本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
IAM 操作和资源迁移
AWS Security Agent 是一款前沿代理,可在整个开发生命周期中主动保护您的所有环境中的应用程序。如果您在 2026 年 2 月 9 日之前加入 AWS 安全代理,那么您将受到 2026 年 3 月 9 日对现有代理实例资源的更改以及 AWS 安全代理 IAM 操作的影响。为了准备发布公共 API/SDK 支持,代理实例资源已重命名为 Agent Space,并且正在重命名特定的 IAM 操作。这些更改将影响您在 2026 年 3 月 9 日之前创建的任何应用程序或代理实例 IAM 角色。为了避免在 2026 年 3 月 9 日之后出现身份验证问题,您需要按照准备迁移下的步骤进行操作。
注意
如果您在 2026 年 2 月 9 日之后创建任何新的代理实例,则新的代理实例将创建为代理空间,无需执行任何迁移步骤。
计划中的变更
AWS 安全代理正在将代理实例资源重命名为代理空间:arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*已重命名为。arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*此外,以下 IAM 操作正在重命名:
-
securityagent:ListAgentInstances已重命名为securityagent:ListAgentSpaces -
securityagent:ListControls已重命名为securityagent:ListSecurityRequirements -
securityagent:BatchGetAgentInstances已重命名为securityagent:BatchGetAgentSpaces -
securityagent:BatchGetSecurityTestContentMetadata已重命名为securityagent:BatchGetPentestJobContentMetadata -
securityagent:BatchGetTasks已重命名为securityagent:BatchGetPentestJobTasks -
securityagent:CreateDocumentReview已重命名为securityagent:CreateDesignReview -
securityagent:GetDocumentReview已重命名为securityagent:GetDesignReview -
securityagent:GetDocumentReviewArtifact已重命名为securityagent:GetDesignReviewArtifact -
securityagent:ListDocumentReviews已重命名为securityagent:ListDesignReviews -
securityagent:ListDocumentReviewComments已重命名为securityagent:ListDesignReviewComments -
securityagent:ListTasks已重命名为securityagent:ListPentestJobTasks -
securityagent:StartPentestExecution已重命名为securityagent:StartPentestJob -
securityagent:StopPentestExecution已重命名为securityagent:StopPentestJob -
securityagent:DeleteDocumentReview已重命名为securityagent:DeleteDesignReview
为迁移做准备
为了避免在 2026 年 3 月 9 日之后出现问题,同时在 2026 年 3 月 9 日之前继续使用 AWS 安全代理,您需要在 2026 年 3 月 9 日 roles/policies之前信任您的 IAM 中的新资源和旧资源以及 IAM 操作。以下说明将提供迁移到新资源和操作格式的指南:
-
登录您的 AWS 账户并导航到 AWS 安全代理控制台
-
在左侧面板中,选择 “设置”,然后在 “服务角色” 下选择角色
-
在关联角色的 IAM 控制台中,选择添加权限和附加策略
-
选择AWSSecurityAgentWebAppPolicy并选择 “添加权限”
-
重要提示:请确认您已选择AWSSecurityAgentWebAppPolicy作为新政策,而不是已选择 SecurityAgentWebAppAPIPolicy
-
-
验证您的 IAM 角色现在是否同时具有权限策略AWSSecurityAgentWebAppPolicy和SecurityAgentWebAppAPIPolicy权限策略
-
在同一 IAM 角色控制台中,选择信任关系,然后选择编辑信任策略
-
将您的信任策略更新为以下格式,将 {{accountID}} 替换为您的 AWS 账户 ID
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:securityagent:us-east-1:{{accountId}}:application/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*" ] } } }, { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:SetContext", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}" }, "ForAllValues:ArnEquals": { "sts:RequestContextProviders": "arn:aws:iam::aws:contextProvider/IdentityCenter" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:securityagent:us-east-1:{{accountId}}:application/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*" ] } } } ] }
-
返回到 AWS 安全代理控制台。在左侧面板中,选择代理空间
-
对于每个启用了渗透测试的 Agent Space,请执行以下步骤
-
导航到代理空间并选择渗透测试
-
在 “服务访问权限” 下,在 “服务角色名称” 下选择角色
-
在关联角色的 IAM 控制台中,选择信任关系,然后选择编辑信任策略
-
将您的信任策略更新为以下格式,将 {{accountID}} 替换为您的 AWS 账户 ID
-
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*" ] } } } ] }