

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 容器化权限
<a name="transform-containers-permissions"></a>

在容器化工作流程中，Trans AWS form 会向您部署一个 IAM 角色 AWS 账户 ，该角色用于构建容器镜像和部署基础设施。在工作流程继续之前，您需要审核并批准此角色的创建。

该角色已命名`AWSTransformCodeBuildExecutionRole`并通过 AWS CloudFormation 堆栈部署。它包括以下托管策略。

## 基本政策
<a name="transform-containers-permissions-base"></a>

为容器化工作流程提供核心权限：
+ Amazon S3 — 读取和写入存储`aws-transform-*`桶中的对象
+ Amazon ECR — 进行身份验证、提取映像（标有`Project: atx-migration`），并将图像推送到标有标签的存储库 `CreatedBy: AWSTransform`
+ AWS CodeArtifact — 从标有标签的存储库中读取`Project: atx-migration`、列出存储库、获取授权令牌和读取存储库端点。这些权限支持在工作流程中配置的公共依赖关系解析和私有依赖关系源
+ Amazon CloudWatch 日志 — 创建日志组和流，并为 Amazon ECS 日志组写入日志事件
+ AWS KMS — 描述和解密密钥（范围限于 Amazon S3 通过服务条件）
+ Amazon EC2 — 为 VPC-enabled项目创建和管理网络接口
+ AWS CodeConnections — 使用连接通过配置的 CodeConnections ARN 访问源代码存储库

## 网络政策
<a name="transform-containers-permissions-networking"></a>

管理已部署应用程序的网络资源：
+ Elastic Load Balancing — 创建、描述和管理负载均衡器、目标组、侦听器和规则（标有）`CreatedBy: AWSTransform`
+ Route 53 — 创建和管理托管区域和 DNS 记录
+ AWS Cloud Map — 创建和管理用于服务发现的命名空间和服务（标有）`CreatedBy: AWSTransform`

## 存储策略
<a name="transform-containers-permissions-storage"></a>

管理已部署应用程序的存储资源：
+ Amazon S3 — 创建和管理存储桶，包括加密、版本控制、生命周期和访问策略
+ Amazon EFS — 创建和管理文件系统、挂载目标和接入点（标有`CreatedBy: AWSTransform`）
+ Amazon EBS — 创建和管理卷和快照（标有`CreatedBy: AWSTransform`）

## AWS KMS policy
<a name="transform-containers-permissions-kms"></a>

管理加密密钥操作：
+ 描述密钥、列出别名并阅读密钥策略
+ 加密、解密和生成数据密钥（范围为亚马逊日志、亚马逊 EFS CloudWatch 、亚马逊 EC2 和 Amazon S3 通过服务条件）

## 亚马逊 ECS 政策
<a name="transform-containers-permissions-ecs"></a>

管理用于容器部署的 Amazon 弹性容器服务资源：
+ 创建和管理集群、服务和任务定义（标有`CreatedBy: AWSTransform`）
+ 注册和取消注册任务定义、运行任务
+ 将 IAM 角色传递给 Amazon ECS 任务和服务
+ 阅读 IAM 角色信息和 ACM 证书
+ 描述 Amazon EC2 VPC、子网、安全组和网络接口

## 亚马逊 EKS 政策
<a name="transform-containers-permissions-eks"></a>

管理用于 Kubernetes 部署的亚马逊 Elastic Kubernetes 服务资源：
+ 访问 Kubernetes API、描述集群并列出插件
+ 将 IAM 角色传递给 Amazon EKS

**注意**  
所有权限的范围均限于您的 AWS 账户 和。 AWS 区域 Trans AWS form 创建的资源使用标记`CreatedBy: AWSTransform`，写入操作仅限于带有此标签的资源（如果适用）。