View a markdown version of this page

Azure 联合身份验证角色 - AWS Systems Manager

Azure 联合身份验证角色

Azure 联合身份验证角色允许 Systems Manager 从 AWS Security Token Service(AWS STS)获取 Web 身份令牌,并通过 OIDC 联合身份验证交换 Azure 凭证。Automation 在运行手册执行期间代入此角色,对 Azure 租户进行身份验证。Systems Manager 服务还直接代入此角色,以便在任何 State Manager 关联存在之前对云连接器进行验证。

角色名称模式:SSM-AzureRole-connector-name-id8

该信任策略包含两条语句:

  • 第一条语句允许客户的 AWS 账户 代入该角色,但唯一前提是调用主体为自动化代入角色或自动化调度角色(与 aws:PrincipalArn 条件匹配),且该主体被标记为 caller=SSM。主体-ARN 相匹配要求代入角色和调度角色位于 /service-role/ IAM 路径下。

  • 第二条语句允许 Systems Manager 服务主体直接代入该角色。aws:SourceAccountaws:SourceArn 条件将信任限制在您的 AWS 账户 和云连接器 ARN 上,从而提供混淆代理人保护。

123456789012 替换为您的 AWS 账户 ID。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "AWS": "arn:aws:iam::123456789012:root" }, "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole*", "arn:aws:iam::123456789012:role/service-role/SSM-AzureDispatchRole*" ] } } }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:ssm:*:123456789012:connector/*" } } } ] }

该权限策略允许角色获取其受众仅限于 api://AzureADTokenExchange 的 Web 身份令牌,即 Microsoft Entra ID 进行 OIDC 联合身份验证所需的受众。

权限详细信息

该策略包含以下权限。

  • sts:GetWebIdentityToken:允许角色从 AWS STS 中获取 Web 身份令牌,Systems Manager 可以向 Microsoft Entra ID 出示该令牌以交换 Azure 凭据。

  • sts:TagGetWebIdentityToken:允许 Systems Manager 向已发布的 Web 身份令牌添加身份标记(例如连接器 ID)。这样您就可以将 Microsoft Entra ID 联合身份验证规则的适用范围限定为特定的云连接器。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } } } ] }