View a markdown version of this page

AWS Conectores de transformação - AWS Transformação

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

AWS Conectores de transformação

AWS Os conectores Transform permitem que você acesse com segurança os recursos em todos os limites da conta para fluxos de trabalho de migração e modernização. Isso permite que você acesse e gerencie recursos em todos os limites da conta, mantendo os controles e as permissões de segurança. Um conector representa uma conexão entre sua conta de AWS Transform-enabled origem e recursos externos nas contas de AWS destino ou em sistemas de terceiros.

Os conectores exigem solicitações de acesso do conector de origem e aprovação do proprietário da conta de destino. Você faz essa solicitação ao configurar um conector de origem. Da mesma forma, você pode receber solicitações para aprovar conectores de destino para permitir que outras contas acessem sua conta.

  • Criação de conectores: crie conectores em sua conta de AWS Transform-enabled origem, especificando a conta de destino e as permissões necessárias

  • Configuração de permissão: o AWS Transform exige funções e permissões específicas do IAM na conta de destino para realizar ações de migração, incluindo:

    • Gerenciando dados de migração com AWS KMS

    • Fazendo chamadas de API entre regiões

    • Instalação de agentes de replicação em servidores VMware

    • Criação de infraestrutura de rede (VPCs, sub-redes, roteamento)

    • Lançamento de instâncias do Amazon EC2 e implantação de pilhas CloudFormation

    • Executando fluxos de trabalho de migração por meio do Migration Hub

  • Processo de aprovação: você deve aprovar as solicitações do conector de destino antes que o AWS Transform possa acessar seus recursos.

  • Conexão ativa: depois de aprovar um conector, ele permite que os trabalhos do AWS Transform acessem e gerenciem com segurança os recursos na conta de destino.

Rastreabilidade do usuário para operações de agentes

Por padrão, AWS CloudTrail registra as ações do agente em seus AWS recursos sob a identidade do serviço AWS Transform. A rastreabilidade do usuário atribui essas ações ao usuário específico do AWS IAM Identity Center que iniciou ou interagiu com o trabalho, permitindo a auditoria de segurança e a investigação de incidentes no nível do usuário individual.

nota

A rastreabilidade de usuários é compatível somente com usuários do IAM Identity Center (IDC).

Para ativar a rastreabilidade do usuário, ative a sessão em segundo plano nas configurações do seu perfil do AWS Transform. Quando ativado, o AWS Transform cria automaticamente uma sessão em segundo plano do IAM Identity Center quando você interage com um trabalho e a usa para produzir sessões de função do IAM com identidade aprimorada para operações de conectores. Essas sessões incorporam sua identidade de usuário em chamadas e AWS CloudTrail eventos AWS de serviço downstream. Quando as sessões em segundo plano são desativadas, o AWS Transform volta às sessões padrão de função assumida sem contexto de identidade do usuário.

Novos conectores são configurados automaticamente para oferecer suporte à rastreabilidade do usuário. Para conectores existentes, você deve adicionar manualmente sts:SetContext à política de confiança da função de conector:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": ["transform.amazonaws.com"] }, "Action": ["sts:AssumeRole", "sts:SetContext"], "Condition": { "StringEquals": { "aws:SourceAccount": "your-account-id" } } } ] }

Você pode visualizar e revogar suas sessões ativas em segundo plano na guia Sessões em segundo plano na página do trabalho. Revogar uma sessão imediatamente a invalida e qualquer sessão de conector derivada dela.

Para saber mais, consulte Visão geral da propagação de identidades de confiança no AWS Guia do usuário do IAM Identity Center.

Gerenciando conectores

Na página Conectores, você pode ver:

  • Aba Conectores de origem: lista todos os conectores que você criou para se conectar a outras contas, mostrando as contas de destino e o status do conector

  • Guia Conectores de destino: mostra as solicitações de conectores recebidas de outras contas que desejam acessar seus recursos e exigem sua aprovação ou rejeição

AWS O Transform exige confirmação de ações críticas, como aprovação, rejeição ou exclusão de conectores, para evitar alterações acidentais que possam interromper seus fluxos de trabalho de migração ativos.

Para criar um conector
  1. Navegue até a guia Conectores de origem.

  2. Especifique a conta de destino e o tipo de recurso.

  3. Configure as permissões e o escopo de acesso necessários.

Configurar permissões
  1. Escolha criar uma nova função do IAM com as permissões necessárias ou

  2. Selecione uma função existente que você criou anteriormente para conectores.

  3. Certifique-se de que a função tenha todas as permissões necessárias para as operações de AWS transformação.

Para gerenciar solicitações recebidas
  1. Analise as solicitações de conectores na guia Conectores de destino.

  2. Aprove solicitações legítimas para permitir o acesso entre contas.

  3. Rejeite tentativas de conexão não autorizadas ou desnecessárias.

Para gerenciar seus conectores
  1. Monitore seus conectores ativos para garantir a segurança e a conformidade.

  2. Exclua os conectores quando não precisar mais deles. Observe que isso fará com que os trabalhos em execução usando o conector falhem.

  3. Atualize as permissões à medida que seus requisitos mudarem.