

• AWS Systems Manager CloudWatch 控制面板在 2026 年 4 月 30 日之后将不再可用。客户可以像现在一样继续使用 Amazon CloudWatch 控制台来查看、创建和管理其 Amazon CloudWatch 控制面板。有关更多信息，请参阅 [Amazon CloudWatch 控制面板文档](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html)。

# 通过 Systems Manager 控制台创建的 IAM 角色
<a name="cloud-connector-console-iam-roles"></a>

当您在 Systems Manager AWS 管理控制台中创建云连接器时，Systems Manager 会代表您在您的 AWS 账户 中创建并配置三个 IAM 角色。它还为通过连接器注册的 Azure 虚拟机分配一个托管实例角色。这些角色通过 OpenID Connect（OIDC）联合身份验证，在 Systems Manager、State Manager、Automation 和 Azure 之间建立信任链。该信任链允许 Systems Manager 针对 Azure 虚拟机运行 Automation 运行手册，而无需长期有效的密钥。

每个角色名称都使用模式 `SSM-Azure{{Type}}-{{connector-name}}-{{id8}}`，其中 {{connector-name}} 是您提供的显示名称（清理为字母数字字符、破折号和下划线，然后截断以符合 IAM 角色名称为 64 个字符的限制），{{id8}} 为 UUID 的前八个字符。这些角色在 `/service-role/` IAM 路径中创建。

控制台按以下顺序创建这些角色：

1. Azure 联合身份验证角色，其信任策略最初仅将 Systems Manager 服务主体指定为可信实体。

1. 自动化代入角色和自动化调度角色。

1. 然后，控制台会更新 Azure 联合身份验证角色的信任策略，添加自动化代入角色和自动化调度角色作为可信主体。完成此更新后，信任策略如[Azure 联合身份验证角色](cloud-connector-azure-federation-role.md)所示。

**注意**  
Systems Manager 控制台仅在云连接器设置向导期间创建这些角色。如果使用 AWS CLI（如[第 2 步：创建 Systems Manager 云连接器](cloud-connector-create-ssm-connector.md)所述）创建云连接器，则必须自行创建这些角色。本节中的信任和权限策略展示了可用于创建这些策略的 JSON。如果重新创建了角色，请执行以下操作：  
在 `/service-role/` IAM 路径中创建所有三个角色（Azure 联合身份验证、自动化代入和自动化调度）。权限策略和 Azure 联合身份验证角色的信任策略通过包含此路径的 ARN 引用这些角色。
使用主体标签 `caller=SSM` 标记自动化代入角色与自动化调度角色。Azure 联合身份验证角色的信任策略需要此标记。

这些角色发出的所有 API 调用都将记录到 AWS CloudTrail（CloudTrail）中。有关在 CloudTrail 中记录 Systems Manager 的信息，请参阅[使用 AWS CloudTrail 记录 AWS Systems Manager API 调用](monitoring-cloudtrail-logs.md)。