

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# AWS AWS Transform 的 受管政策
<a name="security-iam-awsmanpol"></a>

 AWS 受管政策是由 AWS AWS 受管政策建立和管理的獨立政策旨在為許多常用案例提供許可，以便您可以開始將許可指派給使用者、群組和角色。

請記住， AWS 受管政策可能不會授予特定使用案例的最低權限許可，因為這些許可可供所有 AWS 客戶使用。我們建議您定義特定於使用案例的[客戶管理政策](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#customer-managed-policies)，以便進一步減少許可。

您無法變更 AWS 受管政策中定義的許可。如果 AWS 更新受 AWS 管政策中定義的許可，則更新會影響政策連接的所有主體身分 （使用者、群組和角色）。當新的 AWS 服務 啟動或新的 API 操作可用於現有服務時， AWS 最有可能更新 AWS 受管政策。

如需詳細資訊，請參閱 *IAM 使用者指南*中的 [AWS 受管政策](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#aws-managed-policies)。

## AWS 轉換 AWS 受管政策的更新
<a name="security-iam-awsmanpol-updates"></a>

檢視自 2021 年 3 月 1 日起對 AWS Transform 受 AWS 管政策進行更新的詳細資訊。

 


| 變更 | 描述 | 日期 | 
| --- | --- | --- | 
| [AWSTransformInfrastructureExecutorAccessBatch](#security-iam-awsmanpol-AWSTransformInfrastructureExecutorAccessBatch) – 更新的政策 | 縮小明確函數允許清單的 AWS Lambda 許可範圍、新增批次附屬輸出的 Amazon S3 寫入存取、擴大 CloudFormation 和 Amazon EventBridge 排程器資源範圍，以進行多堆疊部署，以及新增區域 AWS Key Management Service 金鑰別名變體的支援。 | 2026 年 7 月 27 日 | 
| [AWSTransformInfrastructureExecutorAccessEC2](#security-iam-awsmanpol-AWSTransformInfrastructureExecutorAccessEC2) – 更新的政策 | 為多堆疊部署擴充 CloudFormation、Amazon EventBridge 排程器和 AWS Identity and Access Management PassRole 資源範圍、新增 Security Agent 基礎設施可見性，以及新增區域 AWS Key Management Service 金鑰別名變體的支援。 | 2026 年 7 月 27 日 | 
| [AWSTransformSecurityAgentExecutorAccess](#security-iam-awsmanpol-AWSTransformSecurityAgentExecutorAccess) – 更新的政策 | 新增 CloudFormation 許可，以探索和描述 Security Agent 基礎設施堆疊，並將 Amazon S3 儲存貯體字首從 遷移`kct-security-agent-*`至 `atx-security-agent-*`。 | 2026 年 7 月 27 日 | 
| [AWSTransformInfrastructureExecutorAccessBatch](#security-iam-awsmanpol-AWSTransformInfrastructureExecutorAccessBatch) – 新政策 | 新增了新的 AWS 受管政策，授予使用 AWS Batch 執行 AWS Transform Continuous Modernization 評估和轉換所需的許可，包括上傳原始程式碼、擷取結果、監控 Batch 任務狀態、讀取日誌和管理轉換排程。 | 2026 年 7 月 20 日 | 
| [AWSTransformInfrastructureExecutorAccessEC2](#security-iam-awsmanpol-AWSTransformInfrastructureExecutorAccessEC2) – 新政策 | 新增了新的 AWS 受管政策，授予使用 Amazon EC2 執行 AWS 轉換持續現代化評估和轉換所需的許可，包括上傳原始程式碼、擷取結果、監控任務狀態和管理轉換排程。 | 2026 年 7 月 20 日 | 
| [AWSTransformSecurityAgentExecutorAccess](#security-iam-awsmanpol-AWSTransformSecurityAgentExecutorAccess) – 新政策 | 新增了新的 AWS 受管政策，授予 AWS Transform Continuous Modernization 呼叫 AWS Security Agent 服務以進行自動程式碼安全審查和修復所需的許可，包括上傳掃描成品和擷取問題清單。 | 2026 年 6 月 30 日 | 
| [AWSServiceRoleForAWSTransformCustom](#security-iam-awsmanpol-AWSServiceRoleForAWSTransformCustom) – 已更新政策 | 新增 CloudWatch Logs 許可，以允許 AWS 轉換自訂將日誌發佈至您帳戶中的`/aws/TransformCustom`日誌群組。 | 2026 年 5 月 5 日 | 
| [AWSTransformCustomExecuteTransformations](#security-iam-awsmanpol-AWSTransformCustomExecuteTransformations) – 更新的政策 | 新增建立 AWS 轉換自訂服務連結角色 (`AWSServiceRoleForAWSTransformCustom`) 的許可，以啟用 CloudWatch 指標發射到客戶帳戶。 | 2026 年 4 月 27 日 | 
| [AWSTransformCustomManageTransformations](#security-iam-awsmanpol-AWSTransformCustomManageTransformations) – 更新的政策 | 新增建立 AWS 轉換自訂服務連結角色 (`AWSServiceRoleForAWSTransformCustom`) 的許可，以啟用 CloudWatch 指標發射到客戶帳戶。 | 2026 年 4 月 27 日 | 
| [AWSTransformCustomFullAccess](#security-iam-awsmanpol-AWSTransformCustomFullAccess) – 更新的政策 | 新增建立 AWS 轉換自訂服務連結角色 (`AWSServiceRoleForAWSTransformCustom`) 的許可，以啟用 CloudWatch 指標發射到客戶帳戶。 | 2026 年 4 月 7 日 | 
| [AWSServiceRoleForAWSTransformCustom](#security-iam-awsmanpol-AWSServiceRoleForAWSTransformCustom) – 新政策 | 新增 AWS 轉換自訂服務連結角色的新 AWS 受管政策。此政策允許 AWS 轉換自訂 將 CloudWatch 指標發佈至您的帳戶。 | 2026 年 3 月 23 日 | 
| [DBModProvisioningAndMigration](#security-iam-awsmanpol-DBModProvisioningAndMigration) – 新政策 | 此政策會授予資料庫佈建和遷移功能。 | 2026 年 3 月 24 日 | 
| [DBModDiscoveryAndAssessment](#security-iam-awsmanpol-DBModDiscoveryAndAssessment) – 新政策 | 新增了新的 AWS 受管政策，可提供全面的資料庫現代化探索和評估功能。 | 2026 年 3 月 24 日 | 
| [AWSTransformCustomFullAccess](#security-iam-awsmanpol-AWSTransformCustomFullAccess) – 新政策 | 新增了新的 AWS 受管政策，提供 AWS 轉換自訂的完整存取權。 | 2025 年 12 月 5 日 | 
| [AWSTransformCustomExecuteTransformations](#security-iam-awsmanpol-AWSTransformCustomExecuteTransformations) – 新政策 | 新增了新的 AWS 受管政策，提供在轉換自訂中執行 AWS 轉換的存取權。 | 2025 年 12 月 5 日 | 
| [AWSTransformCustomManageTransformations](#security-iam-awsmanpol-AWSTransformCustomManageTransformations) – 新政策 | 新增了新的 AWS 受管政策，提供在轉換自訂中建立、更新、讀取和刪除 AWS 轉換資源的存取權，以及執行轉換。 | 2025 年 12 月 5 日 | 
| [AWSServiceRoleForAWSTransform](#security-iam-awsmanpol-AWSServiceRoleForAWSTransform) – 已更新政策 | 新增存取 AWS Transform 服務連結秘密的許可，用於存放外部身分提供者的用戶端秘密。<br />新增從 AWS Transform Web 應用程式建立進階支援案例的許可。 | 2025 年 12 月 1 日 | 
| [AWSTransformApplicationECSDeploymentPolicy](#security-iam-awsmanpol-AWSTransformApplicationECSDeploymentPolicy) – 已更新政策 | 新增 IAM 角色檢查許可、建立 ECS 服務連結角色，以及支援 ECR 加密的 KMS 許可。 | 2025 年 11 月 22 日 | 
| [AWSTransformApplicationDeploymentPolicy](#security-iam-awsmanpol-AWSTransformApplicationDeploymentPolicy) – 已更新政策 | 新增 EC2 網路許可、IAM 角色檢查許可、S3 儲存貯體清單許可，以及增強型部署功能的 KMS 加密支援。 | 2025 年 11 月 22 日 | 
| [AWSServiceRoleForAWSTransform](#security-iam-awsmanpol-AWSServiceRoleForAWSTransform) – 已更新政策 | 新增對 IAM Identity Center 中客戶受管金鑰的支援。 | 2025 年 9 月 17 日 | 
| [AWSTransformApplicationDeploymentPolicy](#security-iam-awsmanpol-AWSTransformApplicationDeploymentPolicy) – 新政策 | 新增了新的 AWS 受管政策，可讓 AWS Transform 透過建立和管理 Amazon EC2 執行個體、 CloudFormation 堆疊和相關資源來部署轉換的 .NET 應用程式。 | 2025 年 8 月 28 日 | 
| [AWSServiceRoleForAWSTransform](#security-iam-awsmanpol-AWSServiceRoleForAWSTransform) – 已更新政策 | 新增了新的政策。 | 2025 年 5 月 15 日 | 

## AWS 受管政策：AWSServiceRoleForAWSTransform
<a name="security-iam-awsmanpol-AWSServiceRoleForAWSTransform"></a>

此政策會連接至 [AWSServiceRoleForAWSTransform](using-service-linked-roles.md) 服務連結角色 (SLR)。

 **許可詳細資訊** 

若要檢視政策許可詳細資訊，請參閱《 AWS 受管政策參考指南》中的 [AWSServiceRoleForAWSTransform](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSServiceRoleForAWSTransform.html)。

## AWS 受管政策：AWSServiceRoleForAWSTransformCustom
<a name="security-iam-awsmanpol-AWSServiceRoleForAWSTransformCustom"></a>

此政策會連接至 [AWSServiceRoleForAWSTransformCustom](using-service-linked-roles.md#using-service-linked-roles-custom) 服務連結角色 (SLR)。此角色允許 AWS 轉換自訂代表您將 CloudWatch 指標和日誌發佈至您的帳戶。

**Description** 

此政策包含以下許可：
+ **Amazon CloudWatch** – 允許在`AWS/TransformCustom`命名空間下將指標發佈至 CloudWatch。這可讓您監控 CloudWatch 儀表板中的轉換計數、延遲和狀態碼。
+ **Amazon CloudWatch Logs** – 允許建立日誌群組、日誌串流、設定保留政策，以及將日誌事件發佈至`/aws/TransformCustom`日誌群組。這可讓您了解轉換期間遇到的問題。

## AWS 受管政策：AWSTransformApplicationDeploymentPolicy
<a name="security-iam-awsmanpol-AWSTransformApplicationDeploymentPolicy"></a>

此政策可讓 AWS Transform 透過建立和管理 Amazon EC2 執行個體、 CloudFormation 堆疊和相關聯的資源來部署轉換的 .NET 應用程式。

**Description** 

此政策包含以下許可：
+ **CloudFormation** – 允許建立、更新、刪除和描述名稱開頭為 AWSTransform 的 CloudFormation 堆疊。堆疊操作僅限於以 CreatedBy：AWSTransform 標記的資源，且僅限於相同的 AWS 帳戶。
+ **Amazon EC2** – 允許描述 VPCs、子網路、安全群組、映像、執行個體、路由表和網際網路閘道。允許執行、啟動、停止、終止和修改 EC2 執行個體，但僅限於透過 CloudFormation 呼叫 時。標籤建立僅限於特定允許的標籤金鑰，且僅限於 CloudFormation 操作期間。
+ **AWS Identity and Access Management (IAM)** – 允許取得和傳遞 AWSTransform 部署執行個體的特定 IAM 角色。包含檢查角色政策和附件的許可。存取僅限於相同的 AWS 帳戶。
+ **Amazon EC2 Systems Manager (SSM)** – 允許從 AWS受管參數存放區擷取 Amazon Linux AMI 參數，並將命令傳送至 AWSTransform 標記的執行個體。
+ **Amazon S3** – 允許管理 AWSTransform 部署儲存貯體中的物件，包括列出儲存貯體，以及在相同 AWS 帳戶中取得儲存貯體位置。
+ **AWS Key Management Service (KMS)** – 允許使用為 AWSTransform 加上標籤的 KMS 金鑰進行加密和解密操作，並限制 S3 和 EC2 服務用量。

此政策會透過資源層級許可、標籤型條件、使用 的服務控制限制`aws:CalledVia`、帳戶層級限制和明確拒絕陳述式來實作最低權限存取，以防止在 CloudFormation 操作之外進行未經授權的標籤修改。

 **許可詳細資訊** 

若要檢視政策許可詳細資訊，請參閱《 AWS 受管政策參考指南》中的 [AWSTransformApplicationDeploymentPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSTransformApplicationDeploymentPolicy.html)。

## AWS 受管政策：AWSTransformApplicationECSDeploymentPolicy
<a name="security-iam-awsmanpol-AWSTransformApplicationECSDeploymentPolicy"></a>

此政策可讓 AWS Transform 透過建立和管理 ECS 叢集、服務、任務和相關聯的資源，將轉換的應用程式部署到 Amazon ECS。

**Description** 

此政策包含以下許可：
+ **CloudFormation** – 允許建立、更新、刪除和描述名稱開頭為 AWSTransform 的 CloudFormation 堆疊。堆疊操作僅限於以 CreatedBy：AWSTransform 標記的資源，且僅限於相同的 AWS 帳戶。
+ **Amazon ECS** – 允許建立、更新和刪除 ECS 叢集、服務和任務定義。允許執行中的任務、列出任務，以及描述任務狀態。所有操作僅限於名稱開頭為 AWSTransform 並以 CreatedBy： AWSTransform 標記的資源。
+ **AWS Identity and Access Management (IAM)** – 允許取得和傳遞 ECS 任務的特定 IAM 角色 (AWSTransform-Deploy-ECS-Task-Role 和 AWSTransform-Deploy-ECS-Execution-Role)。包含檢查角色政策的許可，並在需要時建立 ECS 服務連結角色。
+ **Amazon CloudWatch Logs** – 允許建立、刪除和管理名稱開頭為 /aws/ecs/AWSTransform 的日誌群組。允許擷取日誌事件，以對部署的應用程式進行故障診斷。
+ **Amazon ECR** – 允許建立名稱開頭為 awstransform 的容器儲存庫，以存放應用程式容器映像。
+ **AWS Key Management Service (KMS)** – 允許在使用客戶受管 KMS 金鑰時建立授予和產生 ECR 加密的資料金鑰。

此政策會透過資源層級許可、標籤型條件和帳戶層級限制實作最低權限存取，以確保操作僅限於相同 AWS 帳戶中的 AWSTransform 受管資源。

 **許可詳細資訊** 

若要檢視政策許可詳細資訊，請參閱《 AWS 受管政策參考指南》中的 [AWSTransformApplicationECSDeploymentPolicy](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSTransformApplicationECSDeploymentPolicy.html)。

## AWS 受管政策：AWSTransformCustomFullAccess
<a name="security-iam-awsmanpol-AWSTransformCustomFullAccess"></a>

此政策提供 AWS 轉換自訂的完整存取權。

**Description** 

此政策包含以下許可：
+ **AWS 轉換自訂** – 允許所有 AWS 轉換自訂資源上的所有動作。這可提供 服務的完整管理存取權。
+ **AWS Identity and Access Management (IAM)** – 允許建立 AWS 轉換自訂[服務連結角色 ](using-service-linked-roles.md#using-service-linked-roles-custom)(`AWSServiceRoleForAWSTransformCustom`)。 AWS 轉換自訂需要此角色，才能將 CloudWatch 指標和日誌傳送到您的帳戶。許可的範圍僅限於允許建立此特定服務連結角色。

 **許可詳細資訊** 

若要檢視政策許可詳細資訊，請參閱《 AWS 受管政策參考指南》中的 [AWSTransformCustomFullAccess](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSTransformCustomFullAccess.html)。

## AWS 受管政策：AWSTransformCustomExecuteTransformations
<a name="security-iam-awsmanpol-AWSTransformCustomExecuteTransformations"></a>

此政策提供在轉換自訂中執行 AWS 轉換的存取權。

**Description** 

此政策包含以下許可：
+ **AWS 轉換自訂** – 允許串流對話、執行轉換和管理行銷活動。包括取得行銷活動詳細資訊、更新行銷活動儲存庫狀態和更新行銷活動的許可。
+ **AWS Identity and Access Management (IAM)** – 允許建立 AWS 轉換自訂[服務連結角色 ](using-service-linked-roles.md#using-service-linked-roles-custom)(`AWSServiceRoleForAWSTransformCustom`)。 AWS 轉換自訂需要此角色，才能將 CloudWatch 指標和日誌傳送到您的帳戶。許可的範圍僅限於允許建立此特定服務連結角色。

 **許可詳細資訊** 

若要檢視政策許可詳細資訊，請參閱《 AWS 受管政策參考指南》中的 [AWSTransformCustomExecuteTransformations](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSTransformCustomExecuteTransformations.html)。

## AWS 受管政策：AWSTransformCustomManageTransformations
<a name="security-iam-awsmanpol-AWSTransformCustomManageTransformations"></a>

此政策提供在轉換自訂中建立、更新、讀取和刪除 AWS 轉換資源的存取權，以及執行轉換。

**Description** 

此政策包含以下許可：
+ **AWS 轉換自訂** – 允許全面管理轉換資源，包括串流對話、執行轉換和管理轉換套件。允許建立、取得和刪除轉換套件 URLs以及完成套件上傳。
+ **知識管理** – 允許列出、取得、刪除和更新知識項目及其組態和狀態。
+ **行銷活動管理** – 允許取得行銷活動詳細資訊、更新行銷活動儲存庫狀態，以及更新行銷活動。
+ **資源標記** – 允許列出、新增和移除 AWS 轉換自訂資源的標籤。
+ **AWS Identity and Access Management (IAM)** – 允許建立 AWS 轉換自訂[服務連結角色 ](using-service-linked-roles.md#using-service-linked-roles-custom)(`AWSServiceRoleForAWSTransformCustom`)。 AWS 轉換自訂需要此角色，才能將 CloudWatch 指標和日誌傳送到您的帳戶。許可的範圍僅限於允許建立此特定服務連結角色。

 **許可詳細資訊** 

若要檢視政策許可詳細資訊，請參閱《 AWS 受管政策參考指南》中的 [AWSTransformCustomManageTransformations](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSTransformCustomManageTransformations.html)。

## AWS 受管政策：AWSTransformInfrastructureExecutorAccessBatch
<a name="security-iam-awsmanpol-AWSTransformInfrastructureExecutorAccessBatch"></a>

此政策授予使用 AWS Batch 執行 AWS Transform Continuous Modernization 評估和轉換所需的許可。將此政策連接至您帳戶中的 IAM 角色。 AWS 轉換持續現代化 CLI 和客服人員會擔任此角色，以上傳原始程式碼、擷取結果、監控批次任務狀態、讀取日誌和管理轉換排程。

**Description** 

此政策包含以下許可：
+ **AWS Lambda** – 允許調用和擷取協調轉換工作流程的特定 `atx`字首 Lambda 函數的組態，包括任務觸發、狀態擷取和任務清單函數。
+ **Amazon S3** – 允許將原始碼上傳至儲存`atx-source-code-*`貯體、從 `atx-custom-output-*`和 儲存`atx-ct-output-*`貯體下載轉換結果，以及將批次附屬輸出寫入儲存`atx-custom-output-*`貯體。
+ **AWS Key Management Service (KMS)** – 允許使用 AWS 轉換加密金鑰 () 加密和解密資料`alias/atx-encryption-key`。
+ **Amazon CloudWatch Logs** – 允許讀取 Batch 任務和 Lambda 執行日誌事件以進行轉換監控和偵錯。
+ **Amazon CloudWatch** – 允許取得和列出 AWS Transform CLI 儀表板以取得操作可見性。
+ **AWS 批次** – 允許描述和列出運算環境、任務佇列、任務定義和任務狀態。
+ **CloudFormation** – 允許描述和列出 AWS 轉換基礎設施堆疊，包括 Security Agent 堆疊，以檢查部署狀態。
+ **資源群組標記 API** – 允許擷取已標記的資源，以探索您帳戶中的 AWS 轉換基礎設施。
+ **AWS Secrets Manager** – 允許擷取和描述儲存在`atx/`字首下的 AWS 轉換秘密。
+ **Amazon EventBridge 排程器** – 允許在`atx-ct`排程群組中管理排程轉換任務。
+ **Amazon EC2** – 允許描述批次運算環境聯網的 VPC、子網路、安全群組、路由表和 NAT 閘道組態。
+ **AWS Identity and Access Management (IAM)** – 允許讀取 `ATX`字首和 `Atx`字首角色組態，以驗證基礎設施設定，並將 傳遞`AtxSchedulerInvocationRole`至 Amazon EventBridge 排程器，使其可以調用排程任務。

此政策會透過資源層級許可、標籤型條件、`aws:ResourceAccount`條件和服務範圍`iam:PassedToService`條件實作最低權限存取，以確保操作僅限於相同 AWS 帳戶中的 AWS 轉換資源。

 **許可詳細資訊** 

若要檢視政策許可詳細資訊，請參閱《 AWS 受管政策參考指南》中的 [AWSTransformInfrastructureExecutorAccessBatch](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSTransformInfrastructureExecutorAccessBatch.html)。

## AWS 受管政策：AWSTransformInfrastructureExecutorAccessEC2
<a name="security-iam-awsmanpol-AWSTransformInfrastructureExecutorAccessEC2"></a>

此政策授予使用 Amazon EC2 執行 AWS 轉型持續現代化評估和轉換所需的許可。將此政策連接至您帳戶中的 IAM 角色。 AWS Transform Continuous Modernization CLI 和代理程式會擔任此角色，以上傳原始程式碼、擷取結果、監控任務狀態，以及管理轉換排程。

**Description** 

此政策包含以下許可：
+ **CloudFormation** – 允許描述 AWS 轉換基礎設施堆疊 （包括安全代理程式堆疊）、堆疊事件、堆疊資源和偏離偵測狀態、列出堆疊，以及在部署之前驗證 CloudFormation 範本。
+ **Amazon EC2** – 允許描述執行個體、AMIs、VPCs、子網路、安全群組、金鑰對、路由表、NAT 閘道和網際網路閘道。允許啟動和停止以 標記的 EC2 執行個體`atx-remote-infra: true`。
+ **Amazon EC2 Systems Manager (SSM)** – 允許監控命令執行狀態，以及在具有 AWS 轉換標籤的執行個體上執行命令和工作階段，包括執行`AWS-RunShellScript`文件。
+ **Amazon S3** – 允許管理 AWS 轉換儲存貯體中的原始程式碼和輸出成品，包括取得、放置和刪除物件和列出儲存貯體。
+ **AWS Key Management Service (KMS)** – 允許使用 AWS 轉換加密金鑰 () 加密和解密資料`alias/atx-encryption-key`。
+ **AWS Secrets Manager** – 允許擷取和描述存放在`atx/`字首下的轉換秘密，例如儲存庫登入資料。
+ **Amazon EventBridge 排程器** – 允許在`atx-ct`排程群組中管理排程轉換任務。
+ **資源群組標記 API** – 允許擷取已標記的資源，以探索您帳戶中的 AWS 轉換基礎設施。
+ **AWS Identity and Access Management (IAM)** – 允許將`atx-transform-role*`角色傳遞至 Amazon EC2，並將 傳遞`AtxSchedulerInvocationRole`至 Amazon EventBridge 排程器，以及讀取 EC2 執行個體的角色和執行個體描述檔組態。

此政策會透過資源層級許可、標籤型條件、`aws:ResourceAccount`條件和服務範圍`iam:PassedToService`條件實作最低權限存取，以確保操作僅限於相同 AWS 帳戶中的 AWS 轉換資源。

 **許可詳細資訊** 

若要檢視政策許可詳細資訊，請參閱《 AWS 受管政策參考指南》中的 [AWSTransformInfrastructureExecutorAccessEC2](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSTransformInfrastructureExecutorAccessEC2.html)。

## AWS 受管政策：AWSTransformSecurityAgentExecutorAccess
<a name="security-iam-awsmanpol-AWSTransformSecurityAgentExecutorAccess"></a>

此政策授予 AWS Transform Continuous Modernization 調用 AWS Security Agent 服務以進行自動程式碼安全檢閱和修復所需的許可。將此政策連接到您帳戶中的 IAM 角色， AWS 轉換持續現代化 CLI 和代理程式會擔任此角色，以上傳掃描成品並擷取問題清單。

**Description** 

此政策包含以下許可：
+ **AWS 安全代理程式** – 允許列出代理程式空間、建立程式碼檢閱、啟動程式碼檢閱任務、列出和擷取問題清單，以及啟動程式碼修復。這些動作的範圍限定為您帳戶中的客服人員空間。
+ **Amazon S3** – 允許從儲存`atx-security-agent-*`貯體下載掃描結果和調查結果，並將用於安全性掃描的原始碼上傳至該儲存貯體內的`security-scans/*`字首。
+ **AWS Identity and Access Management (IAM)** – 允許將`security-agent-*`角色傳遞至 AWS Security Agent 服務，使其可執行掃描。
+ **CloudFormation** – 允許列出帳戶中的堆疊，並描述`AtxSecurityAgentStack-*`堆疊以探索和監控 Security Agent 基礎設施部署狀態。

此政策會透過資源層級許可、S3 儲存貯體和金鑰字首、 `aws:ResourceAccount`和 `s3:ResourceAccount`條件和服務範圍`iam:PassedToService`條件來實作最低權限存取，以確保操作僅限於 AWS 相同 AWS 帳戶中的安全代理程式資源。

 **許可詳細資訊** 

若要檢視政策許可詳細資訊，請參閱《 AWS 受管政策參考指南》中的 [AWSTransformSecurityAgentExecutorAccess](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/AWSTransformSecurityAgentExecutorAccess.html)。

## AWS 受管政策：DBModDiscoveryAndAssessment
<a name="security-iam-awsmanpol-DBModDiscoveryAndAssessment"></a>

此政策提供 AWS Transform 的全方位資料庫現代化探索和評估功能。

**Description** 

此政策包含以下許可：
+ **Amazon EC2** – 允許描述基礎設施元件，包括執行個體、VPCs、子網路、安全群組、可用區域、VPC 端點和網際網路閘道。
+ **Amazon RDS** – 允許描述資料庫執行個體、叢集和子網路群組。允許修改相同 AWS 帳戶中的資料庫子網路群組以進行遷移準備。
+ **Amazon RDS Data API** – 允許啟用和停用 HTTP 端點，以及在標記資料庫現代化專案的資料庫叢集上執行 SQL 陳述式。
+ **AWS DMS** – 允許描述端點、複寫執行個體、任務、子網路群組和可排序的執行個體。允許列出資料提供者、執行個體描述檔和遷移專案。允許描述資料表統計資料、評估執行和中繼資料模型操作。詳細描述和中繼資料操作僅限於為資料庫現代化專案加上標籤的資源。
+ **** ：允許列出秘密以探索資料庫登入資料。
+ **AWS Identity and Access Management (IAM)** – 允許檢查特定 AWS DMS 服務角色及其連接的政策。包括讀取 AWS受管 AWS DMS 政策的存取權。
+ **AWS Key Management Service (KMS)** – 允許列出金鑰別名和描述金鑰。允許透過整合解密秘密，僅限於相同的 AWS 帳戶。

此政策會透過資源層級許可、標籤型條件和帳戶層級限制實作最低權限存取，以確保操作僅限於相同 AWS 帳戶中的資料庫現代化專案資源。

 **許可詳細資訊** 

若要檢視政策許可詳細資訊，請參閱《 AWS 受管政策參考指南》中的 [DBModDiscoveryAndAssessment](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/DBModDiscoveryAndAssessment.html)。

## AWS 受管政策：DBModProvisioningAndMigration
<a name="security-iam-awsmanpol-DBModProvisioningAndMigration"></a>

此政策為 AWS 轉換資料庫現代化專案提供資料庫佈建和遷移功能。它包含建立和管理遷移基礎設施、佈建目標資料庫和存放遷移資料的許可。

**Description** 

此政策包含以下許可：
+ **AWS DMS** – 允許建立和管理複寫子網路群組、執行個體描述檔、資料提供者、遷移專案、端點、複寫執行個體和複寫任務。包括結構描述轉換操作，例如中繼資料模型匯入、轉換、匯出和評估。允許複寫執行個體 （建立、刪除、修改、重新啟動） 和複寫任務 （刪除、啟動、停止、評估） 的生命週期管理。所有寫入操作僅限於為資料庫現代化專案加上標籤的資源。
+ **Amazon RDS** – 允許建立資料庫子網路群組、資料庫叢集和資料庫執行個體。所有資源都必須為資料庫現代化專案加上標籤。
+ **** – 允許使用資料庫現代化命名字首建立、更新和標記秘密。允許擷取秘密值並描述已標記資源的秘密。
+ **Amazon S3** – 允許建立和管理 S3 儲存貯體和物件以進行遷移資料儲存。包括儲存貯體標記、版本控制和物件生命週期操作。僅限於具有資料庫現代化命名字首的儲存貯體。
+ **AWS Identity and Access Management (IAM)** – 允許將特定 AWS DMS 服務角色傳遞至 AWS DMS 和 結構描述轉換服務。允許建立資料庫操作所需的 Amazon RDS 服務連結角色。

此政策會透過資源層級許可、標籤型條件和帳戶層級限制實作最低權限存取，以確保操作僅限於相同 AWS 帳戶中的資料庫現代化專案資源。

 **許可詳細資訊** 

若要檢視政策許可詳細資訊，請參閱《 AWS 受管政策參考指南》中的 [DBModProvisioningAndMigration](https://docs.aws.amazon.com/aws-managed-policy/latest/reference/DBModProvisioningAndMigration.html)。