通过 Systems Manager 控制台创建的 IAM 角色
当您在 Systems Manager AWS 管理控制台中创建云连接器时,Systems Manager 会代表您在您的 AWS 账户 中创建并配置三个 IAM 角色。它还为通过连接器注册的 Azure 虚拟机分配一个托管实例角色。这些角色通过 OpenID Connect(OIDC)联合身份验证,在 Systems Manager、State Manager、Automation 和 Azure 之间建立信任链。该信任链允许 Systems Manager 针对 Azure 虚拟机运行 Automation 运行手册,而无需长期有效的密钥。
每个角色名称都使用模式 SSM-Azure,其中 Type-connector-name-id8connector-name 是您提供的显示名称(清理为字母数字字符、破折号和下划线,然后截断以符合 IAM 角色名称为 64 个字符的限制),id8 为 UUID 的前八个字符。这些角色在 /service-role/ IAM 路径中创建。
控制台按以下顺序创建这些角色:
-
Azure 联合身份验证角色,其信任策略最初仅将 Systems Manager 服务主体指定为可信实体。
-
自动化代入角色和自动化调度角色。
-
然后,控制台会更新 Azure 联合身份验证角色的信任策略,添加自动化代入角色和自动化调度角色作为可信主体。完成此更新后,信任策略如Azure 联合身份验证角色所示。
注意
Systems Manager 控制台仅在云连接器设置向导期间创建这些角色。如果使用 AWS CLI(如第 2 步:创建 Systems Manager 云连接器所述)创建云连接器,则必须自行创建这些角色。本节中的信任和权限策略展示了可用于创建这些策略的 JSON。如果重新创建了角色,请执行以下操作:
-
在
/service-role/IAM 路径中创建所有三个角色(Azure 联合身份验证、自动化代入和自动化调度)。权限策略和 Azure 联合身份验证角色的信任策略通过包含此路径的 ARN 引用这些角色。 -
使用主体标签
caller=SSM标记自动化代入角色与自动化调度角色。Azure 联合身份验证角色的信任策略需要此标记。
这些角色发出的所有 API 调用都将记录到 AWS CloudTrail(CloudTrail)中。有关在 CloudTrail 中记录 Systems Manager 的信息,请参阅使用 AWS CloudTrail 记录 AWS Systems Manager API 调用。