本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
AWS 转换连接器
AWS Transform 连接器使您能够跨账户安全地访问资源,以进行迁移和现代化工作流程。这使您能够跨账户访问和管理资源,同时保持安全控制和权限。连接器代表您的 AWS Transform-enabled 源账户与 AWS 目标账户或第三方系统中的外部资源之间的连接。
连接器需要来自源连接器的访问请求以及目标账户所有者的批准。您在设置源连接器时会发出此请求。同样,您可能会收到批准目标连接器以允许其他账户访问您的账户的请求。
-
创建连接器:在 AWS Transform-enabled 源账户中创建连接器,指定目标账户和所需权限
-
权限设置: AWS 转换需要目标账户中的特定 IAM 角色和权限才能执行迁移操作,包括:
使用管理迁移数据 AWS KMS
进行跨区域 API 调用
在 VMware 服务器上安装复制代理
创建网络基础架构(VPC、子网、路由)
启动 Amazon EC2 实例并部署 CloudFormation 堆栈
通过 Migration Hub 执行迁移工作流程
-
批准流程:您必须先批准目标连接器请求,T AWS ransform 才能访问您的资源。
-
A@@ ctive Connection:一旦你批准了连接器,它就会使 AWS 转换作业能够安全地访问和管理目标账户中的资源。
代理操作的用户可追溯性
默认情况下,在 Transfor AWS m 服务标识下 AWS CloudTrail 记录代理对您的 AWS 资源的操作。用户可追溯性将这些操作归因于发起任务或与之交互的特定 AWS IAM Identity Center 用户,从而实现个人用户级别的安全审计和事件调查。
注意
只有 IAM 身份中心 (IDC) 用户支持用户可追溯性。
要启用用户可追溯性,请在您的 Trans AWS form 配置文件设置中启用后台会话。启用后,T AWS ransform 会在您与任务交互时自动创建 IAM Identity Center 后台会话,并使用该会话为连接器操作生成身份增强型 IAM 角色会话。这些会话将您的用户身份嵌入下游 AWS 服务调用和 AWS CloudTrail 事件中。禁用后台会话后,T AWS ransform 会回退到没有用户身份上下文的标准假设角色会话。
新的连接器会自动配置为支持用户可追溯性。对于现有的连接器,您必须手动sts:SetContext添加到连接器角色的信任策略中:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": ["transform.amazonaws.com"] }, "Action": ["sts:AssumeRole", "sts:SetContext"], "Condition": { "StringEquals": { "aws:SourceAccount": "your-account-id" } } } ] }
您可以从作业页面的后台会话选项卡中查看和撤消活动的后台会话。撤消会话会立即使该会话以及从该会话派生的任何连接器会话失效。
有关更多信息,请参阅《IAM Identity Center 用户指南》AWS 中的可信身份传播概述。
管理连接器
在 “连接器” 页面上,您可以看到:
-
“源连接器” 选项卡:列出您为连接其他账户而创建的所有连接器,显示目标账户和连接器状态
-
“目标连接器” 选项卡:显示来自其他想要访问您的资源并需要您批准或拒绝的账户的传入连接器请求
AWS Transform 需要确认关键操作(例如批准、拒绝或删除连接器),以避免意外更改可能会中断您的活动迁移工作流程。
创建连接器
-
导航到 “源连接器” 选项卡。
-
指定目标账户和资源类型。
-
配置所需的权限和访问范围。
设置 权限
-
选择创建具有所需权限的新 IAM 角色,或者
-
选择您之前为连接器创建的现有角色。
-
确保该角色拥有 AWS 转换操作的所有必要权限。
管理传入的请求
-
在 “目标连接器” 选项卡中查看连接器请求。
-
批准允许跨账户访问的合法请求。
-
拒绝未经授权或不必要的连接尝试。
管理您的连接器
-
监控您的活动连接器的安全性和合规性。
-
当您不再需要连接器时,请将其删除。请注意,这将导致使用连接器运行的作业失败。
-
随着需求的变化,更新权限。