本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
AWS 轉換連接器
AWS 轉換連接器可讓您安全地跨帳戶邊界存取資源,以進行遷移和現代化工作流程。這可讓您跨帳戶邊界存取和管理資源,同時維護安全控制和許可。連接器代表已啟用 AWS 轉換的來源帳戶與 AWS 目標帳戶或第三方系統中的外部資源之間的連線。
連接器需要來自來源連接器的存取請求,以及來自目標帳戶擁有者的核准。您在設定來源連接器時提出此請求。同樣地,您可能會收到核准目的地連接器的請求,以允許其他帳戶存取您的帳戶。
-
連接器建立:在您的已啟用 AWS 轉換的來源帳戶中建立連接器,指定目標帳戶和必要的許可
-
許可設定: AWS Transform 需要目的地帳戶中的特定 IAM 角色和許可,才能執行遷移動作,包括:
使用 管理遷移資料 AWS KMS
進行跨區域 API 呼叫
在 VMware 伺服器上安裝複寫代理程式
建立網路基礎設施 VPCs、子網路、路由)
啟動 Amazon EC2 執行個體和部署 CloudFormation 堆疊
透過 Migration Hub 執行遷移工作流程
-
核准程序:您必須先核准目的地連接器請求, AWS 轉換才能存取您的資源。
-
作用中連線:核准連接器後,它可讓 AWS Transform 任務安全地存取和管理目標帳戶中的資源。
代理操作的使用者可追蹤性
根據預設, 會在 AWS 轉換服務身分下的 AWS 資源上 AWS CloudTrail 記錄代理程式動作。使用者可追蹤性將這些動作歸納到啟動任務或與任務互動的特定 AWS IAM Identity Center 使用者,以便在個別使用者層級進行安全稽核和事件調查。
注意
僅 IAM Identity Center (IDC) 使用者支援使用者可追蹤性。
若要啟用使用者可追蹤性,請在 AWS 轉換設定檔設定中啟用背景工作階段。啟用時, AWS Transform 會在您與任務互動時自動建立 IAM Identity Center 背景工作階段,並使用它來產生連接器操作的身分增強 IAM 角色工作階段。這些工作階段會將您的使用者身分嵌入下游 AWS 服務呼叫和 AWS CloudTrail 事件。停用背景工作階段時, AWS Transform 會回到沒有使用者身分內容的標準擔任角色工作階段。
新連接器會自動設定為支援使用者可追蹤性。對於現有的連接器,您必須手動將 sts:SetContext新增至連接器角色的信任政策:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": ["transform.amazonaws.com"] }, "Action": ["sts:AssumeRole", "sts:SetContext"], "Condition": { "StringEquals": { "aws:SourceAccount": "your-account-id" } } } ] }
您可以從任務頁面上的背景工作階段索引標籤檢視和撤銷作用中的背景工作階段。撤銷工作階段會立即使工作階段及其衍生的任何連接器工作階段失效。
如需詳細資訊,請參閱《AWS IAM Identity Center 使用者指南》中的受信任身分傳播概觀。
管理連接器
在連接器頁面上,您可以看到:
-
Source Connectors 標籤:列出您為連接到其他帳戶而建立的所有連接器,顯示目標帳戶和連接器狀態
-
目的地連接器索引標籤:顯示來自想要存取資源之其他帳戶的傳入連接器請求,並需要您的核准或拒絕
AWS 轉換需要確認關鍵動作,例如核准、拒絕或刪除連接器,以避免可能中斷作用中遷移工作流程的意外變更。
建立連接器
-
導覽至來源連接器索引標籤。
-
指定目標帳戶和資源類型。
-
設定必要的許可和存取範圍。
若要設定 許可
-
選擇建立具有必要許可的新 IAM 角色,或
-
選取您先前為連接器建立的現有角色。
-
確保角色具有 AWS 轉換操作的所有必要許可。
管理傳入請求
-
在目的地連接器索引標籤中檢閱連接器請求。
-
核准合法請求以啟用跨帳戶存取。
-
拒絕未經授權或不必要的連線嘗試。
管理您的連接器
-
監控作用中連接器的安全性和合規性。
-
當您不再需要連接器時,請刪除連接器。請注意,這會導致使用連接器執行中的任務失敗。
-
在您的需求變更時更新許可。