

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Izin kontainerisasi
<a name="transform-containers-permissions"></a>

Selama alur kerja kontainerisasi, AWS Transform menerapkan peran IAM ke Anda Akun AWS yang digunakan untuk membangun image kontainer dan menyebarkan infrastruktur. Anda diminta untuk meninjau dan menyetujui pembuatan peran ini sebelum alur kerja berlanjut.

Peran diberi nama `AWSTransformCodeBuildExecutionRole` dan digunakan melalui AWS CloudFormation tumpukan. Ini termasuk kebijakan terkelola berikut.

## Kebijakan dasar
<a name="transform-containers-permissions-base"></a>

Memberikan izin inti untuk alur kerja kontainerisasi:
+ Amazon S3 - Membaca dan menulis objek dalam ember `aws-transform-*`
+ Amazon ECR - Otentikasi, tarik gambar (ditandai dengan`Project: atx-migration`), dan dorong gambar ke repositori yang ditandai `CreatedBy: AWSTransform`
+ AWS CodeArtifact — Baca dari repositori yang ditandai dengan`Project: atx-migration`, daftar repositori, dapatkan token otorisasi, dan baca titik akhir repositori. Izin ini mendukung resolusi ketergantungan publik dan sumber ketergantungan pribadi yang dikonfigurasi selama alur kerja
+ Amazon CloudWatch Logs - Buat grup log dan aliran, dan tulis peristiwa log untuk dan grup log Amazon ECS
+ AWS KMS — Jelaskan dan dekripsi kunci (dicakup ke Amazon S3 melalui kondisi layanan)
+ Amazon EC2 - Membuat dan mengelola antarmuka jaringan untuk proyek VPC-enabled
+ AWS CodeConnections — Gunakan koneksi untuk mengakses repositori kode sumber melalui ARN yang dikonfigurasi CodeConnections 

## Kebijakan jaringan
<a name="transform-containers-permissions-networking"></a>

Mengelola sumber daya jaringan untuk aplikasi yang digunakan:
+ Elastic Load Balancing - Membuat, mendeskripsikan, dan mengelola penyeimbang beban, grup target, pendengar, dan aturan (ditandai dengan) `CreatedBy: AWSTransform`
+ Route 53 - Membuat dan mengelola zona yang dihosting dan catatan DNS
+ AWS Cloud Map — Membuat dan mengelola ruang nama dan layanan untuk penemuan layanan (ditandai dengan) `CreatedBy: AWSTransform`

## Kebijakan penyimpanan
<a name="transform-containers-permissions-storage"></a>

Mengelola sumber daya penyimpanan untuk aplikasi yang digunakan:
+ Amazon S3 — Membuat dan mengelola bucket, termasuk enkripsi, pembuatan versi, siklus hidup, dan kebijakan akses
+ Amazon EFS — Membuat dan mengelola sistem file, memasang target, dan titik akses (ditandai dengan`CreatedBy: AWSTransform`)
+ Amazon EBS - Membuat dan mengelola volume dan snapshot (ditandai dengan) `CreatedBy: AWSTransform`

## AWS KMS kebijakan
<a name="transform-containers-permissions-kms"></a>

Mengelola operasi kunci enkripsi:
+ Jelaskan kunci, daftar alias, dan baca kebijakan kunci
+ Mengenkripsi, mendekripsi, dan menghasilkan kunci data (tercakup ke Amazon Logs CloudWatch , Amazon EFS, Amazon EC2, dan Amazon S3 melalui kondisi layanan)

## Kebijakan Amazon ECS
<a name="transform-containers-permissions-ecs"></a>

Mengelola sumber daya Amazon Elastic Container Service untuk penerapan kontainer:
+ Membuat dan mengelola cluster, layanan, dan definisi tugas (ditandai dengan) `CreatedBy: AWSTransform`
+ Daftarkan dan deregister definisi tugas, jalankan tugas
+ Lulus peran IAM ke tugas dan layanan Amazon ECS
+ Baca informasi peran IAM dan sertifikat ACM
+ Jelaskan VPC Amazon EC2, subnet, grup keamanan, dan antarmuka jaringan

## Kebijakan Amazon EKS
<a name="transform-containers-permissions-eks"></a>

Mengelola resource Amazon Elastic Kubernetes Service untuk penerapan Kubernetes:
+ Akses API Kubernetes, jelaskan klaster, dan daftar add-on
+ Lulus peran IAM ke Amazon EKS

**catatan**  
Semua izin dicakup untuk Anda dan. Akun AWS Wilayah AWS Sumber daya yang dibuat oleh AWS Transform ditandai dengan`CreatedBy: AWSTransform`, dan operasi penulisan dibatasi untuk sumber daya dengan tag ini jika berlaku.