本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
将服务相关角色用于 AWS Transform
AWS Transform 使用 AWS Identity and Access Management (IAM) 服务相关角色。服务相关角色是一种与之直接关联的 IAM 角色的独特类型。 AWS Transform Service-linked 角色由预定义 AWS Transform ,包括该服务代表您调用其他 AWS 服务所需的所有权限。
将服务相关角色用于 AWS Transform
AWS Transform 使用 AWS Identity and Access Management (IAM) 服务相关角色。服务相关角色是一种与之直接关联的 IAM 角色的独特类型。 AWS Transform Service-linked 角色由预定义 AWS Transform ,包括该服务代表您调用其他 AWS 服务所需的所有权限。
服务相关角色使设置变得 AWS Transform 更加容易,因为您不必手动添加必要的权限。 AWS Transform 定义其服务相关角色的权限,除非另有定义,否则 AWS Transform 只能担任其角色。定义的权限包括信任策略和权限策略,以及不能附加到任何其他 IAM 实体的权限策略。
只有在首先删除相关资源后,您才能删除服务关联角色。这样可以保护您的 AWS Transform 资源,因为您不会无意中删除访问资源的权限。
有关支持服务相关角色的其他服务的信息,请参阅与 IAM 配合使用的AWS 服务,并在Service-linked 角色列中查找带有 “是” 的服务。请选择是与查看该服务的服务关联角色文档的链接。
Service-linked 的角色权限 AWS Transform
AWS Transform 使用名为的服务相关角色 AWSServiceRoleForAWSTransform— 此 Service-Linked 角色为 T AWS ransform 提供了提供使用信息的能力。
AWSServiceRoleForAWSTransform 服务相关角色信任以下服务来代入该角色:
-
transform.amazonaws.com
名为的角色权限策略 AWSServiceRoleForAWSTransform AWS Transform 允许对指定资源完成以下操作:
-
云观察:PutMetricData
-
将自定义指标发送到以 CloudWatch 进行 AWS Transform 操作
-
跟踪转型进度、成功率和绩效指标
-
启用对转换工作流程的监控和警报
-
-
sso:DescribeApplication
-
在 Identity Center 中查看有关特定应用程序的详细信息
-
获取应用程序元数据,例如名称、描述、状态和配置
-
-
sso:GetApplicationAssignmentConfiguration
-
检索应用程序的分配配置设置
-
查看如何配置 users/groups 为分配给应用程序
-
-
sso:ListApplicationAssignmentsForPrincipal
-
列出分配给特定用户或组(主用户)的所有应用程序
-
查看特定身份可以访问哪些应用程序
-
通过 IAM 身份中心访问时启用 KMS-encrypted 数据解密。仅当加密上下文包含有效的 IAM 身份中心实例 ARN 且必须通过 IAM 身份中心服务终端节点访问时才有效。
允许通过身份存储访问 KMS-encrypted 数据时解密数据。仅当加密上下文包含有效的身份存储 ARN 且必须通过身份存储服务端点访问时才有效。
-
秘密管理器:GetSecretValue
-
访问用于存储外部身份提供商的客户机密的 AWS Transform 服务相关密钥
-
资源:arn: aws: secretsmanager: *: *: secret: transform-preprod! *
-
条件:必须由 transform-preprod 服务拥有并可通过同一个账户进行访问
-
-
支持:CreateCase,支持:DescribeCases,支持:,支持:DescribeCommunications,支持:AddCommunicationToCase,支持:ResolveCase
-
通过 AWS Transform Web 应用程序创建和管理高级支持案例
-
查看案例详情和沟通
-
添加沟通并解决支持案例
-
您必须配置使用户、组或角色能够创建、编辑或删除服务相关角色的权限。有关更多信息,请参阅 IAM 用户指南中的Service-linked 角色权限。
为 创建服务相关角色 AWS Transform
您无需手动创建服务关联角色。 AWS Transform 在中为创建配置文件时 AWS Management Console, AWS Transform 会为您创建服务相关角色。
如果您删除该服务关联角色,然后需要再次创建,您可以使用相同流程在账户中重新创建此角色。更新设置时, AWS Transform 会再次为您创建服务相关角色。
您也可以使用 IAM 控制台或 AWS CLI 创建具有服务名称的transform.amazonaws.com服务相关角色。有关更多信息,请参阅 IAM 用户指南 中的创建服务相关角色。如果您删除了此服务相关角色,可以使用同样的过程再次创建角色。
为 编辑服务相关角色 AWS Transform
AWS Transform 不允许您编辑 AWSServiceRoleForAWSTransform 服务相关角色。创建服务关联角色后,您将无法更改角色的名称,因为可能有多种实体引用该角色。但是可以使用 IAM 编辑角色描述。有关更多信息,请参阅《IAM 用户指南》中的编辑服务关联角色。
删除 的服务相关角色 AWS Transform
如果您不再需要使用某个需要服务相关角色的功能或服务,我们建议您删除该角色。这样您就没有未被主动监控或维护的未使用实体。但是,您必须先清除服务相关角色的资源,然后才能手动删除它。
注意
如果您尝试删除资源时 AWS Transform 服务正在使用该角色,则删除可能会失败。如果发生这种情况,请等待几分钟后重试。
使用 IAM 手动删除服务关联角色
使用 IAM 控制台 AWS CLI、或 AWS API 删除 AWSServiceRoleForAWSTransform服务相关角色。有关更多信息,请参阅《IAM 用户指南》中的删除服务关联角色。
支持的区域 AWS Transform 服务关联角色
AWS Transform 不支持在提供服务的每个区域中使用服务相关角色。您可以在以下区域使用该 AWSServiceRoleForAWSTransform 角色。有关更多信息,请参阅AWS 区域和端点。
| 区域名称 | 区域标识 | Support in AWS Transform |
|---|---|---|
| 美国东部(弗吉尼亚州北部) | us-east-1 | 是 |
| 欧洲地区(法兰克福) | eu-central-1 | 是 |
将服务相关角色用于 AWS 变换自定义
AWS Transform Custom 使用名AWSServiceRoleForAWSTransformCustom为的服务相关角色代表您向您的账户发布指标和日志。这些指标允许您直接在仪表板中监控转换计数、延迟和状态代码。通过日志,可以查看转换过程中遇到的问题。
此服务相关角色由 Tr AWS ansform Custom 预定义,仅包含服务所需的权限。您无需手动添加任何权限,该角色只能由 Transform Custom AWS 担任。有关服务相关角色的一般信息,请参阅 IAM 用户指南中的使用服务相关角色。
Service-linked 的角色权限 AWS 变换自定义
AWSServiceRoleForAWSTransformCustom 服务相关角色信任以下服务来代入该角色:
-
transform-custom.amazonaws.com
名为的角色权限策略 AWSServiceRoleForAWSTransformCustom 允许 T AWS ransform Custom 对指定资源完成以下操作:
-
cloudwatch:PutMetricData在所有 AWS 资源上-
将操作指标发布到
AWS/TransformCustom命名空间下方 -
跟踪转换计数、延迟和状态码
-
通过
cloudwatch:namespace条件键限定到AWS/TransformCustom命名空间
-
-
logs:CreateLogGroup然后logs:PutRetentionPolicy在/aws/TransformCustom日志组上-
创建用于发布转换 CloudWatch 日志的日志日志组
-
在日志组上设置日志保留策略
-
范围设定为
arn:aws:logs:*:*:log-group:/aws/TransformCustom,aws:ResourceAccount条件是确保只能在您的账户内进行访问
-
-
logs:CreateLogStreamlogs:PutLogEvents并在日志组内的/aws/TransformCustom日志流上-
为转换操作创建日志流并发布日志事件
-
范围设定为
arn:aws:logs:*:*:log-group:/aws/TransformCustom:log-stream:*,aws:ResourceAccount条件是确保只能在您的账户内进行访问
-
您必须配置使用户、组或角色能够创建、编辑或删除服务相关角色的权限。有关更多信息,请参阅 IAM 用户指南中的Service-linked 角色权限。
为 创建服务相关角色 AWS 变换自定义
您无需手动创建服务关联角色。当您使用转换自定义 CLI 运行 AWS 转换时,自定义 AWS 转换会为您创建服务相关角色。
如果您删除该服务关联角色,然后需要再次创建,您可以使用相同流程在账户中重新创建此角色。当您使用转换自定义 CLI 运行 AWS 转换时,自定义 AWS 转换会再次为您创建服务相关角色。
您也可以使用 IAM 控制台为 AWSServiceRoleForAWSTransformCustom 使用案例创建服务相关角色。在 AWS CLI 或 AWS API 中,使用服务名称创建服务相关角色。transform-custom.amazonaws.com有关更多信息,请参阅 IAM 用户指南 中的创建服务相关角色。如果您删除了此服务相关角色,可以使用同样的过程再次创建角色。
为 编辑服务相关角色 AWS 变换自定义
AWS 自定义转换不允许您编辑 AWSServiceRoleForAWSTransformCustom 服务相关角色。创建服务关联角色后,您将无法更改角色的名称,因为可能有多种实体引用该角色。但是可以使用 IAM 编辑角色描述。有关更多信息,请参阅《IAM 用户指南》中的编辑服务关联角色。
删除 的服务相关角色 AWS 变换自定义
如果您不再需要使用某个需要服务相关角色的功能或服务,我们建议您删除该角色。这样您就没有未被主动监控或维护的未使用实体。
AWSServiceRoleForAWSTransformCustom 服务相关角色不会在您的账户中创建永久资源。您可以直接将其删除,而无需清理任何资源。
如果您删除此角色,然后使用 AWS 转换自定义 CLI 运行转换,则会自动重新创建服务相关角色。
使用 IAM 手动删除服务关联角色
使用 IAM 控制台 AWS CLI、或 AWS API 删除 AWSServiceRoleForAWSTransformCustom服务相关角色。有关更多信息,请参阅《IAM 用户指南》中的删除服务关联角色。
支持的区域 AWS 转换自定义服务相关角色
AWS Transform Custom 支持在所有可用 “自定义 AWS 转换” 的区域中使用服务相关角色。有关支持的区域列表,请参阅支持的区域。