• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Peran yang Diambil Otomatisasi
Peran asumsi otomatisasi adalah peran yang diasumsikan Otomasi ketika menjalankan runbook yang menggunakan mesin virtual Azure sebagai node terkelola. Peran tersebut dapat memanggil API Manajer Sistem inti yang diperlukan untuk aktivasi hibrida. Itu juga dapat meneruskan peran layanan ke Manajer Sistem dan mengambil peran federasi Azure untuk mendapatkan kredenSIAL Azure.
Pola nama peran: SSM-AzureAssumeRole-connector-name-id8
Kebijakan kepercayaan memungkinkan prinsipal layanan Manajer Sistem mengambil peran, yang dicakup untuk Anda Akun AWS. Ganti 123456789012 dengan Akun AWS ID Anda.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }
Kebijakan izin memberikan tindakan yang dibutuhkan Otomasi untuk menjalankan runbook onboarding. Ganti 123456789012 dengan Akun AWS ID Anda, us-east-1 dengan tempat Cloud Connector dibuat, SSM-AzureRole-MyConnector-a1b2c3d4 dengan nama peran federasi Azure, AmazonEC2RunCommandRoleForManagedInstances dengan nama peran instance terkelola Wilayah AWS yang dilampirkan ke Cloud Connector, dan connector-id dengan ID Cloud Connector.
Detail izin
Kebijakan ini mencakup izin berikut.
-
ssm- Memungkinkan Otomasi untuk membuat, menghapus, dan menjelaskan aktivasi hibrida (CreateActivation,DeleteActivation,DescribeActivations); untuk mendaftarkan mesin virtual Azure sebagai node terkelola dan membaca statusnya (DescribeInstanceInformation); untuk menandai aktivasi dan instance terkelola (AddTagsToResource); untuk membaca runbook instalasi (GetDocumentonAWS-InstallSSMAgentOnAzure); dan untuk membaca konfigurasi Cloud Connector ().GetCloudConnector -
iam:PassRole- Memungkinkan Otomasi untuk meneruskan peran instance terkelola ke Manajer Sistem saat mendaftarkan mesin virtual Azure.iam:PassedToServiceKondisi tersebut membatasi pass kessm.amazonaws.com. -
iam:ListRoleTags- Memungkinkan Otomasi membaca tag pada peran federasi Azure untuk mengonfirmasi bahwa itu milik Konektor Cloud yang sama sebelum mengasumsikannya. -
sts:AssumeRole- Mengizinkan Otomasi untuk mengambil peran federasi Azure untuk mendapatkan kredenSIAL Azure.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/service-role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "iam:ListRoleTags", "ssm:AddTagsToResource" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id" } ] }