Rol de federación de Azure
El rol de federación de Azure permite a Systems Manager obtener un token de identidad web de AWS Security Token Service (AWS STS) e intercambiarlo por credenciales de Azure mediante la federación de OIDC. La automatización asume esta función durante la ejecución del manual de procedimientos para autenticarse ante su inquilino de Azure. El servicio de Systems Manager también asume esta función directamente para validar el Cloud Connector antes de que exista ninguna asociación de State Manager.
Patrón de nombres de roles: SSM-AzureRole-connector-name-id8
La política de confianza incluye dos instrucciones:
-
La primera afirmación permite que la Cuenta de AWS del cliente asuma el rol, pero solo cuando la entidad principal de la llamada es el rol de asunción de la automatización o el rol de despacho de la automatización (que coincide con la condición
aws:PrincipalArn) y esa entidad principal está etiquetada concaller=SSM. La coincidencia entre el ARN de la entidad principal y el rol de asunción deben estar bajo la ruta de IAM de/service-role/. -
La segunda afirmación permite que el la entidad principal del servicio de Systems Manager asuma el rol directamente. Las condiciones
aws:SourceAccountyaws:SourceArnproporcionan una protección a los suplentes confusos al restringir la confianza a su Cuenta de AWS y a un ARN de Cloud Connector.
Reemplace 123456789012 por el ID de su Cuenta de AWS.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "AWS": "arn:aws:iam::123456789012:root" }, "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole*", "arn:aws:iam::123456789012:role/service-role/SSM-AzureDispatchRole*" ] } } }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:ssm:*:123456789012:connector/*" } } } ] }
La política de permisos permite al rol obtener un token de identidad web cuya audiencia está restringida a api://AzureADTokenExchange, que es la audiencia que Microsoft Entra ID requiere para la federación de OIDC.
Detalles de los permisos
Esta política incluye los siguientes permisos.
-
sts:GetWebIdentityToken: permite al rol obtener un token de identidad web desde AWS STS que Systems Manager puede presentar a Microsoft Entra ID para intercambiarlo por credenciales de Azure. -
sts:TagGetWebIdentityToken: permite a Systems Manager añadir etiquetas de identidad (como el ID del conector) al token de identidad web emitido. Esto permite aplicar las reglas de federación de Microsoft Entra ID a un Cloud Connector específico.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } } } ] }