

• El panel de AWS Systems Manager CloudWatch dejará de estar disponible después del 30 de abril de 2026. Los clientes pueden seguir utilizando la consola de Amazon CloudWatch para ver, crear y administrar sus paneles de Amazon CloudWatch, tal y como lo hacen actualmente. Para obtener más información, consulte la [documentación del panel de Amazon CloudWatch](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html). 

# Rol de federación de Azure
<a name="cloud-connector-azure-federation-role"></a>

El rol de federación de Azure permite a Systems Manager obtener un token de identidad web de AWS Security Token Service (AWS STS) e intercambiarlo por credenciales de Azure mediante la federación de OIDC. La automatización asume esta función durante la ejecución del manual de procedimientos para autenticarse ante su inquilino de Azure. El servicio de Systems Manager también asume esta función directamente para validar el Cloud Connector antes de que exista ninguna asociación de State Manager.

**Patrón de nombres de roles:** `SSM-AzureRole-{{connector-name}}-{{id8}}`

La política de confianza incluye dos instrucciones:
+ La primera afirmación permite que la Cuenta de AWS del cliente asuma el rol, pero solo cuando la entidad principal de la llamada es el rol de asunción de la automatización o el rol de despacho de la automatización (que coincide con la condición `aws:PrincipalArn`) y esa entidad principal está etiquetada con `caller=SSM`. La coincidencia entre el ARN de la entidad principal y el rol de asunción deben estar bajo la ruta de IAM de `/service-role/`.
+ La segunda afirmación permite que el la entidad principal del servicio de Systems Manager asuma el rol directamente. Las condiciones `aws:SourceAccount` y `aws:SourceArn` proporcionan una protección a los suplentes confusos al restringir la confianza a su Cuenta de AWS y a un ARN de Cloud Connector.

Reemplace `123456789012` por el ID de su Cuenta de AWS.

```
{
    "Version": "2012-10-17", 		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Principal": {
                "AWS": "arn:aws:iam::123456789012:root"
            },
            "Condition": {
                "StringEquals": {
                    "aws:PrincipalTag/caller": "SSM"
                },
                "ArnLike": {
                    "aws:PrincipalArn": [
                        "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole*",
                        "arn:aws:iam::123456789012:role/service-role/SSM-AzureDispatchRole*"
                    ]
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "123456789012"
                },
                "ArnLike": {
                    "aws:SourceArn": "arn:aws:ssm:*:123456789012:cloud-connector/*"
                }
            }
        }
    ]
}
```

La política de permisos permite al rol obtener un token de identidad web cuya audiencia está restringida a `api://AzureADTokenExchange`, que es la audiencia que Microsoft Entra ID requiere para la federación de OIDC.

**Detalles de los permisos**

Esta política incluye los siguientes permisos.
+ `sts:GetWebIdentityToken`: permite al rol obtener un token de identidad web desde AWS STS que Systems Manager puede presentar a Microsoft Entra ID para intercambiarlo por credenciales de Azure.
+ `sts:TagGetWebIdentityToken`: permite a Systems Manager añadir etiquetas de identidad (como el ID del conector) al token de identidad web emitido. Esto permite aplicar las reglas de federación de Microsoft Entra ID a un Cloud Connector específico.

```
{
    "Version": "2012-10-17", 		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "sts:GetWebIdentityToken",
                "sts:TagGetWebIdentityToken"
            ],
            "Resource": "*",
            "Condition": {
                "ForAnyValue:StringEquals": {
                    "sts:IdentityTokenAudience": [
                        "api://AzureADTokenExchange"
                    ]
                }
            }
        }
    ]
}
```