• Das AWS Systems Manager CloudWatch Dashboard wird nach dem 30. April 2026 nicht mehr verfügbar sein. Kunden können weiterhin die CloudWatch Amazon-Konsole verwenden, um ihre CloudWatch Amazon-Dashboards anzusehen, zu erstellen und zu verwalten, so wie sie es heute tun. Weitere Informationen finden Sie in der Amazon CloudWatch Dashboard-Dokumentation.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Azure-Verbundrolle
Mit der Azure-Verbundrolle kann Systems Manager ein Webidentitätstoken von AWS -Security-Token-Service (AWS STS) abrufen und es über den OIDC-Verbund gegen Azure-Anmeldeinformationen austauschen. Automation übernimmt diese Rolle bei der Ausführung des Runbooks, um sich bei Ihrem Azure-Mandanten zu authentifizieren. Der Systems Manager Manager-Dienst übernimmt diese Rolle auch direkt, um den Cloud Connector zu validieren, bevor eine State Manager Zuordnung besteht.
Muster des Rollennamens: SSM-AzureRole-connector-name-id8
Die Vertrauensrichtlinie umfasst zwei Aussagen:
-
Mit der ersten Anweisung kann der Kunde die Rolle AWS-Konto übernehmen, aber nur, wenn es sich bei dem aufrufenden Principal um die Automationsübernahmerolle oder um die Rolle des Automations-Dispatches handelt (entspricht der
aws:PrincipalArnBedingung) und dieser Principal mit gekennzeichnet istcaller=SSM. Für die Übereinstimmung zwischen Principal und ARN müssen sich die Rollen „Assume“ und „Dispatch“ unter dem/service-role/IAM-Pfad befinden. -
Mit der zweiten Anweisung kann der Systems Manager Manager-Dienstprinzipal die Rolle direkt übernehmen. Die
aws:SourceAccountaws:SourceArnBedingungen bieten Schutz vor verwirrten Stellvertretern, indem sie das Vertrauen auf Ihren AWS-Konto und einen Cloud Connector-ARN beschränken.
Ersetzen Sie es durch Ihre ID. 123456789012 AWS-Konto
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "AWS": "arn:aws:iam::123456789012:root" }, "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole*", "arn:aws:iam::123456789012:role/service-role/SSM-AzureDispatchRole*" ] } } }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:ssm:*:123456789012:connector/*" } } } ] }
Die Berechtigungsrichtlinie ermöglicht es der Rolle, ein Web-Identitätstoken abzurufen, auf dessen Zielgruppe beschränkt ist. Dies ist die Zielgruppeapi://AzureADTokenExchange, die Microsoft Entra ID für den OIDC-Verbund benötigt.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
sts:GetWebIdentityToken— Ermöglicht der Rolle, ein Web-Identitätstoken zu erhalten AWS STS , von dem Systems Manager Microsoft Entra ID zum Austausch gegen Azure-Anmeldeinformationen vorlegen kann. -
sts:TagGetWebIdentityToken— Ermöglicht Systems Manager, dem ausgegebenen Web-Identitätstoken Identitäts-Tags (wie die Connector-ID) hinzuzufügen. Auf diese Weise können Sie Microsoft Entra ID-Verbundregeln auf einen bestimmten Cloud Connector beschränken.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } } } ] }