• Le AWS Systems Manager CloudWatch tableau de bord ne sera plus disponible après le 30 avril 2026. Les clients peuvent continuer à utiliser CloudWatch la console Amazon pour consulter, créer et gérer leurs CloudWatch tableaux de bord Amazon, comme ils le font aujourd'hui. Pour plus d'informations, consultez la documentation Amazon CloudWatch Dashboard.
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Rôle endossé par l’automatisation
Le rôle d'automatisation est le rôle assumé par Automation lorsqu'elle exécute le runbook qui intègre une machine virtuelle Azure en tant que nœud géré. Le rôle peut appeler les API principales de Systems Manager nécessaires à l'activation hybride. Il peut également transmettre un rôle de service à Systems Manager et assumer le rôle de fédération Azure pour obtenir des informations d'identification Azure.
Modèle de nom de rôle : SSM-AzureAssumeRole-connector-name-id8
La politique de confiance permet au responsable du service Systems Manager d'assumer le rôle, en fonction de vos Compte AWS besoins. Remplacez 123456789012 par votre ID Compte AWS .
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }
La politique d'autorisations accorde les actions dont Automation a besoin pour exécuter les runbooks d'intégration. Remplacez-le 123456789012 par votre Compte AWS identifiant, us-east-1 par Région AWS celui dans lequel le Cloud Connector est créé, SSM-AzureRole-MyConnector-a1b2c3d4 par le nom du rôle de fédération Azure, AmazonEC2RunCommandRoleForManagedInstances par le nom du rôle d'instance gérée associé au Cloud Connector et connector-id par l'ID du Cloud Connector.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes.
-
ssm— Permet à Automation de créer, de supprimer et de décrire des activations hybrides (CreateActivation,DeleteActivation,DescribeActivations) ; d'enregistrer des machines virtuelles Azure en tant que nœuds gérés et de lire leur état (DescribeInstanceInformation) ; de baliser les activations et les instances gérées (AddTagsToResource) ; de lire le manuel d'installation (GetDocumentactivéAWS-InstallSSMAgentOnAzure) ; et de lire la configuration du Cloud Connector ().GetCloudConnector -
iam:PassRole— Permet à Automation de transmettre le rôle d'instance gérée à Systems Manager lors de l'enregistrement d'une machine virtuelle Azure. Laiam:PassedToServicecondition limite le laissez-passer à.ssm.amazonaws.com -
iam:ListRoleTags— Permet à Automation de lire les balises du rôle de fédération Azure pour confirmer qu'il appartient au même Cloud Connector avant de le prendre en charge. -
sts:AssumeRole— Permet à Automation d'assumer le rôle de fédération Azure pour obtenir des informations d'identification Azure.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/service-role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "iam:ListRoleTags", "ssm:AddTagsToResource" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id" } ] }