View a markdown version of this page

Peran Federasi Azure - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Peran Federasi Azure

Peran federasi Azure memungkinkan Manajer Sistem memperoleh token identitas web dari AWS Security Token Service (AWS STS) dan menukarnya dengan kredenSIAL Azure melalui federasi OIDC. Otomatisasi mengambil peran ini selama eksekusi runbook untuk mengotentikasi ke penyewa Azure Anda. Layanan Manajer Sistem juga mengambil peran ini secara langsung untuk memvalidasi Cloud Connector sebelum ada State Manager asosiasi.

Pola nama peran: SSM-AzureRole-connector-name-id8

Kebijakan kepercayaan mencakup dua pernyataan:

  • Pernyataan pertama memungkinkan pelanggan Akun AWS mengambil peran, tetapi hanya ketika prinsipal pemanggil adalah peran asumsi otomatisasi atau peran pengiriman otomatisasi (dicocokkan dengan aws:PrincipalArn kondisi) dan prinsipal tersebut ditandai dengancaller=SSM. Pertandingan principal-ARN membutuhkan peran asumsi dan peran pengiriman untuk hidup di bawah jalur /service-role/ IAM.

  • Pernyataan kedua memungkinkan prinsipal layanan Manajer Sistem mengambil peran secara langsung. Ket aws:SourceAccount entuan dan aws:SourceArn ketentuan memberikan perlindungan wakil yang membingungkan dengan membatasi kepercayaan kepada Anda Akun AWS dan ARN Konektor Cloud.

Ganti 123456789012 dengan Akun AWS ID Anda.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "AWS": "arn:aws:iam::123456789012:root" }, "Condition": { "StringEquals": { "aws:PrincipalTag/caller": "SSM" }, "ArnLike": { "aws:PrincipalArn": [ "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole*", "arn:aws:iam::123456789012:role/service-role/SSM-AzureDispatchRole*" ] } } }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:ssm:*:123456789012:cloud-connector/*" } } } ] }

Kebijakan izin memungkinkan peran memperoleh token identitas web yang pemirsanya terbatasapi://AzureADTokenExchange, yang merupakan audiens yang diperlukan oleh Microsoft Entra ID untuk federasi OIDC.

Detail izin

Kebijakan ini mencakup izin berikut.

  • sts:GetWebIdentityToken- Mengizinkan peran untuk mendapatkan token identitas web dari System Manager AWS STS yang dapat disajikan ke Microsoft Entra ID untuk ditukar dengan kredenSIAL Azure.

  • sts:TagGetWebIdentityToken- Memungkinkan Manajer Sistem untuk menambahkan tag identitas (seperti ID konektor) ke token identitas web yang dikeluarkan. Ini memungkinkan Anda menjangkau aturan federasi Microsoft Entra ID ke Cloud Connector tertentu.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "sts:GetWebIdentityToken", "sts:TagGetWebIdentityToken" ], "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "sts:IdentityTokenAudience": [ "api://AzureADTokenExchange" ] } } } ] }