View a markdown version of this page

Perfil de federação do Azure - AWS Systems Manager

Perfil de federação do Azure

O perfil de federação do Azure permite que o Systems Manager obtenha um token de identidade da web do AWS Security Token Service (AWS STS) e o troque por credenciais do Azure por meio da federação OIDC. A automação assume esse perfil durante a execução do runbook para autenticar seu locatário do Azure. O serviço do Systems Manager também assume esse perfil diretamente para validar o Cloud Connector antes que exista qualquer associação do State Manager.

Padrão do nome do perfil: SSM-AzureRole-connector-name-id8

A política de confiança inclui duas instruções:

  • A primeira instrução permite que a Conta da AWS do cliente assuma o perfil, mas somente quando a entidade principal chamadora for o perfil de assunção da automação ou o perfil de despacho da automação (correspondente à condição aws:PrincipalArn) e essa entidade principal estiver marcada com caller=SSM. A correspondência do ARN da entidade principal exige que o perfil de assunção e o de despacho estejam localizados sob o caminho /service-role/ do IAM.

  • A segunda instrução permite que a entidade principal de serviço do Systems Manager assuma o perfil diretamente. As condições aws:SourceAccount e aws:SourceArn oferecem proteção contra confused-deputy, restringindo a confiança à sua Conta da AWS e a um ARN do Cloud Connector.

Substituir 123456789012 por seu ID da Conta da AWS.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "AWS": "arn:aws:iam::123456789012:root" }, "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole*", "arn:aws:iam::123456789012:role/service-role/SSM-AzureDispatchRole*" ] } } }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:ssm:*:123456789012:connector/*" } } } ] }

A política de permissões permite que o perfil obtenha um token de identidade da web cujo público é restrito a api://AzureADTokenExchange, que é o público que o Microsoft Entra ID exige para a federação OIDC.

Detalhes das permissões

Esta política inclui as seguintes permissões.

  • sts:GetWebIdentityToken: permite que o perfil obtenha um token de identidade da web do AWS STS que o Systems Manager possa apresentar ao Microsoft Entra ID para trocar por credenciais do Azure.

  • sts:TagGetWebIdentityToken: permite que o Systems Manager adicione tags de identidade (como o ID do conector) ao token de identidade da web emitido. Isso permite que você delimite o escopo das regras de federação do Microsoft Entra ID para um Cloud Connector específico.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } } } ] }