

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# AWS AWS Transform の マネージドポリシー
<a name="security-iam-awsmanpol"></a>

 AWS 管理ポリシーは、 によって作成および管理されるスタンドアロンポリシーです AWS。 AWS 管理ポリシーは、多くの一般的なユースケースにアクセス許可を付与するように設計されているため、ユーザー、グループ、ロールにアクセス許可の割り当てを開始できます。

 AWS 管理ポリシーは、すべての AWS お客様が使用できるため、特定のユースケースに対して最小特権のアクセス許可を付与しない場合があることに注意してください。ユースケースに固有の[カスタマー管理ポリシー](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#customer-managed-policies)を定義して、アクセス許可を絞り込むことをお勧めします。

 AWS 管理ポリシーで定義されているアクセス許可は変更できません。が AWS マネージドポリシーで定義されたアクセス許可 AWS を更新すると、ポリシーがアタッチされているすべてのプリンシパル ID (ユーザー、グループ、ロール) に影響します。 AWS は、新しい が起動されるか、新しい API オペレーション AWS のサービス が既存のサービスで使用できるようになったときに、 AWS マネージドポリシーを更新する可能性が最も高くなります。

詳細については、「**IAM ユーザーガイド」の「[AWS マネージドポリシー](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#aws-managed-policies)」を参照してください。

## AWS AWS 管理ポリシーの更新を変換する
<a name="security-iam-awsmanpol-updates"></a>

2021 年 3 月 1 日以降の AWS Transform の AWS マネージドポリシーの更新に関する詳細を表示します。

 


| 変更 | 説明 | 日付 | 
| --- | --- | --- | 
| [AWSTransformInfrastructureExecutorAccessBatch](#security-iam-awsmanpol-AWSTransformInfrastructureExecutorAccessBatch) – 新しいポリシー | ソースコードのアップロード、結果の取得、 AWS バッチジョブのステータスのモニタリング、ログの読み取り、変換スケジュールの管理など、Batch を使用して AWS Transform Continuous Modernization の評価と変換を実行するために必要なアクセス許可を付与する新しい AWS マネージドポリシーを追加しました。 | 2026 年 7 月 20 日 | 
| [AWSTransformInfrastructureExecutorAccessEC2](#security-iam-awsmanpol-AWSTransformInfrastructureExecutorAccessEC2) – 新しいポリシー | ソースコードのアップロード、結果の取得、ジョブステータスのモニタリング、変換スケジュールの管理など、Amazon EC2 を使用して AWS Transform Continuous Modernization の評価と変換を実行するために必要なアクセス許可を付与する新しい AWS マネージドポリシーを追加しました。 | 2026 年 7 月 20 日 | 
| [AWSTransformSecurityAgentExecutorAccess](#security-iam-awsmanpol-AWSTransformSecurityAgentExecutorAccess) – 新しいポリシー | スキャンアーティファクトのアップロードや結果の取得など、自動化されたコードセキュリティレビューと修復のために AWS セキュリティエージェントサービスを呼び出すために必要なアクセス許可を AWS Transform Continuous Modernization に付与する新しい AWS マネージドポリシーを追加しました。 | 2026 年 6 月 30 日 | 
| [AWSServiceRoleForAWSTransformCustom](#security-iam-awsmanpol-AWSServiceRoleForAWSTransformCustom) – 更新されたポリシー |  AWS Transform custom がアカウントのログ`/aws/TransformCustom`グループにログを発行できるようにする CloudWatch Logs アクセス許可を追加しました。 | 2026 年 5 月 5 日 | 
| [AWSTransformCustomExecuteTransformations](#security-iam-awsmanpol-AWSTransformCustomExecuteTransformations) – 更新されたポリシー | カスタムサービスにリンクされたロール (`AWSServiceRoleForAWSTransformCustom`) を AWS 変換してCloudWatch メトリクスをお客様のアカウントに放出できるようにするアクセス許可を追加しました。 | 2026 年 4 月 27 日 | 
| [AWSTransformCustomManageTransformations](#security-iam-awsmanpol-AWSTransformCustomManageTransformations) – 更新されたポリシー | カスタムサービスにリンクされたロール (`AWSServiceRoleForAWSTransformCustom`) を AWS 変換してCloudWatch メトリクスをお客様のアカウントに放出できるようにするアクセス許可を追加しました。 | 2026 年 4 月 27 日 | 
| [AWSTransformCustomFullAccess](#security-iam-awsmanpol-AWSTransformCustomFullAccess) – 更新されたポリシー | カスタムサービスにリンクされたロール (`AWSServiceRoleForAWSTransformCustom`) を AWS 変換してCloudWatch メトリクスをお客様のアカウントに放出できるようにするアクセス許可を追加しました。 | 2026 年 4 月 7 日 | 
| [AWSServiceRoleForAWSTransformCustom](#security-iam-awsmanpol-AWSServiceRoleForAWSTransformCustom) – 新しいポリシー | カスタムサービスにリンクされたロールを AWS 変換するための新しい AWS 管理ポリシーを追加しました。このポリシーにより、 AWS Transform custom は CloudWatch メトリクスをアカウントに発行できます。 | 2026 年 3 月 23 日 | 
| [DBModProvisioningAndMigration](#security-iam-awsmanpol-DBModProvisioningAndMigration) – 新しいポリシー | このポリシーは、データベースのプロビジョニングと移行機能を付与します。 | 2026 年 3 月 24 日 | 
| [DBModDiscoveryAndAssessment](#security-iam-awsmanpol-DBModDiscoveryAndAssessment) – 新しいポリシー | 包括的なデータベースモダナイゼーションの検出および評価機能を提供する新しい AWS マネージドポリシーを追加しました。 | 2026 年 3 月 24 日 | 
| [AWSTransformCustomFullAccess](#security-iam-awsmanpol-AWSTransformCustomFullAccess) – 新しいポリシー |  AWS Transform custom へのフルアクセスを提供する新しい AWS マネージドポリシーを追加しました。 | 2025 年 12 月 5 日 | 
| [AWSTransformCustomExecuteTransformations](#security-iam-awsmanpol-AWSTransformCustomExecuteTransformations) – 新しいポリシー |  AWS Transform custom で変換を実行するためのアクセスを提供する新しい AWS マネージドポリシーを追加しました。 | 2025 年 12 月 5 日 | 
| [AWSTransformCustomManageTransformations](#security-iam-awsmanpol-AWSTransformCustomManageTransformations) – 新しいポリシー |  AWS 変換カスタムで変換リソースを作成、更新、読み取り、削除したり、変換を実行したりするためのアクセスを提供する新しい AWS マネージドポリシーを追加しました。 | 2025 年 12 月 5 日 | 
| [AWSServiceRoleForAWSTransform](#security-iam-awsmanpol-AWSServiceRoleForAWSTransform) – 更新されたポリシー | 外部 ID プロバイダーのクライアントシークレットを保存するために使用される AWS 変換サービスにリンクされたシークレットにアクセスするためのアクセス許可を追加しました。<br /> AWS Transform ウェブアプリからプレミアムサポートケースを作成するアクセス許可を追加しました。 | 2025 年 12 月 1 日 | 
| [AWSTransformApplicationECSDeploymentPolicy](#security-iam-awsmanpol-AWSTransformApplicationECSDeploymentPolicy) – 更新されたポリシー | ECR 暗号化サポートのための IAM ロール検査アクセス許可、ECS サービスにリンクされたロールの作成、および KMS アクセス許可を追加しました。 | 2025 年 11 月 22 日 | 
| [AWSTransformApplicationDeploymentPolicy](#security-iam-awsmanpol-AWSTransformApplicationDeploymentPolicy) – 更新されたポリシー | EC2 ネットワークアクセス許可、IAM ロール検査アクセス許可、S3 バケットリストアクセス許可、および拡張デプロイ機能の KMS 暗号化サポートを追加しました。 | 2025 年 11 月 22 日 | 
| [AWSServiceRoleForAWSTransform](#security-iam-awsmanpol-AWSServiceRoleForAWSTransform) – 更新されたポリシー | IAM Identity Center でカスタマーマネージドキーのサポートが追加されました。 | 2025 年 9 月 17 日 | 
| [AWSTransformApplicationDeploymentPolicy](#security-iam-awsmanpol-AWSTransformApplicationDeploymentPolicy) – 新しいポリシー | Amazon EC2 インスタンス、 CloudFormation スタック、および関連リソースを作成および管理することで、 AWS 変換された .NET アプリケーションを Transform がデプロイできるようにする新しい AWS マネージドポリシーを追加しました。 | 2025 年 8 月 28 日 | 
| [AWSServiceRoleForAWSTransform](#security-iam-awsmanpol-AWSServiceRoleForAWSTransform) – 更新されたポリシー | 新しい ポリシーを追加しました。 | 2025 年 5 月 15 日 | 

## AWS マネージドポリシー: AWSServiceRoleForAWSTransform
<a name="security-iam-awsmanpol-AWSServiceRoleForAWSTransform"></a>

このポリシーは、[AWSServiceRoleForAWSTransform](using-service-linked-roles.md) サービスリンクロール (SLR) にアタッチされます。

 **アクセス許可の詳細** 

ポリシーのアクセス許可の詳細については、「 AWS マネージドポリシーリファレンスガイド」の[AWSServiceRoleForAWSTransform](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSServiceRoleForAWSTransform.html)」を参照してください。

## AWS マネージドポリシー: AWSServiceRoleForAWSTransformCustom
<a name="security-iam-awsmanpol-AWSServiceRoleForAWSTransformCustom"></a>

このポリシーは、[AWSServiceRoleForAWSTransformCustom](using-service-linked-roles.md#using-service-linked-roles-custom) サービスリンクロール (SLR) にアタッチされます。このロールにより、 AWS Transform custom はユーザーに代わって CloudWatch メトリクスとログをアカウントに発行できます。

**説明** 

このポリシーには、以下のアクセス許可が含まれています。
+ **Amazon CloudWatch** – `AWS/TransformCustom`名前空間で CloudWatch へのメトリクスの発行を許可します。これにより、CloudWatch ダッシュボードの変換数、レイテンシー、ステータスコードをモニタリングできます。
+ **Amazon CloudWatch Logs** – ロググループの作成、ログストリーム、保持ポリシーの設定、ロググループへの`/aws/TransformCustom`ログイベントの発行を許可します。これにより、変換中に発生した問題を可視化できます。

## AWS マネージドポリシー: AWSTransformApplicationDeploymentPolicy
<a name="security-iam-awsmanpol-AWSTransformApplicationDeploymentPolicy"></a>

このポリシーにより、 AWS Transform は Amazon EC2 インスタンス、 CloudFormation スタック、および関連リソースを作成および管理することで、変換された .NET アプリケーションをデプロイできます。

**説明** 

このポリシーには、以下のアクセス許可が含まれています。
+ **CloudFormation** – AWSTransform で始まる名前の CloudFormation スタックの作成、更新、削除、説明を許可します。スタックオペレーションは CreatedBy: AWSTransform でタグ付けされたリソースに制限され、同じ AWS アカウントに限定されます。
+ **Amazon EC2** – VPCs、サブネット、セキュリティグループ、イメージ、インスタンス、ルートテーブル、インターネットゲートウェイの説明を許可します。CloudFormation を介して呼び出された場合にのみ、EC2 インスタンスの実行、開始、停止、終了、変更を許可します。タグの作成は、CloudFormation オペレーション中にのみ、特定の許可されたタグキーに制限されます。
+ **AWS Identity and Access Management (IAM)** – AWSTransform デプロイインスタンスの特定の IAM ロールを取得して渡すことを許可します。ロールポリシーと添付ファイルを検査するアクセス許可が含まれています。アクセスは同じ AWS アカウントに制限されています。
+ **Amazon EC2 Systems Manager (SSM)** – AWSマネージドパラメータストアから Amazon Linux AMI パラメータを取得し、AWSTransform タグ付きインスタンスにコマンドを送信できるようにします。
+ **Amazon S3** – バケットの一覧表示や同じ AWS アカウント内のバケットの場所の取得など、AWSTransform デプロイバケット内のオブジェクトの管理を許可します。
+ **AWS Key Management Service (KMS)** – AWSTransform にタグ付けされた KMS キーを使用した暗号化および復号オペレーションを許可します。S3 および EC2 サービスの使用に制限があります。

このポリシーは、リソースレベルのアクセス許可、タグベースの条件、 を使用したサービスコントロールの制限`aws:CalledVia`、アカウントレベルの制限、明示的な拒否ステートメントを通じて最小特権アクセスを実装し、CloudFormation オペレーション以外での不正なタグ変更を防ぎます。

 **アクセス許可の詳細** 

ポリシーのアクセス許可の詳細については、「 AWS マネージドポリシーリファレンスガイド」の[AWSTransformApplicationDeploymentPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSTransformApplicationDeploymentPolicy.html)」を参照してください。

## AWS マネージドポリシー: AWSTransformApplicationECSDeploymentPolicy
<a name="security-iam-awsmanpol-AWSTransformApplicationECSDeploymentPolicy"></a>

このポリシーにより、 AWS Transform は ECS クラスター、サービス、タスク、および関連リソースを作成および管理することで、変換されたアプリケーションを Amazon ECS にデプロイできます。

**説明** 

このポリシーには、以下のアクセス許可が含まれています。
+ **CloudFormation** – AWSTransform で始まる名前の CloudFormation スタックの作成、更新、削除、説明を許可します。スタックオペレーションは CreatedBy: AWSTransform でタグ付けされたリソースに制限され、同じ AWS アカウントに限定されます。
+ **Amazon ECS** – ECS クラスター、サービス、タスク定義の作成、更新、削除を許可します。実行中のタスク、タスクの一覧表示、タスクステータスの記述を許可します。すべてのオペレーションは、AWSTransform で始まり、CreatedBy: AWSTransform でタグ付けされた名前のリソースに制限されます。
+ **AWS Identity and Access Management (IAM)** – ECS タスク (AWSTransform-Deploy-ECS-Task-Role および AWSTransform-Deploy-ECS-Execution-Role) の特定の IAM ロールを取得して渡すことを許可します。ロールポリシーを検査し、必要に応じて ECS サービスにリンクされたロールを作成するアクセス許可が含まれています。
+ **Amazon CloudWatch Logs** – /aws/ecs/AWSTransform で始まる名前のロググループの作成、削除、管理を許可します。デプロイされたアプリケーションをトラブルシューティングするためのログイベントの取得を許可します。
+ **Amazon ECR** – アプリケーションコンテナイメージを保存するための awstransform で始まる名前のコンテナリポジトリの作成を許可します。
+ **AWS Key Management Service (KMS)** – カスタマー管理の KMS キーを使用する場合に、ECR 暗号化用の許可の作成とデータキーの生成を許可します。

このポリシーは、リソースレベルのアクセス許可、タグベースの条件、アカウントレベルの制限を通じて最小特権アクセスを実装し、オペレーションが同じ AWS アカウント内の AWSTransform マネージドリソースに制限されるようにします。

 **アクセス許可の詳細** 

ポリシーのアクセス許可の詳細については、「 AWS マネージドポリシーリファレンスガイド」の[AWSTransformApplicationECSDeploymentPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSTransformApplicationECSDeploymentPolicy.html)」を参照してください。

## AWS マネージドポリシー: AWSTransformCustomFullAccess
<a name="security-iam-awsmanpol-AWSTransformCustomFullAccess"></a>

このポリシーは、 AWS 変換カスタムへのフルアクセスを提供します。

**説明** 

このポリシーには、以下のアクセス許可が含まれています。
+ **AWS Transform Custom** – すべての AWS Transform カスタムリソースに対するすべてのアクションを許可します。これにより、サービスへの完全な管理アクセスが提供されます。
+ **AWS Identity and Access Management (IAM)** – AWS Transform カスタム[サービスにリンクされたロール](using-service-linked-roles.md#using-service-linked-roles-custom) () の作成を許可します`AWSServiceRoleForAWSTransformCustom`。このロールは、 AWS 変換カスタムが CloudWatch メトリクスとログをアカウントに出力するために必要です。アクセス許可は、この特定のサービスにリンクされたロールの作成のみを許可するようにスコープされています。

 **アクセス許可の詳細** 

ポリシーのアクセス許可の詳細については、「 AWS マネージドポリシーリファレンスガイド」の[AWSTransformCustomFullAccess](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSTransformCustomFullAccess.html)」を参照してください。

## AWS マネージドポリシー: AWSTransformCustomExecuteTransformations
<a name="security-iam-awsmanpol-AWSTransformCustomExecuteTransformations"></a>

このポリシーは、 AWS 変換カスタムで変換を実行するためのアクセスを提供します。

**説明** 

このポリシーには、以下のアクセス許可が含まれています。
+ **AWS カスタム変換** – ストリーミング会話、変換の実行、キャンペーンの管理を許可します。キャンペーンの詳細の取得、キャンペーンリポジトリのステータスの更新、キャンペーンの更新を行うアクセス許可が含まれます。
+ **AWS Identity and Access Management (IAM)** – AWS 変換カスタム[サービスにリンクされたロール](using-service-linked-roles.md#using-service-linked-roles-custom) () の作成を許可します`AWSServiceRoleForAWSTransformCustom`。このロールは、 AWS 変換カスタムが CloudWatch メトリクスとログをアカウントに出力するために必要です。アクセス許可は、この特定のサービスにリンクされたロールの作成のみを許可するようにスコープされています。

 **アクセス許可の詳細** 

ポリシーのアクセス許可の詳細については、「 AWS マネージドポリシーリファレンスガイド」の[AWSTransformCustomExecuteTransformations](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSTransformCustomExecuteTransformations.html)」を参照してください。

## AWS マネージドポリシー: AWSTransformCustomManageTransformations
<a name="security-iam-awsmanpol-AWSTransformCustomManageTransformations"></a>

このポリシーは、 AWS 変換カスタムで変換リソースを作成、更新、読み取り、削除したり、変換を実行したりするためのアクセスを提供します。

**説明** 

このポリシーには、以下のアクセス許可が含まれています。
+ **AWS カスタム変換** – ストリーミング会話、変換の実行、変換パッケージの管理など、変換リソースを包括的に管理できます。変換パッケージ URLs の作成、取得、削除、およびパッケージのアップロードの完了を許可します。
+ **ナレッジ管理** – ナレッジ項目とその設定とステータスを一覧表示、取得、削除、更新できます。
+ **キャンペーン管理** – キャンペーンの詳細の取得、キャンペーンリポジトリのステータスの更新、キャンペーンの更新を許可します。
+ **リソースタグ付け** – AWS Transform カスタムリソースのタグの一覧表示、追加、削除を許可します。
+ **AWS Identity and Access Management (IAM)** – AWS 変換カスタム[サービスにリンクされたロール](using-service-linked-roles.md#using-service-linked-roles-custom) () の作成を許可します`AWSServiceRoleForAWSTransformCustom`。このロールは、 AWS 変換カスタムが CloudWatch メトリクスとログをアカウントに出力するために必要です。アクセス許可は、この特定のサービスにリンクされたロールの作成のみを許可するようにスコープされています。

 **アクセス許可の詳細** 

ポリシーのアクセス許可の詳細については、「 AWS マネージドポリシーリファレンスガイド」の[AWSTransformCustomManageTransformations](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSTransformCustomManageTransformations.html)」を参照してください。

## AWS マネージドポリシー: AWSTransformInfrastructureExecutorAccessBatch
<a name="security-iam-awsmanpol-AWSTransformInfrastructureExecutorAccessBatch"></a>

このポリシーは、 AWS Batch を使用して AWS Transform Continuous Modernization の評価と変換を実行するために必要なアクセス許可を付与します。このポリシーをアカウントの IAM ロールにアタッチします。 AWS Transform Continuous Modernization CLI とエージェントはこのロールを引き受けて、ソースコードのアップロード、結果の取得、バッチジョブのステータスのモニタリング、ログの読み取り、変換スケジュールの管理を行います。

**説明** 

このポリシーには、以下のアクセス許可が含まれています。
+ **AWS Lambda** – 変換ワークフローを調整する `atx`プレフィックスが付いた Lambda 関数の設定の呼び出しと取得を許可します。
+ **Amazon S3** – `atx-source-code-*`バケットへのソースコードのアップロードと、 `atx-custom-output-*` および `atx-ct-output-*`バケットからの変換結果のダウンロードを許可します。
+ **AWS Key Management Service (KMS)** – AWS 変換暗号化キー () を使用したデータの暗号化と復号を許可します`alias/atx-encryption-key`。
+ **Amazon CloudWatch Logs** – 変換のモニタリングとデバッグのためのバッチジョブと Lambda 実行ログイベントの読み取りを許可します。
+ **Amazon CloudWatch** – オペレーションを可視化するための AWS Transform CLI ダッシュボードの取得と一覧表示を許可します。
+ **AWS バッチ** – コンピューティング環境、ジョブキュー、ジョブ定義、ジョブステータスの記述と一覧表示を許可します。
+ **CloudFormation** – AWS Transform インフラストラクチャスタックを記述および一覧表示して、デプロイステータスを確認できるようにします。
+ **Resource Groups Tagging API** – タグ付けされたリソースを取得して、アカウント内の AWS 変換インフラストラクチャを検出できるようにします。
+ **AWS Secrets Manager** – `atx/`プレフィックスに保存されている AWS 変換シークレットの取得と記述を許可します。
+ **Amazon EventBridge スケジューラ** – `atx-ct` スケジュールグループ内でスケジュールされた変換ジョブを管理できます。
+ **Amazon EC2** – バッチコンピューティング環境ネットワーキングの VPC、サブネット、セキュリティグループ、ルートテーブル、NAT ゲートウェイ設定の説明を許可します。
+ **AWS Identity and Access Management (IAM)** – `ATX`プレフィックス付きおよび`Atx`プレフィックス付きロール設定の読み取りを許可してインフラストラクチャのセットアップを検証し、 を Amazon EventBridge スケジューラ`AtxSchedulerInvocationRole`に渡して、スケジュールされたジョブを呼び出せるようにします。

このポリシーは、リソースレベルのアクセス許可、タグベースの条件、`aws:ResourceAccount`条件、サービス範囲`iam:PassedToService`の条件を通じて最小特権アクセスを実装し、オペレーションが同じ AWS アカウント内の AWS Transform リソースに制限されるようにします。

 **アクセス許可の詳細** 

ポリシーのアクセス許可の詳細については、「 AWS マネージドポリシーリファレンスガイド」の[AWSTransformInfrastructureExecutorAccessBatch](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSTransformInfrastructureExecutorAccessBatch.html)」を参照してください。

## AWS マネージドポリシー: AWSTransformInfrastructureExecutorAccessEC2
<a name="security-iam-awsmanpol-AWSTransformInfrastructureExecutorAccessEC2"></a>

このポリシーは、Amazon EC2 を使用して AWS Transform Continuous Modernization の評価と変換を実行するために必要なアクセス許可を付与します。このポリシーをアカウントの IAM ロールにアタッチします。 AWS Transform Continuous Modernization CLI とエージェントはこのロールを引き受けて、ソースコードのアップロード、結果の取得、ジョブステータスのモニタリング、変換スケジュールの管理を行います。

**説明** 

このポリシーには、以下のアクセス許可が含まれています。
+ **CloudFormation** – インフラストラクチャスタックの AWS 変換、スタックイベント、スタックリソース、ドリフト検出ステータスの説明、スタックのリスト、デプロイ前の CloudFormation テンプレートの検証を許可します。
+ **Amazon EC2** – インスタンス、AMIs、VPCs、サブネット、セキュリティグループ、キーペア、ルートテーブル、NAT ゲートウェイ、インターネットゲートウェイの説明を許可します。でタグ付けされた EC2 インスタンスの開始と停止を許可します`atx-remote-infra: true`。
+ **Amazon EC2 Systems Manager (SSM)** – コマンド実行ステータスのモニタリング、および`AWS-RunShellScript`ドキュメントの実行を含む AWS 変換タグ付きインスタンスでのコマンドとセッションの実行を許可します。
+ **Amazon S3** – オブジェクトの取得、配置、削除、バケットの一覧表示など、 AWS 変換バケットでのソースコードと出力アーティファクトの管理を許可します。
+ **AWS Key Management Service (KMS)** – AWS 変換暗号化キー () を使用したデータの暗号化と復号を許可します`alias/atx-encryption-key`。
+ **AWS Secrets Manager** – `atx/`プレフィックスに保存されているリポジトリ認証情報などの変換シークレットの取得と記述を許可します。
+ **Amazon EventBridge スケジューラ** – `atx-ct` スケジュールグループ内でスケジュールされた変換ジョブを管理できます。
+ **Resource Groups Tagging API** – タグ付けされたリソースを取得して、アカウント内の AWS 変換インフラストラクチャを検出できるようにします。
+ **AWS Identity and Access Management (IAM)** – `atx-transform-role*`ロールを Amazon EC2 に渡し、 を Amazon EventBridge スケジューラ`AtxSchedulerInvocationRole`に渡し、EC2 インスタンスのロールとインスタンスプロファイル設定を読み取ることを許可します。

このポリシーは、リソースレベルのアクセス許可、タグベースの条件、`aws:ResourceAccount`条件、サービス範囲`iam:PassedToService`の条件を通じて最小特権アクセスを実装し、オペレーションが同じ AWS アカウント内の AWS Transform リソースに制限されるようにします。

 **アクセス許可の詳細** 

ポリシーのアクセス許可の詳細については、「 AWS マネージドポリシーリファレンスガイド」の[AWSTransformInfrastructureExecutorAccessEC2](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSTransformInfrastructureExecutorAccessEC2.html)」を参照してください。

## AWS マネージドポリシー: AWSTransformSecurityAgentExecutorAccess
<a name="security-iam-awsmanpol-AWSTransformSecurityAgentExecutorAccess"></a>

このポリシーは、コードセキュリティの自動レビューと修復のために AWS セキュリティエージェントサービスを呼び出すために必要なアクセス許可を AWS Transform Continuous Modernization に付与します。 AWS Transform Continuous Modernization CLI とエージェントがスキャンアーティファクトをアップロードして結果を取得するために引き受けるアカウントの IAM ロールにこのポリシーをアタッチします。

**説明** 

このポリシーには、以下のアクセス許可が含まれています。
+ **AWS セキュリティエージェント** – エージェントスペースの一覧表示、コードレビューの作成、コードレビュージョブの開始、検出結果の一覧表示と取得、コード修復の開始を許可します。これらのアクションは、アカウントのエージェントスペースに限定されます。
+ **Amazon S3** – `kct-security-agent-*`バケットからスキャン結果と検出結果をダウンロードし、セキュリティスキャン用のソースコードをそのバケット内の`security-scans/*`プレフィックスにアップロードできるようにします。
+ **AWS Identity and Access Management (IAM)** – スキャンを実行できるように、 AWS Security Agent サービスに`security-agent-*`ロールを渡すことを許可します。

このポリシーは、リソースレベルのアクセス許可、S3 バケットとキープレフィックス、 `aws:ResourceAccount` および `s3:ResourceAccount`条件、およびサービス範囲`iam:PassedToService`の条件を通じて最小特権アクセスを実装し、オペレーションが同じ AWS アカウント内の Security Agent リソースに制限 AWS されるようにします。

 **アクセス許可の詳細** 

ポリシーのアクセス許可の詳細については、「 AWS マネージドポリシーリファレンスガイド」の[AWSTransformSecurityAgentExecutorAccess](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSTransformSecurityAgentExecutorAccess.html)」を参照してください。

## AWS マネージドポリシー: DBModDiscoveryAndAssessment
<a name="security-iam-awsmanpol-DBModDiscoveryAndAssessment"></a>

このポリシーは、 AWS 変換のための包括的なデータベースモダナイゼーションの検出および評価機能を提供します。

**説明** 

このポリシーには、以下のアクセス許可が含まれています。
+ **Amazon EC2** – インスタンス、VPCs、サブネット、セキュリティグループ、アベイラビリティーゾーン、VPC エンドポイント、インターネットゲートウェイなどのインフラストラクチャコンポーネントの説明を許可します。
+ **Amazon RDS** – データベースインスタンス、クラスター、サブネットグループの説明を許可します。移行の準備のために、同じ AWS アカウント内の DB サブネットグループの変更を許可します。
+ **Amazon RDS Data API** – HTTP エンドポイントの有効化と無効化、およびデータベースモダナイゼーションプロジェクト用にタグ付けされたデータベースクラスターでの SQL ステートメントの実行を許可します。
+ **AWS DMS** – エンドポイント、レプリケーションインスタンス、タスク、サブネットグループ、および順序付け可能なインスタンスの記述を許可します。データプロバイダー、インスタンスプロファイル、移行プロジェクトの一覧表示を許可します。テーブル統計、評価の実行、メタデータモデルオペレーションの説明を許可します。詳細な説明とメタデータオペレーションは、データベースモダナイゼーションプロジェクト用にタグ付けされたリソースに制限されます。
+ **** – データベース認証情報を検出するためのシークレットの一覧表示を許可します。
+ **AWS Identity and Access Management (IAM)** – 特定の AWS DMS サービスロールとそのアタッチされたポリシーの検査を許可します。読み取り AWS管理 AWS DMS ポリシーへのアクセスが含まれます。
+ **AWS Key Management Service (KMS)** – キーエイリアスの一覧表示とキーの説明を許可します。同じ AWS アカウントに制限された統合によるシークレットの復号を許可します。

このポリシーは、リソースレベルのアクセス許可、タグベースの条件、アカウントレベルの制限を通じて最小特権アクセスを実装し、オペレーションが同じ AWS アカウント内のデータベースモダナイゼーションプロジェクトリソースに制限されるようにします。

 **アクセス許可の詳細** 

ポリシーのアクセス許可の詳細については、 AWS 「 マネージドポリシーリファレンスガイド」の[DBModDiscoveryAndAssessment](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/DBModDiscoveryAndAssessment.html)」を参照してください。

## AWS マネージドポリシー: DBModProvisioningAndMigration
<a name="security-iam-awsmanpol-DBModProvisioningAndMigration"></a>

このポリシーは、データベースモダナイゼーションプロジェクトの AWS 変換のためのデータベースのプロビジョニングと移行機能を提供します。これには、移行インフラストラクチャの作成と管理、ターゲットデータベースのプロビジョニング、移行データの保存を行うためのアクセス許可が含まれています。

**説明** 

このポリシーには、以下のアクセス許可が含まれています。
+ **AWS DMS** – レプリケーションサブネットグループ、インスタンスプロファイル、データプロバイダー、移行プロジェクト、エンドポイント、レプリケーションインスタンス、レプリケーションタスクの作成と管理を許可します。メタデータモデルのインポート、変換、エクスポート、評価などのスキーマ変換オペレーションが含まれます。レプリケーションインスタンス (作成、削除、変更、再起動) およびレプリケーションタスク (削除、開始、停止、評価) のライフサイクル管理を許可します。すべての書き込みオペレーションは、データベースモダナイゼーションプロジェクト用にタグ付けされたリソースに制限されます。
+ **Amazon RDS** – データベースサブネットグループ、データベースクラスター、データベースインスタンスの作成を許可します。データベースモダナイゼーションプロジェクトでは、すべてのリソースにタグを付ける必要があります。
+ **** – データベースモダナイゼーションの命名プレフィックスを使用して、シークレットの作成、更新、タグ付けを許可します。シークレット値の取得と、タグ付けされたリソースのシークレットの説明を許可します。
+ **Amazon S3** – 移行データストレージ用の S3 バケットとオブジェクトの作成と管理を許可します。バケットのタグ付け、バージョニング、オブジェクトのライフサイクルオペレーションが含まれます。データベースモダナイゼーションの命名プレフィックスを持つバケットに制限されます。
+ **AWS Identity and Access Management (IAM)** – 特定の AWS DMS サービスロールを AWS DMS およびスキーマ変換サービスに渡すことを許可します。データベースオペレーションに必要な Amazon RDS サービスにリンクされたロールの作成を許可します。

このポリシーは、リソースレベルのアクセス許可、タグベースの条件、アカウントレベルの制限を通じて最小特権アクセスを実装し、オペレーションが同じ AWS アカウント内のデータベースモダナイゼーションプロジェクトリソースに制限されるようにします。

 **アクセス許可の詳細** 

ポリシーのアクセス許可の詳細については、「 AWS マネージドポリシーリファレンスガイド」の[DBModProvisioningAndMigration](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/DBModProvisioningAndMigration.html)」を参照してください。