Roles de IAM creados por la consola de Systems Manager
Cuando se crea un Cloud Connector en el la Consola de administración de AWS de Systems Manager, Systems Manager crea y configura tres roles de IAM en su Cuenta de AWS en su nombre. También asigna una función de instancia administrada a las máquinas virtuales de Azure registradas a través del conector. Los roles establecen la cadena de confianza entre Systems Manager, State Manager, la automatización y Azure a través de la federación OpenID Connect (OIDC). Esta cadena de confianza permite a Systems Manager ejecutar manuales de procedimientos de automatización en sus máquinas virtuales de Azure sin secretos duraderos.
Cada nombre de rol usa el patrón SSM-Azure, donde Type-connector-name-id8connector-name es el nombre para mostrar que usted proporcionó (sanitizado a caracteres alfanuméricos, guiones y guiones bajos, luego truncado para ajustarse al límite de 64 caracteres de nombre de rol de IAM) e id8 son los primeros ocho caracteres de un UUID. Los roles se crean en la ruta de IAM de /service-role/.
La consola crea los roles en este orden:
-
Rol de federación de Azure, con una política de confianza que inicialmente solo nombra a la identidad principal del servicio de Systems Manager como entidad de confianza.
-
Rol de asunción de automatización y rol de despacho de automatización.
-
A continuación, la consola actualiza la política de confianza del rol de federación de Azure para añadir el rol de asunción de automatización y el rol de despacho de automatización como entidades principales de confianza. Tras esta actualización, la política de confianza es la que se muestra enRol de federación de Azure.
nota
La consola de Systems Manager crea estos roles solo durante el asistente de configuración de Cloud Connector. Si crea un Cloud Connector con la AWS CLI (como se describe en Paso 2: Crear un Systems Manager Cloud Connector), debe crear los roles usted mismo. Las políticas de confianza y permisos en esta sección muestran el JSON que puede utilizar para recrearlas. Al recrear los roles, haga lo siguiente:
-
Cree los tres roles (federación de Azure, asunción de automatización y despacho de automatización) en la ruta de IAM de
/service-role/. Las políticas de permisos y la política de confianza del rol de federación de Azure hacen referencia a los roles de los ARN que incluyen esta ruta. -
Etiquete el rol de asunción de automatización y el rol de despacho de automatización con la etiqueta de la entidad principal
caller=SSM. La política de confianza del rol de federación de Azure requiere esta etiqueta.
Todas las llamadas a la API que realizan estos roles se registran en AWS CloudTrail (CloudTrail). Para obtener más información acerca del registro de Systems Manager en CloudTrail, consulte Registro de llamadas a la API de AWS Systems Manager con AWS CloudTrail.