View a markdown version of this page

AWS 的托管策略 AWS 转换 - AWS 转换

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

AWS 的托管策略 AWS 转换

AWS 托管策略是由创建和管理的独立策略 AWS。 AWS 托管策略旨在为许多常见用例提供权限,以便您可以开始为用户、群组和角色分配权限。

请记住, AWS 托管策略可能不会为您的特定用例授予最低权限权限,因为它们可供所有 AWS 客户使用。我们建议通过定义特定于使用案例的客户管理型策略来进一步减少权限。

您无法更改 AWS 托管策略中定义的权限。如果 AWS 更新 AWS 托管策略中定义的权限,则更新会影响该策略所关联的所有主体身份(用户、组和角色)。 AWS 当新的 AWS 托管策略启动或新 AWS 服务 的 API 操作可用于现有服务时,最有可能更新托管策略。

有关更多信息,请参阅《IAM 用户指南》中的 AWS 托管式策略

AWS 转换以下内容的更新 AWS 托管策略

查看自2021年3月1日以来T AWS ransform AWS 托管策略更新的详细信息。

更改 描述 日期

AWSTransformInfrastructureExecutorAccessBatch - 更新的策略

将 AWS Lambda 权限缩小到明确的函数允许列表,增加了批处理边车输出的 Amazon S3 写入权限,扩大了多堆栈部署的 Amazon S EventBridge cheduler 资源范围, CloudFormation 并增加了对区域密钥别名变体的支持。 AWS Key Management Service

2026年7月27日

AWSTransformInfrastructureExecutorAccessEC2 - 更新的策略

扩大了 CloudFormation Amazon S EventBridge cheduler 和多堆栈部署的 AWS Identity and Access Management PassRole 资源范围,增加了安全代理基础设施的可见性,增加了对区域 AWS Key Management Service 密钥别名变体的支持。

2026年7月27日

AWSTransformSecurityAgentExecutorAccess - 更新的策略

增加了发现和描述安全代理基础设施堆栈的 CloudFormation 权限,并将 Amazon S3 存储桶前缀从迁移kct-security-agent-*atx-security-agent-*

2026年7月27日

AWSTransformInfrastructureExecutorAccessBatch:新策略

添加了一项新的 AWS 托管策略,该策略授予使用 AWS 批处理执行 T AWS ransform 持续现代化评估和转换所需的权限,包括上传源代码、检索结果、监控批处理作业状态、读取日志和管理转换计划。

2026年7月20日

AWSTransformInfrastructureExecutorAccessEC2:新策略

添加了一项新的 AWS 托管策略,该策略授予使用 Amazon EC2 执行 T AWS ransform 持续现代化评估和转换所需的权限,包括上传源代码、检索结果、监控任务状态和管理转换计划。

2026年7月20日

AWSTransformSecurityAgentExecutorAccess:新策略

添加了一项新的 AWS 托管策略,向 T AWS ransform Continuous Modernational Modernational 授予调用 AWS 安全客户端服务进行自动代码安全审查和补救所需的权限,包括上传扫描对象和检索结果。

2026 年 6 月 30 日

AWSServiceRoleForAWSTransformCustom - 更新的策略

添加了 CloudWatch 日志权限,允许 T AWS ransform 自定义将/aws/TransformCustom日志发布到您账户中的日志组。

2026 年 5 月 5 日

AWSTransformCustomExecuteTransformations - 更新的策略

增加了创建 T AWS ransform 自定义服务相关角色 (AWSServiceRoleForAWSTransformCustom) 的权限,以允许向客户账户发布 CloudWatch 指标。

2026 年 4 月 27 日

AWSTransformCustomManageTransformations - 更新的策略

增加了创建 T AWS ransform 自定义服务相关角色 (AWSServiceRoleForAWSTransformCustom) 的权限,以允许向客户账户发布 CloudWatch 指标。

2026 年 4 月 27 日

AWSTransformCustomFullAccess - 更新的策略

增加了创建 T AWS ransform 自定义服务相关角色 (AWSServiceRoleForAWSTransformCustom) 的权限,以允许向客户账户发布 CloudWatch 指标。

2026 年 4 月 7 日

AWSServiceRoleForAWSTransformCustom:新策略

为 T AWS ransform 自定义服务相关角色添加了新的 AWS 托管策略。此政策允许T AWS ransform cust CloudWatch om向您的账户发布指标。

2026 年 3 月 23 日

DBModProvisioningAndMigration:新策略

此策略授予数据库配置和迁移功能。

2026年3月24日

DBModDiscoveryAndAssessment:新策略

添加了新的 AWS 托管策略,提供全面的数据库现代化发现和评估功能。

2026年3月24日

AWSTransformCustomFullAccess:新策略

添加了新的 AWS 托管策略,提供对 T AWS ransform 自定义的完全访问权限。

2025 年 12 月 5 日

AWSTransformCustomExecuteTransformations:新策略

添加了新的 AWS 托管策略,该策略提供在 Transform custom 中执行 AWS 转换的权限。

2025 年 12 月 5 日

AWSTransformCustomManageTransformations:新策略

添加了新的 AWS 托管策略,该策略提供在 Transform custo AWS m 中创建、更新、读取和删除转换资源以及执行转换的权限。

2025 年 12 月 5 日

AWSServiceRoleForAWSTransform - 更新的策略

增加了访问 T AWS ransform 服务相关密钥的权限,该密钥用于存储外部身份提供商的客户端密钥。

增加了通过 T AWS ransform Web 应用程序创建高级支持案例的权限。

2025 年 12 月 1 日

AWSTransformApplicationECSDeploymentPolicy - 更新的策略

添加了 IAM 角色检查权限、ECS 服务相关角色创建权限以及用于 ECR 加密支持的 KMS 权限。

2025 年 11 月 22 日

AWSTransformApplicationDeploymentPolicy - 更新的策略

添加了 EC2 联网权限、IAM 角色检查权限、S3 存储桶列表权限和 KMS 加密支持,以增强部署功能。

2025 年 11 月 22 日

AWSServiceRoleForAWSTransform - 更新的策略

在 IAM 身份中心中增加了对客户管理密钥的支持。

2025 年 9 月 17 日

AWSTransformApplicationDeploymentPolicy:新策略

添加了新的 AWS 托管策略,允许 T AWS ransform 通过创建和管理 Amazon EC2 实例、 CloudFormation 堆栈和相关资源来部署经过转换的.NET 应用程序。

2025 年 8 月 28 日

AWSServiceRoleForAWSTransform - 更新的策略

添加了新的 策略。

2025 年 5 月 15 日

AWS 管理策略: AWSServiceRoleForAWSTransform

此策略附加到AWSServiceRoleForAWSTransform服务相关角色 (SLR)。

权限详细信息

要查看策略权限的详细信息,请参阅AWSServiceRoleForAWSTransform《 AWS 托管策略参考指南》。

AWS 管理策略: AWSServiceRoleForAWSTransformCustom

此策略附加到AWSServiceRoleForAWSTransformCustom服务相关角色 (SLR)。此角色允许T AWS ransform custom代表您向您的账户发布 CloudWatch 指标和日志。

描述

该策略包含以下权限:

  • 亚马逊 CloudWatch — 允许将指标发布到AWS/TransformCustom命名空间 CloudWatch 下。这样可以监控 CloudWatch 仪表板中的转换次数、延迟和状态代码。

  • Amazon CloudWatch Logs — 允许创建日志组、日志流、设置保留政策以及向日志组发布/aws/TransformCustom日志事件。这样可以查看转换期间遇到的问题。

AWS 管理策略: AWSTransformApplicationDeploymentPolicy

该策略允许 T AWS ransform 通过创建和管理 Amazon EC2 实例、 CloudFormation 堆栈和相关资源来部署经过转换的.NET 应用程序。

描述

该策略包含以下权限:

  • CloudFormation— 允许创建、更新、删除和描述名称以 AW CloudFormation STransForm 开头的堆栈。堆栈操作仅限于标有 CreatedBy:AWSTransForm 的资源,并且仅限于同一个账户。 AWS

  • Amazon EC2 — 允许描述 VPC、子网、安全组、映像、实例、路由表和互联网网关。允许运行、启动、停止、终止和修改 EC2 实例,但仅在通过 CloudFormation调用时才可使用。标签创建仅限于允许的特定标签密钥,并且仅在 CloudFormation 操作期间创建。

  • AWS Identity and Access Management (IAM) — 允许为 AWSTransform 部署实例获取和传递特定 IAM 角色。包括检查角色策略和附件的权限。访问权限仅限于同一个 AWS 账户。

  • 亚马逊 EC2 系统管理器 (SSM) — 允许从 AWS管理的参数存储库中检索亚马逊 Linux AMI 参数,并向实例发送命令。 AWSTransform-tagged

  • Amazon S3 — 允许管理 AWSTransform 部署存储桶中的对象,包括列出存储桶和获取同一账户中的存储桶位置。 AWS

  • AWS Key Management Service (KMS) — 允许使用标记为 AWStransform 的 KMS 密钥进行加密和解密操作,但对 S3 和 EC2 服务的使用有限制。

该策略通过资源级权限、基于标签的条件、使用的服务控制限制、账户级别限制和明确的拒绝语句实现最低权限访问aws:CalledVia,以防止在操作之外进行未经授权的标签修改。 CloudFormation

权限详细信息

要查看策略权限的详细信息,请参阅AWSTransformApplicationDeploymentPolicy《 AWS 托管策略参考指南》。

AWS 管理策略: AWSTransformApplicationECSDeploymentPolicy

该策略使T AWS ransform能够通过创建和管理ECS集群、服务、任务和相关资源将转换后的应用程序部署到Amazon ECS。

描述

该策略包含以下权限:

  • CloudFormation— 允许创建、更新、删除和描述名称以 AW CloudFormation STransForm 开头的堆栈。堆栈操作仅限于标有 CreatedBy:AWSTransForm 的资源,并且仅限于同一个账户。 AWS

  • Amazon ECS — 允许创建、更新和删除 ECS 集群、服务和任务定义。允许运行任务、列出任务和描述任务状态。所有操作仅限于名称以 AWSTransForm 开头并标记为:awstransForm 的 CreatedBy资源。

  • AWS Identity and Access Management (IAM) — 允许获取和传递用于 ECS 任务的特定 IAM 角色(AWSTransform-Deploy-ECS-Task-Role 和 AWSTransform-Deploy-ECS-Execution-Role)。包括检查角色策略和在需要时创建 ECS 服务相关角色的权限。

  • 亚马逊 CloudWatch 日志 — 允许创建、删除和管理名称以/aws/ecs/AWStransform 开头的日志组。允许检索日志事件以对已部署的应用程序进行故障排除。

  • Amazon ECR — 允许创建名称以 awstransform 开头的容器存储库,用于存储应用程序容器镜像。

  • AWS Key Management Service (KMS) — 允许在使用客户管理的 KMS 密钥时为 ECR 加密创建授权和生成数据密钥。

该政策通过资源级权限、基于标签的条件和账户级别限制实现最低权限访问,以确保操作仅限于同一账户内的资源。 AWSTransform-managed AWS

权限详细信息

要查看策略权限的详细信息,请参阅AWSTransformApplicationECSDeploymentPolicy《 AWS 托管策略参考指南》。

AWS 管理策略: AWSTransformCustomFullAccess

此策略提供对 T AWS ransform 自定义的完全访问权限。

描述

该策略包含以下权限:

  • AWS 自定义转换 -允许对所有 T AWS ransform 自定义资源执行所有操作。这提供了对该服务的完整管理访问权限。

  • AWS Identity and Access Management (IAM) — 允许创建 T AWS ransform 自定义服务相关角色 (AWSServiceRoleForAWSTransformCustom)。T AWS ransform custom 需要此角色才能向您的账户发送 CloudWatch 指标和日志。权限范围仅允许创建此特定的服务相关角色。

权限详细信息

要查看策略权限的详细信息,请参阅AWSTransformCustomFullAccess《 AWS 托管策略参考指南》。

AWS 管理策略: AWSTransformCustomExecuteTransformations

此策略提供在 Transform custom 中执行 AWS 转换的权限。

描述

该策略包含以下权限:

  • AWS 自定义转换 -允许直播对话、执行转换和管理活动。包括获取活动详情、更新活动存储库状态和更新活动等权限。

  • AWS Identity and Access Management (IAM) — 允许创建 T AWS ransform 自定义服务相关角色 (AWSServiceRoleForAWSTransformCustom)。T AWS ransform custom 需要此角色才能向您的账户发送 CloudWatch 指标和日志。权限范围仅允许创建此特定的服务相关角色。

权限详细信息

要查看策略权限的详细信息,请参阅AWSTransformCustomExecuteTransformations《 AWS 托管策略参考指南》。

AWS 管理策略: AWSTransformCustomManageTransformations

此策略提供在 Trans AWS form 自定义中创建、更新、读取和删除转换资源以及执行转换的权限。

描述

该策略包含以下权限:

  • AWS 自定义转换 — 允许对转换资源进行全面管理,包括流式对话、执行转换和管理转换包。允许创建、获取和删除转换包 URL 以及完成包上传。

  • 知识管理 -允许列出、获取、删除和更新知识项目及其配置和状态。

  • 活动管理 -允许获取活动详情、更新活动存储库状态和更新活动。

  • 资源标记 -允许列出、添加和移除 T AWS ransform 自定义资源的标签。

  • AWS Identity and Access Management (IAM) — 允许创建 T AWS ransform 自定义服务相关角色 (AWSServiceRoleForAWSTransformCustom)。T AWS ransform custom 需要此角色才能向您的账户发送 CloudWatch 指标和日志。权限范围仅允许创建此特定的服务相关角色。

权限详细信息

要查看策略权限的详细信息,请参阅AWSTransformCustomManageTransformations《 AWS 托管策略参考指南》。

AWS 管理策略: AWSTransformInfrastructureExecutorAccessBatch

该策略授予使用 AWS 批处理执行 AWS 转型持续现代化评估和转换所需的权限。将此政策附加到您账户中的 IAM 角色。T AWS ransform 持续现代化 CLI 和代理担任此角色来上传源代码、检索结果、监控批处理任务状态、读取日志和管理转换计划。

描述

该策略包含以下权限:

  • AWS Lambda — 允许调用和检索用于协调转换工作流程atx的特定 Lambda 函数的配置,包括任务触发、状态检索和任务清单函数。

  • Amazon S3 — 允许将源代码上传到atx-source-code-*存储桶、从atx-custom-output-*和存储atx-ct-output-*桶下载转换结果,以及将批处理边车输出写入存储桶。atx-custom-output-*

  • AWS Key Management Service (KMS) — 允许使用 AWS 转换加密密钥 (alias/atx-encryption-key) 对数据进行加密和解密。

  • Amazon CloudWatch 日志 — 允许读取批处理任务和 Lambda 执行日志事件以进行转换监控和调试。

  • 亚马逊 CloudWatch — 允许获取和列出 T AWS ransform CLI 控制面板,以提高操作可见性。

  • AWS 批处理 — 允许描述和列出计算环境、作业队列、作业定义和作业状态。

  • CloudFormation— 允许描述和列出 T AWS ransform 基础架构堆栈,包括安全代理堆栈,以检查部署状态。

  • 资源组标记 API — 允许检索已标记的资源以发现您账户中的 T AWS ransform 基础架构。

  • AWS Secrets Manager— 允许检索和描述存储在atx/前缀下的 T AWS ransform 机密。

  • Amazon EventBridge 调度器 — 允许管理计划组中的atx-ct计划转换任务。

  • Amazon EC2 — 允许描述批量计算环境网络的 VPC、子网、安全组、路由表和 NAT 网关配置。

  • AWS Identity and Access Management (IAM) — 允许读取 ATX-前缀和 Atx-前缀的角色配置以验证基础设施设置,并将其传递给 Amazon S EventBridge cheduler 以便它可以调用计划任务。AtxSchedulerInvocationRole

该政策通过资源级权限、基于标签的条件、条件和服务范围iam:PassedToService条件实现最低权限访问,以确保操作仅限于同一账户内的转换资源。aws:ResourceAccount AWS AWS

权限详细信息

要查看策略权限的详细信息,请参阅AWSTransformInfrastructureExecutorAccessBatch《 AWS 托管策略参考指南》。

AWS 管理策略: AWSTransformInfrastructureExecutorAccessEC2

该政策授予使用 Amazon EC2 执行 AWS 转型持续现代化评估和转换所需的权限。将此政策附加到您账户中的 IAM 角色。T AWS ransform 持续现代化 CLI 和代理承担此角色来上传源代码、检索结果、监控任务状态和管理转换计划。

描述

该策略包含以下权限:

  • CloudFormation— 允许描述 T AWS ransform 基础架构堆栈(包括安全代理堆栈)、堆栈事件、堆栈资源和偏差检测状态、列出堆栈以及在部署之前验证 CloudFormation模板。

  • Amazon EC2 — 允许描述实例、AMI、VPC、子网、安全组、密钥对、路由表、NAT 网关和互联网网关。允许启动和停止带有标签的 EC2 实例atx-remote-infra: true

  • Amazon EC2 系统管理器 (SSM) — 允许监控命令执行状态,以及在 AWS Transform-tagged 实例上运行命令和会话,包括运行AWS-RunShellScript文档。

  • Amazon S3 — 允许管理 T AWS ransform 存储桶中的源代码和输出项目,包括获取、放置和删除对象以及列出存储桶。

  • AWS Key Management Service (KMS) — 允许使用 AWS 转换加密密钥 (alias/atx-encryption-key) 对数据进行加密和解密。

  • AWS Secrets Manager— 允许检索和描述存储在atx/前缀下的转换机密,例如存储库凭证。

  • Amazon EventBridge 调度器 — 允许管理计划组中的atx-ct计划转换任务。

  • 资源组标记 API — 允许检索已标记的资源以发现您账户中的 T AWS ransform 基础架构。

  • AWS Identity and Access Management (IAM) — 允许将atx-transform-role*角色传递给 Amazon EC2 和 Amazon EventBridge Scheduler,并读取 EC2 实例的角色和实例配置文件配置。AtxSchedulerInvocationRole

该政策通过资源级权限、基于标签的条件、条件和服务范围iam:PassedToService条件实现最低权限访问,以确保操作仅限于同一账户内的转换资源。aws:ResourceAccount AWS AWS

权限详细信息

要查看策略权限的详细信息,请参阅AWSTransformInfrastructureExecutorAccessEC2《 AWS 托管策略参考指南》。

AWS 管理策略: AWSTransformSecurityAgentExecutorAccess

该策略向T AWS ransform持续现代化授予调用 AWS 安全代理服务以进行自动代码安全审查和修复所需的权限。将此策略附加到您账户中的 IAM 角色上,T AWS ransform 持续现代化 CLI 和代理会假定该角色上传扫描项目和检索结果。

描述

该策略包含以下权限:

  • AWS 安全代理 -允许列出代理空间、创建代码审查、启动代码审查作业、列出和检索发现结果以及启动代码修复。这些操作仅限于您账户中的代理空间。

  • Amazon S3 — 允许从atx-security-agent-*存储桶下载扫描结果和结果,并将用于安全扫描的源代码上传到该存储桶中的security-scans/*前缀。

  • AWS Identity and Access Management (IAM) — 允许将security-agent-*角色传递给 AWS 安全客户端服务,以便其可以执行扫描。

  • CloudFormation— 允许列出账户中的堆栈并描述AtxSecurityAgentStack-*堆栈以发现和监控安全客户端基础架构部署状态。

该策略通过资源级权限、S3 存储桶和密钥前缀、和条件以及服务范围s3:ResourceAccountiam:PassedToService条件实现最低权限访问,以确保操作仅限于同一账户中的安全代理资源。aws:ResourceAccount AWS AWS

权限详细信息

要查看策略权限的详细信息,请参阅AWSTransformSecurityAgentExecutorAccess《 AWS 托管策略参考指南》。

AWS 管理策略: DBModDiscoveryAndAssessment

该策略为T AWS ransform提供了全面的数据库现代化发现和评估功能。

描述

该策略包含以下权限:

  • Amazon EC2 — 允许描述基础设施组件,包括实例、VPC、子网、安全组、可用区、VPC 终端节点和互联网网关。

  • Amazon RDS — 允许描述数据库实例、集群和子网组。允许修改同一个 AWS 账户中的数据库子网组以做好迁移准备。

  • Amazon RDS 数据 API — 允许启用和禁用 HTTP 终端节点,并在标记为数据库现代化项目的数据库集群上执行 SQL 语句。

  • AWS DMS— 允许描述终端节点、复制实例、任务、子网组和可订购实例。允许列出数据提供者、实例配置文件和迁移项目。允许描述表统计数据、评估运行和元数据模型操作。详细描述和元数据操作仅限于为数据库现代化项目标记的资源。

  • — 允许列出用于发现数据库凭据的机密。

  • AWS Identity and Access Management (IAM) — 允许检查特定的 AWS DMS 服务角色及其附加策略。包括对读取 AWS管理 AWS DMS 策略的访问权限。

  • AWS Key Management Service (KMS) — 允许列出密钥别名和描述密钥。允许通过集成解密机密,仅限于同一个 AWS 账户。

该政策通过资源级权限、基于标签的条件和账户级别限制实现最低权限访问,以确保操作仅限于同一账户中的数据库现代化项目资源。 AWS

权限详细信息

要查看策略权限的详细信息,请参阅DBModDiscoveryAndAssessment《 AWS 托管策略参考指南》。

AWS 管理策略: DBModProvisioningAndMigration

该策略为 T AWS ransform 数据库现代化项目提供数据库配置和迁移功能。它包括创建和管理迁移基础架构、配置目标数据库和存储迁移数据的权限。

描述

该策略包含以下权限:

  • AWS DMS— 允许创建和管理复制子网组、实例配置文件、数据提供商、迁移项目、终端节点、复制实例和复制任务。包括架构转换操作,例如元数据模型导入、转换、导出和评估。允许对复制实例(创建、删除、修改、重启)和复制任务(删除、启动、停止、评估)进行生命周期管理。所有写入操作仅限于为数据库现代化项目标记的资源。

  • Amazon RDS — 允许创建数据库子网组、数据库集群和数据库实例。必须为数据库现代化项目标记所有资源。

  • — 允许使用数据库现代化命名前缀创建、更新和标记机密。允许检索密值和描述标记资源的秘密。

  • Amazon S3 — 允许创建和管理用于迁移数据存储的 S3 存储桶和对象。包括存储桶标记、版本控制和对象生命周期操作。仅限于带有数据库现代化命名前缀的存储桶。

  • AWS Identity and Access Management (IAM) — 允许将特定的 AWS DMS 服务角色传递给 AWS DMS 和架构转换服务。允许创建数据库操作所需的 Amazon RDS 服务相关角色。

该政策通过资源级权限、基于标签的条件和账户级别限制实现最低权限访问,以确保操作仅限于同一账户中的数据库现代化项目资源。 AWS

权限详细信息

要查看策略权限的详细信息,请参阅DBModProvisioningAndMigration《 AWS 托管策略参考指南》。