Systems Manager 콘솔에서 생성되는 IAM 역할
Systems Manager AWS Management Console에서 Cloud Connector를 생성하면 Systems Manager가 사용자를 대신하여 사용자의 AWS 계정에 세 개의 IAM 역할을 생성하고 구성합니다. 또한 커넥터를 통해 등록된 Azure 가상 머신에 관리형 인스턴스 역할을 할당합니다. 이러한 역할은 OpenID Connect(OIDC) 페더레이션을 통해 Systems Manager, State Manager, Automation 및 Azure 간에 신뢰 체인을 설정합니다. 이 신뢰 체인을 통해 Systems Manager는 장기 보안 암호 없이 Azure 가상 머신을 대상으로 Automation 런북을 실행할 수 있습니다.
각 역할 이름에는 SSM-Azure 패턴이 사용됩니다. 여기서 Type-connector-name-id8connector-name은 사용자가 제공한 표시 이름이며, 영숫자, 대시 및 밑줄만 포함하도록 정리된 후 IAM의 역할 이름 64자 제한에 맞게 잘립니다. id8은 UUID의 처음 8자입니다. 역할은 /service-role/ IAM 경로에 생성됩니다.
콘솔은 다음 순서로 역할을 생성합니다.
-
처음에는 Systems Manager 서비스 보안 주체만 신뢰할 수 있는 엔터티로 지정하는 신뢰 정책이 포함된 Azure 페더레이션 역할입니다.
-
Automation 수임 역할 및 Automation 디스패치 역할
-
그런 다음 콘솔은 Azure 페더레이션 역할의 신뢰 정책을 업데이트하여 Automation 수임 역할과 Automation 디스패치 역할을 신뢰할 수 있는 보안 주체로 추가합니다. 이 업데이트가 완료되면 신뢰 정책은 Azure 페더레이션 역할에 표시된 것과 같습니다.
참고
Systems Manager 콘솔은 Cloud Connector 설정 마법사에서만 이러한 역할을 생성합니다. AWS CLI를 사용하여 Cloud Connector를 생성하는 경우(2단계: Systems Manager Cloud Connector 생성에 설명된 대로) 역할을 직접 생성해야 합니다. 이 섹션의 신뢰 정책 및 권한 정책에는 이러한 역할을 다시 생성할 때 사용할 수 있는 JSON이 나와 있습니다. 역할을 다시 생성하는 경우 다음 작업을 수행합니다.
-
세 역할(Azure 페더레이션, Automation 수임 및 Automation 디스패치)을 모두
/service-role/IAM 경로에 생성합니다. 권한 정책과 Azure 페더레이션 역할의 신뢰 정책은 이 경로가 포함된 ARN을 사용하여 해당 역할을 참조합니다. -
Automation 수임 역할과 Automation 디스패치 역할에 보안 주체 태그
caller=SSM을 지정합니다. Azure 페더레이션 역할의 신뢰 정책에는 이 태그가 필요합니다.
이러한 역할에서 수행하는 모든 API 직접 호출은 AWS CloudTrail(CloudTrail)에 기록됩니다. CloudTrail의 Systems Manager 로깅에 대한 자세한 내용은 AWS CloudTrail를 사용하여 AWS Systems Manager API 호출 로깅을 참조하세요.