Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
AWS Connecteurs Transform
AWS Les connecteurs Transform vous permettent d'accéder en toute sécurité aux ressources au-delà des limites de vos comptes pour les flux de migration et de modernisation. Cela vous permet d'accéder aux ressources et de les gérer au-delà des limites de votre compte tout en maintenant les contrôles de sécurité et les autorisations. Un connecteur représente une connexion entre votre compte AWS Transform-enabled source et des ressources externes dans des comptes AWS cibles ou dans des systèmes tiers.
Les connecteurs nécessitent des demandes d'accès depuis le connecteur source et l'approbation du propriétaire du compte cible. Vous faites cette demande lorsque vous configurez un connecteur source. De même, vous pouvez recevoir des demandes d'approbation des connecteurs de destination afin de permettre à d'autres comptes d'accéder à votre compte.
-
Création de connecteurs : créez des connecteurs dans votre compte AWS Transform-enabled source, en spécifiant le compte cible et les autorisations requises
-
Configuration des autorisations : AWS Transform nécessite des rôles et des autorisations IAM spécifiques sur le compte de destination pour effectuer des actions de migration, notamment :
Gestion des données de migration avec AWS KMS
Effectuer des appels d'API interrégionaux
Installation d'agents de réplication sur des serveurs VMware
Création d'une infrastructure réseau (VPC, sous-réseaux, routage)
Lancement d'instances Amazon EC2 et déploiement de piles CloudFormation
Exécution des flux de migration via Migration Hub
-
Processus d'approbation : vous devez approuver les demandes de connecteur de destination AWS pour que Transform puisse accéder à vos ressources.
-
Connexion active : une fois que vous avez approuvé un connecteur, il permet à AWS Transform jobs d'accéder aux ressources du compte cible et de les gérer en toute sécurité.
Traçabilité des utilisateurs pour les opérations des agences
Par défaut, AWS CloudTrail enregistre les actions des agents sur vos AWS ressources sous l'identité du service AWS Transform. La traçabilité des utilisateurs attribue ces actions à l'utilisateur AWS IAM Identity Center qui a initié la tâche ou qui a interagi avec elle, ce qui permet un audit de sécurité et une enquête sur les incidents au niveau de chaque utilisateur.
Note
La traçabilité des utilisateurs est prise en charge uniquement pour les utilisateurs d'IAM Identity Center (IDC).
Pour activer la traçabilité des utilisateurs, activez la session en arrière-plan dans les paramètres de votre profil AWS Transform. Lorsque cette option est activée, AWS Transform crée automatiquement une session d'arrière-plan IAM Identity Center lorsque vous interagissez avec une tâche et l'utilise pour créer des sessions de rôles IAM à identité améliorée pour les opérations du connecteur. Ces sessions intègrent votre identité d'utilisateur dans les appels de AWS service et les AWS CloudTrail événements en aval. Lorsque les sessions en arrière-plan sont désactivées, AWS Transform revient aux sessions standard avec rôle assumé sans contexte d'identité utilisateur.
Les nouveaux connecteurs sont automatiquement configurés pour permettre la traçabilité des utilisateurs. Pour les connecteurs existants, vous devez ajouter manuellement sts:SetContext à la politique de confiance du rôle de connecteur :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": ["transform.amazonaws.com"] }, "Action": ["sts:AssumeRole", "sts:SetContext"], "Condition": { "StringEquals": { "aws:SourceAccount": "your-account-id" } } } ] }
Vous pouvez consulter et révoquer vos sessions d'arrière-plan actives à partir de l'onglet Sessions d'arrière-plan de la page des tâches. La révocation d'une session l'invalide immédiatement, ainsi que toutes les sessions de connecteur qui en découlent.
Pour plus d'informations, consultez la section Présentation de la propagation d'identité sécurisée dans le Guide de l'utilisateur d'AWS IAM Identity Center.
Gestion des connecteurs
Sur la page Connecteurs, vous pouvez voir les éléments suivants :
-
Onglet Connecteurs source : répertorie tous les connecteurs que vous avez créés pour vous connecter à d'autres comptes, en indiquant les comptes cibles et l'état du connecteur
-
Onglet Connecteurs de destination : affiche les demandes de connecteur entrantes provenant d'autres comptes souhaitant accéder à vos ressources et nécessitant votre approbation ou votre rejet
AWS Transform nécessite une confirmation pour les actions critiques telles que l'approbation, le rejet ou la suppression de connecteurs, afin d'éviter des modifications accidentelles susceptibles de perturber vos flux de migration actifs.
Pour créer un connecteur
-
Accédez à l'onglet Connecteurs source.
-
Spécifiez le compte cible et le type de ressource.
-
Configurez les autorisations et l'étendue d'accès requises.
Pour configurer les autorisations
-
Choisissez de créer un nouveau rôle IAM avec les autorisations requises, ou
-
Sélectionnez un rôle existant que vous avez créé précédemment pour les connecteurs.
-
Assurez-vous que le rôle dispose de toutes les autorisations nécessaires pour les opérations de AWS transformation.
Pour gérer les demandes entrantes
-
Consultez les demandes de connecteur dans l'onglet Connecteurs de destination.
-
Approuvez les demandes légitimes pour permettre l'accès entre comptes.
-
Rejetez les tentatives de connexion non autorisées ou inutiles.
Pour gérer vos connecteurs
-
Surveillez la sécurité et la conformité de vos connecteurs actifs.
-
Supprimez les connecteurs lorsque vous n'en avez plus besoin. Notez que cela entraînera l'échec des tâches en cours d'exécution utilisant le connecteur.
-
Mettez à jour les autorisations en fonction de l'évolution de vos besoins.