

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# コンテナ化のアクセス許可
<a name="transform-containers-permissions"></a>

コンテナ化ワークフロー中、 AWS Transform は IAM ロールを にデプロイします。 AWS アカウント は を使用してコンテナイメージを構築し、インフラストラクチャをデプロイします。ワークフローを続行する前に、このロールの作成を確認して承認するように求められます。

ロールは という名前で`AWSTransformCodeBuildExecutionRole`、 AWS CloudFormation スタックを介してデプロイされます。これには、次の 管理ポリシーが含まれます。

## 基本ポリシー
<a name="transform-containers-permissions-base"></a>

コンテナ化ワークフローのコアアクセス許可を提供します。
+ Amazon S3 — `aws-transform-*`バケット内のオブジェクトの読み取りと書き込み
+ Amazon ECR — イメージの認証、プル ( でタグ付け`Project: atx-migration`)、および でタグ付けされたリポジトリへのイメージのプッシュ `CreatedBy: AWSTransform`
+ AWS CodeArtifact — でタグ付けされたリポジトリからの読み取り`Project: atx-migration`、リポジトリのリスト、認可トークンの取得、リポジトリエンドポイントの読み取りを行います。これらのアクセス許可は、ワークフロー中に設定されたパブリック依存関係解決とプライベート依存関係ソースの両方をサポートします。
+ Amazon CloudWatch Logs — ロググループとストリームを作成し、 と Amazon ECS ロググループのログイベントを書き込む
+ AWS KMS — キーの説明と復号 (Amazon S3 のサービス経由条件の範囲)
+ Amazon EC2 — VPC 対応プロジェクトのネットワークインターフェイスの作成と管理
+ AWS CodeConnections — 接続を使用して、設定された CodeConnections ARN を介してソースコードリポジトリにアクセスします。

## ネットワークポリシー
<a name="transform-containers-permissions-networking"></a>

デプロイされたアプリケーションのネットワークリソースを管理します。
+ Elastic Load Balancing — ロードバランサー、ターゲットグループ、リスナー、およびルールを作成、記述、管理する ( でタグ付け`CreatedBy: AWSTransform`)
+ Route 53 — ホストゾーンと DNS レコードの作成と管理
+ AWS クラウドマップ — サービス検出用の名前空間とサービスを作成および管理します ( でタグ付け`CreatedBy: AWSTransform`)

## ストレージポリシー
<a name="transform-containers-permissions-storage"></a>

デプロイされたアプリケーションのストレージリソースを管理します。
+ Amazon S3 — 暗号化、バージョニング、ライフサイクル、アクセスポリシーなどのバケットを作成および管理します。
+ Amazon EFS — ファイルシステム、マウントターゲット、アクセスポイントの作成と管理 ( でタグ付け`CreatedBy: AWSTransform`)
+ Amazon EBS — ボリュームとスナップショットの作成と管理 ( でタグ付け`CreatedBy: AWSTransform`)

## AWS KMS ポリシー
<a name="transform-containers-permissions-kms"></a>

暗号化キーオペレーションを管理します。
+ キーの説明、エイリアスのリスト、およびキーポリシーの読み取り
+ データキーの暗号化、復号、生成 (Amazon CloudWatch Logs、Amazon EFS、Amazon EC2、Amazon S3 のサービス経由条件の範囲)

## Amazon ECS ポリシー
<a name="transform-containers-permissions-ecs"></a>

コンテナデプロイの Amazon Elastic Container Service リソースを管理します。
+ クラスター、サービス、タスク定義の作成と管理 ( でタグ付け`CreatedBy: AWSTransform`)
+ タスク定義の登録と登録解除、タスクの実行
+ Amazon ECS タスクとサービスに IAM ロールを渡す
+ IAM ロール情報と ACM 証明書の読み取り
+ Amazon EC2 VPCs、サブネット、セキュリティグループ、ネットワークインターフェイスについて説明する

## Amazon EKS ポリシー
<a name="transform-containers-permissions-eks"></a>

Kubernetes デプロイ用の Amazon Elastic Kubernetes Service リソースを管理します。
+ Kubernetes API へのアクセス、クラスターの説明、アドオンのリスト
+ Amazon EKS に IAM ロールを渡す

**注記**  
すべてのアクセス許可は、 AWS アカウント および に限定されます AWS リージョン。 AWS Transform によって作成されたリソースは でタグ付けされ`CreatedBy: AWSTransform`、書き込みオペレーションは必要に応じてこのタグが付いたリソースに制限されます。