• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola CloudWatch dasbor Amazon mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Peran federasi Azure
Peran federasi Azure memungkinkan Systems Manager mendapatkan token identitas web dari AWS Security Token Service (AWS STS) dan menukarnya dengan kredensi Azure melalui federasi OIDC. Otomatisasi mengasumsikan peran ini selama eksekusi runbook untuk mengautentikasi ke penyewa Azure Anda. Layanan Systems Manager juga mengasumsikan peran ini secara langsung untuk memvalidasi Cloud Connector sebelum ada State Manager asosiasi apa pun.
Pola nama peran: SSM-AzureRole-connector-name-id8
Kebijakan kepercayaan mencakup dua pernyataan:
-
Pernyataan pertama memungkinkan pelanggan Akun AWS mengambil peran, tetapi hanya ketika prinsipal panggilan adalah otomatisasi mengambil peran atau peran pengiriman otomatisasi (dicocokkan dengan
aws:PrincipalArnkondisi) dan prinsipal tersebut ditandai dengan.caller=SSMPertandingan Principal-ARN membutuhkan peran asumsi dan peran pengiriman untuk hidup di bawah jalur IAM./service-role/ -
Pernyataan kedua memungkinkan kepala layanan Systems Manager mengambil peran secara langsung.
aws:SourceArnKetentuanaws:SourceAccountdan ketentuan memberikan perlindungan wakil yang membingungkan dengan membatasi kepercayaan kepada Anda Akun AWS dan ARN Konektor Cloud.
Ganti 123456789012 dengan Akun AWS ID Anda.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "AWS": "arn:aws:iam::123456789012:root" }, "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole*", "arn:aws:iam::123456789012:role/service-role/SSM-AzureDispatchRole*" ] } } }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:ssm:*:123456789012:connector/*" } } } ] }
Kebijakan izin memungkinkan peran memperoleh token identitas web yang pemirsanya dibatasiapi://AzureADTokenExchange, yang merupakan audiens yang diperlukan Microsoft Entra ID untuk federasi OIDC.
Detail izin
Kebijakan ini mencakup izin berikut.
-
sts:GetWebIdentityToken— Memungkinkan peran untuk mendapatkan token identitas web dari AWS STS yang Systems Manager dapat menyajikan ke Microsoft Entra ID untuk ditukar dengan kredenal Azure. -
sts:TagGetWebIdentityToken— Memungkinkan Systems Manager untuk menambahkan tag identitas (seperti ID konektor) ke token identitas web yang dikeluarkan. Ini memungkinkan Anda mencakup aturan federasi Microsoft Entra ID ke Konektor Cloud tertentu.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } } } ] }