View a markdown version of this page

Ruolo di assunzione dell’automazione - AWS Systems Manager

• La AWS Systems Manager CloudWatch dashboard non sarà più disponibile dopo il 30 aprile 2026. I clienti possono continuare a utilizzare la CloudWatch console Amazon per visualizzare, creare e gestire le proprie CloudWatch dashboard Amazon, proprio come fanno oggi. Per ulteriori informazioni, consulta la documentazione di Amazon CloudWatch Dashboard.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Ruolo di assunzione dell’automazione

Il ruolo assunto dall'automazione è il ruolo che assume l'automazione quando esegue il runbook che integra una macchina virtuale di Azure come nodo gestito. Il ruolo può richiamare le API principali di Systems Manager necessarie per l'attivazione ibrida. Può anche passare un ruolo di servizio a Systems Manager e assumere il ruolo di federazione di Azure per ottenere le credenziali di Azure.

Schema di denominazione del ruolo: SSM-AzureAssumeRole-connector-name-id8

La politica di fiducia consente al responsabile del servizio di Systems Manager di assumere il ruolo, limitato al tuo Account AWS. Sostituisci 123456789012 con l'ID dell' Account AWS .

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }

La politica delle autorizzazioni concede le azioni necessarie ad Automation per eseguire i runbook di onboarding. Sostituiscila 123456789012 con il tuo Account AWS ID, us-east-1 con Regione AWS quello in cui è stato creato Cloud Connector, SSM-AzureRole-MyConnector-a1b2c3d4 con il nome del ruolo federativo di Azure, AmazonEC2RunCommandRoleForManagedInstances con il nome del ruolo dell'istanza gestita collegato a Cloud Connector e connector-id con l'ID del Cloud Connector.

Dettagli delle autorizzazioni

Questa policy include le seguenti autorizzazioni:

  • ssm— Consente ad Automation di creare, eliminare e descrivere le attivazioni ibride (CreateActivation,DeleteActivation,DescribeActivations); di registrare le macchine virtuali di Azure come nodi gestiti e leggerne lo stato (DescribeInstanceInformation); di etichettare le attivazioni e le istanze gestite (AddTagsToResource); di leggere il runbook di installazione (GetDocumentattivoAWS-InstallSSMAgentOnAzure); e di leggere la configurazione di Cloud Connector (GetCloudConnector).

  • iam:PassRole— Consente ad Automation di passare il ruolo di istanza gestita a Systems Manager durante la registrazione di una macchina virtuale di Azure. La iam:PassedToService condizione limita il passaggio a. ssm.amazonaws.com

  • iam:ListRoleTags— Consente ad Automation di leggere i tag sul ruolo federativo di Azure per confermare che appartiene allo stesso Cloud Connector prima di assumerlo.

  • sts:AssumeRole— Consente ad Automation di assumere il ruolo federativo di Azure per ottenere le credenziali di Azure.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/service-role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "iam:ListRoleTags", "ssm:AddTagsToResource" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id" } ] }