本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
AWS 的托管策略 AWS 转换
AWS 托管策略是由创建和管理的独立策略 AWS。 AWS 托管策略旨在为许多常见用例提供权限,以便您可以开始为用户、组和角色分配权限。
请记住, AWS 托管策略可能不会为您的特定用例授予最低权限权限,因为它们可供所有 AWS 客户使用。我们建议通过定义特定于使用案例的客户管理型策略来进一步减少权限。
您无法更改 AWS 托管策略中定义的权限。如果 AWS 更新 AWS 托管策略中定义的权限,则更新会影响该策略所关联的所有委托人身份(用户、组和角色)。 AWS 最有可能在启动新的 API 或现有服务可以使用新 AWS 服务 的 API 操作时更新 AWS 托管策略。
有关更多信息,请参阅《IAM 用户指南》中的 AWS 托管式策略。
AWS 转换更新 AWS 托管策略
查看自 2021 年 3 月 1 日以来 AWS 转型 AWS 托管策略更新的详细信息。
| 更改 | 描述 | 日期 |
|---|---|---|
|
添加了一个新的 AWS 托管策略,该策略授予使用 B AWS atch 执行 AWS 转型持续现代化评估和转换所需的权限,包括上传源代码、检索结果、监控批处理作业状态、读取日志和管理转换计划。 |
2026年7月20日 | |
|
添加了一个新的 AWS 托管策略,该策略授予使用 Amazon EC2 执行 AWS 转型持续现代化评估和转换所需的权限,包括上传源代码、检索结果、监控任务状态和管理转换计划。 |
2026年7月20日 | |
|
添加了一个新的 AWS 托管策略,该策略授予 T AWS ransform Continue Moderiation 调用 AWS 安全代理服务以进行自动代码安全审查和修复(包括上传扫描工件和检索结果)所需的权限。 |
2026 年 6 月 30 日 | |
|
添加了 CloudWatch 日志权限以允许 T AWS ransform custom 将 |
2026 年 5 月 5 日 | |
|
添加了创建 Trans AWS form 自定义服务关联角色 ( |
2026 年 4 月 27 日 | |
|
添加了创建 Trans AWS form 自定义服务关联角色 ( |
2026 年 4 月 27 日 | |
|
AWSTransformCustomFullAccess - 更新的策略 |
添加了创建 Trans AWS form 自定义服务关联角色 ( |
2026 年 4 月 7 日 |
|
为 Trans AWS form 自定义服务相关角色添加了新的 AWS 托管策略。此政策允许 T AWS ransform custom 向您的账户发布 CloudWatch 指标。 |
2026 年 3 月 23 日 | |
|
此策略授予数据库配置和迁移功能。 |
2026年3月24日 | |
|
添加了新的 AWS 托管策略,该策略提供了全面的数据库现代化发现和评估功能。 |
2026年3月24日 | |
|
添加了一个新的 AWS 托管策略,该策略提供对 Trans AWS form 自定义的完全访问权限。 |
2025 年 12 月 5 日 | |
|
添加了一个新的 AWS 托管策略,该策略提供在 Transform custo AWS m 中执行转换的权限。 |
2025 年 12 月 5 日 | |
|
添加了一个新的 AWS 托管策略,该策略允许用户在 Transform custom 中创建、更新、读取和删除 AWS 转换资源以及执行转换。 |
2025 年 12 月 5 日 | |
|
AWSServiceRoleForAWSTransform - 更新的策略 |
增加了访问用于存储外部身份提供商 AWS 的客户端密钥的 Transform 服务相关密钥的权限。 添加了通过 T AWS ransform Web 应用程序创建高级支持案例的权限。 |
2025 年 12 月 1 日 |
|
添加了 IAM 角色检查权限、ECS 服务相关角色创建以及支持 ECR 加密的 KMS 权限。 |
2025 年 11 月 22 日 | |
|
添加了 EC2 联网权限、IAM 角色检查权限、S3 存储桶列表权限和 KMS 加密支持,以增强部署功能。 |
2025 年 11 月 22 日 | |
|
AWSServiceRoleForAWSTransform - 更新的策略 |
在 IAM 身份中心增加了对客户托管密钥的支持。 |
2025 年 9 月 17 日 |
|
添加了一个新的 AWS 托管策略,允许 Tr AWS ansform 通过创建和管理 Amazon EC2 实例、 CloudFormation 堆栈和相关资源来部署转换后的.NET 应用程序。 |
2025 年 8 月 28 日 | |
|
AWSServiceRoleForAWSTransform - 更新的策略 |
添加了新的 策略。 |
2025 年 5 月 15 日 |
AWS 托管策略: AWSServiceRoleForAWSTransform
此策略附加到AWSServiceRoleForAWSTransform服务相关角色 (SLR)。
权限详细信息
要查看策略权限的详细信息,请参阅AWSServiceRoleForAWSTransform《 AWS 托管策略参考指南》。
AWS 托管策略: AWSServiceRoleForAWSTransformCustom
此策略附加到AWSServiceRoleForAWSTransformCustom服务相关角色 (SLR)。此角色允许 T AWS ransform custom 代表您向您的账户发布 CloudWatch 指标和日志。
描述
该策略包含以下权限:
-
Amazon CloudWatch — 允许将指标发布到
AWS/TransformCustom命名空间 CloudWatch 下。这样可以监控 CloudWatch 仪表板中的转换计数、延迟和状态代码。 -
Amazon CloudWatch Logs-允许创建日志组、日志流、设置保留策略以及将日志事件发布到
/aws/TransformCustom日志组。这样可以查看转换过程中遇到的问题。
AWS 托管策略: AWSTransformApplicationDeploymentPolicy
此策略允许 Tr AWS ansform 通过创建和管理 Amazon EC2 实例、 CloudFormation 堆栈和相关资源来部署转换后的.NET 应用程序。
描述
该策略包含以下权限:
-
CloudFormation— 允许创建、更新、删除和描述名称以 aw CloudFormation stRansForm 开头的堆栈。堆栈操作仅限于标有 CreatedBy:awstRansForm 的资源,并且仅限于同一账户。 AWS
-
Amazon EC2 — 允许描述 VPC、子网、安全组、映像、实例、路由表和互联网网关。允许运行、启动、停止、终止和修改 EC2 实例,但仅在通过 CloudFormation调用时才允许。标签创建仅限于允许的特定标签密钥,并且只能在 CloudFormation 操作期间创建。
-
AWS Identity and Access Management (IAM) — 允许获取和传递 awstRansForm 部署实例的特定 IAM 角色。包括检查角色策略和附件的权限。访问权限仅限于同一个 AWS 账户。
-
Amazon EC2 Systems Manager (SSM) — 允许从 AWS托管参数存储中检索 Amazon Linux AMI 参数并向实例发送命令。 AWSTransform-tagged
-
Amazon S3 — 允许管理 awstRansForm 部署存储桶中的对象,包括列出存储桶和获取同一账户内的存储桶位置。 AWS
-
AWS Key Management Service (KMS) — 允许使用标记为 awstRansForm 的 KMS 密钥进行加密和解密操作,但对 S3 和 EC2 服务的使用有限制。
该策略通过资源级权限、基于标签的条件、使用服务控制限制、账户级限制和显式拒绝声明来实现最低权限访问aws:CalledVia,以防止在操作之外进行未经授权的标签修改。 CloudFormation
权限详细信息
要查看策略权限的详细信息,请参阅AWSTransformApplicationDeploymentPolicy《 AWS 托管策略参考指南》。
AWS 托管策略: AWSTransformApplicationECSDeploymentPolicy
此策略允许 T AWS ransform 通过创建和管理 ECS 集群、服务、任务和关联资源,将转换后的应用程序部署到 Amazon ECS。
描述
该策略包含以下权限:
-
CloudFormation— 允许创建、更新、删除和描述名称以 aw CloudFormation stRansForm 开头的堆栈。堆栈操作仅限于标有 CreatedBy:awstRansForm 的资源,并且仅限于同一账户。 AWS
-
Amazon ECS — 允许创建、更新和删除 ECS 集群、服务和任务定义。允许运行任务、列出任务和描述任务状态。所有操作都仅限于名称以 awstRansForm 开头并标记为:awstRansForm 的 CreatedBy资源。
-
AWS Identity and Access Management (IAM) — 允许获取和传递用于 ECS 任务的特定 IAM 角色(AWSTransform-Deploy-ECS-Task-Role 和 AWSTransform-Deploy-ECS-Execution-Role)。包括检查角色策略和在需要时创建 ECS 服务相关角色的权限。
-
Amazon CloudWatch 日志 — 允许创建、删除和管理名称以 aws/ecs //awstransForm 开头的日志组。允许检索日志事件,以便对已部署的应用程序进行故障排除。
-
Amazon ECR — 允许创建名称以 awstransform 开头的容器存储库,用于存储应用程序容器映像。
-
AWS Key Management Service (KMS)-允许在使用客户管理的 KMS 密钥时为 ECR 加密创建授权和生成数据密钥。
该策略通过资源级权限、基于标签的条件和账户级别的限制来实现最低权限访问权限,以确保操作仅限于同一账户内的资源。 AWSTransform-managed AWS
权限详细信息
要查看策略权限的详细信息,请参阅AWSTransformApplicationECSDeploymentPolicy《 AWS 托管策略参考指南》。
AWS 托管策略: AWSTransformCustomFullAccess
此策略提供对 Trans AWS form 自定义的完全访问权限。
描述
该策略包含以下权限:
-
AWS 转换自定义-允许对所有 AWS 转换自定义资源执行所有操作。这提供了对该服务的完全管理访问权限。
-
AWS Identity and Access Management (IAM) — 允许创建 AWS 转换自定义服务相关角色 (
AWSServiceRoleForAWSTransformCustom)。Transform c AWS ustom 需要此角色才能向您的账户发送 CloudWatch 指标和日志。权限的范围限定为仅允许创建此特定的服务相关角色。
权限详细信息
要查看策略权限的详细信息,请参阅AWSTransformCustomFullAccess《 AWS 托管策略参考指南》。
AWS 托管策略: AWSTransformCustomExecuteTransformations
此策略提供在自定义转换中执行 AWS 转换的权限。
描述
该策略包含以下权限:
-
AWS 自定义转换-允许直播对话、执行转换和管理活动。包括获取活动详情、更新活动存储库状态和更新广告系列的权限。
-
AWS Identity and Access Management (IAM) — 允许创建 AWS 转换自定义服务相关角色 (
AWSServiceRoleForAWSTransformCustom)。Transform c AWS ustom 需要此角色才能向您的账户发送 CloudWatch 指标和日志。权限的范围限定为仅允许创建此特定的服务相关角色。
权限详细信息
要查看策略权限的详细信息,请参阅AWSTransformCustomExecuteTransformations《 AWS 托管策略参考指南》。
AWS 托管策略: AWSTransformCustomManageTransformations
此策略提供在自定义 AWS 转换中创建、更新、读取和删除转换资源以及执行转换的权限。
描述
该策略包含以下权限:
-
AWS T@@ ransform Custom — 允许全面管理转换资源,包括直播对话、执行转换和管理转换包。允许创建、获取和删除转换包 URL 以及完成包上传。
-
知识管理-允许列出、获取、删除和更新知识项目及其配置和状态。
-
广告活动管理-允许获取活动详情、更新活动存储库状态和更新广告活动。
-
资源标记-允许列出、添加和移除 AWS 转换自定义资源的标签。
-
AWS Identity and Access Management (IAM) — 允许创建 AWS 转换自定义服务相关角色 (
AWSServiceRoleForAWSTransformCustom)。Transform c AWS ustom 需要此角色才能向您的账户发送 CloudWatch 指标和日志。权限的范围限定为仅允许创建此特定的服务相关角色。
权限详细信息
要查看策略权限的详细信息,请参阅AWSTransformCustomManageTransformations《 AWS 托管策略参考指南》。
AWS 托管策略: AWSTransformInfrastructureExecutorAccessBatch
此策略授予使用 B AWS atch 执行 AWS 转型持续现代化评估和转换所需的权限。将此策略附加到您账户中的 IAM 角色。Trans AWS form 持续现代化 CLI 和代理扮演此角色来上传源代码、检索结果、监控 Batch 作业状态、读取日志和管理转换计划。
描述
该策略包含以下权限:
-
AWS Lambda — 允许调用和检索编排转换工作流程的带前缀的
atxLambda 函数的配置。 -
Amazon S3 — 允许将源代码上传到
atx-source-code-*存储桶以及从atx-custom-output-*和atx-ct-output-*存储桶下载转换结果。 -
AWS Key Management Service (KMS)-允许使用 AWS 转换加密密钥 (
alias/atx-encryption-key) 对数据进行加密和解密。 -
Amazon CloudWatch 日志 — 允许读取 Batch 作业和 Lambda 执行日志事件,以进行转换监控和调试。
-
Amazon CloudWatch — 允许获取和列出 Trans AWS form CLI 控制面板以实现运营可见性。
-
AWS Batch — 允许描述和列出计算环境、作业队列、作业定义和作业状态。
-
CloudFormation— 允许描述和列出 T AWS ransform 基础架构堆栈以检查部署状态。
-
R@@ esource Groups Tagging API — 允许检索已标记的资源以发现账户中的 Trans AWS form 基础架构。
-
AWS Secrets Manager— 允许检索和描述存储在
atx/前缀下的 Transf AWS orm 密钥。 -
Amazon EventBridge 计划程序-允许管理计划组内的
atx-ct计划转换任务。 -
Amazon EC2 — 允许描述 Batch 计算环境联网的 VPC、子网、安全组、路由表和 NAT 网关配置。
-
AWS Identity and Access Management (IAM) — 允许读取
ATX前缀和Atx前缀的角色配置以验证基础设施设置,并将该配置传递给AtxSchedulerInvocationRoleAmazon S EventBridge cheduler,以便它可以调用计划任务。
该策略通过资源级权限、基于标签的条件、条件和服务范围iam:PassedToService的条件实现最低权限访问权限,以确保操作仅限于 AWS 同一账户内的转换资源。aws:ResourceAccount AWS
权限详细信息
要查看策略权限的详细信息,请参阅AWSTransformInfrastructureExecutorAccessBatch《 AWS 托管策略参考指南》。
AWS 托管策略: AWSTransformInfrastructureExecutorAccessEC2
该策略授予使用 Amazon EC2 执行 AWS 转型持续现代化评估和转型所需的权限。将此策略附加到您账户中的 IAM 角色。 AWS 转型持续现代化 CLI 和代理将扮演此角色来上传源代码、检索结果、监控作业状态和管理转换计划。
描述
该策略包含以下权限:
-
CloudFormation— 允许描述 AWS 转换基础架构堆栈、堆栈事件、堆栈资源和偏差检测状态,列出堆栈,并在部署前验证 CloudFormation 模板。
-
Amazon EC2 — 允许描述实例、AMI、VPC、子网、安全组、密钥对、路由表、NAT 网关和互联网网关。允许启动和停止标记为的 EC2 实例
atx-remote-infra: true。 -
Amazon EC2 Systems Manager (SSM) — 允许监控命令执行状态,并在 AWS Transform-tagged 实例上运行命令和会话,包括运行
AWS-RunShellScript文档。 -
Amazon S3 — 允许在 Tr AWS ansform 存储桶中管理源代码和输出项目,包括获取、放置和删除对象以及列出存储桶。
-
AWS Key Management Service (KMS)-允许使用 AWS 转换加密密钥 (
alias/atx-encryption-key) 对数据进行加密和解密。 -
AWS Secrets Manager— 允许检索和描述存储在
atx/前缀下的转换密钥,例如存储库凭据。 -
Amazon EventBridge 计划程序-允许管理计划组内的
atx-ct计划转换任务。 -
R@@ esource Groups Tagging API — 允许检索已标记的资源以发现账户中的 Trans AWS form 基础架构。
-
AWS Identity and Access Management (IAM) — 允许将
atx-transform-role*角色传递给 Amazon EC2,将角色传递AtxSchedulerInvocationRole给 Amazon S EventBridge cheduler,以及读取 EC2 实例的角色和实例配置文件配置。
该策略通过资源级权限、基于标签的条件、条件和服务范围iam:PassedToService的条件实现最低权限访问权限,以确保操作仅限于 AWS 同一账户内的转换资源。aws:ResourceAccount AWS
权限详细信息
要查看策略权限的详细信息,请参阅AWSTransformInfrastructureExecutorAccessEC2《 AWS 托管策略参考指南》。
AWS 托管策略: AWSTransformSecurityAgentExecutorAccess
此策略授予 T AWS ransform Continuation Moderiation 调用 AWS 安全代理服务以进行自动代码安全审查和修复所需的权限。将此策略附加到您账户中的 IAM 角色,Trans AWS form 持续现代化 CLI 和代理假设该角色用于上传扫描项目和检索结果。
描述
该策略包含以下权限:
-
AWS 安全代理-允许列出代理空间、创建代码审查、启动代码审查作业、列出和检索发现结果以及启动代码修复。这些操作的范围仅限于您账户中的代理空间。
-
Amazon S3 — 允许从
kct-security-agent-*存储桶下载扫描结果和发现,并允许将用于安全扫描的源代码上传到该存储桶内的security-scans/*前缀。 -
AWS Identity and Access Management (IAM)-允许将
security-agent-*角色传递给 AWS 安全代理服务,使其可以执行扫描。
该策略通过资源级权限、S3 存储桶和密钥前缀、和条件以及服务范围s3:ResourceAccountiam:PassedToService条件实现最低权限访问,以确保操作仅限于同一账户中的 AWS
安全代理资源。aws:ResourceAccount AWS
权限详细信息
要查看策略权限的详细信息,请参阅AWSTransformSecurityAgentExecutorAccess《 AWS 托管策略参考指南》。
AWS 托管策略: DBModDiscoveryAndAssessment
该策略为 T AWS ransform 提供了全面的数据库现代化发现和评估功能。
描述
该策略包含以下权限:
-
Amazon EC2 — 允许描述基础设施组件,包括实例、VPC、子网、安全组、可用区、VPC 终端节点和互联网网关。
-
Amazon RDS — 允许描述数据库实例、集群和子网组。允许修改同一 AWS 账户内的数据库子网组,以便为迁移做准备。
-
Amazon RDS 数据 API — 允许启用和禁用 HTTP 终端节点,以及在标记为数据库现代化项目的数据库集群上执行 SQL 语句。
-
AWS DMS— 允许描述终端节点、复制实例、任务、子网组和可订购实例。允许列出数据提供者、实例配置文件和迁移项目。允许描述表统计信息、评估运行和元数据模型操作。详细描述和元数据操作仅限于为数据库现代化项目标记的资源。
-
— 允许列出用于发现数据库凭据的机密。
-
AWS Identity and Access Management (IAM) — 允许检查特定的 AWS DMS 服务角色及其附加的策略。包括对读取 AWS托管 AWS DMS 策略的访问权限。
-
AWS Key Management Service (KMS)-允许列出密钥别名和描述密钥。允许通过集成解密机密,仅限于同一 AWS 帐户。
该策略通过资源级权限、基于标签的条件和账户级限制实现最低权限访问权限,以确保操作仅限于同一账户内的数据库现代化项目资源。 AWS
权限详细信息
要查看策略权限的详细信息,请参阅DBModDiscoveryAndAssessment《 AWS 托管策略参考指南》。
AWS 托管策略: DBModProvisioningAndMigration
该策略为 T AWS ransform 数据库现代化项目提供数据库配置和迁移功能。它包括创建和管理迁移基础架构、配置目标数据库和存储迁移数据的权限。
描述
该策略包含以下权限:
-
AWS DMS— 允许创建和管理复制子网组、实例配置文件、数据提供程序、迁移项目、端点、复制实例和复制任务。包括架构转换操作,例如元数据模型导入、转换、导出和评估。允许对复制实例(创建、删除、修改、重启)和复制任务(删除、启动、停止、评估)进行生命周期管理。所有写入操作仅限于为数据库现代化项目标记的资源。
-
Amazon RDS — 允许创建数据库子网组、数据库集群和数据库实例。必须为数据库现代化项目的所有资源添加标签。
-
— 允许使用数据库现代化命名前缀创建、更新和标记密钥。允许检索密钥值并描述已标记资源的密钥。
-
Amazon S3 — 允许创建和管理 S3 存储桶和用于迁移数据存储的对象。包括存储桶标记、版本控制和对象生命周期操作。仅限于带有数据库现代化命名前缀的存储桶。
-
AWS Identity and Access Management (IAM)-允许将特定的 AWS DMS 服务角色传递给 AWS DMS 架构转换服务。允许创建数据库操作所需的 Amazon RDS 服务相关角色。
该策略通过资源级权限、基于标签的条件和账户级限制实现最低权限访问权限,以确保操作仅限于同一账户内的数据库现代化项目资源。 AWS
权限详细信息
要查看策略权限的详细信息,请参阅DBModProvisioningAndMigration《 AWS 托管策略参考指南》。