View a markdown version of this page

Perfis do IAM criados pelo console do Systems Manager - AWS Systems Manager

Perfis do IAM criados pelo console do Systems Manager

Quando você cria um Cloud Connector no Console de gerenciamento da AWS do Systems Manager, o Systems Manager cria e configura três perfis do IAM em sua Conta da AWS em seu nome. Ele também atribui um perfil de instância gerenciada às máquinas virtuais do Azure registradas por meio do conector. Os perfis estabelecem a cadeia de confiança entre o Systems Manager, o State Manager, o Automation e o Azure por meio da federação OpenID Connect (OIDC). Essa cadeia de confiança permite que o Systems Manager execute runbooks do Automation em suas máquinas virtuais do Azure sem segredos de longa duração.

Cada nome de perfil usa o padrão SSM-AzureType-connector-name-id8, em que connector-name é o nome de exibição que você forneceu (limpo para caracteres alfanuméricos, traços e sublinhados, e depois truncado para se ajustar ao limite de 64 caracteres do nome de perfil do IAM) e id8 são os primeiros oito caracteres de um UUID. Os perfis são criados no caminho /service-role/ do IAM.

O console cria os perfis nesta ordem:

  1. Perfil de federação do Azure, com uma política de confiança que inicialmente nomeia somente a entidade principal de serviço do Systems Manager como uma entidade confiável.

  2. O Automation assume o perfil e o perfil de despacho da automação.

  3. O console então atualiza a política de confiança do perfil de federação do Azure para adicionar o perfil de assunção de automação e o perfil de despacho de automação como entidades principais confiáveis. Após essa atualização, a política de confiança é a mostrada em Perfil de federação do Azure.

nota

O console do Systems Manager cria esses perfis somente durante o assistente de configuração do Cloud Connector. Se você criar um Cloud Connector com a AWS CLI (conforme descrito em Etapa 2: criar um Systems Manager Cloud Connector), você mesmo deverá criar os perfis. As políticas de confiança e de permissões nesta seção mostram o JSON que você pode usar para recriá-los. Se você recriar os perfis, faça o seguinte:

  • Crie todos os três perfis (federação do Azure, assunção de automação e despacho de automação) no caminho /service-role/ do IAM. As políticas de permissões e a política de confiança do perfil de federação do Azure fazem referência aos perfis dos ARNs que incluem esse caminho.

  • Marque o perfil de assunção de automação e o perfil de despacho de automação com a tag caller=SSM da entidade principal. A política de confiança do perfil de federação do Azure exige essa tag.

Todas as chamadas de API que esses perfis fazem são registradas em log no AWS CloudTrail (CloudTrail). Para obter mais informações sobre o registro em log do Systems Manager no CloudTrail, consulte Registrar em log chamadas de API do AWS Systems Manager com o AWS CloudTrail.