

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola CloudWatch dasbor Amazon mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat [dokumentasi CloudWatch Dasbor Amazon](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html). 

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Peran federasi Azure
<a name="cloud-connector-azure-federation-role"></a>

Peran federasi Azure memungkinkan Systems Manager mendapatkan token identitas web dari AWS Security Token Service (AWS STS) dan menukarnya dengan kredensi Azure melalui federasi OIDC. Otomatisasi mengasumsikan peran ini selama eksekusi runbook untuk mengautentikasi ke penyewa Azure Anda. Layanan Systems Manager juga mengasumsikan peran ini secara langsung untuk memvalidasi Cloud Connector sebelum ada State Manager asosiasi apa pun.

**Pola nama peran:** `SSM-AzureRole-{{connector-name}}-{{id8}}`

Kebijakan kepercayaan mencakup dua pernyataan:
+ Pernyataan pertama memungkinkan pelanggan Akun AWS mengambil peran, tetapi hanya ketika prinsipal panggilan adalah otomatisasi mengambil peran atau peran pengiriman otomatisasi (dicocokkan dengan `aws:PrincipalArn` kondisi) dan prinsipal tersebut ditandai dengan. `caller=SSM` Pertandingan Principal-ARN membutuhkan peran asumsi dan peran pengiriman untuk hidup di bawah jalur IAM. `/service-role/`
+ Pernyataan kedua memungkinkan kepala layanan Systems Manager mengambil peran secara langsung. `aws:SourceArn`Ketentuan `aws:SourceAccount` dan ketentuan memberikan perlindungan wakil yang membingungkan dengan membatasi kepercayaan kepada Anda Akun AWS dan ARN Konektor Cloud.

Ganti `123456789012` dengan Akun AWS ID Anda.

```
{
    "Version": "2012-10-17", 		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Principal": {
                "AWS": "arn:aws:iam::123456789012:root"
            },
            "Condition": {
                "StringEquals": {
                    "aws:PrincipalTag/caller": "SSM"
                },
                "ArnLike": {
                    "aws:PrincipalArn": [
                        "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole*",
                        "arn:aws:iam::123456789012:role/service-role/SSM-AzureDispatchRole*"
                    ]
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "123456789012"
                },
                "ArnLike": {
                    "aws:SourceArn": "arn:aws:ssm:*:123456789012:connector/*"
                }
            }
        }
    ]
}
```

Kebijakan izin memungkinkan peran memperoleh token identitas web yang pemirsanya dibatasi`api://AzureADTokenExchange`, yang merupakan audiens yang diperlukan Microsoft Entra ID untuk federasi OIDC.

**Detail izin**

Kebijakan ini mencakup izin berikut.
+ `sts:GetWebIdentityToken`— Memungkinkan peran untuk mendapatkan token identitas web dari AWS STS yang Systems Manager dapat menyajikan ke Microsoft Entra ID untuk ditukar dengan kredenal Azure.
+ `sts:TagGetWebIdentityToken`— Memungkinkan Systems Manager untuk menambahkan tag identitas (seperti ID konektor) ke token identitas web yang dikeluarkan. Ini memungkinkan Anda mencakup aturan federasi Microsoft Entra ID ke Konektor Cloud tertentu.

```
{
    "Version": "2012-10-17", 		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "sts:GetWebIdentityToken",
                "sts:TagGetWebIdentityToken"
            ],
            "Resource": "*",
            "Condition": {
                "ForAnyValue:StringEquals": {
                    "sts:IdentityTokenAudience": [
                        "api://AzureADTokenExchange"
                    ]
                }
            }
        }
    ]
}
```