View a markdown version of this page

AWS AWS Transform 的 受管政策 - AWS 轉換

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

AWS AWS Transform 的 受管政策

AWS 受管政策是由 AWS AWS 受管政策建立和管理的獨立政策旨在為許多常用案例提供許可,以便您可以開始將許可指派給使用者、群組和角色。

請記住, AWS 受管政策可能不會授予特定使用案例的最低權限許可,因為這些許可可供所有 AWS 客戶使用。我們建議您定義特定於使用案例的客戶管理政策,以便進一步減少許可。

您無法變更 AWS 受管政策中定義的許可。如果 AWS 更新 AWS 受管政策中定義的許可,則更新會影響政策連接的所有主體身分 (使用者、群組和角色)。當新的 啟動或新的 API 操作可供現有 服務使用時, AWS 最有可能更新 AWS 服務 AWS 受管政策。

如需詳細資訊,請參閱 IAM 使用者指南中的 AWS 受管政策

AWS 轉換 AWS 受管政策的更新

檢視自 2021 年 3 月 1 日起對 AWS Transform 受 AWS 管政策進行更新的詳細資訊。

變更 描述 日期

AWSTransformInfrastructureExecutorAccessBatch – 新政策

新增了新的 AWS 受管政策,授予使用 AWS Batch 執行 AWS Transform Continuous Modernization 評估和轉換所需的許可,包括上傳原始程式碼、擷取結果、監控 Batch 任務狀態、讀取日誌和管理轉換排程。

2026 年 7 月 20 日

AWSTransformInfrastructureExecutorAccessEC2 – 新政策

新增了新的 AWS 受管政策,授予使用 Amazon EC2 執行 AWS 轉型持續現代化評估和轉換所需的許可,包括上傳原始程式碼、擷取結果、監控任務狀態和管理轉換排程。

2026 年 7 月 20 日

AWSTransformSecurityAgentExecutorAccess – 新政策

新增了新的 AWS 受管政策,授予 AWS Transform Continuous Modernization 呼叫 AWS Security Agent 服務以進行自動程式碼安全審查和修復所需的許可,包括上傳掃描成品和擷取問題清單。

2026 年 6 月 30 日

AWSServiceRoleForAWSTransformCustom – 已更新政策

新增 CloudWatch Logs 許可,以允許 AWS 轉換自訂將日誌發佈至您帳戶中的/aws/TransformCustom日誌群組。

2026 年 5 月 5 日

AWSTransformCustomExecuteTransformations – 更新的政策

新增建立 AWS 轉換自訂服務連結角色 (AWSServiceRoleForAWSTransformCustom) 的許可,以啟用 CloudWatch 指標發射到客戶帳戶。

2026 年 4 月 27 日

AWSTransformCustomManageTransformations – 更新的政策

新增建立 AWS 轉換自訂服務連結角色 (AWSServiceRoleForAWSTransformCustom) 的許可,以啟用 CloudWatch 指標發射到客戶帳戶。

2026 年 4 月 27 日

AWSTransformCustomFullAccess – 更新的政策

新增建立 AWS 轉換自訂服務連結角色 (AWSServiceRoleForAWSTransformCustom) 的許可,以啟用 CloudWatch 指標發射到客戶帳戶。

2026 年 4 月 7 日

AWSServiceRoleForAWSTransformCustom – 新政策

新增 AWS 轉換自訂服務連結角色的新 AWS 受管政策。此政策允許 AWS 轉換自訂 將 CloudWatch 指標發佈至您的帳戶。

2026 年 3 月 23 日

DBModProvisioningAndMigration – 新政策

此政策會授予資料庫佈建和遷移功能。

2026 年 3 月 24 日

DBModDiscoveryAndAssessment – 新政策

新增了新的 AWS 受管政策,可提供全面的資料庫現代化探索和評估功能。

2026 年 3 月 24 日

AWSTransformCustomFullAccess – 新政策

新增了新的 AWS 受管政策,提供 AWS 轉換自訂的完整存取權。

2025 年 12 月 5 日

AWSTransformCustomExecuteTransformations – 新政策

新增了新的 AWS 受管政策,提供在轉換自訂中執行 AWS 轉換的存取權。

2025 年 12 月 5 日

AWSTransformCustomManageTransformations – 新政策

新增了新的 AWS 受管政策,提供在轉換自訂中建立、更新、讀取和刪除 AWS 轉換資源的存取權,以及執行轉換。

2025 年 12 月 5 日

AWSServiceRoleForAWSTransform – 已更新政策

新增存取 AWS Transform 服務連結秘密的許可,該秘密用於存放外部身分提供者的用戶端秘密。

新增從 AWS Transform Web 應用程式建立進階支援案例的許可。

2025 年 12 月 1 日

AWSTransformApplicationECSDeploymentPolicy – 已更新政策

新增 IAM 角色檢查許可、建立 ECS 服務連結角色,以及支援 ECR 加密的 KMS 許可。

2025 年 11 月 22 日

AWSTransformApplicationDeploymentPolicy – 已更新政策

新增 EC2 網路許可、IAM 角色檢查許可、S3 儲存貯體清單許可,以及增強型部署功能的 KMS 加密支援。

2025 年 11 月 22 日

AWSServiceRoleForAWSTransform – 已更新政策

新增對 IAM Identity Center 中客戶受管金鑰的支援。

2025 年 9 月 17 日

AWSTransformApplicationDeploymentPolicy – 新政策

新增了新的 AWS 受管政策,可讓 AWS Transform 透過建立和管理 Amazon EC2 執行個體、 CloudFormation 堆疊和相關資源來部署轉換的 .NET 應用程式。

2025 年 8 月 28 日

AWSServiceRoleForAWSTransform – 已更新政策

新增了新的政策。

2025 年 5 月 15 日

AWS 受管政策:AWSServiceRoleForAWSTransform

此政策會連接至 AWSServiceRoleForAWSTransform 服務連結角色 (SLR)。

許可詳細資訊

若要檢視政策許可詳細資訊,請參閱《 AWS 受管政策參考指南》中的 AWSServiceRoleForAWSTransform

AWS 受管政策:AWSServiceRoleForAWSTransformCustom

此政策會連接至 AWSServiceRoleForAWSTransformCustom 服務連結角色 (SLR)。此角色允許 AWS 轉換自訂代表您將 CloudWatch 指標和日誌發佈至您的帳戶。

Description

此政策包含以下許可:

  • Amazon CloudWatch – 允許在AWS/TransformCustom命名空間下將指標發佈至 CloudWatch。這可讓您監控 CloudWatch 儀表板中的轉換計數、延遲和狀態碼。

  • Amazon CloudWatch Logs – 允許建立日誌群組、日誌串流、設定保留政策,以及將日誌事件發佈至/aws/TransformCustom日誌群組。這可讓您了解轉換期間遇到的問題。

AWS 受管政策:AWSTransformApplicationDeploymentPolicy

此政策可讓 AWS Transform 透過建立和管理 Amazon EC2 執行個體、 CloudFormation 堆疊和相關聯的資源來部署轉換的 .NET 應用程式。

Description

此政策包含以下許可:

  • CloudFormation – 允許建立、更新、刪除和描述名稱開頭為 AWSTransform 的 CloudFormation 堆疊。堆疊操作僅限於以 CreatedBy:AWSTransform 標記的資源,且僅限於相同的 AWS 帳戶。

  • Amazon EC2 – 允許描述 VPCs、子網路、安全群組、映像、執行個體、路由表和網際網路閘道。允許執行、啟動、停止、終止和修改 EC2 執行個體,但僅限於透過 CloudFormation 呼叫 時。標籤建立僅限於特定允許的標籤金鑰,且僅限於 CloudFormation 操作期間。

  • AWS Identity and Access Management (IAM) – 允許取得和傳遞 AWSTransform 部署執行個體的特定 IAM 角色。包含檢查角色政策和附件的許可。存取僅限於相同的 AWS 帳戶。

  • Amazon EC2 Systems Manager (SSM) – 允許從 AWS受管參數存放區擷取 Amazon Linux AMI 參數,並將命令傳送至 AWSTransform 標記的執行個體。

  • Amazon S3 – 允許管理 AWSTransform 部署儲存貯體中的物件,包括列出儲存貯體,以及在相同 AWS 帳戶中取得儲存貯體位置。

  • AWS Key Management Service (KMS) – 允許使用為 AWSTransform 加上標籤的 KMS 金鑰進行加密和解密操作,並限制 S3 和 EC2 服務用量。

此政策會透過資源層級許可、標籤型條件、使用 的服務控制限制aws:CalledVia、帳戶層級限制和明確拒絕陳述式來實作最低權限存取,以防止在 CloudFormation 操作之外進行未經授權的標籤修改。

許可詳細資訊

若要檢視政策許可詳細資訊,請參閱《 AWS 受管政策參考指南》中的 AWSTransformApplicationDeploymentPolicy

AWS 受管政策:AWSTransformApplicationECSDeploymentPolicy

此政策可讓 AWS Transform 透過建立和管理 ECS 叢集、服務、任務和相關資源,將轉換的應用程式部署至 Amazon ECS。

Description

此政策包含以下許可:

  • CloudFormation – 允許建立、更新、刪除和描述名稱開頭為 AWSTransform 的 CloudFormation 堆疊。堆疊操作僅限於以 CreatedBy:AWSTransform 標記的資源,且僅限於相同的 AWS 帳戶。

  • Amazon ECS – 允許建立、更新和刪除 ECS 叢集、服務和任務定義。允許執行中的任務、列出任務和描述任務狀態。所有操作僅限於名稱開頭為 AWSTransform 並以 CreatedBy: AWSTransform 標記的資源。

  • AWS Identity and Access Management (IAM) – 允許取得和傳遞 ECS 任務的特定 IAM 角色 (AWSTransform-Deploy-ECS-Task-Role 和 AWSTransform-Deploy-ECS-Execution-Role)。包含檢查角色政策並在需要時建立 ECS 服務連結角色的許可。

  • Amazon CloudWatch Logs – 允許建立、刪除和管理名稱開頭為 /aws/ecs/AWSTransform 的日誌群組。允許擷取日誌事件,以對部署的應用程式進行故障診斷。

  • Amazon ECR – 允許建立名稱開頭為 awstransform 的容器儲存庫,以存放應用程式容器映像。

  • AWS Key Management Service (KMS) – 允許在使用客戶受管 KMS 金鑰時建立授予和產生 ECR 加密的資料金鑰。

此政策會透過資源層級許可、標籤型條件和帳戶層級限制實作最低權限存取,以確保操作僅限於相同 AWS 帳戶中的 AWSTransform 受管資源。

許可詳細資訊

若要檢視政策許可詳細資訊,請參閱《 AWS 受管政策參考指南》中的 AWSTransformApplicationECSDeploymentPolicy

AWS 受管政策:AWSTransformCustomFullAccess

此政策提供 AWS 轉換自訂的完整存取權。

Description

此政策包含以下許可:

  • AWS 轉換自訂 – 允許所有 AWS 轉換自訂資源上的所有動作。這可提供 服務的完整管理存取權。

  • AWS Identity and Access Management (IAM) – 允許建立 AWS 轉換自訂服務連結角色 (AWSServiceRoleForAWSTransformCustom)。 AWS 轉換自訂需要此角色,才能將 CloudWatch 指標和日誌傳送到您的帳戶。許可的範圍僅限於允許建立此特定服務連結角色。

許可詳細資訊

若要檢視政策許可詳細資訊,請參閱《 AWS 受管政策參考指南》中的 AWSTransformCustomFullAccess

AWS 受管政策:AWSTransformCustomExecuteTransformations

此政策提供在轉換自訂中執行 AWS 轉換的存取權。

Description

此政策包含以下許可:

  • AWS 轉換自訂 – 允許串流對話、執行轉換和管理行銷活動。包括取得行銷活動詳細資訊、更新行銷活動儲存庫狀態和更新行銷活動的許可。

  • AWS Identity and Access Management (IAM) – 允許建立 AWS 轉換自訂服務連結角色 (AWSServiceRoleForAWSTransformCustom)。 AWS 轉換自訂需要此角色,才能將 CloudWatch 指標和日誌傳送到您的帳戶。許可的範圍僅限於允許建立此特定服務連結角色。

許可詳細資訊

若要檢視政策許可詳細資訊,請參閱《 AWS 受管政策參考指南》中的 AWSTransformCustomExecuteTransformations

AWS 受管政策:AWSTransformCustomManageTransformations

此政策提供在轉換自訂中建立、更新、讀取和刪除 AWS 轉換資源的存取權,以及執行轉換。

Description

此政策包含以下許可:

  • AWS 轉換自訂 – 允許全面管理轉換資源,包括串流對話、執行轉換和管理轉換套件。允許建立、取得和刪除轉換套件 URLs以及完成套件上傳。

  • 知識管理 – 允許列出、取得、刪除和更新知識項目及其組態和狀態。

  • 行銷活動管理 – 允許取得行銷活動詳細資訊、更新行銷活動儲存庫狀態,以及更新行銷活動。

  • 資源標記 – 允許列出、新增和移除 AWS 轉換自訂資源的標籤。

  • AWS Identity and Access Management (IAM) – 允許建立 AWS 轉換自訂服務連結角色 (AWSServiceRoleForAWSTransformCustom)。 AWS 轉換自訂需要此角色,才能將 CloudWatch 指標和日誌傳送到您的帳戶。許可的範圍僅限於允許建立此特定服務連結角色。

許可詳細資訊

若要檢視政策許可詳細資訊,請參閱《 AWS 受管政策參考指南》中的 AWSTransformCustomManageTransformations

AWS 受管政策:AWSTransformInfrastructureExecutorAccessBatch

此政策授予使用 AWS Batch 執行 AWS Transform Continuous Modernization 評估和轉換所需的許可。將此政策連接至您帳戶中的 IAM 角色。 AWS 轉換持續現代化 CLI 和客服人員會擔任此角色,以上傳原始程式碼、擷取結果、監控批次任務狀態、讀取日誌和管理轉換排程。

Description

此政策包含以下許可:

  • AWS Lambda – 允許調用和擷取協調轉換工作流程的 atx字首 Lambda 函數的組態。

  • Amazon S3 – 允許將原始碼上傳至儲存atx-source-code-*貯體,並從 atx-custom-output-*和 儲存atx-ct-output-*貯體下載轉換結果。

  • AWS Key Management Service (KMS) – 允許使用 AWS 轉換加密金鑰 () 加密和解密資料alias/atx-encryption-key

  • Amazon CloudWatch Logs – 允許讀取 Batch 任務和 Lambda 執行日誌事件以進行轉換監控和偵錯。

  • Amazon CloudWatch – 允許取得和列出 AWS Transform CLI 儀表板以取得操作可見性。

  • AWS 批次 – 允許描述和列出運算環境、任務佇列、任務定義和任務狀態。

  • CloudFormation – 允許描述和列出 AWS 轉換基礎設施堆疊,以檢查部署狀態。

  • 資源群組標記 API – 允許擷取已標記的資源,以探索您帳戶中的 AWS 轉換基礎設施。

  • AWS Secrets Manager – 允許擷取和描述儲存在atx/字首下的 AWS 轉換秘密。

  • Amazon EventBridge 排程器 – 允許在atx-ct排程群組中管理排程轉換任務。

  • Amazon EC2 – 允許描述批次運算環境聯網的 VPC、子網路、安全群組、路由表和 NAT 閘道組態。

  • AWS Identity and Access Management (IAM) – 允許讀取 ATX字首和 Atx字首角色組態,以驗證基礎設施設定,並將 傳遞AtxSchedulerInvocationRole至 Amazon EventBridge 排程器,使其可以調用排程任務。

此政策會透過資源層級許可、標籤型條件、aws:ResourceAccount條件和服務範圍iam:PassedToService條件實作最低權限存取,以確保操作僅限於相同 AWS 帳戶中的 AWS 轉換資源。

許可詳細資訊

若要檢視政策許可詳細資訊,請參閱《 AWS 受管政策參考指南》中的 AWSTransformInfrastructureExecutorAccessBatch

AWS 受管政策:AWSTransformInfrastructureExecutorAccessEC2

此政策授予使用 Amazon EC2 執行 AWS 轉型持續現代化評估和轉換所需的許可。將此政策連接至您帳戶中的 IAM 角色。 AWS Transform Continuous Modernization CLI 和代理程式會擔任此角色,以上傳原始程式碼、擷取結果、監控任務狀態,以及管理轉換排程。

Description

此政策包含以下許可:

  • CloudFormation – 允許描述 AWS 轉換基礎設施堆疊、堆疊事件、堆疊資源和偏離偵測狀態、列出堆疊,以及在部署之前驗證 CloudFormation 範本。

  • Amazon EC2 – 允許描述執行個體、AMIs、VPCs、子網路、安全群組、金鑰對、路由表、NAT 閘道和網際網路閘道。允許啟動和停止以 標記的 EC2 執行個體atx-remote-infra: true

  • Amazon EC2 Systems Manager (SSM) – 允許監控命令執行狀態,以及在具有 AWS 轉換標籤的執行個體上執行命令和工作階段,包括執行AWS-RunShellScript文件。

  • Amazon S3 – 允許管理 AWS 轉換儲存貯體中的原始程式碼和輸出成品,包括取得、放置和刪除物件和列出儲存貯體。

  • AWS Key Management Service (KMS) – 允許使用 AWS 轉換加密金鑰 () 加密和解密資料alias/atx-encryption-key

  • AWS Secrets Manager – 允許擷取和描述存放在atx/字首下的轉換秘密,例如儲存庫登入資料。

  • Amazon EventBridge 排程器 – 允許在atx-ct排程群組中管理排程轉換任務。

  • 資源群組標記 API – 允許擷取已標記的資源,以探索您帳戶中的 AWS 轉換基礎設施。

  • AWS Identity and Access Management (IAM) – 允許將atx-transform-role*角色傳遞至 Amazon EC2,並將 傳遞AtxSchedulerInvocationRole至 Amazon EventBridge 排程器,以及讀取 EC2 執行個體的角色和執行個體設定檔組態。

此政策會透過資源層級許可、標籤型條件、aws:ResourceAccount條件和服務範圍iam:PassedToService條件實作最低權限存取,以確保操作僅限於相同 AWS 帳戶中的 AWS 轉換資源。

許可詳細資訊

若要檢視政策許可詳細資訊,請參閱《 AWS 受管政策參考指南》中的 AWSTransformInfrastructureExecutorAccessEC2

AWS 受管政策:AWSTransformSecurityAgentExecutorAccess

此政策授予 AWS Transform Continuous Modernization 調用 AWS Security Agent 服務以進行自動程式碼安全檢閱和修復所需的許可。將此政策連接到您帳戶中的 IAM 角色, AWS 轉換持續現代化 CLI 和代理程式會擔任此角色,以上傳掃描成品並擷取問題清單。

Description

此政策包含以下許可:

  • AWS 安全代理程式 – 允許列出代理程式空間、建立程式碼檢閱、啟動程式碼檢閱任務、列出和擷取問題清單,以及啟動程式碼修復。這些動作的範圍僅限於您帳戶中的客服人員空間。

  • Amazon S3 – 允許從儲存kct-security-agent-*貯體下載掃描結果和調查結果,並將用於安全性掃描的原始碼上傳至該儲存貯體內的security-scans/*字首。

  • AWS Identity and Access Management (IAM) – 允許將security-agent-*角色傳遞至 AWS Security Agent 服務,使其可執行掃描。

此政策會透過資源層級許可、S3 儲存貯體和金鑰字首、 aws:ResourceAccounts3:ResourceAccount條件和服務範圍iam:PassedToService條件來實作最低權限存取,以確保操作僅限於 AWS 相同 AWS 帳戶中的安全代理程式資源。

許可詳細資訊

若要檢視政策許可詳細資訊,請參閱《 AWS 受管政策參考指南》中的 AWSTransformSecurityAgentExecutorAccess

AWS 受管政策:DBModDiscoveryAndAssessment

此政策提供 AWS Transform 的全方位資料庫現代化探索和評估功能。

Description

此政策包含以下許可:

  • Amazon EC2 – 允許描述基礎設施元件,包括執行個體、VPCs、子網路、安全群組、可用區域、VPC 端點和網際網路閘道。

  • Amazon RDS – 允許描述資料庫執行個體、叢集和子網路群組。允許修改相同 AWS 帳戶中的資料庫子網路群組以進行遷移準備。

  • Amazon RDS Data API – 允許啟用和停用 HTTP 端點,以及在標記資料庫現代化專案的資料庫叢集上執行 SQL 陳述式。

  • AWS DMS – 允許描述端點、複寫執行個體、任務、子網路群組和可排序的執行個體。允許列出資料提供者、執行個體描述檔和遷移專案。允許描述資料表統計資料、評估執行和中繼資料模型操作。詳細描述和中繼資料操作僅限於為資料庫現代化專案加上標籤的資源。

  • – 允許列出秘密以探索資料庫登入資料。

  • AWS Identity and Access Management (IAM) – 允許檢查特定 AWS DMS 服務角色及其連接的政策。包括讀取 AWS受管 AWS DMS 政策的存取權。

  • AWS Key Management Service (KMS) – 允許列出金鑰別名和描述金鑰。允許透過整合解密秘密,僅限於相同的 AWS 帳戶。

此政策會透過資源層級許可、標籤型條件和帳戶層級限制實作最低權限存取,以確保操作僅限於相同 AWS 帳戶中的資料庫現代化專案資源。

許可詳細資訊

若要檢視政策許可詳細資訊,請參閱《 AWS 受管政策參考指南》中的 DBModDiscoveryAndAssessment

AWS 受管政策:DBModProvisioningAndMigration

此政策提供 AWS 轉換資料庫現代化專案的資料庫佈建和遷移功能。它包含建立和管理遷移基礎設施、佈建目標資料庫和存放遷移資料的許可。

Description

此政策包含以下許可:

  • AWS DMS – 允許建立和管理複寫子網路群組、執行個體描述檔、資料提供者、遷移專案、端點、複寫執行個體和複寫任務。包括結構描述轉換操作,例如中繼資料模型匯入、轉換、匯出和評估。允許複寫執行個體 (建立、刪除、修改、重新啟動) 和複寫任務 (刪除、啟動、停止、評估) 的生命週期管理。所有寫入操作僅限於為資料庫現代化專案加上標籤的資源。

  • Amazon RDS – 允許建立資料庫子網路群組、資料庫叢集和資料庫執行個體。所有資源都必須為資料庫現代化專案加上標籤。

  • – 允許使用資料庫現代化命名字首建立、更新和標記秘密。允許擷取秘密值並描述已標記資源的秘密。

  • Amazon S3 – 允許建立和管理 S3 儲存貯體和物件以進行遷移資料儲存。包括儲存貯體標記、版本控制和物件生命週期操作。僅限於具有資料庫現代化命名字首的儲存貯體。

  • AWS Identity and Access Management (IAM) – 允許將特定 AWS DMS 服務角色傳遞至 AWS DMS 和 結構描述轉換服務。允許建立資料庫操作所需的 Amazon RDS 服務連結角色。

此政策會透過資源層級許可、標籤型條件和帳戶層級限制實作最低權限存取,以確保操作僅限於相同 AWS 帳戶中的資料庫現代化專案資源。

許可詳細資訊

若要檢視政策許可詳細資訊,請參閱《 AWS 受管政策參考指南》中的 DBModProvisioningAndMigration