplicável.