• La AWS Systems Manager CloudWatch dashboard non sarà più disponibile dopo il 30 aprile 2026. I clienti possono continuare a utilizzare la CloudWatch console Amazon per visualizzare, creare e gestire le proprie CloudWatch dashboard Amazon, proprio come fanno oggi. Per ulteriori informazioni, consulta la documentazione di Amazon CloudWatch Dashboard.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Ruolo di federazione di Azure
Il ruolo federativo di Azure consente a Systems Manager di ottenere un token di identità Web da Servizio di token di sicurezza AWS (AWS STS) e di scambiarlo con credenziali di Azure tramite la federazione OIDC. L'automazione assume questo ruolo durante l'esecuzione del runbook per l'autenticazione nel tenant di Azure. Il servizio Systems Manager assume inoltre questo ruolo direttamente per convalidare il Cloud Connector prima che esista qualsiasi associazione. State Manager
Modello di nome del ruolo: SSM-AzureRole-connector-name-id8
La politica di fiducia include due dichiarazioni:
-
La prima dichiarazione consente al cliente di Account AWS assumere il ruolo, ma solo quando il principale chiamante è il ruolo di assunzione dell'automazione o il ruolo di invio dell'automazione (corrispondente alla
aws:PrincipalArncondizione) e tale principale è contrassegnato concaller=SSM. La corrispondenza tra principale e ARN richiede che il ruolo di assuma e il ruolo di invio siano inseriti nel percorso IAM./service-role/ -
La seconda dichiarazione consente al responsabile del servizio di Systems Manager di assumere direttamente il ruolo. Le
aws:SourceArncondizioniaws:SourceAccounte forniscono una protezione in caso di confusione limitando la fiducia all'ARN di Cloud Connector Account AWS e a quello dell'ARN di Cloud Connector.
Sostituiscilo con il tuo ID. 123456789012 Account AWS
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "AWS": "arn:aws:iam::123456789012:root" }, "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole*", "arn:aws:iam::123456789012:role/service-role/SSM-AzureDispatchRole*" ] } } }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:ssm:*:123456789012:cloud-connector/*" } } } ] }
La politica delle autorizzazioni consente al ruolo di ottenere un token di identità Web il cui pubblico è limitatoapi://AzureADTokenExchange, ovvero il pubblico richiesto da Microsoft Entra ID per la federazione OIDC.
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
sts:GetWebIdentityToken— Consente al ruolo di ottenere un token di identità web da AWS STS presentare a Microsoft Entra ID per scambiare le credenziali di Azure. -
sts:TagGetWebIdentityToken— Consente a Systems Manager di aggiungere tag di identità (come l'ID del connettore) al token di identità web emesso. Ciò consente di applicare le regole di federazione dell'ID Microsoft Entra a uno specifico Cloud Connector.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } } } ] }