View a markdown version of this page

Berechtigungen für die Containerisierung - AWS Transformieren

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Berechtigungen für die Containerisierung

Während des Containerisierungs-Workflows stellt AWS Transform Ihnen AWS-Konto eine IAM-Rolle zur Verfügung, die zum Erstellen von Container-Images und zum Bereitstellen der Infrastruktur verwendet wird. Sie werden gebeten, die Erstellung dieser Rolle zu überprüfen und zu genehmigen, bevor der Workflow fortgesetzt wird.

Die Rolle hat einen Namen AWSTransformCodeBuildExecutionRole und wird über einen AWS CloudFormation Stack bereitgestellt. Sie umfasst die folgenden verwalteten Richtlinien.

Basisrichtlinie

Stellt Kernberechtigungen für den Containerisierungs-Workflow bereit:

  • Amazon S3 — Objekte in aws-transform-* Buckets lesen und schreiben

  • Amazon ECR — Authentifizieren, Bilder abrufen (markiert mitProject: atx-migration) und Bilder in Repositorys übertragen, die mit gekennzeichnet sind CreatedBy: AWSTransform

  • AWS CodeArtifact — Lesen Sie aus Repositorys, die mit markiert sindProject: atx-migration, listen Sie Repositorys auf, holen Sie sich Autorisierungstoken und lesen Sie Repository-Endpunkte. Diese Berechtigungen unterstützen sowohl die Auflösung öffentlicher Abhängigkeiten als auch private Abhängigkeitsquellen, die während des Workflows konfiguriert wurden

  • Amazon CloudWatch Logs — Protokollgruppen und Streams erstellen und Protokollereignisse für Amazon ECS-Protokollgruppen schreiben

  • AWS KMS — Schlüssel beschreiben und entschlüsseln (gilt für Amazon S3 via Service Condition)

  • Amazon EC2 — Netzwerkschnittstellen für VPC-enabled Projekte erstellen und verwalten

  • AWS CodeConnections — Verwenden Sie Verbindungen, um über den konfigurierten CodeConnections ARN auf Quellcode-Repositorys zuzugreifen

Netzwerkrichtlinie

Verwaltet Netzwerkressourcen für bereitgestellte Anwendungen:

  • Elastic Load Balancing — Load Balancer, Zielgruppen, Listener und Regeln erstellen, beschreiben und verwalten (verschlagwortet mit) CreatedBy: AWSTransform

  • Route 53 — Hosting-Zonen und DNS-Einträge erstellen und verwalten

  • AWS Cloud Map — Namespaces und Dienste für die Serviceerkennung erstellen und verwalten (markiert mit) CreatedBy: AWSTransform

Speicherrichtlinie

Verwaltet Speicherressourcen für bereitgestellte Anwendungen:

  • Amazon S3 — Buckets erstellen und verwalten, einschließlich Verschlüsselung, Versionierung, Lebenszyklus und Zugriffsrichtlinien

  • Amazon EFS — Dateisysteme erstellen und verwalten, Ziele einbinden und Zugriffspunkte (markiert mitCreatedBy: AWSTransform)

  • Amazon EBS — Volumes und Snapshots erstellen und verwalten (markiert mit) CreatedBy: AWSTransform

AWS KMS policy

Verwaltet Operationen mit Verschlüsselungsschlüsseln:

  • Beschreiben Sie Schlüssel, listen Sie Aliase auf und lesen Sie die Schlüsselrichtlinien

  • Datenschlüssel verschlüsseln, entschlüsseln und generieren (gemäß den Servicebedingungen von Amazon CloudWatch Logs, Amazon EFS, Amazon EC2 und Amazon S3)

Amazon ECS-Richtlinie

Verwaltet Amazon Elastic Container Service-Ressourcen für Container-Bereitstellungen:

  • Cluster, Services und Aufgabendefinitionen (gekennzeichnet mitCreatedBy: AWSTransform) erstellen und verwalten

  • Aufgabendefinitionen registrieren und deregistrieren, Aufgaben ausführen

  • Übergeben Sie IAM-Rollen an Aufgaben und Services von Amazon ECS

  • Lesen Sie die IAM-Rolleninformationen und ACM-Zertifikate

  • Beschreiben Sie Amazon EC2 EC2-VPCs, Subnetze, Sicherheitsgruppen und Netzwerkschnittstellen

Amazon EKS-Richtlinie

Verwaltet Amazon Elastic Kubernetes Service Service-Ressourcen für Kubernetes-Bereitstellungen:

  • Greifen Sie auf die Kubernetes-API zu, beschreiben Sie Cluster und listen Sie Add-Ons auf

  • Übergeben Sie IAM-Rollen an Amazon EKS

Anmerkung

Alle Berechtigungen sind auf Sie und Ihre Person beschränkt. AWS-Konto AWS-Region Mit AWS Transform erstellte Ressourcen sind mit gekennzeichnetCreatedBy: AWSTransform, und Schreibvorgänge sind gegebenenfalls auf Ressourcen mit diesem Tag beschränkt.