• Das AWS Systems Manager CloudWatch Dashboard wird nach dem 30. April 2026 nicht mehr verfügbar sein. Kunden können die CloudWatch Amazon-Konsole weiterhin verwenden, um ihre CloudWatch Amazon-Dashboards anzuzeigen, zu erstellen und zu verwalten, so wie sie es heute tun. Weitere Informationen finden Sie in der Amazon CloudWatch Dashboard-Dokumentation.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Azure-Verbundrolle
Mit der Azure-Verbundrolle kann Systems Manager ein Web-Identitätstoken von AWS -Security-Token-Service (AWS STS) abrufen und es über den OIDC-Verbund gegen Azure-Anmeldeinformationen austauschen. Die Automatisierung übernimmt diese Rolle während der Runbook-Ausführung, um sich bei Ihrem Azure-Mandanten zu authentifizieren. Der Systems Manager-Dienst übernimmt diese Rolle auch direkt, um den Cloud Connector zu validieren, bevor eine State Manager Zuordnung besteht.
Muster des Rollennamens: SSM-AzureRole-connector-name-id8
Die Vertrauensrichtlinie beinhaltet zwei Aussagen:
-
Bei der ersten Aussage kann der Kunde die Rolle AWS-Konto übernehmen, aber nur, wenn der aufrufende Principal die Rolle des Automationsübernehmens oder die Automation-Dispatch-Rolle (entspricht der
aws:PrincipalArnBedingung) ist und dieser Principal mit einem Schlagwort versehen istcaller=SSM. Die Übereinstimmung zwischen Principal und ARN erfordert, dass die Rolle „Übernahme“ und die Rolle „Versand“ dem/service-role/IAM-Pfad entsprechen. -
Mit der zweiten Anweisung kann der Systems Manager-Serviceprinzipal die Rolle direkt übernehmen. Die
aws:SourceArnBedingungenaws:SourceAccountund bieten einen verwirrten stellvertretenden Schutz, indem sie das Vertrauen auf Ihren eigenen AWS-Konto und einen Cloud Connector-ARN beschränken.
Ersetzen Sie es durch Ihre ID. 123456789012 AWS-Konto
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "AWS": "arn:aws:iam::123456789012:root" }, "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole*", "arn:aws:iam::123456789012:role/service-role/SSM-AzureDispatchRole*" ] } } }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:ssm:*:123456789012:cloud-connector/*" } } } ] }
Die Berechtigungsrichtlinie ermöglicht es der Rolle, ein Web-Identitätstoken zu erhalten, auf dessen Zielgruppe beschränkt ist. Dies ist die Zielgruppeapi://AzureADTokenExchange, die Microsoft Entra ID für den OIDC-Verbund benötigt.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
sts:GetWebIdentityToken— Ermöglicht der Rolle, ein Web-Identitätstoken von AWS STS diesem abzurufen, das der Systemmanager der Microsoft Entra-ID zum Austausch gegen Azure-Anmeldeinformationen vorlegen kann. -
sts:TagGetWebIdentityToken— Ermöglicht Systems Manager, dem ausgestellten Web-Identitätstoken Identitäts-Tags (wie die Connector-ID) hinzuzufügen. Auf diese Weise können Sie die Microsoft Entra ID-Verbundregeln auf einen bestimmten Cloud Connector anwenden.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } } } ] }