• Le AWS Systems Manager CloudWatch tableau de bord ne sera plus disponible après le 30 avril 2026. Les clients peuvent continuer à utiliser CloudWatch la console Amazon pour consulter, créer et gérer leurs CloudWatch tableaux de bord Amazon, comme ils le font aujourd'hui. Pour plus d'informations, consultez la documentation Amazon CloudWatch Dashboard.
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Rôle de fédération Azure
Le rôle de fédération Azure permet à Systems Manager d'obtenir un jeton d'identité Web auprès de AWS Security Token Service (AWS STS) et de l'échanger contre des informations d'identification Azure via la fédération OIDC. L'automatisation assume ce rôle lors de l'exécution du runbook pour s'authentifier auprès de votre locataire Azure. Le service Systems Manager assume également ce rôle directement pour valider le Cloud Connector avant qu'une State Manager association n'existe.
Modèle de nom de rôle : SSM-AzureRole-connector-name-id8
La politique de confiance comprend deux déclarations :
-
La première instruction permet au client d' Compte AWS assumer le rôle, mais uniquement lorsque le principal appelant est le rôle d'automatisation ou le rôle de répartition automatique (correspondant à la
aws:PrincipalArncondition) et que ce principal est étiqueté aveccaller=SSM. La correspondance principal-ARN nécessite que le rôle assume et le rôle dispatch résident sous le chemin/service-role/IAM. -
La deuxième instruction permet au directeur du service Systems Manager d'assumer directement le rôle. Les
aws:SourceArnconditionsaws:SourceAccountet fournissent une protection auxiliaire confuse en restreignant la confiance à votre ARN Compte AWS et à un ARN Cloud Connector.
123456789012Remplacez-le par votre Compte AWS identifiant.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "AWS": "arn:aws:iam::123456789012:root" }, "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole*", "arn:aws:iam::123456789012:role/service-role/SSM-AzureDispatchRole*" ] } } }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:ssm:*:123456789012:connector/*" } } } ] }
La politique d'autorisation permet au rôle d'obtenir un jeton d'identité Web dont l'audience est limitéeapi://AzureADTokenExchange, à savoir l'audience requise par Microsoft Entra ID pour la fédération OIDC.
Détails de l’autorisation
Cette politique inclut les autorisations suivantes.
-
sts:GetWebIdentityToken— Permet au rôle d'obtenir un jeton d'identité Web AWS STS que Systems Manager peut présenter à Microsoft Entra ID pour l'échanger contre des informations d'identification Azure. -
sts:TagGetWebIdentityToken— Permet à Systems Manager d'ajouter des balises d'identité (telles que l'ID du connecteur) au jeton d'identité Web émis. Cela vous permet d'étendre les règles de fédération des identifiants Microsoft Entra à un Cloud Connector spécifique.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } } } ] }