• Le AWS Systems Manager CloudWatch tableau de bord ne sera plus disponible après le 30 avril 2026. Les clients peuvent continuer à utiliser CloudWatch la console Amazon pour consulter, créer et gérer leurs CloudWatch tableaux de bord Amazon, comme ils le font aujourd'hui. Pour plus d'informations, consultez la documentation Amazon CloudWatch Dashboard.
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Périmètres de données dans AWS Systems Manager
Un périmètre de données est un ensemble de barrières préventives dans votre AWS environnement qui permettent de garantir que vos données ne sont accessibles que par des identités fiables provenant des réseaux et des ressources attendus. Lorsque vous implémentez des contrôles du périmètre des données, vous devrez peut-être inclure des exceptions pour les AWS ressources appartenant aux services auxquelles Systems Manager accède en votre nom.
Exemple de scénario : compartiment S3 des catégories de documents SSM
Systems Manager accède à un compartiment S3 AWS géré pour récupérer les informations relatives aux catégories de documents pourAWS Systems Manager Documents. Ce compartiment contient des métadonnées relatives aux catégories de documents qui permettent d’organiser et de classer les documents SSM dans la console.
- Modèle d’ARN de ressource
-
arn:aws:s3:::ssm-document-categories-regionExemples régionaux :
-
arn:aws:s3:::ssm-document-categories-us-east-1 -
arn:aws:s3:::ssm-document-categories-us-west-2 -
arn:aws:s3:::ssm-document-categories-eu-west-1 -
arn:aws:s3:::ssm-document-categories-ap-northeast-1
-
- Lors de l’accès
-
L’accès à cette ressource a lieu lorsque vous consultez les documents SSM dans la console Systems Manager ou lorsque vous utilisez des API qui récupèrent les métadonnées et les catégories des documents.
- Données stockées
-
Le compartiment contient des fichiers JSON avec des définitions de catégories de documents et des métadonnées. Ces données sont en lecture seule et ne contiennent aucune information spécifique au client.
- Identité utilisée
-
Systems Manager accède à cette ressource à l'aide des informations d'identification du AWS service pour répondre à vos demandes.
- Autorisations requises
-
s3:GetObjectsur le contenu du compartiment.
Considérations relatives aux politiques de périmètre de sécurisation des données
Lorsque vous implémentez des contrôles de périmètre de données à l'aide de politiques de contrôle des services (SCP) ou de politiques de terminaux VPC avec des conditions telles queaws:ResourceOrgID, vous devez créer des exceptions pour les ressources AWS appartenant aux services requises par Systems Manager.
Par exemple, si vous utilisez un SCP pour restreindre l'accès aux ressources extérieures à votre organisation, vous devez ajouter une exception pour le compartiment des catégories de documents SSM. aws:ResourceOrgID
La politique devrait accéder à des ressources extérieures à votre organisation, mais inclure une exception pour les compartiments S3 appropriés, afin de permettre à Systems Manager de continuer à fonctionner correctement.
De même, si vous utilisez des politiques de terminaux VPC pour restreindre l'accès à S3, vous devez vous assurer que les compartiments de catégories de documents SSM sont accessibles via vos points de terminaison VPC.
Exemple de scénario : API d'enregistrement de nœuds hybrides
Les nœuds hybrides n'appartiennent pas nativement à un Compte AWS , ils sont enregistrés auprès d'un. De ce fait, les ssm:UpdateManagedInstancePublicKey API ssm:RegisterManagedInstancessm:RequestManagedInstanceRoleToken, et n'utilisent pas AWS Signature Version 4 (Sigv4) pour authentifier les nœuds hybrides.
Par conséquent, l'évaluation des politiques ne peut pas accéder à une identité AWS principale ou à des clés de contexte globales telles que aws:PrincipalOrgIdaws:PrincipalAccount, etaws:SourceAccount. Les politiques de contrôle des services (SCP) et les politiques de point de terminaison VPC qui s'appuient sur ces clés globales ou sur l'identité AWS principale peuvent bloquer ces trois API lorsque des nœuds hybrides tentent de s'enregistrer. Cela peut empêcher les nœuds hybrides de terminer l'enregistrement.
Pour restreindre l'accès à ces API en fonction de l'appartenance à un compte ou à une organisation, utilisez les clés de condition Systems Manager suivantes, qui sont résolues de manière cohérente pour les instances Amazon EC2 et les nœuds hybrides :
-
ssm:NodeAccountId— Corrige au compte dans lequel existe une instance Amazon EC2 ou au compte sur lequel un nœud hybride est enregistré. -
ssm:NodeOrgId: renvoie à l'organisation propriétaire du compte de l'instance Amazon EC2 ou à l'organisation du compte sur lequel un nœud hybride est enregistré.
En savoir plus
Pour plus d'informations sur les périmètres de données dans AWS, consultez les rubriques suivantes :
-
Établissez des barrières d'autorisations à l'aide de périmètres de données dans le guide de l'utilisateur IAM
-
Service-specific conseils : AWS Systems Manager
et Service-owned ressources dans le référentiel AWS d'échantillons sur GitHub