

• La AWS Systems Manager CloudWatch dashboard non sarà più disponibile dopo il 30 aprile 2026. I clienti possono continuare a utilizzare la CloudWatch console Amazon per visualizzare, creare e gestire le proprie CloudWatch dashboard Amazon, proprio come fanno oggi. Per ulteriori informazioni, consulta la documentazione [ di ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html) Amazon CloudWatch Dashboard. 

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Ruolo di federazione di Azure
<a name="cloud-connector-azure-federation-role"></a>

Il ruolo federativo di Azure consente a Systems Manager di ottenere un token di identità Web da Servizio di token di sicurezza AWS (AWS STS) e di scambiarlo con credenziali di Azure tramite la federazione OIDC. L'automazione assume questo ruolo durante l'esecuzione del runbook per l'autenticazione nel tenant di Azure. Il servizio Systems Manager assume inoltre questo ruolo direttamente per convalidare il Cloud Connector prima che esista qualsiasi associazione. State Manager

**Modello di nome del ruolo: ** `SSM-AzureRole-{{connector-name}}-{{id8}}`

La politica di fiducia include due dichiarazioni:
+ La prima dichiarazione consente al cliente di Account AWS assumere il ruolo, ma solo quando il principale chiamante è il ruolo di assunzione dell'automazione o il ruolo di invio dell'automazione (corrispondente alla `aws:PrincipalArn` condizione) e tale principale è contrassegnato con`caller=SSM`. La corrispondenza tra principale e ARN richiede che il ruolo di assuma e il ruolo di invio siano inseriti nel percorso IAM. `/service-role/`
+ La seconda dichiarazione consente al responsabile del servizio di Systems Manager di assumere direttamente il ruolo. Le `aws:SourceArn` condizioni `aws:SourceAccount` e forniscono una protezione in caso di confusione limitando la fiducia all'ARN di Cloud Connector Account AWS e a quello dell'ARN di Cloud Connector.

Sostituiscilo con il tuo ID. `123456789012` Account AWS 

```
{
    "Version": "2012-10-17", 		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Principal": {
                "AWS": "arn:aws:iam::123456789012:root"
            },
            "Condition": {
                "StringEquals": {
                    "aws:PrincipalTag/caller": "SSM"
                },
                "ArnLike": {
                    "aws:PrincipalArn": [
                        "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole*",
                        "arn:aws:iam::123456789012:role/service-role/SSM-AzureDispatchRole*"
                    ]
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "123456789012"
                },
                "ArnLike": {
                    "aws:SourceArn": "arn:aws:ssm:*:123456789012:cloud-connector/*"
                }
            }
        }
    ]
}
```

La politica delle autorizzazioni consente al ruolo di ottenere un token di identità Web il cui pubblico è limitato`api://AzureADTokenExchange`, ovvero il pubblico richiesto da Microsoft Entra ID per la federazione OIDC.

**Dettagli delle autorizzazioni**

Questa policy include le seguenti autorizzazioni:
+ `sts:GetWebIdentityToken`— Consente al ruolo di ottenere un token di identità web da AWS STS presentare a Microsoft Entra ID per scambiare le credenziali di Azure.
+ `sts:TagGetWebIdentityToken`— Consente a Systems Manager di aggiungere tag di identità (come l'ID del connettore) al token di identità web emesso. Ciò consente di applicare le regole di federazione dell'ID Microsoft Entra a uno specifico Cloud Connector.

```
{
    "Version": "2012-10-17", 		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "sts:GetWebIdentityToken",
                "sts:TagGetWebIdentityToken"
            ],
            "Resource": "*",
            "Condition": {
                "ForAnyValue:StringEquals": {
                    "sts:IdentityTokenAudience": [
                        "api://AzureADTokenExchange"
                    ]
                }
            }
        }
    ]
}
```