

• El panel de AWS Systems Manager CloudWatch dejará de estar disponible después del 30 de abril de 2026. Los clientes pueden seguir utilizando la consola de Amazon CloudWatch para ver, crear y administrar sus paneles de Amazon CloudWatch, tal y como lo hacen actualmente. Para obtener más información, consulte la [documentación del panel de Amazon CloudWatch](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html). 

# Rol de asunción de la automatización
<a name="cloud-connector-automation-assume-role"></a>

El rol de asunción de la automatización es el que asume la automatización cuando ejecuta el manual de procedimientos que incorpora una máquina virtual de Azure como nodo administrado. El rol puede llamar a las API principales de Systems Manager necesarias para la activación híbrida. También puede transferir un rol de servicio a Systems Manager y asumir la función de federación de Azure para obtener las credenciales de Azure.

**Patrón de nombres de roles:** `SSM-AzureAssumeRole-{{connector-name}}-{{id8}}`

La política de confianza permite que la entidad principal del servicio de Systems Manager asuma el rol, que depende de su Cuenta de AWS. Reemplace `123456789012` por el ID de su Cuenta de AWS.

```
{
    "Version": "2012-10-17", 		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "123456789012"
                }
            }
        }
    ]
}
```

La política de permisos otorga las acciones que la automatización necesita para ejecutar los manuales de procedimientos. Sustituya `123456789012` por su ID de Cuenta de AWS, `us-east-1` con el Región de AWS en que se creó Cloud Connector, `SSM-AzureRole-MyConnector-a1b2c3d4` por el nombre del rol de federación de Azure, `AmazonEC2RunCommandRoleForManagedInstances` por el nombre del rol de instancia administrada asociado a Cloud Connector y `connector-id` por el ID de Cloud Connector.

**Detalles de los permisos**

Esta política incluye los siguientes permisos.
+ `ssm`: permite a la automatización crear, eliminar y describir las activaciones híbridas (`CreateActivation`, `DeleteActivation`, `DescribeActivations`); registrar las máquinas virtuales de Azure como nodos administrados y leer su estado (`DescribeInstanceInformation`); etiquetar las activaciones e instancias administradas (`AddTagsToResource`); leer el manual de procedimientos de la instalación (`GetDocument` en `AWS-InstallSSMAgentOnAzure`); y leer la configuración de Cloud Connector (`GetCloudConnector`).
+ `iam:PassRole`: permite que la automatización transfiera la función de instancia administrada a Systems Manager al registrar una máquina virtual de Azure. La condición `iam:PassedToService` restringe el pase a `ssm.amazonaws.com`.
+ `iam:ListRoleTags`: permite a la automatización leer las etiquetas de la función de federación de Azure para confirmar que pertenece al mismo Cloud Connector antes de asumirla.
+ `sts:AssumeRole`: permite que la automatización asuma la función de federación de Azure para obtener las credenciales de Azure.

```
{
    "Version": "2012-10-17", 		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4"
        },
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::123456789012:role/service-role/AmazonEC2RunCommandRoleForManagedInstances",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "ssm.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "ssm:CreateActivation",
                "ssm:DeleteActivation",
                "ssm:DescribeActivations",
                "ssm:DescribeInstanceInformation",
                "iam:ListRoleTags",
                "ssm:AddTagsToResource"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "ssm:GetDocument",
            "Resource": [
                "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "ssm:GetCloudConnector",
            "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id"
        }
    ]
}
```