

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# IAM 操作和资源迁移
<a name="security-iam-migration"></a>

AWS Security Agent 是一款前沿代理，可在整个开发生命周期中主动保护您的所有环境中的应用程序。如果您在 2026 年 2 月 9 日之前加入 AWS 安全代理，那么您将受到 2026 年 3 月 9 日对现有代理实例资源的更改以及 AWS 安全代理 IAM 操作的影响。为了准备发布公共 API/SDK 支持，代理实例资源已重命名为 Agent Space，并且正在重命名特定的 IAM 操作。这些更改将影响您在 2026 年 3 月 9 日之前创建的任何应用程序或代理实例 IAM 角色。为了避免在 2026 年 3 月 9 日之后出现身份验证问题，您需要按照准备迁移下的步骤进行操作。

**注意**  
如果您在 2026 年 2 月 9 日之后创建任何新的代理实例，则新的代理实例将创建为代理空间，无需执行任何迁移步骤。

## 计划中的变更
<a name="_planned_changes"></a>

AWS 安全代理正在将代理实例资源重命名为代理空间：`arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*`已重命名为。`arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*`此外，以下 IAM 操作正在重命名：
+  `securityagent:ListAgentInstances` 已重命名为 `securityagent:ListAgentSpaces` 
+  `securityagent:ListControls` 已重命名为 `securityagent:ListSecurityRequirements` 
+  `securityagent:BatchGetAgentInstances` 已重命名为 `securityagent:BatchGetAgentSpaces` 
+  `securityagent:BatchGetSecurityTestContentMetadata` 已重命名为 `securityagent:BatchGetPentestJobContentMetadata` 
+  `securityagent:BatchGetTasks` 已重命名为 `securityagent:BatchGetPentestJobTasks` 
+  `securityagent:CreateDocumentReview` 已重命名为 `securityagent:CreateDesignReview` 
+  `securityagent:GetDocumentReview` 已重命名为 `securityagent:GetDesignReview` 
+  `securityagent:GetDocumentReviewArtifact` 已重命名为 `securityagent:GetDesignReviewArtifact` 
+  `securityagent:ListDocumentReviews` 已重命名为 `securityagent:ListDesignReviews` 
+  `securityagent:ListDocumentReviewComments` 已重命名为 `securityagent:ListDesignReviewComments` 
+  `securityagent:ListTasks` 已重命名为 `securityagent:ListPentestJobTasks` 
+  `securityagent:StartPentestExecution` 已重命名为 `securityagent:StartPentestJob` 
+  `securityagent:StopPentestExecution` 已重命名为 `securityagent:StopPentestJob` 
+  `securityagent:DeleteDocumentReview` 已重命名为 `securityagent:DeleteDesignReview` 

## 为迁移做准备
<a name="_preparing_for_migration"></a>

为了避免在 2026 年 3 月 9 日之后出现问题，同时在 2026 年 3 月 9 日之前继续使用 AWS 安全代理，您需要在 2026 年 3 月 9 日 roles/policies之前**信任您的 IAM 中的新资源和旧资源以及 IAM 操作**。以下说明将提供迁移到新资源和操作格式的指南：

1. 登录您的 AWS 账户并导航到 **AWS 安全代理控制台** 

1. 在左侧面板中，选择 “**设置**”，然后在 “**服务角色” 下选择角色** 

1. 在关联角色的 IAM 控制台中，选择**添加权限**和**附加策略** 

1. 选择**AWSSecurityAgentWebAppPolicy**并选择 “**添加权限”** 

   1.  **重要提示：**请确认您已选择**AWSSecurityAgentWebAppPolicy**作为新政策，而不是已选择 **SecurityAgentWebAppAPIPolicy** 

1. 验证您的 IAM 角色现在是否同时具有权限策略**AWSSecurityAgentWebAppPolicy**和**SecurityAgentWebAppAPIPolicy****权限策略** 

1. 在同一 IAM 角色控制台中，选择**信任关系**，然后选择**编辑信任策略** 

1. 将您的信任策略更新为以下格式，将 **{{accountID}} 替换为您的 AWS 账户 ID**

```
{
  "Version": "2012-10-17",		 	 	 
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": {
        "Service": "securityagent.amazonaws.com"
      },
      "Action": "sts:AssumeRole",
      "Condition": {
        "StringEquals": {
          "aws:SourceAccount": "{{accountId}}"
        },
        "ArnLike": {
          "aws:SourceArn": [
            "arn:aws:securityagent:us-east-1:{{accountId}}:application/*",
            "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*",
            "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*"
          ]
        }
      }
    },
    {
      "Effect": "Allow",
      "Principal": {
        "Service": "securityagent.amazonaws.com"
      },
      "Action": "sts:SetContext",
      "Condition": {
        "StringEquals": {
          "aws:SourceAccount": "{{accountId}}"
        },
        "ForAllValues:ArnEquals": {
          "sts:RequestContextProviders": "arn:aws:iam::aws:contextProvider/IdentityCenter"
        },
        "ArnLike": {
          "aws:SourceArn": [
            "arn:aws:securityagent:us-east-1:{{accountId}}:application/*",
            "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*",
            "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*"
          ]
        }
      }
    }
  ]
}
```

1. 返回到 **AWS 安全代理控制台**。在左侧面板中，选择**代理空间** 

1. 对于每个启用了渗透测试的 Agent Space，请执行以下步骤

   1. 导航到代理空间并选择**渗透测试** 

   1. 在 “**服务访问权限**” 下，在 “**服务角色名称” 下选择角色** 

   1. 在关联角色的 IAM 控制台中，选择**信任关系**，然后选择**编辑信任策略** 

   1. 将您的信任策略更新为以下格式，将 **{{accountID}} 替换为您的 AWS 账户 ID**

```
{
  "Version": "2012-10-17",		 	 	 
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": {
        "Service": "securityagent.amazonaws.com"
      },
      "Action": "sts:AssumeRole",
      "Condition": {
        "StringEquals": {
          "aws:SourceAccount": "{{accountId}}"
        },
        "ArnLike": {
          "aws:SourceArn": [
            "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*",
            "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*"
          ]
        }
      }
    }
  ]
}
```