本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
AWS 转换连接器
AWS Transform 连接器使您能够跨账户安全地访问资源,以实现迁移和现代化工作流程。这使您能够跨账户边界访问和管理资源,同时保持安全控制和权限。连接器代表您的 AWS Transform-enabled 源账户与 AWS 目标账户或第三方系统中的外部资源之间的连接。
连接器需要源连接器请求访问权限,并获得目标账户所有者的批准。您在设置源连接器时提出此请求。同样,您可能会收到批准目标连接器以允许其他账户访问您的账户的请求。
-
连接器创建:在 AWS Transform-enabled 源账户中创建连接器,指定目标账户和所需权限
-
权限设置:T AWS ransform 需要目标账户中的特定 IAM 角色和权限才能执行迁移操作,包括:
使用管理迁移数据 AWS KMS
进行跨区域 API 调用
在 VMware 服务器上安装复制代理
创建网络基础设施(VPC、子网、路由)
启动 Amazon EC2 实例和部署 CloudFormation 堆栈
通过迁移中心执行迁移工作流程
-
批准流程:您必须批准目标连接器请求,然后T AWS ransform才能访问您的资源。
-
活动连接:批准连接器后,T AWS ransform 任务即可安全地访问和管理目标账户中的资源。
代理运营的用户可追溯性
默认情况下,在 T AWS ransform 服务标识下 AWS CloudTrail 记录代理对 AWS 资源的操作。用户可追溯性将这些操作归因于发起任务或与之互动的特定 AWS IAM Identity Center 用户,从而可以在个人用户层面进行安全审计和事件调查。
注意
只有 IAM 身份中心 (IDC) 用户支持用户可追溯性。
要启用用户可追溯性,请在您的 T AWS ransform 配置文件设置中启用后台会话。启用后,T AWS ransform 会在您与任务交互时自动创建 IAM 身份中心后台会话,并使用它为连接器操作生成身份增强型 IAM 角色会话。这些会话将您的用户身份嵌入到下游 AWS 服务调用和 AWS CloudTrail 事件中。禁用后台会话后,T AWS ransform 会回退到没有用户身份上下文的标准假定角色会话。
新的连接器会自动配置为支持用户的可追溯性。对于现有连接器,必须手动sts:SetContext添加到连接器角色的信任策略中:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": ["transform.amazonaws.com"] }, "Action": ["sts:AssumeRole", "sts:SetContext"], "Condition": { "StringEquals": { "aws:SourceAccount": "your-account-id" } } } ] }
您可以从作业页面的后台会话选项卡中查看和撤消您的活动后台会话。撤消会话会立即使该会话以及从该会话派生的任何连接器会话失效。
有关更多信息,请参阅《IAM Identity Center 用户指南》AWS 中的可信身份传播概述。
管理连接器
在 “连接器” 页面上,您可以看到:
-
“源连接器” 选项卡:列出您为连接其他帐户而创建的所有连接器,显示目标帐户和连接器状态
-
“目标连接器” 选项卡:显示来自想要访问您的资源并需要您批准或拒绝的其他账户的传入连接器请求
AWS Transform 需要确认关键操作,例如批准、拒绝或删除连接器,以避免意外更改可能会中断您的活动迁移工作流程。
创建连接器
-
导航到源连接器选项卡。
-
指定目标账户和资源类型。
-
配置所需的权限和访问范围。
设置 权限
-
选择创建具有所需权限的新 IAM 角色,或
-
选择您之前为连接器创建的现有角色。
-
确保该角色拥有执行 AWS 转换操作的所有必要权限。
管理传入的请求
-
在 “目标连接器” 选项卡中查看连接器请求。
-
批准启用跨账户访问的合法请求。
-
拒绝未经授权或不必要的连接尝试。
管理您的连接器
-
监控您的活动连接器的安全性和合规性。
-
当您不再需要连接器时,将其删除。请注意,这将导致使用连接器运行的作业失败。
-
根据需求的变化更新权限。