

• El panel de AWS Systems Manager CloudWatch dejará de estar disponible después del 30 de abril de 2026. Los clientes pueden seguir utilizando la consola de Amazon CloudWatch para ver, crear y administrar sus paneles de Amazon CloudWatch, tal y como lo hacen actualmente. Para obtener más información, consulte la [documentación del panel de Amazon CloudWatch](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html). 

# Roles de IAM creados por la consola de Systems Manager
<a name="cloud-connector-console-iam-roles"></a>

Cuando se crea un Cloud Connector en el la Consola de administración de AWS de Systems Manager, Systems Manager crea y configura tres roles de IAM en su Cuenta de AWS en su nombre. También asigna una función de instancia administrada a las máquinas virtuales de Azure registradas a través del conector. Los roles establecen la cadena de confianza entre Systems Manager, State Manager, la automatización y Azure a través de la federación OpenID Connect (OIDC). Esta cadena de confianza permite a Systems Manager ejecutar manuales de procedimientos de automatización en sus máquinas virtuales de Azure sin secretos duraderos.

Cada nombre de rol usa el patrón `SSM-Azure{{Type}}-{{connector-name}}-{{id8}}`, donde {{connector-name}} es el nombre para mostrar que usted proporcionó (sanitizado a caracteres alfanuméricos, guiones y guiones bajos, luego truncado para ajustarse al límite de 64 caracteres de nombre de rol de IAM) e {{id8}} son los primeros ocho caracteres de un UUID. Los roles se crean en la ruta de IAM de `/service-role/`.

La consola crea los roles en este orden:

1. Rol de federación de Azure, con una política de confianza que inicialmente solo nombra a la identidad principal del servicio de Systems Manager como entidad de confianza.

1. Rol de asunción de automatización y rol de despacho de automatización.

1. A continuación, la consola actualiza la política de confianza del rol de federación de Azure para añadir el rol de asunción de automatización y el rol de despacho de automatización como entidades principales de confianza. Tras esta actualización, la política de confianza es la que se muestra en[Rol de federación de Azure](cloud-connector-azure-federation-role.md).

**nota**  
La consola de Systems Manager crea estos roles solo durante el asistente de configuración de Cloud Connector. Si crea un Cloud Connector con la AWS CLI (como se describe en [Paso 2: Crear un Systems Manager Cloud Connector](cloud-connector-create-ssm-connector.md)), debe crear los roles usted mismo. Las políticas de confianza y permisos en esta sección muestran el JSON que puede utilizar para recrearlas. Al recrear los roles, haga lo siguiente:  
Cree los tres roles (federación de Azure, asunción de automatización y despacho de automatización) en la ruta de IAM de `/service-role/`. Las políticas de permisos y la política de confianza del rol de federación de Azure hacen referencia a los roles de los ARN que incluyen esta ruta.
Etiquete el rol de asunción de automatización y el rol de despacho de automatización con la etiqueta de la entidad principal `caller=SSM`. La política de confianza del rol de federación de Azure requiere esta etiqueta.

Todas las llamadas a la API que realizan estos roles se registran en AWS CloudTrail (CloudTrail). Para obtener más información acerca del registro de Systems Manager en CloudTrail, consulte [Registro de llamadas a la API de AWS Systems Manager con AWS CloudTrail](monitoring-cloudtrail-logs.md).