View a markdown version of this page

AWS verwaltete Richtlinien für AWS Transformieren - AWS Transformieren

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS verwaltete Richtlinien für AWS Transformieren

Eine AWS verwaltete Richtlinie ist eine eigenständige Richtlinie, die von erstellt und verwaltet wird AWS. AWS Verwaltete Richtlinien dienen dazu, Berechtigungen für viele gängige Anwendungsfälle bereitzustellen, sodass Sie damit beginnen können, Benutzern, Gruppen und Rollen Berechtigungen zuzuweisen.

Beachten Sie, dass AWS verwaltete Richtlinien für Ihre speziellen Anwendungsfälle möglicherweise keine Berechtigungen mit den geringsten Rechten gewähren, da sie allen AWS Kunden zur Verfügung stehen. Wir empfehlen Ihnen, die Berechtigungen weiter zu reduzieren, indem Sie vom Kunden verwaltete Richtlinien definieren, die speziell auf Ihre Anwendungsfälle zugeschnitten sind.

Sie können die in AWS verwalteten Richtlinien definierten Berechtigungen nicht ändern. Wenn die in einer AWS verwalteten Richtlinie definierten Berechtigungen AWS aktualisiert werden, wirkt sich das Update auf alle Prinzidentitäten (Benutzer, Gruppen und Rollen) aus, denen die Richtlinie zugeordnet ist. AWS aktualisiert eine AWS verwaltete Richtlinie höchstwahrscheinlich, wenn eine neue Richtlinie eingeführt AWS-Service wird oder neue API-Operationen für bestehende Dienste verfügbar werden.

Weitere Informationen finden Sie unter Von AWS verwaltete Richtlinien im IAM-Benutzerhandbuch.

AWS Transformieren Sie Updates für AWS Verwaltete Richtlinien

Hier finden Sie Details zu Aktualisierungen der AWS verwalteten Richtlinien für AWS Transform seit dem 1. März 2021.

Änderungen Beschreibung Date

AWSTransformInfrastructureExecutorAccessBatch – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die die Berechtigungen gewährt, die für die Ausführung von Assessments und Transformationen von AWS Transform Continuous Modernization mithilfe von AWS Batch erforderlich sind. Dazu gehören das Hochladen von Quellcode, das Abrufen von Ergebnissen, die Überwachung des Batch-Jobstatus, das Lesen von Protokollen und die Verwaltung von Transformationsplänen.

20. Juli 2026

AWSTransformInfrastructureExecutorAccessEC2 – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die die Berechtigungen gewährt, die für die Durchführung von AWS Transform Continuous Modernization Assessments und Transformationen mit Amazon EC2 erforderlich sind, einschließlich des Hochladens von Quellcode, des Abrufs von Ergebnissen, der Überwachung des Jobstatus und der Verwaltung von Transformationsplänen.

20. Juli 2026

AWSTransformSecurityAgentExecutorAccess – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die AWS Transform Continuous Modernization die erforderlichen Berechtigungen gewährt, um den AWS Security Agent-Dienst für automatische Sicherheitsprüfungen und -behebungen, einschließlich des Hochladens von Scanartefakten und des Abrufs von Ergebnissen, aufzurufen.

30. Juni 2026

AWSServiceRoleForAWSTransformCustom – Richtlinie aktualisieren

Es wurden CloudWatch Logs-Berechtigungen hinzugefügt, damit AWS Transform custom Logs in der /aws/TransformCustom Protokollgruppe in Ihrem Konto veröffentlichen kann.

5. Mai 2026

AWSTransformCustomExecuteTransformations – Richtlinie aktualisieren

Es wurde die Berechtigung hinzugefügt, die benutzerdefinierte serviceverknüpfte AWS Transform-Rolle (AWSServiceRoleForAWSTransformCustom) zu erstellen, um die Ausgabe von CloudWatch Kennzahlen an Kundenkonten zu ermöglichen.

27. April 2026

AWSTransformCustomManageTransformations – Richtlinie aktualisieren

Es wurde die Berechtigung hinzugefügt, die benutzerdefinierte serviceverknüpfte AWS Transform-Rolle (AWSServiceRoleForAWSTransformCustom) zu erstellen, um die Ausgabe von CloudWatch Kennzahlen an Kundenkonten zu ermöglichen.

27. April 2026

AWSTransformCustomFullAccess – Richtlinie aktualisieren

Es wurde die Berechtigung hinzugefügt, die benutzerdefinierte serviceverknüpfte AWS Transform-Rolle (AWSServiceRoleForAWSTransformCustom) zu erstellen, um die Ausgabe von CloudWatch Kennzahlen an Kundenkonten zu ermöglichen.

7. April 2026

AWSServiceRoleForAWSTransformCustom – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie für die benutzerdefinierte serviceverknüpfte AWS Transform-Rolle hinzugefügt. Diese Richtlinie ermöglicht es AWS Transform Custom, CloudWatch Metriken in Ihrem Konto zu veröffentlichen.

23. März 2026

DBModProvisioningAndMigration – Neue Richtlinie

Diese Richtlinie gewährt Funktionen zur Datenbankbereitstellung und Migration.

24. März 2026

DBModDiscoveryAndAssessment – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die umfassende Erkennungs- und Bewertungsfunktionen zur Datenbankmodernisierung bietet.

24. März 2026

AWSTransformCustomFullAccess – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die vollen Zugriff auf AWS Transform Custom bietet.

5. Dezember 2025

AWSTransformCustomExecuteTransformations – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die Zugriff auf die Ausführung von Transformationen in AWS Transform custom bietet.

5. Dezember 2025

AWSTransformCustomManageTransformations – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die Zugriff auf das Erstellen, Aktualisieren, Lesen und Löschen von Transformationsressourcen in AWS Transform custom sowie das Ausführen von Transformationen bietet.

5. Dezember 2025

AWSServiceRoleForAWSTransform – Richtlinie aktualisieren

Es wurden Berechtigungen für den Zugriff auf das mit dem AWS Transform-Service verknüpfte Geheimnis hinzugefügt, das zum Speichern des geheimen Client-Schlüssels für externe Identitätsanbieter verwendet wird.

Es wurden Berechtigungen zum Erstellen eines Premium-Supportfalls über die AWS Transform-Web-App hinzugefügt.

1. Dezember 2025

AWSTransformApplicationECSDeploymentPolicy – Richtlinie aktualisieren

Es wurden IAM-Rolleninspektionsberechtigungen, die Erstellung von ECS-dienstbezogenen Rollen und KMS-Berechtigungen für die Unterstützung der ECR-Verschlüsselung hinzugefügt.

22. November 2025

AWSTransformApplicationDeploymentPolicy – Richtlinie aktualisieren

EC2-Netzwerkberechtigungen, IAM-Rolleninspektionsberechtigungen, S3-Bucket-Listing-Berechtigungen und Unterstützung für KMS-Verschlüsselung für erweiterte Bereitstellungsfunktionen hinzugefügt.

22. November 2025

AWSServiceRoleForAWSTransform – Richtlinie aktualisieren

Unterstützung für vom Kunden verwaltete Schlüssel im IAM Identity Center hinzugefügt.

17. September 2025

AWSTransformApplicationDeploymentPolicy – Neue Richtlinie

Es wurde eine neue AWS verwaltete Richtlinie hinzugefügt, die es AWS Transform ermöglicht, transformierte.NET-Anwendungen bereitzustellen, indem Amazon EC2 EC2-Instances, CloudFormation Stacks und zugehörige Ressourcen erstellt und verwaltet werden.

28. August 2025

AWSServiceRoleForAWSTransform – Richtlinie aktualisieren

Eine neue Richtlinie wurde hinzugefügt.

15. Mai 2025

AWS verwaltete Richtlinie: AWSServiceRoleForAWSTransform

Diese Richtlinie ist der AWSServiceRoleForAWSTransformserviceverknüpften Rolle (SLR) zugeordnet.

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie AWSServiceRoleForAWSTransformim Referenzhandbuch für AWS verwaltete Richtlinien.

AWS verwaltete Richtlinie: AWSServiceRoleForAWSTransformCustom

Diese Richtlinie ist der AWSServiceRoleForAWSTransformCustomserviceverknüpften Rolle (SLR) zugeordnet. Diese Rolle ermöglicht es AWS Transform Custom, in Ihrem CloudWatch Namen Metriken und Protokolle in Ihrem Konto zu veröffentlichen.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • Amazon CloudWatch — Ermöglicht die Veröffentlichung von Metriken CloudWatch unter dem AWS/TransformCustom Namespace. Auf diese Weise können Sie die Anzahl der Transformationen, Latenzen und Statuscodes in Ihren CloudWatch Dashboards überwachen.

  • Amazon CloudWatch Logs — Ermöglicht das Erstellen von Protokollgruppen und Protokollstreams, das Festlegen von Aufbewahrungsrichtlinien und das Veröffentlichen von Protokollereignissen in der /aws/TransformCustom Protokollgruppe. Dies bietet Einblick in Probleme, die bei Transformationen aufgetreten sind.

AWS verwaltete Richtlinie: AWSTransformApplicationDeploymentPolicy

Diese Richtlinie ermöglicht es AWS Transform, transformierte.NET-Anwendungen bereitzustellen, indem Amazon EC2 EC2-Instances, CloudFormation Stacks und zugehörige Ressourcen erstellt und verwaltet werden.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • CloudFormation— Ermöglicht das Erstellen, Aktualisieren, Löschen und Beschreiben von CloudFormation Stacks, deren Namen mit AWSTransform beginnen. Stack-Operationen sind auf Ressourcen beschränkt, die mit CreatedBy: awsTransform gekennzeichnet sind, und auf dasselbe Konto beschränkt. AWS

  • Amazon EC2 — Ermöglicht die Beschreibung von VPCs, Subnetzen, Sicherheitsgruppen, Images, Instances, Routing-Tabellen und Internet-Gateways. Ermöglicht das Ausführen, Starten, Stoppen, Beenden und Ändern von EC2-Instances, jedoch nur, wenn sie aufgerufen werden. CloudFormation Die Tag-Erstellung ist auf bestimmte zulässige Tag-Schlüssel und nur während CloudFormation Operationen beschränkt.

  • AWS Identity and Access Management (IAM) — Ermöglicht das Abrufen und Übergeben bestimmter IAM-Rollen für AWSTransform-Bereitstellungsinstanzen. Beinhaltet Berechtigungen zur Überprüfung von Rollenrichtlinien und Anhängen. Der Zugriff ist auf dasselbe AWS Konto beschränkt.

  • Amazon EC2 Systems Manager (SSM) — Ermöglicht das Abrufen von Amazon AWS Linux-AMI-Parametern aus dem verwalteten Parameterspeicher und das Senden von Befehlen an Instances. AWSTransform-tagged

  • Amazon S3 — Ermöglicht die Verwaltung von Objekten in AWSTransform-Bereitstellungs-Buckets, einschließlich der Auflistung von Buckets und des Abrufs von Bucket-Standorten innerhalb desselben Kontos. AWS

  • AWS Key Management Service (KMS) — Ermöglicht Verschlüsselungs- und Entschlüsselungsvorgänge mithilfe von KMS-Schlüsseln, die für AWSTransform gekennzeichnet sind, mit Einschränkungen bei der Nutzung von S3- und EC2-Services.

Die Richtlinie implementiert den Zugriff mit den geringsten Rechten durch Berechtigungen auf Ressourcenebene, tagbasierte Bedingungen, Einschränkungen der Nutzung von Diensten, Einschränkungen auf Kontoebene und explizite Ablehnungsbefehleaws:CalledVia, um unbefugte Tag-Änderungen außerhalb von Vorgängen zu verhindern. CloudFormation

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie im Referenzhandbuch für verwaltete Richtlinien. AWSTransformApplicationDeploymentPolicy AWS

AWS verwaltete Richtlinie: AWSTransformApplicationECSDeploymentPolicy

Diese Richtlinie ermöglicht es AWS Transform, transformierte Anwendungen in Amazon ECS bereitzustellen, indem ECS-Cluster, -Services, Aufgaben und zugehörige Ressourcen erstellt und verwaltet werden.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • CloudFormation— Ermöglicht das Erstellen, Aktualisieren, Löschen und Beschreiben von CloudFormation Stacks, deren Namen mit AWSTransform beginnen. Stack-Operationen sind auf Ressourcen beschränkt, die mit CreatedBy: awsTransform gekennzeichnet sind, und auf dasselbe Konto beschränkt. AWS

  • Amazon ECS — Ermöglicht das Erstellen, Aktualisieren und Löschen von ECS-Clustern, -Services und Aufgabendefinitionen. Ermöglicht das Ausführen von Aufgaben, das Auflisten von Aufgaben und das Beschreiben des Aufgabenstatus. Alle Operationen sind auf Ressourcen beschränkt, deren Namen mit awsTransform beginnen und mit CreatedBy: awsTransform gekennzeichnet sind.

  • AWS Identity and Access Management (IAM) — Ermöglicht das Abrufen und Weitergeben bestimmter IAM-Rollen für ECS-Aufgaben (und). AWSTransform-Deploy-ECS-Task-Role AWSTransform-Deploy-ECS-Execution-Role Beinhaltet Berechtigungen, um Rollenrichtlinien zu überprüfen und bei Bedarf die mit dem ECS-Dienst verknüpfte Rolle zu erstellen.

  • Amazon CloudWatch Logs — Ermöglicht das Erstellen, Löschen und Verwalten von Protokollgruppen, deren Namen mit aws/ecs /awsTransform beginnen. Ermöglicht das Abrufen von Protokollereignissen zur Fehlerbehebung bei bereitgestellten Anwendungen.

  • Amazon ECR — Ermöglicht die Erstellung von Container-Repositorys, deren Namen mit awstransform beginnen, zum Speichern von Anwendungscontainer-Images.

  • AWS Key Management Service (KMS) — Ermöglicht die Erstellung von Zuschüssen und die Generierung von Datenschlüsseln für die ECR-Verschlüsselung, wenn vom Kunden verwaltete KMS-Schlüssel verwendet werden.

Die Richtlinie implementiert den Zugriff mit den geringsten Rechten durch Berechtigungen auf Ressourcenebene, tagbasierte Bedingungen und Einschränkungen auf Kontoebene, um sicherzustellen, dass der Betrieb auf Ressourcen innerhalb desselben Kontos beschränkt ist. AWSTransform-managed AWS

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie im Referenzhandbuch für verwaltete Richtlinien. AWSTransformApplicationECSDeploymentPolicy AWS

AWS verwaltete Richtlinie: AWSTransformCustomFullAccess

Diese Richtlinie bietet vollen Zugriff auf AWS Transform custom.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • AWS Benutzerdefiniert transformieren — Ermöglicht alle Aktionen für alle benutzerdefinierten AWS Transform-Ressourcen. Dies bietet vollständigen administrativen Zugriff auf den Dienst.

  • AWS Identity and Access Management (IAM) — Ermöglicht die Erstellung der benutzerdefinierten serviceverknüpften AWS Transform-Rolle ()AWSServiceRoleForAWSTransformCustom. Diese Rolle ist erforderlich, damit AWS Transform custom CloudWatch Metriken und Protokolle an Ihr Konto sendet. Die Berechtigung ist so begrenzt, dass sie nur die Erstellung dieser speziellen dienstbezogenen Rolle erlaubt.

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie AWSTransformCustomFullAccessim Referenzhandbuch für AWS verwaltete Richtlinien.

AWS verwaltete Richtlinie: AWSTransformCustomExecuteTransformations

Diese Richtlinie bietet Zugriff auf die Ausführung von Transformationen in AWS Transform custom.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • AWS Benutzerdefiniert transformieren — Ermöglicht das Streamen von Konversationen, die Ausführung von Transformationen und die Verwaltung von Kampagnen. Beinhaltet Berechtigungen zum Abrufen von Kampagnendetails, zum Aktualisieren des Kampagnen-Repository-Status und zum Aktualisieren von Kampagnen.

  • AWS Identity and Access Management (IAM) — Ermöglicht die Erstellung der benutzerdefinierten serviceverknüpften AWS Transform-Rolle ()AWSServiceRoleForAWSTransformCustom. Diese Rolle ist erforderlich, damit AWS Transform custom CloudWatch Metriken und Protokolle an Ihr Konto sendet. Die Berechtigung ist so begrenzt, dass sie nur die Erstellung dieser speziellen dienstbezogenen Rolle erlaubt.

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie AWSTransformCustomExecuteTransformationsim Referenzhandbuch für AWS verwaltete Richtlinien.

AWS verwaltete Richtlinie: AWSTransformCustomManageTransformations

Diese Richtlinie bietet Zugriff auf das Erstellen, Aktualisieren, Lesen und Löschen von Transformationsressourcen in AWS Transform custom sowie auf das Ausführen von Transformationen.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • AWS Benutzerdefiniert transformieren — Ermöglicht die umfassende Verwaltung von Transformationsressourcen, einschließlich Streaming-Konversationen, Ausführung von Transformationen und Verwaltung von Transformationspaketen. Ermöglicht das Erstellen, Abrufen und Löschen von Transformationspaket-URLs und das Abschließen von Paket-Uploads.

  • Wissensmanagement — Ermöglicht das Auflisten, Abrufen, Löschen und Aktualisieren von Wissenselementen sowie deren Konfiguration und Status.

  • Kampagnenverwaltung — Ermöglicht das Abrufen von Kampagnendetails, das Aktualisieren des Kampagnen-Repository-Status und das Aktualisieren von Kampagnen.

  • Ressourcen-Tagging — Ermöglicht das Auflisten, Hinzufügen und Entfernen von Tags für benutzerdefinierte AWS Transform-Ressourcen.

  • AWS Identity and Access Management (IAM) — Ermöglicht die Erstellung der benutzerdefinierten serviceverknüpften AWS Transform-Rolle (). AWSServiceRoleForAWSTransformCustom Diese Rolle ist erforderlich, damit AWS Transform custom CloudWatch Metriken und Protokolle an Ihr Konto sendet. Die Berechtigung ist so begrenzt, dass sie nur die Erstellung dieser speziellen dienstbezogenen Rolle erlaubt.

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie AWSTransformCustomManageTransformationsim Referenzhandbuch für AWS verwaltete Richtlinien.

AWS verwaltete Richtlinie: AWSTransformInfrastructureExecutorAccessBatch

Diese Richtlinie gewährt die erforderlichen Berechtigungen, um Assessments und Transformationen von AWS Transform Continuous Modernization mithilfe von AWS Batch durchzuführen. Ordnen Sie diese Richtlinie einer IAM-Rolle in Ihrem Konto zu. Die CLI und der Agent von AWS Transform Continuous Modernization übernehmen diese Rolle, um Quellcode hochzuladen, Ergebnisse abzurufen, den Batch-Jobstatus zu überwachen, Protokolle zu lesen und Transformationszeitpläne zu verwalten.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • AWS Lambda — Ermöglicht das Aufrufen und Abrufen der Konfiguration von Lambda-Funktionen mit atx Präfix, die den Transformationsworkflow orchestrieren.

  • Amazon S3 — Ermöglicht das Hochladen von Quellcode in atx-source-code-* Buckets und das Herunterladen von Transformationsergebnissen aus atx-custom-output-* Buckets. atx-ct-output-*

  • AWS Key Management Service (KMS) — Ermöglicht die Verschlüsselung und Entschlüsselung von Daten mithilfe des AWS Transform-Verschlüsselungsschlüssels (). alias/atx-encryption-key

  • Amazon CloudWatch Logs — Ermöglicht das Lesen von Batch-Job- und Lambda-Ausführungsprotokollereignissen zur Transformationsüberwachung und zum Debuggen.

  • Amazon CloudWatch — Ermöglicht das Abrufen und Auflisten des AWS Transform CLI-Dashboards für betriebliche Transparenz.

  • AWS Batch — Ermöglicht die Beschreibung und Auflistung von Rechenumgebungen, Jobwarteschlangen, Jobdefinitionen und Jobstatus.

  • CloudFormation— Ermöglicht die Beschreibung und Auflistung von AWS Transform-Infrastruktur-Stacks, um den Bereitstellungsstatus zu überprüfen.

  • API zur Kennzeichnung von Resource Groups — Ermöglicht das Abrufen von markierten Ressourcen, um die AWS Transform-Infrastruktur in Ihrem Konto zu ermitteln.

  • AWS Secrets Manager— Ermöglicht das Abrufen und Beschreiben von AWS Transform-Geheimnissen, die unter dem Präfix gespeichert sind. atx/

  • Amazon EventBridge Scheduler — Ermöglicht die Verwaltung von geplanten Transformationsaufträgen innerhalb der atx-ct Zeitplangruppe.

  • Amazon EC2 — Ermöglicht die Beschreibung der Konfiguration von VPC, Subnetz, Sicherheitsgruppe, Routing-Tabelle und NAT-Gateway für Netzwerke in Batch-Computing-Umgebungen.

  • AWS Identity and Access Management (IAM) — Ermöglicht das Lesen von Rollenkonfigurationen mit ATX Präfix und mit Atx Präfix, um die Infrastruktureinrichtung zu validieren, und die Weitergabe AtxSchedulerInvocationRole an Amazon EventBridge Scheduler, damit dieser geplante Jobs aufrufen kann.

Die Richtlinie implementiert den Zugriff mit den geringsten Rechten durch Berechtigungen auf Ressourcenebene, tagbasierte Bedingungen, die aws:ResourceAccount Bedingung und Bedingungen im iam:PassedToService Servicebereich, um sicherzustellen, dass der Betrieb auf Transform-Ressourcen innerhalb desselben Kontos beschränkt ist. AWS AWS

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie im Referenzhandbuch für verwaltete Richtlinien. AWSTransformInfrastructureExecutorAccessBatch AWS

AWS verwaltete Richtlinie: AWSTransformInfrastructureExecutorAccessEC2

Diese Richtlinie gewährt die Berechtigungen, die für die Durchführung von AWS Transform Continuous Modernization Assessments und Transformationen mit Amazon EC2 erforderlich sind. Ordnen Sie diese Richtlinie einer IAM-Rolle in Ihrem Konto zu. Die CLI und der Agent von AWS Transform Continuous Modernization übernehmen diese Rolle, um Quellcode hochzuladen, Ergebnisse abzurufen, den Jobstatus zu überwachen und Transformationspläne zu verwalten.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • CloudFormation— Ermöglicht die Beschreibung von AWS Transform-Infrastruktur-Stacks, Stack-Ereignissen, Stack-Ressourcen und dem Status der Drift-Erkennung, das Auflisten von Stacks und die Validierung von CloudFormation Vorlagen vor der Bereitstellung.

  • Amazon EC2 — Ermöglicht die Beschreibung von Instances, AMIs, VPCs, Subnetzen, Sicherheitsgruppen, Schlüsselpaaren, Routing-Tabellen, NAT-Gateways und Internet-Gateways. Ermöglicht das Starten und Stoppen von EC2-Instances, die mit gekennzeichnet sind. atx-remote-infra: true

  • Amazon EC2 Systems Manager (SSM) — Ermöglicht die Überwachung des Status der Befehlsausführung und die Ausführung von Befehlen und Sitzungen auf AWS Transform-tagged Instances, einschließlich der Ausführung des AWS-RunShellScript Dokuments.

  • Amazon S3 — Ermöglicht die Verwaltung von Quellcode und Ausgabeartefakten in AWS Transform-Buckets, einschließlich des Abrufs, Platzierens und Löschens von Objekten und des Auflisten von Buckets.

  • AWS Key Management Service (KMS) — Ermöglicht die Verschlüsselung und Entschlüsselung von Daten mithilfe des AWS Transform-Verschlüsselungsschlüssels (). alias/atx-encryption-key

  • AWS Secrets Manager— Ermöglicht das Abrufen und Beschreiben von Transformationsgeheimnissen, wie z. B. Repository-Anmeldeinformationen, die atx/ unter dem Präfix gespeichert sind.

  • Amazon EventBridge Scheduler — Ermöglicht die Verwaltung von geplanten Transformationsaufträgen innerhalb der atx-ct Zeitplangruppe.

  • API zur Kennzeichnung von Resource Groups — Ermöglicht das Abrufen von markierten Ressourcen, um die AWS Transform-Infrastruktur in Ihrem Konto zu ermitteln.

  • AWS Identity and Access Management (IAM) — Ermöglicht die Übergabe der atx-transform-role* Rolle an Amazon EC2 und den Amazon EventBridge Scheduler sowie das AtxSchedulerInvocationRole Lesen der Rollen- und Instance-Profilkonfiguration für EC2-Instances.

Die Richtlinie implementiert den Zugriff mit den geringsten Rechten durch Berechtigungen auf Ressourcenebene, tagbasierte Bedingungen, die aws:ResourceAccount Bedingung und Bedingungen im Servicebereich, um sicherzustellen, dass Operationen auf Transform-Ressourcen innerhalb desselben Kontos beschränkt sindiam:PassedToService. AWS AWS

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie im Referenzhandbuch für verwaltete Richtlinien. AWSTransformInfrastructureExecutorAccessEC2 AWS

AWS verwaltete Richtlinie: AWSTransformSecurityAgentExecutorAccess

Diese Richtlinie gewährt AWS Transform Continuous Modernization die erforderlichen Berechtigungen, um den AWS Security Agent-Dienst zur automatisierten Überprüfung und Behebung der Codesicherheit aufzurufen. Fügen Sie diese Richtlinie einer IAM-Rolle in Ihrem Konto hinzu, von der die CLI und der Agent von AWS Transform Continuous Modernization annehmen, dass sie Scan-Artefakte hochlädt und Ergebnisse abruft.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • AWS Security Agent — Ermöglicht das Auflisten von Agentenbereichen, das Erstellen von Code-Reviews, das Starten von Code-Review-Jobs, das Auflisten und Abrufen von Ergebnissen sowie das Starten der Codekorrektur. Diese Aktionen sind auf Agentenbereiche in Ihrem Konto beschränkt.

  • Amazon S3 — Ermöglicht das Herunterladen von Scanergebnissen und Ergebnissen aus dem kct-security-agent-* Bucket sowie das Hochladen von Quellcode für Sicherheitsscans in das security-scans/* Präfix innerhalb dieses Buckets.

  • AWS Identity and Access Management (IAM) — Ermöglicht die Übergabe der security-agent-* Rolle an den AWS Security Agent-Dienst, damit dieser den Scan durchführen kann.

Die Richtlinie implementiert den Zugriff mit den geringsten Rechten über Berechtigungen auf Ressourcenebene, S3-Bucket- und Schlüsselpräfixe, die s3:ResourceAccount Bedingungen aws:ResourceAccount und sowie eine dienstbezogene iam:PassedToService Bedingung, um sicherzustellen, dass Operationen auf Security Agent-Ressourcen innerhalb desselben Kontos beschränkt sind. AWS AWS

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie im Referenzhandbuch für verwaltete Richtlinien. AWSTransformSecurityAgentExecutorAccess AWS

AWS verwaltete Richtlinie: DBModDiscoveryAndAssessment

Diese Richtlinie bietet umfassende Erkennungs- und Bewertungsfunktionen zur Datenbankmodernisierung für AWS Transform.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • Amazon EC2 — Ermöglicht die Beschreibung von Infrastrukturkomponenten wie Instances, VPCs, Subnetzen, Sicherheitsgruppen, Verfügbarkeitszonen, VPC-Endpunkten und Internet-Gateways.

  • Amazon RDS — Ermöglicht die Beschreibung von Datenbank-Instances, Clustern und Subnetzgruppen. Ermöglicht das Ändern von DB-Subnetzgruppen innerhalb desselben AWS Kontos zur Vorbereitung der Migration.

  • Amazon RDS Data API — Ermöglicht die Aktivierung und Deaktivierung von HTTP-Endpunkten und die Ausführung von SQL-Anweisungen auf Datenbankclustern, die für das Datenbankmodernisierungsprojekt gekennzeichnet sind.

  • AWS DMS— Ermöglicht die Beschreibung von Endpunkten, Replikationsinstanzen, Aufgaben, Subnetzgruppen und bestellbaren Instances. Ermöglicht das Auflisten von Datenanbietern, Instanzprofilen und Migrationsprojekten. Ermöglicht die Beschreibung von Tabellenstatistiken, Bewertungsläufen und Metadatenmodelloperationen. Ausführliche Beschreibungs- und Metadatenoperationen sind auf Ressourcen beschränkt, die für das Projekt zur Datenbankmodernisierung gekennzeichnet sind.

  • — Ermöglicht das Auflisten von Geheimnissen zum Auffinden von Datenbankanmeldedaten.

  • AWS Identity and Access Management (IAM) — Ermöglicht die Überprüfung bestimmter AWS DMS Servicerollen und der damit verbundenen Richtlinien. Beinhaltet den Zugriff auf Richtlinien mit AWS Leseverwaltung AWS DMS .

  • AWS Key Management Service (KMS) — Ermöglicht das Auflisten von Schlüsselaliasen und das Beschreiben von Schlüsseln. Ermöglicht die Entschlüsselung von Geheimnissen durch Integration, beschränkt auf dasselbe AWS Konto.

Die Richtlinie implementiert den Zugriff mit den geringsten Rechten durch Berechtigungen auf Ressourcenebene, tagbasierte Bedingungen und Einschränkungen auf Kontoebene, um sicherzustellen, dass der Betrieb auf Projektressourcen zur Datenbankmodernisierung innerhalb desselben Kontos beschränkt ist. AWS

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie im Referenzhandbuch für verwaltete Richtlinien. DBModDiscoveryAndAssessment AWS

AWS verwaltete Richtlinie: DBModProvisioningAndMigration

Diese Richtlinie bietet Funktionen zur Datenbankbereitstellung und Migration für AWS Transform-Datenbankmodernisierungsprojekte. Sie umfasst Berechtigungen zum Erstellen und Verwalten der Migrationsinfrastruktur, zur Bereitstellung von Zieldatenbanken und zum Speichern von Migrationsdaten.

Beschreibung

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • AWS DMS— Ermöglicht die Erstellung und Verwaltung von Replikationssubnetzgruppen, Instanzprofilen, Datenanbietern, Migrationsprojekten, Endpunkten, Replikationsinstanzen und Replikationsaufgaben. Beinhaltet Schemakonvertierungsvorgänge wie Import, Konvertierung, Export und Bewertung von Metadatenmodellen. Ermöglicht das Lebenszyklusmanagement von Replikationsinstanzen (Erstellen, Löschen, Ändern, Neustarten) und Replikationsaufgaben (Löschen, Starten, Stoppen, Bewerten). Alle Schreibvorgänge sind auf Ressourcen beschränkt, die für das Projekt zur Datenbankmodernisierung gekennzeichnet sind.

  • Amazon RDS — Ermöglicht die Erstellung von Datenbank-Subnetzgruppen, Datenbankclustern und Datenbank-Instances. Alle Ressourcen müssen für das Projekt zur Datenbankmodernisierung mit Tags versehen werden.

  • — Ermöglicht das Erstellen, Aktualisieren und Markieren von Geheimnissen mit dem Namenspräfix für die Datenbankmodernisierung. Ermöglicht das Abrufen geheimer Werte und das Beschreiben von Geheimnissen für markierte Ressourcen.

  • Amazon S3 — Ermöglicht die Erstellung und Verwaltung von S3-Buckets und Objekten für die Speicherung von Migrationsdaten. Beinhaltet Bucket-Tagging, Versionierung und Objektlebenszyklus-Operationen. Beschränkt auf Buckets mit dem Namenspräfix für die Datenbankmodernisierung.

  • AWS Identity and Access Management (IAM) — Ermöglicht die Übergabe bestimmter AWS DMS Dienstrollen an Dienste AWS DMS und die Schemakonvertierung. Ermöglicht die Erstellung der serviceverknüpften Amazon RDS-Rolle, die für Datenbankoperationen erforderlich ist.

Die Richtlinie implementiert den Zugriff mit den geringsten Rechten durch Berechtigungen auf Ressourcenebene, tagbasierte Bedingungen und Einschränkungen auf Kontoebene, um sicherzustellen, dass der Betrieb auf Projektressourcen zur Datenbankmodernisierung innerhalb desselben Kontos beschränkt ist. AWS

Details zu Berechtigungen

Einzelheiten zu den Richtlinienberechtigungen finden Sie im Referenzhandbuch für verwaltete Richtlinien. DBModProvisioningAndMigration AWS