View a markdown version of this page

AWS Trasforma i connettori - AWS Trasformazione

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS Trasforma i connettori

AWS I connettori Transform consentono di accedere in modo sicuro alle risorse oltre i confini degli account per i flussi di lavoro di migrazione e modernizzazione. Ciò consente di accedere e gestire le risorse oltre i confini dell'account, mantenendo i controlli e le autorizzazioni di sicurezza. Un connettore rappresenta una connessione tra l'account di AWS Transform-enabled origine e le risorse esterne negli account di AWS destinazione o nei sistemi di terze parti.

I connettori richiedono richieste di accesso dal connettore di origine e l'approvazione del proprietario dell'account di destinazione. Questa richiesta viene effettuata quando si configura un connettore di origine. Allo stesso modo, potresti ricevere richieste di approvazione dei connettori di destinazione per consentire ad altri account di accedere al tuo account.

  • Creazione del connettore: crea connettori nel tuo account di AWS Transform-enabled origine, specificando l'account di destinazione e le autorizzazioni richieste

  • Configurazione delle autorizzazioni: AWS Transform richiede ruoli e autorizzazioni IAM specifici nell'account di destinazione per eseguire azioni di migrazione, tra cui:

    • Gestire i dati di migrazione con AWS KMS

    • Effettuare chiamate API interregionali

    • Installazione degli agenti di replica sui server VMware

    • Creazione dell'infrastruttura di rete (VPC, sottoreti, routing)

    • Avvio di istanze Amazon EC2 e distribuzione degli stack CloudFormation

    • Esecuzione di flussi di lavoro di migrazione tramite Migration Hub

  • Processo di approvazione: è necessario approvare le richieste del connettore di destinazione prima che AWS Transform possa accedere alle risorse.

  • Connessione attiva: una volta approvato, un connettore consente ai processi AWS Transform di accedere e gestire in modo sicuro le risorse nell'account di destinazione.

Tracciabilità degli utenti per le operazioni agentiche

Per impostazione predefinita, AWS CloudTrail registra le azioni degli agenti sulle AWS risorse con l'identità del AWS servizio Transform. La tracciabilità degli utenti attribuisce tali azioni allo specifico utente AWS IAM Identity Center che ha avviato o interagito con il job, consentendo il controllo della sicurezza e l'indagine degli incidenti a livello di singolo utente.

Nota

La tracciabilità degli utenti è supportata solo per gli utenti di IAM Identity Center (IDC).

Per abilitare la tracciabilità degli utenti, abilita la sessione in background nelle impostazioni del tuo profilo Transform. AWS Se abilitata, AWS Transform crea automaticamente una sessione in background di IAM Identity Center quando interagisci con un job e la utilizza per produrre sessioni di ruolo IAM con identità avanzate per le operazioni dei connettori. Queste sessioni incorporano l'identità dell'utente nelle chiamate e negli eventi di servizio a valle AWS . AWS CloudTrail Quando le sessioni in background sono disabilitate, AWS Transform torna alle sessioni standard con ruolo presunto senza contesto di identità utente.

I nuovi connettori vengono configurati automaticamente per supportare la tracciabilità degli utenti. Per i connettori esistenti, è necessario aggiungere manualmente sts:SetContext alla politica di fiducia del ruolo del connettore:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": ["transform.amazonaws.com"] }, "Action": ["sts:AssumeRole", "sts:SetContext"], "Condition": { "StringEquals": { "aws:SourceAccount": "your-account-id" } } } ] }

Puoi visualizzare e revocare le sessioni in background attive dalla scheda Sessioni in background nella pagina del lavoro. La revoca di una sessione invalida immediatamente questa e tutte le sessioni del connettore da essa derivate.

Per ulteriori informazioni, consulta la panoramica sulla propagazione delle identità attendibili nella Guida per l'utente di AWS IAM Identity Center.

Gestione dei connettori

Nella pagina Connettori puoi vedere:

  • Scheda Connettori di origine: elenca tutti i connettori che hai creato per connetterti ad altri account, mostrando gli account di destinazione e lo stato dei connettori

  • Scheda Connettori di destinazione: mostra le richieste di connettori in arrivo da altri account che desiderano accedere alle tue risorse e richiedono la tua approvazione o il tuo rifiuto

AWS Transform richiede la conferma di azioni critiche come l'approvazione, il rifiuto o l'eliminazione dei connettori, per evitare modifiche accidentali che potrebbero interrompere i flussi di lavoro di migrazione attivi.

Per creare un connettore
  1. Vai alla scheda Connettori di origine.

  2. Specificate l'account e il tipo di risorsa di destinazione.

  3. Configura le autorizzazioni e l'ambito di accesso richiesti.

Per configurare le autorizzazioni
  1. Scegli di creare un nuovo ruolo IAM con le autorizzazioni richieste, oppure

  2. Seleziona un ruolo esistente creato in precedenza per i connettori.

  3. Assicurati che il ruolo disponga di tutte le autorizzazioni necessarie per le operazioni di AWS trasformazione.

Per gestire le richieste in arrivo
  1. Esamina le richieste dei connettori nella scheda Connettori di destinazione.

  2. Approva le richieste legittime per abilitare l'accesso tra più account.

  3. Rifiuta i tentativi di connessione non autorizzati o non necessari.

Per gestire i connettori
  1. Monitora i connettori attivi per verificarne la sicurezza e la conformità.

  2. Elimina i connettori quando non ti servono più. Tieni presente che ciò causerà il fallimento dei processi in esecuzione che utilizzano il connettore.

  3. Aggiorna le autorizzazioni man mano che i requisiti cambiano.