Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS Trasforma i connettori
AWS I connettori Transform consentono di accedere in modo sicuro alle risorse oltre i confini degli account per i flussi di lavoro di migrazione e modernizzazione. Ciò consente di accedere e gestire le risorse oltre i confini dell'account, mantenendo i controlli e le autorizzazioni di sicurezza. Un connettore rappresenta una connessione tra l'account di AWS Transform-enabled origine e le risorse esterne negli account di AWS destinazione o nei sistemi di terze parti.
I connettori richiedono richieste di accesso dal connettore di origine e l'approvazione del proprietario dell'account di destinazione. Questa richiesta viene effettuata quando si configura un connettore di origine. Allo stesso modo, potresti ricevere richieste di approvazione dei connettori di destinazione per consentire ad altri account di accedere al tuo account.
-
Creazione del connettore: crea connettori nel tuo account di AWS Transform-enabled origine, specificando l'account di destinazione e le autorizzazioni richieste
-
Configurazione delle autorizzazioni: AWS Transform richiede ruoli e autorizzazioni IAM specifici nell'account di destinazione per eseguire azioni di migrazione, tra cui:
Gestire i dati di migrazione con AWS KMS
Effettuare chiamate API interregionali
Installazione degli agenti di replica sui server VMware
Creazione dell'infrastruttura di rete (VPC, sottoreti, routing)
Avvio di istanze Amazon EC2 e distribuzione degli stack CloudFormation
Esecuzione di flussi di lavoro di migrazione tramite Migration Hub
-
Processo di approvazione: è necessario approvare le richieste del connettore di destinazione prima che AWS Transform possa accedere alle risorse.
-
Connessione attiva: una volta approvato, un connettore consente ai processi AWS Transform di accedere e gestire in modo sicuro le risorse nell'account di destinazione.
Tracciabilità degli utenti per le operazioni agentiche
Per impostazione predefinita, AWS CloudTrail registra le azioni degli agenti sulle AWS risorse con l'identità del AWS servizio Transform. La tracciabilità degli utenti attribuisce tali azioni allo specifico utente AWS IAM Identity Center che ha avviato o interagito con il job, consentendo il controllo della sicurezza e l'indagine degli incidenti a livello di singolo utente.
Nota
La tracciabilità degli utenti è supportata solo per gli utenti di IAM Identity Center (IDC).
Per abilitare la tracciabilità degli utenti, abilita la sessione in background nelle impostazioni del tuo profilo Transform. AWS Se abilitata, AWS Transform crea automaticamente una sessione in background di IAM Identity Center quando interagisci con un job e la utilizza per produrre sessioni di ruolo IAM con identità avanzate per le operazioni dei connettori. Queste sessioni incorporano l'identità dell'utente nelle chiamate e negli eventi di servizio a valle AWS . AWS CloudTrail Quando le sessioni in background sono disabilitate, AWS Transform torna alle sessioni standard con ruolo presunto senza contesto di identità utente.
I nuovi connettori vengono configurati automaticamente per supportare la tracciabilità degli utenti. Per i connettori esistenti, è necessario aggiungere manualmente sts:SetContext alla politica di fiducia del ruolo del connettore:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": ["transform.amazonaws.com"] }, "Action": ["sts:AssumeRole", "sts:SetContext"], "Condition": { "StringEquals": { "aws:SourceAccount": "your-account-id" } } } ] }
Puoi visualizzare e revocare le sessioni in background attive dalla scheda Sessioni in background nella pagina del lavoro. La revoca di una sessione invalida immediatamente questa e tutte le sessioni del connettore da essa derivate.
Per ulteriori informazioni, consulta la panoramica sulla propagazione delle identità attendibili nella Guida per l'utente di AWS IAM Identity Center.
Gestione dei connettori
Nella pagina Connettori puoi vedere:
-
Scheda Connettori di origine: elenca tutti i connettori che hai creato per connetterti ad altri account, mostrando gli account di destinazione e lo stato dei connettori
-
Scheda Connettori di destinazione: mostra le richieste di connettori in arrivo da altri account che desiderano accedere alle tue risorse e richiedono la tua approvazione o il tuo rifiuto
AWS Transform richiede la conferma di azioni critiche come l'approvazione, il rifiuto o l'eliminazione dei connettori, per evitare modifiche accidentali che potrebbero interrompere i flussi di lavoro di migrazione attivi.
Per creare un connettore
-
Vai alla scheda Connettori di origine.
-
Specificate l'account e il tipo di risorsa di destinazione.
-
Configura le autorizzazioni e l'ambito di accesso richiesti.
Per configurare le autorizzazioni
-
Scegli di creare un nuovo ruolo IAM con le autorizzazioni richieste, oppure
-
Seleziona un ruolo esistente creato in precedenza per i connettori.
-
Assicurati che il ruolo disponga di tutte le autorizzazioni necessarie per le operazioni di AWS trasformazione.
Per gestire le richieste in arrivo
-
Esamina le richieste dei connettori nella scheda Connettori di destinazione.
-
Approva le richieste legittime per abilitare l'accesso tra più account.
-
Rifiuta i tentativi di connessione non autorizzati o non necessari.
Per gestire i connettori
-
Monitora i connettori attivi per verificarne la sicurezza e la conformità.
-
Elimina i connettori quando non ti servono più. Tieni presente che ciò causerà il fallimento dei processi in esecuzione che utilizzano il connettore.
-
Aggiorna le autorizzazioni man mano che i requisiti cambiano.