翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
のサービスにリンクされたロールの使用 AWS Transform
AWS Transform は AWS Identity and Access Management (IAM) サービスにリンクされたロールを使用します。サービスにリンクされたロールは、直接リンクされた一意のタイプの IAM ロールです AWS Transform。サービスにリンクされたロールは によって事前定義 AWS Transform されており、サービスがユーザーに代わって他の AWS サービスを呼び出すために必要なすべてのアクセス許可が含まれています。
のサービスにリンクされたロールの使用 AWS Transform
AWS Transform は AWS Identity and Access Management (IAM) サービスにリンクされたロールを使用します。サービスにリンクされたロールは、直接リンクされた一意のタイプの IAM ロールです AWS Transform。サービスにリンクされたロールは によって事前定義 AWS Transform されており、サービスがユーザーに代わって他の AWS サービスを呼び出すために必要なすべてのアクセス許可が含まれています。
サービスにリンクされたロールを使用すると、必要なアクセス許可を手動で追加する必要がなくなるため、 の設定 AWS Transform が簡単になります。 は、サービスにリンクされたロールのアクセス許可 AWS Transform を定義し、特に定義されている場合を除き、 のみがそのロールを引き受け AWS Transform ることができます。定義される許可は信頼ポリシーと許可ポリシーに含まれており、その許可ポリシーを他の IAM エンティティにアタッチすることはできません。
サービスリンクロールを削除するには、最初に関連リソースを削除する必要があります。これにより、 AWS Transform リソースへのアクセス許可が誤って削除されないため、リソースが保護されます。
サービスにリンクされたロールをサポートする他のサービスの詳細については、AWS 「IAM と連携するサービス」を参照し、「サービスにリンクされたロール」列で「はい」があるサービスを探します。サービスリンクロールに関するドキュメントをサービスで表示するには、リンクで [はい] を選択します。
のサービスにリンクされたロールのアクセス許可 AWS Transform
AWS Transform は、AWSServiceRoleForAWSTransform という名前のサービスにリンクされたロールを使用します。このサービスにリンクされたロールは、 AWS Transform に使用状況情報を提供する機能を提供します。
AWSServiceRoleForAWSTransform サービスにリンクされたロールは、次のサービスを信頼してロールを引き受けます。
-
transform.amazonaws.com
AWSServiceRoleForAWSTransform という名前のロールアクセス許可ポリシーにより AWS Transform 、 は指定されたリソースに対して次のアクションを実行できます。
-
cloudwatch:PutMetricData
-
AWS Transform オペレーションのためにカスタムメトリクスを CloudWatch に送信する
-
変換の進行状況、成功率、パフォーマンスメトリクスを追跡する
-
変換ワークフローのモニタリングとアラートを有効にする
-
-
sso:DescribeApplication
-
Identity Center で特定のアプリケーションの詳細を表示する
-
名前、説明、ステータス、設定などのアプリケーションメタデータを取得する
-
-
sso:GetApplicationAssignmentConfiguration
-
アプリケーションの割り当て設定を取得する
-
ユーザー/グループをアプリケーションに割り当てるように設定する方法を確認する
-
-
sso:ListApplicationAssignmentsForPrincipal
-
特定のユーザーまたはグループに割り当てられたすべてのアプリケーションを一覧表示する (プリンシパル)
-
特定の ID がアクセスできるアプリケーションを表示する
-
IAM Identity Center 経由でアクセスすると、KMS で暗号化されたデータの復号を有効にします。暗号化コンテキストに有効な IAM Identity Center インスタンス ARN が含まれており、IAM Identity Center サービスエンドポイントを介してアクセスする必要がある場合にのみ機能します。
Identity Store からアクセスしたときに KMS で暗号化されたデータの復号を許可します。暗号化コンテキストに有効な Identity Store ARN が含まれており、Identity Store サービスエンドポイントを介してアクセスする必要がある場合にのみ機能します。
-
secretsmanager:GetSecretValue
-
外部 ID プロバイダーのクライアントシークレットを保存するために使用される AWS Transform サービスにリンクされたシークレットにアクセスする
-
リソース: arn:aws:secretsmanager:*:*:secret:transform-preprod!*
-
条件: transform-preprod サービスが所有し、同じアカウントからアクセスする必要があります
-
-
support:CreateCase、support:DescribeCases、support:DescribeCommunications、support:AddCommunicationToCase、support:ResolveCase
-
AWS Transform ウェブアプリケーションからプレミアムサポートケースを作成および管理します。
-
ケースの詳細とコミュニケーションを表示する
-
コミュニケーションを追加し、サポートケースを解決する
-
ユーザー、グループ、またはロールにサービスリンクロールの作成、編集、または削除を許可するには、アクセス許可を設定する必要があります。詳細についてはIAM ユーザーガイド の「サービスにリンクされた役割のアクセス許可」を参照してください。
のサービスにリンクされたロールの作成 AWS Transform
サービスリンクロールを手動で作成する必要はありません。 AWS Transform で のプロファイルを作成すると AWS Management Console、 によってサービスにリンクされたロールが自動的に AWS Transform 作成されます。
このサービスリンクロールを削除した後で再度作成する必要が生じた場合は同じ方法でアカウントにロールを再作成できます。設定を更新すると、 AWS Transform によってサービスにリンクされたロールが再度作成されます。
IAM コンソールまたは CLI AWS を使用して、サービス名でtransform.amazonaws.comサービスにリンクされたロールを作成することもできます。詳細については、IAM ユーザーガイドの「サービスリンクロールの作成」を参照してください。このサービスリンクロールを削除しても、同じ方法でロールを再作成できます。
のサービスにリンクされたロールの編集 AWS Transform
AWS Transform では、AWSServiceRoleForAWSTransform サービスにリンクされたロールを編集することはできません。サービスリンクロールの作成後は、さまざまなエンティティがロールを参照する可能性があるため、ロール名を変更することはできません。ただし、IAM を使用してロールの説明を編集することはできます。詳細については、「IAM ユーザーガイド」の「サービスリンクロールの編集」を参照してください。
のサービスにリンクされたロールの削除 AWS Transform
サービスリンクロールを必要とする機能やサービスが不要になった場合は、ロールを削除することをお勧めします。そうすることで、使用していないエンティティがアクティブにモニタリングされたり、メンテナンスされたりすることがなくなります。ただし、手動で削除する前に、サービスリンクロールのリソースをクリーンアップする必要があります。
注記
リソースを削除しようとしたときに AWS Transform サービスがロールを使用している場合は、削除が失敗する可能性があります。その場合は、数分待ってからオペレーションを再試行してください。
IAM を使用してサービスリンクロールを手動で削除するには
IAM コンソール、 AWS CLI、または AWS API を使用して、AWSServiceRoleForAWSTransform サービスにリンクされたロールを削除します。詳細については、「IAM ユーザーガイド」の「サービスにリンクされたロールの削除」を参照してください。
AWS Transform サービスにリンクされたロールでサポートされているリージョン
AWS Transform は、サービスが利用可能なすべてのリージョンでサービスにリンクされたロールの使用をサポートしているわけではありません。AWSServiceRoleForAWSTransform ロールは、次のリージョンで使用できます。詳細については、「AWS リージョンとエンドポイント」を参照してください。
| リージョン名 | リージョン識別子 | でのサポート AWS Transform |
|---|---|---|
| 米国東部 (バージニア北部) | us-east-1 | はい |
| 欧州 (フランクフルト) | eu-central-1 | はい |
AWS Transform Custom のサービスにリンクされたロールの使用
AWS Transform Custom は、AWSServiceRoleForAWSTransformCustom という名前のサービスにリンクされたロールを使用して、ユーザーに代わってメトリクスとログをアカウントに発行します。これらのメトリクスを使用すると、変換数、レイテンシー、ステータスコードをダッシュボードで直接モニタリングできます。ログは、変換中に発生した問題を可視化します。
このサービスにリンクされたロールは AWS Transform Custom によって事前定義されており、サービスに必要なアクセス許可のみが含まれています。アクセス許可を手動で追加する必要はなく、ロールは AWS Transform Custom によってのみ引き受けることができます。サービスにリンクされたロールの一般的な情報については、IAM ユーザーガイドの「サービスにリンクされたロールの使用」を参照してください。
AWS Transform Custom のサービスにリンクされたロールのアクセス許可
AWSServiceRoleForAWSTransformCustom サービスにリンクされたロールは、次のサービスを信頼してロールを引き受けます。
-
transform-custom.amazonaws.com
AWSServiceRoleForAWSTransformCustom という名前のロールアクセス許可ポリシーにより、 AWS Transform Custom は指定されたリソースに対して次のアクションを実行できます。
-
cloudwatch:PutMetricDataすべての AWS リソースで-
オペレーションメトリクスを
AWS/TransformCustom名前空間の に発行する -
変換数、レイテンシー、ステータスコードを追跡する
-
cloudwatch:namespace条件キーを介してAWS/TransformCustom名前空間にスコープ設定
-
-
logs:CreateLogGroup/aws/TransformCustomロググループのlogs:PutRetentionPolicyおよび-
変換ログを発行するための CloudWatch Logs ロググループを作成する
-
ロググループにログ保持ポリシーを設定する
-
アカウント内でのみアクセスを保証する
arn:aws:logs:*:*:log-group:/aws/TransformCustomaws:ResourceAccount条件で にスコープ
-
-
logs:CreateLogStreamlogs:PutLogEventsロググループ内の/aws/TransformCustomログストリームの および-
変換オペレーションのログストリームを作成し、ログイベントを発行する
-
アカウント内でのみアクセスを保証する
aws:ResourceAccount条件arn:aws:logs:*:*:log-group:/aws/TransformCustom:log-stream:*を持つ の範囲
-
ユーザー、グループ、またはロールにサービスリンクロールの作成、編集、または削除を許可するには、アクセス許可を設定する必要があります。詳細についてはIAM ユーザーガイド の「サービスにリンクされた役割のアクセス許可」を参照してください。
AWS Transform Custom のサービスにリンクされたロールの作成
サービスリンクロールを手動で作成する必要はありません。 AWS Transform Custom CLI を使用して変換を実行すると、 AWS Transform Custom によってサービスにリンクされたロールが自動的に作成されます。
このサービスリンクロールを削除した後で再度作成する必要が生じた場合は同じ方法でアカウントにロールを再作成できます。 AWS Transform Custom CLI を使用して変換を実行すると、 AWS Transform Custom によってサービスにリンクされたロールが再度作成されます。
IAM コンソールを使用して、AWSServiceRoleForAWSTransformCustom ユースケースでサービスにリンクされたロールを作成することもできます。 AWS CLI または AWS API で、サービス名を使用してtransform-custom.amazonaws.comサービスにリンクされたロールを作成します。詳細については、IAM ユーザーガイドの「サービスリンクロールの作成」を参照してください。このサービスリンクロールを削除しても、同じ方法でロールを再作成できます。
AWS Transform Custom のサービスにリンクされたロールの編集
AWS Transform Custom では、AWSServiceRoleForAWSTransformCustom サービスにリンクされたロールを編集することはできません。サービスリンクロールの作成後は、さまざまなエンティティがロールを参照する可能性があるため、ロール名を変更することはできません。ただし、IAM を使用してロールの説明を編集することはできます。詳細については、「IAM ユーザーガイド」の「サービスリンクロールの編集」を参照してください。
AWS Transform Custom のサービスにリンクされたロールの削除
サービスリンクロールを必要とする機能やサービスが不要になった場合は、ロールを削除することをお勧めします。そうすることで、使用していないエンティティがアクティブにモニタリングされたり、メンテナンスされたりすることがなくなります。
AWSServiceRoleForAWSTransformCustom サービスにリンクされたロールは、アカウントに永続的リソースを作成しません。リソースをクリーンアップせずに直接削除できます。
このロールを削除し、後で AWS 変換カスタム CLI を使用して変換を実行すると、サービスにリンクされたロールが自動的に再作成されます。
サービスリンクロールを IAM で手動削除するには
IAM コンソール、 AWS CLI、または AWS API を使用して、AWSServiceRoleForAWSTransformCustom サービスにリンクされたロールを削除します。詳細については、「IAM ユーザーガイド」の「サービスにリンクされたロールの削除」を参照してください。
AWS Transform Custom サービスにリンクされたロールでサポートされているリージョン
AWS Transform Custom は、 AWS Transform Custom が利用可能なすべてのリージョンで、サービスにリンクされたロールの使用をサポートしています。サポートされているリージョンのリストについては、「サポートされているリージョン」を参照してください。