

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 容器化許可
<a name="transform-containers-permissions"></a>

在容器化工作流程期間， AWS Transform 會將 IAM 角色部署到 AWS 帳戶 ，以使用 建置容器映像和部署基礎設施。在工作流程繼續之前，系統會要求您檢閱並核准此角色的建立。

角色名為 `AWSTransformCodeBuildExecutionRole`，並透過 AWS CloudFormation 堆疊部署。它包含下列 受管政策。

## 基本政策
<a name="transform-containers-permissions-base"></a>

提供容器化工作流程的核心許可：
+ Amazon S3 — 在`aws-transform-*`儲存貯體中讀取和寫入物件
+ Amazon ECR — 驗證、提取映像 （以 標記`Project: atx-migration`)，並將映像推送至以 標記的儲存庫 `CreatedBy: AWSTransform`
+ AWS CodeArtifact – 從標記 的儲存庫讀取`Project: atx-migration`、列出儲存庫、取得授權字符，以及讀取儲存庫端點。這些許可支援在工作流程期間設定的公有相依性解析和私有相依性來源
+ Amazon CloudWatch Logs — 建立日誌群組和串流，並為 和 Amazon ECS 日誌群組寫入日誌事件
+ AWS KMS — 描述和解密金鑰 （範圍限定為 Amazon S3 透過服務條件）
+ Amazon EC2 — 為啟用 VPC 的專案建立和管理網路介面
+ AWS CodeConnections — 使用連線透過設定的 CodeConnections ARN 存取來源碼儲存庫

## 網路政策
<a name="transform-containers-permissions-networking"></a>

管理已部署應用程式的聯網資源：
+ Elastic Load Balancing — 建立、描述和管理負載平衡器、目標群組、接聽程式和規則 （以 標記`CreatedBy: AWSTransform`)
+ Route 53 — 建立和管理託管區域和 DNS 記錄
+ AWS Cloud Map — 建立和管理用於服務探索的命名空間和服務 （使用 標記`CreatedBy: AWSTransform`)

## 儲存政策
<a name="transform-containers-permissions-storage"></a>

管理已部署應用程式的儲存資源：
+ Amazon S3 — 建立和管理儲存貯體，包括加密、版本控制、生命週期和存取政策
+ Amazon EFS — 建立和管理檔案系統、掛載目標和存取點 （使用 標記`CreatedBy: AWSTransform`)
+ Amazon EBS — 建立和管理磁碟區和快照 （以 標記`CreatedBy: AWSTransform`)

## AWS KMS 政策
<a name="transform-containers-permissions-kms"></a>

管理加密金鑰操作：
+ 描述金鑰、列出別名和讀取金鑰政策
+ 加密、解密和產生資料金鑰 （範圍限定為 Amazon CloudWatch Logs、Amazon EFS、Amazon EC2 和 Amazon S3 透過服務條件）

## Amazon ECS 政策
<a name="transform-containers-permissions-ecs"></a>

管理容器部署的 Amazon Elastic Container Service 資源：
+ 建立和管理叢集、服務和任務定義 （以 標記`CreatedBy: AWSTransform`)
+ 註冊和取消註冊任務定義、執行任務
+ 將 IAM 角色傳遞至 Amazon ECS 任務和服務
+ 讀取 IAM 角色資訊和 ACM 憑證
+ 描述 Amazon EC2 VPCs、子網路、安全群組和網路介面

## Amazon EKS 政策
<a name="transform-containers-permissions-eks"></a>

管理 Kubernetes 部署的 Amazon Elastic Kubernetes Service 資源：
+ 存取 Kubernetes API、描述叢集和列出附加元件
+ 將 IAM 角色傳遞至 Amazon EKS

**注意**  
所有許可都限定在您的 AWS 帳戶 和 範圍內 AWS 區域。由 AWS Transform 建立的資源會加上 標籤`CreatedBy: AWSTransform`，且寫入操作僅限於具有此標籤的資源，如適用。