View a markdown version of this page

AWS Transforme los conectores - AWS Transformar

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS Transforme los conectores

AWS Los conectores de transformación le permiten acceder de forma segura a los recursos más allá de los límites de las cuentas para los flujos de trabajo de migración y modernización. Esto le permite acceder a los recursos y administrarlos más allá de los límites de las cuentas y, al mismo tiempo, mantener los controles y permisos de seguridad. Un conector representa una conexión entre la cuenta de AWS Transform-enabled origen y los recursos externos de las cuentas de AWS destino o de los sistemas de terceros.

Los conectores requieren solicitudes de acceso desde el conector de origen y la aprobación del propietario de la cuenta de destino. Esta solicitud se realiza cuando se configura un conector de origen. Del mismo modo, es posible que recibas solicitudes para aprobar los conectores de destino a fin de permitir que otras cuentas accedan a tu cuenta.

  • Creación de conectores: crea conectores en tu cuenta de AWS Transform-enabled origen, especificando la cuenta de destino y los permisos necesarios

  • Configuración de permisos: AWS Transform requiere funciones y permisos de IAM específicos en la cuenta de destino para realizar las acciones de migración, entre las que se incluyen:

    • Administrar los datos de migración con AWS KMS

    • Realizar llamadas a la API entre regiones

    • Instalación de agentes de replicación en servidores VMware

    • Creación de infraestructura de red (VPC, subredes, enrutamiento)

    • Lanzamiento de instancias de Amazon EC2 e implementación de pilas CloudFormation

    • Ejecución de flujos de trabajo de migración a través de Migration Hub

  • Proceso de aprobación: debe aprobar las solicitudes de conectores de destino antes de que AWS Transform pueda acceder a sus recursos.

  • Conexión activa: una vez que se aprueba un conector, AWS Transform Jobs puede acceder de forma segura a los recursos de la cuenta de destino y administrarlos.

Trazabilidad de los usuarios para las operaciones de las agencias

De forma predeterminada, AWS CloudTrail registra las acciones de los agentes en sus AWS recursos con la identidad del servicio AWS Transform. La trazabilidad de los usuarios atribuye esas acciones al usuario específico del AWS IAM Identity Center que inició el trabajo o interactuó con él, lo que permite realizar auditorías de seguridad e investigar incidentes a nivel de usuario individual.

nota

La trazabilidad de los usuarios solo está permitida para los usuarios del IAM Identity Center (IDC).

Para permitir la trazabilidad de los usuarios, habilite la sesión en segundo plano en la configuración de su AWS perfil de Transform. Cuando está habilitada, AWS Transform crea automáticamente una sesión en segundo plano en el IAM Identity Center cuando interactúas con un trabajo y la utiliza para crear sesiones de roles de IAM con identidad mejorada para las operaciones de conexión. Estas sesiones incorporan su identidad de usuario en las llamadas y eventos de servicio posteriores AWS . AWS CloudTrail Cuando las sesiones en segundo plano están deshabilitadas, AWS Transform recurre a las sesiones estándar en las que se asumen funciones sin el contexto de la identidad del usuario.

Los nuevos conectores se configuran automáticamente para permitir la trazabilidad de los usuarios. En el caso de los conectores existentes, debe añadirlos manualmente sts:SetContext a la política de confianza del rol de conector:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": ["transform.amazonaws.com"] }, "Action": ["sts:AssumeRole", "sts:SetContext"], "Condition": { "StringEquals": { "aws:SourceAccount": "your-account-id" } } } ] }

Puedes ver y revocar tus sesiones en segundo plano activas desde la pestaña Sesiones en segundo plano de la página del trabajo. La revocación de una sesión la invalida inmediatamente, al igual que cualquier sesión de conector que se derive de ella.

Para obtener más información, consulte Descripción general de la propagación de identidades confiables en la AWS Guía del usuario de Centro de identidades de IAM.

Administrar los conectores

En la página de conectores, puede ver:

  • Pestaña de conectores de origen: muestra todos los conectores que has creado para conectarte a otras cuentas, y muestra las cuentas de destino y el estado de los conectores

  • Pestaña de conectores de destino: muestra las solicitudes de conexión entrantes de otras cuentas que desean acceder a tus recursos y que requieren tu aprobación o rechazo

AWS Transform requiere la confirmación de las acciones críticas, como la aprobación, el rechazo o la eliminación de conectores, a fin de evitar cambios accidentales que puedan interrumpir los flujos de trabajo de migración activos.

Para crear un conector
  1. Acceda a la pestaña Conectores de origen.

  2. Especifique la cuenta de destino y el tipo de recurso.

  3. Configure los permisos y el alcance de acceso necesarios.

Configuración de permisos de
  1. Elija crear un nuevo rol de IAM con los permisos necesarios, o

  2. Seleccione un rol existente que haya creado anteriormente para los conectores.

  3. Asegúrese de que el rol tenga todos los permisos necesarios para las operaciones de AWS transformación.

Para gestionar las solicitudes entrantes
  1. Revise las solicitudes de conectores en la pestaña Conectores de destino.

  2. Apruebe las solicitudes legítimas para permitir el acceso entre cuentas.

  3. Rechaza los intentos de conexión no autorizados o innecesarios.

Para administrar sus conectores
  1. Supervise la seguridad y el cumplimiento de sus conectores activos.

  2. Elimine los conectores cuando ya no los necesite. Tenga en cuenta que esto provocará errores en los trabajos en ejecución que utilizan el conector.

  3. Actualice los permisos a medida que cambien sus requisitos.