

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Uso de roles vinculados a servicios para AWS Transform
<a name="using-service-linked-roles"></a>

AWS Transform [usa roles vinculados al AWS Identity and Access Management servicio (IAM).](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html#iam-term-service-linked-role) Un rol vinculado a un servicio es un tipo único de rol de IAM al que se vincula directamente. AWS Transform Service-linked Los roles están predefinidos AWS Transform e incluyen todos los permisos que el servicio necesita para llamar a otros AWS servicios en su nombre.

## Utilizar funciones vinculadas al servicio para AWS Transform
<a name="using-service-linked-roles-qdev"></a>

AWS Transform [usa roles vinculados al AWS Identity and Access Management servicio (IAM).](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html#iam-term-service-linked-role) Un rol vinculado a un servicio es un tipo único de rol de IAM al que se vincula directamente. AWS Transform Service-linked Los roles están predefinidos AWS Transform e incluyen todos los permisos que el servicio necesita para llamar a otros AWS servicios en su nombre. 

Un rol vinculado a un servicio facilita la configuración AWS Transform , ya que no es necesario añadir manualmente los permisos necesarios. AWS Transform define los permisos de sus funciones vinculadas al servicio y, a menos que se defina lo contrario, solo AWS Transform puede asumir sus funciones. Los permisos definidos incluyen las políticas de confianza y de permisos, y que la política de permisos no se pueda adjuntar a ninguna otra entidad de IAM.

Solo es posible eliminar un rol vinculado a un servicio después de eliminar sus recursos relacionados. Esto protege sus AWS Transform recursos porque no puede eliminar inadvertidamente el permiso de acceso a los recursos.

****Para obtener información sobre otros servicios que admiten funciones vinculadas a servicios, consulte los [AWS servicios que funcionan con IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html) y busque los servicios que tienen la palabra Sí en la columna de funciones. Service-linked **** Elija una opción **Sí** con un enlace para ver la documentación acerca del rol vinculado al servicio en cuestión.

### Service-linked permisos de rol para AWS Transform
<a name="slr-permissions"></a>

AWS Transform utiliza el rol vinculado al servicio denominado [AWSServiceRoleForAWSTransform](security-iam-awsmanpol.md#security-iam-awsmanpol-AWSServiceRoleForAWSTransform): este Service-Linked rol proporciona a AWS Transform la capacidad de proporcionar información de uso.

El rol AWSServiceRoleForAWSTransform vinculado al servicio confía en los siguientes servicios para asumir el rol:
+ `transform.amazonaws.com`

La política de permisos de roles denominada AWSServiceRoleForAWSTransform permite AWS Transform realizar las siguientes acciones en los recursos especificados:
+ Cloudwatch: PutMetricData
  + Envíe métricas personalizadas a CloudWatch para AWS Transform las operaciones
  + Realice un seguimiento del progreso de la transformación, las tasas de éxito y las métricas de rendimiento
  + Habilite el monitoreo y las alertas sobre los flujos de trabajo de transformación
+ sso: DescribeApplication
  + Vea los detalles sobre una aplicación específica en Identity Center
  + Obtenga los metadatos de la aplicación, como el nombre, la descripción, el estado y la configuración
+ sso: GetApplicationAssignmentConfiguration
  + Recuperar los ajustes de configuración de las asignaciones para una aplicación
  + Vea cómo users/groups se configuran para asignarse a la aplicación
+ sso: ListApplicationAssignmentsForPrincipal
  + Listar todas las aplicaciones asignadas a un usuario o grupo específico (principal)
  + Vea a qué aplicaciones tiene acceso una identidad en particular
+ Permite el descifrado de KMS-encrypted los datos cuando se accede a ellos a través del IAM Identity Center. Solo funciona cuando el contexto de cifrado contiene un ARN de instancia de IAM Identity Center válido y se debe acceder a él a través de los puntos finales del servicio de IAM Identity Center.
+ Permite descifrar los KMS-encrypted datos cuando se accede a ellos a través de Identity Store. Solo funciona cuando el contexto de cifrado contiene un ARN de Identity Store válido y se debe acceder a él a través de los puntos finales del servicio Identity Store.
+ administrador de secretos: GetSecretValue
  + Acceda a los secretos AWS Transform vinculados al servicio que se utilizan para almacenar los secretos de los clientes para proveedores de identidad externos
  + Recurso: arn:aws:secretsmanager: \*:\*:secret:transform-preprod\! \*
  + Estado: Debe ser propiedad del servicio transform-preprod y acceder a él desde la misma cuenta
+ soporte:CreateCase, soporte:, soporte:DescribeCases, soporte:DescribeCommunications, soporte: AddCommunicationToCase ResolveCase
  + Cree y gestione casos de soporte premium desde la aplicación AWS Transform web
  + Vea los detalles y las comunicaciones del caso
  + Agregue comunicaciones y resuelva los casos de soporte

Debe configurar los permisos para permitir a sus usuarios, grupos o funciones, crear, editar o eliminar la descripción de un rol vinculado al servicio. Para obtener más información, consulte [los permisos de Service-linked funciones](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#service-linked-role-permissions) en la *Guía del usuario de IAM*.

### Creación de un rol vinculado a un servicio de AWS Transform
<a name="create-slr"></a>

No necesita crear manualmente un rol vinculado a servicios. Al crear un perfil para AWS Transform en Consola de administración de AWS, AWS Transform crea automáticamente el rol vinculado al servicio. 

Si elimina este rol vinculado a servicios y necesita crearlo de nuevo, puede utilizar el mismo proceso para volver a crear el rol en su cuenta. Al actualizar la configuración, vuelve a AWS Transform crear el rol vinculado al servicio para usted. 

También puede usar la consola de IAM o la AWS CLI para crear un rol vinculado al servicio con el nombre del `transform.amazonaws.com` servicio. Para obtener más información, consulte [Crear un rol vinculado a un servicio](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#create-service-linked-role) en la *Guía del usuario de IAM*. Si elimina este rol vinculado al servicio, puede utilizar este mismo proceso para volver a crear el rol.

### Modificación de un rol vinculado a un servicio de AWS Transform
<a name="edit-slr"></a>

AWS Transform no permite editar el rol vinculado al AWSServiceRoleForAWSTransform servicio. Después de crear un rol vinculado al servicio, no podrá cambiar el nombre del rol, ya que varias entidades podrían hacer referencia al rol. Sin embargo, sí puede editar la descripción del rol con IAM. Para obtener más información, consulte [Editar un rol vinculado a servicios](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#edit-service-linked-role) en la *Guía del usuario de IAM*.

### Eliminación de un rol vinculado a un servicio de AWS Transform
<a name="delete-slr"></a>

Si ya no necesita utilizar una característica o servicio que requiere un rol vinculado a un servicio, le recomendamos que elimine dicho rol. De esta forma no tiene una entidad no utilizada que no se monitoree ni mantenga de forma activa. Sin embargo, debe limpiar los recursos del rol vinculado al servicio antes de eliminarlo manualmente.

**nota**  
Si el AWS Transform servicio utiliza el rol al intentar eliminar los recursos, es posible que la eliminación no se realice correctamente. En tal caso, espere unos minutos e intente de nuevo la operación.

**Para eliminar manualmente el rol vinculado a servicios mediante IAM**

Utilice la consola de IAM AWS CLI, la o la AWS API para eliminar la función vinculada al AWSServiceRoleForAWSTransform servicio. Para obtener más información, consulte [Eliminación de un rol vinculado a servicios](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#delete-service-linked-role) en la *Guía del usuario de IAM*.

### Regiones compatibles para AWS Transform roles vinculados a servicios
<a name="slr-regions"></a>

AWS Transform no admite el uso de funciones vinculadas al servicio en todas las regiones en las que el servicio esté disponible. Puede usar el AWSServiceRoleForAWSTransform rol en las siguientes regiones. Para obtener más información, consulte [Puntos de conexión y Regiones de AWS](https://docs.aws.amazon.com/general/latest/gr/rande.html).



| Nombre de la región | Identidad de la región | Support en AWS Transform | 
| --- | --- | --- | 
| Este de EE. UU. (Norte de Virginia) | us-east-1 | Sí | 
| Europa (Fráncfort) | eu-central-1 | Sí | 

## Uso de roles vinculados al servicio para AWS Transform Custom
<a name="using-service-linked-roles-custom"></a>

AWS Transform Custom usa el rol vinculado al servicio denominado **AWSServiceRoleForAWSTransformCustom**para publicar las métricas y los registros en tu cuenta en tu nombre. Estas métricas le permiten monitorear los recuentos de transformaciones, las latencias y los códigos de estado directamente en sus paneles de control. Los registros proporcionan visibilidad de los problemas encontrados durante las transformaciones.

 AWS Transform Custom predefine esta [función vinculada al servicio](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html#iam-term-service-linked-role) e incluye solo los permisos que el servicio necesita. No es necesario añadir ningún permiso manualmente y AWS Transform Custom solo puede asumir el rol. *Para obtener información general sobre las funciones vinculadas a servicios, consulte [Uso de funciones vinculadas a servicios en la Guía del usuario](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html) de IAM.*

### Service-linked permisos de rol para AWS Transform Custom
<a name="slr-permissions-custom"></a>

El rol AWSServiceRoleForAWSTransformCustom vinculado al servicio confía en los siguientes servicios para asumir el rol:
+ `transform-custom.amazonaws.com`

La política de permisos de roles denominada AWSServiceRoleForAWSTransformCustom permite a AWS Transform Custom realizar las siguientes acciones en los recursos especificados:
+ `cloudwatch:PutMetricData`en todos los AWS recursos
  + Publique las métricas operativas en el `AWS/TransformCustom` espacio de nombres
  + Realice un seguimiento de los recuentos de transformaciones, las latencias y los códigos de estado
  + Se limita al espacio de `AWS/TransformCustom` nombres mediante la clave de condición `cloudwatch:namespace`
+ `logs:CreateLogGroup`y `logs:PutRetentionPolicy` en el grupo de registros `/aws/TransformCustom`
  + Cree el grupo CloudWatch de registros para publicar los registros de transformación
  + Establezca políticas de retención de registros en el grupo de registros
  + `arn:aws:logs:*:*:log-group:/aws/TransformCustom`Con una `aws:ResourceAccount` condición que garantice el acceso solo dentro de su cuenta
+ `logs:CreateLogStream`y `logs:PutLogEvents` en los flujos de registros dentro del grupo de `/aws/TransformCustom` registros
  + Cree flujos de registro y publique eventos de registro para las operaciones de transformación
  + `arn:aws:logs:*:*:log-group:/aws/TransformCustom:log-stream:*`Con una `aws:ResourceAccount` condición que garantice el acceso solo desde su cuenta

Debe configurar los permisos para permitir a sus usuarios, grupos o funciones, crear, editar o eliminar la descripción de un rol vinculado al servicio. Para obtener más información, consulte [los permisos de los Service-linked roles](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#service-linked-role-permissions) en la Guía del *usuario de IAM*.

### Creación de un rol vinculado a un servicio de AWS Transforma de forma personalizada
<a name="create-slr-custom"></a>

No necesita crear manualmente un rol vinculado a servicios. Cuando ejecuta una transformación mediante la CLI de AWS Transform Custom, AWS Transform Custom crea automáticamente el rol vinculado al servicio.

Si elimina este rol vinculado a servicios y necesita crearlo de nuevo, puede utilizar el mismo proceso para volver a crear el rol en su cuenta. Cuando ejecuta una transformación mediante la CLI de AWS Transform Custom, AWS Transform Custom vuelve a crear el rol vinculado al servicio para usted.

También puede utilizar la consola IAM para crear un rol vinculado a servicios con el caso de uso **AWSServiceRoleForAWSTransformCustom**. En la AWS CLI o en la AWS API, cree una función vinculada al servicio con el nombre del servicio. `transform-custom.amazonaws.com` Para obtener más información, consulte [Crear un rol vinculado a un servicio](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#create-service-linked-role) en la *Guía del usuario de IAM*. Si elimina este rol vinculado al servicio, puede utilizar este mismo proceso para volver a crear el rol.

### Modificación de un rol vinculado a un servicio de AWS Transforma: Personaliza
<a name="edit-slr-custom"></a>

AWS Transform Custom no permite editar el rol AWSServiceRoleForAWSTransformCustom vinculado al servicio. Después de crear un rol vinculado al servicio, no podrá cambiar el nombre del rol, ya que varias entidades podrían hacer referencia al rol. Sin embargo, sí puede editar la descripción del rol con IAM. Para obtener más información, consulte [Editar un rol vinculado a servicios](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#edit-service-linked-role) en la *Guía del usuario de IAM*.

### Eliminación de un rol vinculado a un servicio de AWS Transform Custom
<a name="delete-slr-custom"></a>

Si ya no necesita utilizar una característica o servicio que requiere un rol vinculado a un servicio, le recomendamos que elimine dicho rol. De esta forma no tiene una entidad no utilizada que no se monitoree ni mantenga de forma activa.

El rol AWSServiceRoleForAWSTransformCustom vinculado al servicio no crea recursos persistentes en tu cuenta. Puedes eliminarlo directamente sin necesidad de limpiar ningún recurso.

Si elimina este rol y, posteriormente, ejecuta una transformación mediante la CLI AWS Transform Custom, el rol vinculado al servicio se vuelve a crear automáticamente.

**Para eliminar manualmente el rol vinculado a servicios mediante IAM**

Utilice la consola de IAM AWS CLI, la o la AWS API para eliminar la función vinculada al servicio. AWSServiceRoleForAWSTransformCustom Para obtener más información, consulte [Eliminación de un rol vinculado a servicios](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#delete-service-linked-role) en la *Guía del usuario de IAM*.

### Regiones compatibles para AWS Transforme los roles personalizados vinculados a servicios
<a name="slr-regions-custom"></a>

AWS Transform Custom admite el uso de roles vinculados a servicios en todas las regiones en las que AWS Transform Custom está disponible. Para ver una lista de las regiones compatibles, consulte Regiones [compatibles](https://docs.aws.amazon.com/transform/latest/userguide/custom-get-started.html#custom-region-configuration).