Perfil de federação do Azure
O perfil de federação do Azure permite que o Systems Manager obtenha um token de identidade da web do AWS Security Token Service (AWS STS) e o troque por credenciais do Azure por meio da federação OIDC. A automação assume esse perfil durante a execução do runbook para autenticar seu locatário do Azure. O serviço do Systems Manager também assume esse perfil diretamente para validar o Cloud Connector antes que exista qualquer associação do State Manager.
Padrão do nome do perfil: SSM-AzureRole-connector-name-id8
A política de confiança inclui duas instruções:
-
A primeira instrução permite que a Conta da AWS do cliente assuma o perfil, mas somente quando a entidade principal chamadora for o perfil de assunção da automação ou o perfil de despacho da automação (correspondente à condição
aws:PrincipalArn) e essa entidade principal estiver marcada comcaller=SSM. A correspondência do ARN da entidade principal exige que o perfil de assunção e o de despacho estejam localizados sob o caminho/service-role/do IAM. -
A segunda instrução permite que a entidade principal de serviço do Systems Manager assuma o perfil diretamente. As condições
aws:SourceAccounteaws:SourceArnoferecem proteção contra confused-deputy, restringindo a confiança à sua Conta da AWS e a um ARN do Cloud Connector.
Substituir 123456789012 por seu ID da Conta da AWS.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "AWS": "arn:aws:iam::123456789012:root" }, "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole*", "arn:aws:iam::123456789012:role/service-role/SSM-AzureDispatchRole*" ] } } }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:ssm:*:123456789012:connector/*" } } } ] }
A política de permissões permite que o perfil obtenha um token de identidade da web cujo público é restrito a api://AzureADTokenExchange, que é o público que o Microsoft Entra ID exige para a federação OIDC.
Detalhes das permissões
Esta política inclui as seguintes permissões.
-
sts:GetWebIdentityToken: permite que o perfil obtenha um token de identidade da web do AWS STS que o Systems Manager possa apresentar ao Microsoft Entra ID para trocar por credenciais do Azure. -
sts:TagGetWebIdentityToken: permite que o Systems Manager adicione tags de identidade (como o ID do conector) ao token de identidade da web emitido. Isso permite que você delimite o escopo das regras de federação do Microsoft Entra ID para um Cloud Connector específico.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } } } ] }