View a markdown version of this page

IAM 操作和资源迁移 - AWS 安全代理

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

IAM 操作和资源迁移

AWS Security Agent 是一款前沿代理,可在整个开发生命周期中主动保护您的所有环境中的应用程序。如果您在 2026 年 2 月 9 日之前加入 AWS 安全代理,那么您将受到 2026 年 3 月 9 日对现有代理实例资源的更改以及 AWS 安全代理 IAM 操作的影响。为了准备发布公共 API/SDK 支持,代理实例资源已重命名为 Agent Space,并且正在重命名特定的 IAM 操作。这些更改将影响您在 2026 年 3 月 9 日之前创建的任何应用程序或代理实例 IAM 角色。为了避免在 2026 年 3 月 9 日之后出现身份验证问题,您需要按照准备迁移下的步骤进行操作。

注意

如果您在 2026 年 2 月 9 日之后创建任何新的代理实例,则新的代理实例将创建为代理空间,无需执行任何迁移步骤。

计划中的变更

AWS 安全代理正在将代理实例资源重命名为代理空间:arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*已重命名为。arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*此外,以下 IAM 操作正在重命名:

  • securityagent:ListAgentInstances 已重命名为 securityagent:ListAgentSpaces

  • securityagent:ListControls 已重命名为 securityagent:ListSecurityRequirements

  • securityagent:BatchGetAgentInstances 已重命名为 securityagent:BatchGetAgentSpaces

  • securityagent:BatchGetSecurityTestContentMetadata 已重命名为 securityagent:BatchGetPentestJobContentMetadata

  • securityagent:BatchGetTasks 已重命名为 securityagent:BatchGetPentestJobTasks

  • securityagent:CreateDocumentReview 已重命名为 securityagent:CreateDesignReview

  • securityagent:GetDocumentReview 已重命名为 securityagent:GetDesignReview

  • securityagent:GetDocumentReviewArtifact 已重命名为 securityagent:GetDesignReviewArtifact

  • securityagent:ListDocumentReviews 已重命名为 securityagent:ListDesignReviews

  • securityagent:ListDocumentReviewComments 已重命名为 securityagent:ListDesignReviewComments

  • securityagent:ListTasks 已重命名为 securityagent:ListPentestJobTasks

  • securityagent:StartPentestExecution 已重命名为 securityagent:StartPentestJob

  • securityagent:StopPentestExecution 已重命名为 securityagent:StopPentestJob

  • securityagent:DeleteDocumentReview 已重命名为 securityagent:DeleteDesignReview

为迁移做准备

为了避免在 2026 年 3 月 9 日之后出现问题,同时在 2026 年 3 月 9 日之前继续使用 AWS 安全代理,您需要在 2026 年 3 月 9 日 roles/policies之前信任您的 IAM 中的新资源和旧资源以及 IAM 操作。以下说明将提供迁移到新资源和操作格式的指南:

  1. 登录您的 AWS 账户并导航到 AWS 安全代理控制台

  2. 在左侧面板中,选择 “设置”,然后在 “服务角色” 下选择角色

  3. 在关联角色的 IAM 控制台中,选择添加权限附加策略

  4. 选择AWSSecurityAgentWebAppPolicy并选择 “添加权限”

    1. 重要提示:请确认您已选择AWSSecurityAgentWebAppPolicy作为新政策,而不是已选择 SecurityAgentWebAppAPIPolicy

  5. 验证您的 IAM 角色现在是否同时具有权限策略AWSSecurityAgentWebAppPolicySecurityAgentWebAppAPIPolicy权限策略

  6. 在同一 IAM 角色控制台中,选择信任关系,然后选择编辑信任策略

  7. 将您的信任策略更新为以下格式,将 {{accountID}} 替换为您的 AWS 账户 ID

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:securityagent:us-east-1:{{accountId}}:application/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*" ] } } }, { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:SetContext", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}" }, "ForAllValues:ArnEquals": { "sts:RequestContextProviders": "arn:aws:iam::aws:contextProvider/IdentityCenter" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:securityagent:us-east-1:{{accountId}}:application/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*" ] } } } ] }
  1. 返回到 AWS 安全代理控制台。在左侧面板中,选择代理空间

  2. 对于每个启用了渗透测试的 Agent Space,请执行以下步骤

    1. 导航到代理空间并选择渗透测试

    2. 在 “服务访问权限” 下,在 “服务角色名称” 下选择角色

    3. 在关联角色的 IAM 控制台中,选择信任关系,然后选择编辑信任策略

    4. 将您的信任策略更新为以下格式,将 {{accountID}} 替换为您的 AWS 账户 ID

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "securityagent.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "{{accountId}}" }, "ArnLike": { "aws:SourceArn": [ "arn:aws:securityagent:us-east-1:{{accountId}}:agent-space/*", "arn:aws:securityagent:us-east-1:{{accountId}}:agent-instance/*" ] } } } ] }