Rol de asunción de la automatización
El rol de asunción de la automatización es el que asume la automatización cuando ejecuta el manual de procedimientos que incorpora una máquina virtual de Azure como nodo administrado. El rol puede llamar a las API principales de Systems Manager necesarias para la activación híbrida. También puede transferir un rol de servicio a Systems Manager y asumir la función de federación de Azure para obtener las credenciales de Azure.
Patrón de nombres de roles: SSM-AzureAssumeRole-connector-name-id8
La política de confianza permite que la entidad principal del servicio de Systems Manager asuma el rol, que depende de su Cuenta de AWS. Reemplace 123456789012 por el ID de su Cuenta de AWS.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }
La política de permisos otorga las acciones que la automatización necesita para ejecutar los manuales de procedimientos. Sustituya 123456789012 por su ID de Cuenta de AWS, us-east-1 con el Región de AWS en que se creó Cloud Connector, SSM-AzureRole-MyConnector-a1b2c3d4 por el nombre del rol de federación de Azure, AmazonEC2RunCommandRoleForManagedInstances por el nombre del rol de instancia administrada asociado a Cloud Connector y connector-id por el ID de Cloud Connector.
Detalles de los permisos
Esta política incluye los siguientes permisos.
-
ssm: permite a la automatización crear, eliminar y describir las activaciones híbridas (CreateActivation,DeleteActivation,DescribeActivations); registrar las máquinas virtuales de Azure como nodos administrados y leer su estado (DescribeInstanceInformation); etiquetar las activaciones e instancias administradas (AddTagsToResource); leer el manual de procedimientos de la instalación (GetDocumentenAWS-InstallSSMAgentOnAzure); y leer la configuración de Cloud Connector (GetCloudConnector). -
iam:PassRole: permite que la automatización transfiera la función de instancia administrada a Systems Manager al registrar una máquina virtual de Azure. La condicióniam:PassedToServicerestringe el pase assm.amazonaws.com. -
iam:ListRoleTags: permite a la automatización leer las etiquetas de la función de federación de Azure para confirmar que pertenece al mismo Cloud Connector antes de asumirla. -
sts:AssumeRole: permite que la automatización asuma la función de federación de Azure para obtener las credenciales de Azure.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/service-role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "iam:ListRoleTags", "ssm:AddTagsToResource" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id" } ] }