View a markdown version of this page

Uso de roles vinculados a servicios para AWS Transform - AWS Transformar

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Uso de roles vinculados a servicios para AWS Transform

AWS Transform usa roles vinculados al AWS Identity and Access Management servicio (IAM). Un rol vinculado a un servicio es un tipo único de rol de IAM al que se vincula directamente. AWS Transform Service-linked Los roles están predefinidos AWS Transform e incluyen todos los permisos que el servicio necesita para llamar a otros AWS servicios en su nombre.

Utilizar funciones vinculadas al servicio para AWS Transform

AWS Transform usa roles vinculados al AWS Identity and Access Management servicio (IAM). Un rol vinculado a un servicio es un tipo único de rol de IAM al que se vincula directamente. AWS Transform Service-linked Los roles están predefinidos AWS Transform e incluyen todos los permisos que el servicio necesita para llamar a otros AWS servicios en su nombre.

Un rol vinculado a un servicio facilita la configuración AWS Transform , ya que no es necesario añadir manualmente los permisos necesarios. AWS Transform define los permisos de sus funciones vinculadas al servicio y, a menos que se defina lo contrario, solo AWS Transform puede asumir sus funciones. Los permisos definidos incluyen las políticas de confianza y de permisos, y que la política de permisos no se pueda adjuntar a ninguna otra entidad de IAM.

Solo es posible eliminar un rol vinculado a un servicio después de eliminar sus recursos relacionados. Esto protege sus AWS Transform recursos porque no puede eliminar inadvertidamente el permiso de acceso a los recursos.

Para obtener información sobre otros servicios que admiten funciones vinculadas a servicios, consulte los AWS servicios que funcionan con IAM y busque los servicios que tienen la palabra Sí en la columna de funciones. Service-linked Elija una opción con un enlace para ver la documentación acerca del rol vinculado al servicio en cuestión.

Service-linked permisos de rol para AWS Transform

AWS Transform utiliza el rol vinculado al servicio denominado AWSServiceRoleForAWSTransform: este Service-Linked rol proporciona a AWS Transform la capacidad de proporcionar información de uso.

El rol AWSServiceRoleForAWSTransform vinculado al servicio confía en los siguientes servicios para asumir el rol:

  • transform.amazonaws.com

La política de permisos de roles denominada AWSServiceRoleForAWSTransform permite AWS Transform realizar las siguientes acciones en los recursos especificados:

  • Cloudwatch: PutMetricData

    • Envíe métricas personalizadas a CloudWatch para AWS Transform las operaciones

    • Realice un seguimiento del progreso de la transformación, las tasas de éxito y las métricas de rendimiento

    • Habilite el monitoreo y las alertas sobre los flujos de trabajo de transformación

  • sso: DescribeApplication

    • Vea los detalles sobre una aplicación específica en Identity Center

    • Obtenga los metadatos de la aplicación, como el nombre, la descripción, el estado y la configuración

  • sso: GetApplicationAssignmentConfiguration

    • Recuperar los ajustes de configuración de las asignaciones para una aplicación

    • Vea cómo users/groups se configuran para asignarse a la aplicación

  • sso: ListApplicationAssignmentsForPrincipal

    • Listar todas las aplicaciones asignadas a un usuario o grupo específico (principal)

    • Vea a qué aplicaciones tiene acceso una identidad en particular

  • Permite el descifrado de KMS-encrypted los datos cuando se accede a ellos a través del IAM Identity Center. Solo funciona cuando el contexto de cifrado contiene un ARN de instancia de IAM Identity Center válido y se debe acceder a él a través de los puntos finales del servicio de IAM Identity Center.

  • Permite descifrar los KMS-encrypted datos cuando se accede a ellos a través de Identity Store. Solo funciona cuando el contexto de cifrado contiene un ARN de Identity Store válido y se debe acceder a él a través de los puntos finales del servicio Identity Store.

  • administrador de secretos: GetSecretValue

    • Acceda a los secretos AWS Transform vinculados al servicio que se utilizan para almacenar los secretos de los clientes para proveedores de identidad externos

    • Recurso: arn:aws:secretsmanager: *:*:secret:transform-preprod! *

    • Estado: Debe ser propiedad del servicio transform-preprod y acceder a él desde la misma cuenta

  • soporte:CreateCase, soporte:, soporte:DescribeCases, soporte:DescribeCommunications, soporte: AddCommunicationToCase ResolveCase

    • Cree y gestione casos de soporte premium desde la aplicación AWS Transform web

    • Vea los detalles y las comunicaciones del caso

    • Agregue comunicaciones y resuelva los casos de soporte

Debe configurar los permisos para permitir a sus usuarios, grupos o funciones, crear, editar o eliminar la descripción de un rol vinculado al servicio. Para obtener más información, consulte los permisos de Service-linked funciones en la Guía del usuario de IAM.

Creación de un rol vinculado a un servicio de AWS Transform

No necesita crear manualmente un rol vinculado a servicios. Al crear un perfil para AWS Transform en AWS Management Console, AWS Transform crea automáticamente el rol vinculado al servicio.

Si elimina este rol vinculado a servicios y necesita crearlo de nuevo, puede utilizar el mismo proceso para volver a crear el rol en su cuenta. Al actualizar la configuración, vuelve a AWS Transform crear el rol vinculado al servicio para usted.

También puede usar la consola de IAM o la AWS CLI para crear un rol vinculado al servicio con el nombre del transform.amazonaws.com servicio. Para obtener más información, consulte Crear un rol vinculado a un servicio en la Guía del usuario de IAM. Si elimina este rol vinculado al servicio, puede utilizar este mismo proceso para volver a crear el rol.

Modificación de un rol vinculado a un servicio de AWS Transform

AWS Transform no permite editar el rol vinculado al AWSServiceRoleForAWSTransform servicio. Después de crear un rol vinculado al servicio, no podrá cambiar el nombre del rol, ya que varias entidades podrían hacer referencia al rol. Sin embargo, sí puede editar la descripción del rol con IAM. Para obtener más información, consulte Editar un rol vinculado a servicios en la Guía del usuario de IAM.

Eliminación de un rol vinculado a un servicio de AWS Transform

Si ya no necesita utilizar una característica o servicio que requiere un rol vinculado a un servicio, le recomendamos que elimine dicho rol. De esta forma no tiene una entidad no utilizada que no se monitoree ni mantenga de forma activa. Sin embargo, debe limpiar los recursos del rol vinculado al servicio antes de eliminarlo manualmente.

nota

Si el AWS Transform servicio utiliza el rol al intentar eliminar los recursos, es posible que la eliminación no se realice correctamente. En tal caso, espere unos minutos e intente de nuevo la operación.

Para eliminar manualmente el rol vinculado a servicios mediante IAM

Utilice la consola de IAM AWS CLI, la o la AWS API para eliminar la función vinculada al AWSServiceRoleForAWSTransform servicio. Para obtener más información, consulte Eliminación de un rol vinculado a servicios en la Guía del usuario de IAM.

Regiones compatibles para AWS Transform roles vinculados a servicios

AWS Transform no admite el uso de funciones vinculadas al servicio en todas las regiones en las que el servicio esté disponible. Puede usar el AWSServiceRoleForAWSTransform rol en las siguientes regiones. Para obtener más información, consulte Puntos de conexión y Regiones de AWS.

Nombre de la región Identidad de la región Support en AWS Transform
Este de EE. UU. (Norte de Virginia) us-east-1
Europa (Fráncfort) eu-central-1

Uso de roles vinculados al servicio para AWS Transform Custom

AWS Transform Custom usa el rol vinculado al servicio denominado AWSServiceRoleForAWSTransformCustompara publicar las métricas y los registros en tu cuenta en tu nombre. Estas métricas le permiten monitorear los recuentos de transformaciones, las latencias y los códigos de estado directamente en sus paneles de control. Los registros proporcionan visibilidad de los problemas encontrados durante las transformaciones.

AWS Transform Custom predefine esta función vinculada al servicio e incluye solo los permisos que el servicio necesita. No es necesario añadir ningún permiso manualmente y AWS Transform Custom solo puede asumir el rol. Para obtener información general sobre las funciones vinculadas a servicios, consulte Uso de funciones vinculadas a servicios en la Guía del usuario de IAM.

Service-linked permisos de rol para AWS Transform Custom

El rol AWSServiceRoleForAWSTransformCustom vinculado al servicio confía en los siguientes servicios para asumir el rol:

  • transform-custom.amazonaws.com

La política de permisos de roles denominada AWSServiceRoleForAWSTransformCustom permite a AWS Transform Custom realizar las siguientes acciones en los recursos especificados:

  • cloudwatch:PutMetricDataen todos los AWS recursos

    • Publique las métricas operativas en el AWS/TransformCustom espacio de nombres

    • Realice un seguimiento de los recuentos de transformaciones, las latencias y los códigos de estado

    • Se limita al espacio de AWS/TransformCustom nombres mediante la clave de condición cloudwatch:namespace

  • logs:CreateLogGroupy logs:PutRetentionPolicy en el grupo de registros /aws/TransformCustom

    • Cree el grupo CloudWatch de registros para publicar los registros de transformación

    • Establezca políticas de retención de registros en el grupo de registros

    • arn:aws:logs:*:*:log-group:/aws/TransformCustomCon una aws:ResourceAccount condición que garantice el acceso solo dentro de su cuenta

  • logs:CreateLogStreamy logs:PutLogEvents en los flujos de registros dentro del grupo de /aws/TransformCustom registros

    • Cree flujos de registro y publique eventos de registro para las operaciones de transformación

    • arn:aws:logs:*:*:log-group:/aws/TransformCustom:log-stream:*Con una aws:ResourceAccount condición que garantice el acceso solo desde su cuenta

Debe configurar los permisos para permitir a sus usuarios, grupos o funciones, crear, editar o eliminar la descripción de un rol vinculado al servicio. Para obtener más información, consulte los permisos de los Service-linked roles en la Guía del usuario de IAM.

Creación de un rol vinculado a un servicio de AWS Transforma de forma personalizada

No necesita crear manualmente un rol vinculado a servicios. Cuando ejecuta una transformación mediante la CLI de AWS Transform Custom, AWS Transform Custom crea automáticamente el rol vinculado al servicio.

Si elimina este rol vinculado a servicios y necesita crearlo de nuevo, puede utilizar el mismo proceso para volver a crear el rol en su cuenta. Cuando ejecuta una transformación mediante la CLI de AWS Transform Custom, AWS Transform Custom vuelve a crear el rol vinculado al servicio para usted.

También puede utilizar la consola IAM para crear un rol vinculado a servicios con el caso de uso AWSServiceRoleForAWSTransformCustom. En la AWS CLI o en la AWS API, cree una función vinculada al servicio con el nombre del servicio. transform-custom.amazonaws.com Para obtener más información, consulte Crear un rol vinculado a un servicio en la Guía del usuario de IAM. Si elimina este rol vinculado al servicio, puede utilizar este mismo proceso para volver a crear el rol.

Modificación de un rol vinculado a un servicio de AWS Transforma: Personaliza

AWS Transform Custom no permite editar el rol AWSServiceRoleForAWSTransformCustom vinculado al servicio. Después de crear un rol vinculado al servicio, no podrá cambiar el nombre del rol, ya que varias entidades podrían hacer referencia al rol. Sin embargo, sí puede editar la descripción del rol con IAM. Para obtener más información, consulte Editar un rol vinculado a servicios en la Guía del usuario de IAM.

Eliminación de un rol vinculado a un servicio de AWS Transform Custom

Si ya no necesita utilizar una característica o servicio que requiere un rol vinculado a un servicio, le recomendamos que elimine dicho rol. De esta forma no tiene una entidad no utilizada que no se monitoree ni mantenga de forma activa.

El rol AWSServiceRoleForAWSTransformCustom vinculado al servicio no crea recursos persistentes en tu cuenta. Puedes eliminarlo directamente sin necesidad de limpiar ningún recurso.

Si elimina este rol y, posteriormente, ejecuta una transformación mediante la CLI AWS Transform Custom, el rol vinculado al servicio se vuelve a crear automáticamente.

Para eliminar manualmente el rol vinculado a servicios mediante IAM

Utilice la consola de IAM AWS CLI, la o la AWS API para eliminar la función vinculada al servicio. AWSServiceRoleForAWSTransformCustom Para obtener más información, consulte Eliminación de un rol vinculado a servicios en la Guía del usuario de IAM.

Regiones compatibles para AWS Transforme los roles personalizados vinculados a servicios

AWS Transform Custom admite el uso de roles vinculados a servicios en todas las regiones en las que AWS Transform Custom está disponible. Para ver una lista de las regiones compatibles, consulte Regiones compatibles.