View a markdown version of this page

Membuat peran layanan IAM yang diperlukan untuk Manajer Sistem di lingkungan hybrid dan multicloud - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Membuat peran layanan IAM yang diperlukan untuk Manajer Sistem di lingkungan hybrid dan multicloud

Non-EC2 Mesin (Amazon Elastic Compute Cloud) di lingkungan hybrid dan multicloud memerlukan peran layanan AWS Identity and Access Management (IAM) untuk berkomunikasi dengan layanan. AWS Systems Manager Memberikan kepercayaan peran AWS Security Token Service (AWS STS)AssumeRole untuk layanan Systems Manager. Anda hanya perlu membuat peran layanan untuk lingkungan hybrid dan multicloud sekali untuk masing-masing Akun AWS. Namun, Anda dapat memilih untuk membuat beberapa peran layanan untuk aktivasi hibrida yang berbeda jika mesin di lingkungan hybrid dan multicloud memerlukan izin yang berbeda.

Prosedur berikut menjelaskan cara membuat peran layanan yang diperlukan menggunakan konsol Manajer Sistem atau alat baris perintah pilihan Anda.

Menggunakan Konsol Manajemen AWS untuk membuat peran layanan IAM untuk aktivasi hybrid Manajer Sistem

Gunakan prosedur berikut untuk membuat peran layanan untuk aktivasi hybrid. Prosedur ini menggunakan AmazonSSMManagedInstanceCore kebijakan untuk fungsionalitas inti Manajer Sistem. Bergantung pada kasus penggunaan Anda, Anda mungkin perlu menambahkan kebijakan tambahan ke peran layanan agar mesin lokal Anda dapat mengakses alat Manajer Sistem lainnya atau Layanan AWS. Misalnya, tanpa akses ke bucket Amazon Simple Storage Service (Amazon S3) terkel AWS ola yang diperlukan, Patch Manager operasi tambalan gagal.

Untuk membuat peran layanan (konsol)
  1. Buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi, pilih Peran, lalu pilih Buat peran.

  3. Untuk Pilih entitas tepercaya, buat pilihan berikut:

    1. Untuk Ti pe entitas tepercaya, pilih Layanan AWS.

    2. Untuk Kasus penggunaan untuk lainnya Layanan AWS, pilih Manajer Sistem.

    3. Pilih Manajer Sistem.

      Gambar berikut menyoroti lokasi opsi Manajer Sistem.

      Manajer Sistem adalah salah satu opsi untuk kasus penggunaan.
  4. Pilih Berikutnya.

  5. Pada halaman Tambah izin, lakukan hal berikut:

    • Gunakan bidang Pencarian untuk menemukan AmazonSSMManagedInstanceCore kebijakan. Pilih kotak centang di sebelah namanya, seperti yang ditunjukkan pada ilustrasi berikut.

      Kotak centang dipilih di AmazonSSMManagedInstanceCore baris.
      catatan

      Konsol mempertahankan pilihan Anda bahkan jika Anda mencari kebijakan lain.

    • Jika Anda membuat kebijakan bucket S3 kustom dalam prosedur(Opsional) Buat kebijakan khusus untuk akses bucket S3, cari kebijakan tersebut dan pilih kotak centang di sebelah namanya.

    • Jika Anda berencana untuk menggabungkan mesin non-EC2 ke Direktori Aktif yang dikelola oleh Directory Service, cari AmazonSSMDirectoryServiceAccess dan pilih kotak centang di sebelah namanya.

    • Jika Anda berencana menggunakan EventBridge atau CloudWatch Log untuk mengelola atau memantau node terkelola Anda, cari CloudWatchAgentServerPolicy dan pilih kotak centang di sebelah namanya.

  6. Pilih Berikutnya.

  7. Untuk Nama Per an, masukkan nama untuk peran server IAM baru Anda, sepertiSSMServerRole.

    catatan

    Buat catatan tentang nama peran. Anda akan memilih peran ini ketika Anda mendaftarkan mesin baru yang ingin Anda kelola dengan menggunakan Manajer Sistem.

  8. (Opsional) Untuk Deskripsi, perbarui deskripsi untuk peran server IAM ini.

  9. (Opsional) Untuk Tag, tambahkan satu atau lebih pasangan nilai tag-kunci untuk mengatur, melacak, atau mengontrol akses untuk peran ini.

  10. Pilih Buat peran. Sistem mengembalikan Anda ke halaman Peran.

Menggunakan AWS CLI untuk membuat peran layanan IAM untuk aktivasi hybrid Manajer Sistem

Gunakan prosedur berikut untuk membuat peran layanan untuk aktivasi hybrid. Prosedur ini menggunakan AmazonSSMManagedInstanceCore kebijakan untuk fungsionalitas inti Manajer Sistem. Tergantung pada kasus penggunaan Anda, Anda mungkin perlu menambahkan lebih banyak kebijakan ke peran layanan Anda sehingga mesin non-EC2 Anda dapat mengakses yang lain. Layanan AWS

Persyaratan kebijakan bucket S3

Jika salah satu dari kasus berikut ini benar, Anda harus membuat kebijakan izin IAM khusus untuk bucket Amazon Simple Storage Service (Amazon S3) sebelum menyelesaikan prosedur ini:

  • Kasus 1 — Anda menggunakan titik akhir VPC untuk menghubungkan VPC secara pribadi ke layanan titik akhir yang didukung Layanan AWS dan didukung oleh VPC. AWS PrivateLink

  • Kasus 2 — Anda berencana untuk menggunakan bucket Amazon S3 yang Anda buat sebagai bagian dari operasi Manajer Sistem Anda, seperti untuk menyimpan output untuk Run Command perintah atau Session Manager sesi ke bucket S3. Sebelum melanjutkan, ikuti langkah-langkah di Membuat kebijakan bucket S3 kustom untuk profil instans. Informasi tentang kebijakan bucket S3 dalam topik tersebut juga berlaku untuk peran layanan Anda.

AWS CLI
Untuk membuat peran layanan IAM untuk lingkungan hibrida dan multicloud (AWS CLI)
  1. Instal dan konfigurasikan AWS Command Line Interface (AWS CLI), jika Anda belum melakukannya.

    Untuk informasi, lihat Menginstal atau memperbarui versi terbaru dari AWS CLI.

  2. Pada mesin lokal Anda, buat file teks dengan nama seperti SSMService-Trust.json dengan kebijakan kepercayaan berikut. Pastikan Anda menyimpan file dengan ekstensi file .json. Pastikan untuk menentukan Anda Akun AWS dan Wilayah AWS di ARN tempat Anda membuat aktivasi hibrida Anda. Ganti ID akun dan Wilayah placeholder values untuk dengan informasi Anda sendiri.

    JSON
    JSON
    { "Version":"2012-10-17", "Statement":[ { "Sid":"", "Effect":"Allow", "Principal":{ "Service":"ssm.amazonaws.com" }, "Action":"sts:AssumeRole", "Condition":{ "StringEquals":{ "aws:SourceAccount":"123456789012" }, "ArnEquals":{ "aws:SourceArn":"arn:aws:ssm:us-east-1:111122223333:*" } } } ] }
  3. Buka AWS CLI, dan di direktori tempat Anda membuat file JSON, jalankan perintah create-role untuk membuat peran layanan. Contoh ini membuat peran bernama SSMServiceRole. Anda dapat memilih nama lain jika Anda suka.

    Linux & macOSWindows
    Linux & macOS
    aws iam create-role \ --role-name SSMServiceRole \ --assume-role-policy-document file://SSMService-Trust.json
    Windows
    aws iam create-role ^ --role-name SSMServiceRole ^ --assume-role-policy-document file://SSMService-Trust.json
  4. Jalankan perintah attach-role-policy sebagai berikut untuk mengizinkan peran layanan yang baru saja Anda buat membuat token sesi. Token sesi memberikan izin node terkelola Anda untuk menjalankan perintah menggunakan Manajer Sistem.

    catatan

    Kebijakan yang Anda tambahkan untuk profil layanan untuk node terkelola di lingkungan hybrid dan multicloud adalah kebijakan yang sama yang digunakan untuk membuat profil instans untuk instans Amazon Elastic Compute Cloud (Amazon EC2). Untuk informasi selengkapnya tentang AWS kebijakan yang digunakan dalam perintah berikut, lihat Meng onfigurasi izin instans yang diperlukan untuk Manajer Sistem.

    (Diperlukan) Jalankan perintah berikut untuk mengizinkan node terkelola menggunakan fungsionalitas inti AWS Systems Manager layanan.

    Linux & macOSWindows
    Linux & macOS
    aws iam attach-role-policy \ --role-name SSMServiceRole \ --policy-arn arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore
    Windows
    aws iam attach-role-policy ^ --role-name SSMServiceRole ^ --policy-arn arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

    Jika Anda membuat kebijakan bucket S3 khusus untuk peran layanan Anda, jalankan perintah berikut untuk mengizinkan AWS Systems Manager Agent (SSM Agent) mengakses bucket yang Anda tentukan dalam kebijakan. Ganti account-id dan amzn-s3-demo-bucket dengan Akun AWS ID Anda dan nama bucket Anda.

    Linux & macOSWindows
    Linux & macOS
    aws iam attach-role-policy \ --role-name SSMServiceRole \ --policy-arn arn:aws:iam::account-id:policy/amzn-s3-demo-bucket
    Windows
    aws iam attach-role-policy ^ --role-name SSMServiceRole ^ --policy-arn arn:aws:iam::account-id:policy/amzn-s3-demo-bucket

    (Opsional) Jalankan perintah berikut SSM Agent untuk mengiz Directory Service inkan akses atas nama Anda untuk permintaan bergabung dengan domain oleh node yang dikelola. Peran layanan Anda memerlukan kebijakan ini hanya jika Anda menggabungkan node ke direktori Microsoft AD.

    Linux & macOSWindows
    Linux & macOS
    aws iam attach-role-policy \ --role-name SSMServiceRole \ --policy-arn arn:aws:iam::aws:policy/AmazonSSMDirectoryServiceAccess
    Windows
    aws iam attach-role-policy ^ --role-name SSMServiceRole ^ --policy-arn arn:aws:iam::aws:policy/AmazonSSMDirectoryServiceAccess

    (Opsional) Jalankan perintah berikut untuk memungkinkan CloudWatch agen berjalan di node terkelola Anda. Perintah ini memungkinkan untuk membaca informasi pada node dan menuliskannya CloudWatch. Profil layanan Anda memerlukan kebijakan ini hanya jika Anda akan menggunakan layanan seperti Amazon EventBridge atau Amazon CloudWatch Logs.

    aws iam attach-role-policy \ --role-name SSMServiceRole \ --policy-arn arn:aws:iam::aws:policy/CloudWatchAgentServerPolicy
Tools for PowerShell
Untuk membuat peran layanan IAM untuk lingkungan hibrida dan multicloud (AWS Tools for Windows PowerShell)
  1. Instal dan konfigurasikan Alat AWS untuk PowerShell (Alat untuk Windows PowerShell), jika Anda belum melakukannya.

    Untuk informasi, lihat Menginstal Alat AWS untuk PowerShell.

  2. Pada mesin lokal Anda, buat file teks dengan nama seperti SSMService-Trust.json dengan kebijakan kepercayaan berikut. Pastikan Anda menyimpan file dengan ekstensi file .json. Pastikan untuk menentukan Anda Akun AWS dan Wilayah AWS di ARN tempat Anda membuat aktivasi hibrida Anda.

    JSON
    JSON
    { "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnEquals": { "aws:SourceArn": "arn:aws:ssm:us-east-1:123456789012:*" } } } ] }
  3. Buka PowerShell dalam mode administratif, dan di direktori tempat Anda membuat file JSON, jalankan New-IAMRole sebagai berikut untuk membuat peran layanan. Contoh ini membuat peran bernama SSMServiceRole. Anda dapat memilih nama lain jika Anda suka.

    New-IAMRole ` -RoleName SSMServiceRole ` -AssumeRolePolicyDocument (Get-Content -raw SSMService-Trust.json)
  4. Gunakan Register-IAMRolePolicy sebagai berikut untuk mengizinkan peran layanan yang Anda buat membuat token sesi. Token sesi memberikan izin node terkelola Anda untuk menjalankan perintah menggunakan Manajer Sistem.

    catatan

    Kebijakan yang Anda tambahkan untuk profil layanan untuk node terkelola di lingkungan hybrid dan multicloud adalah kebijakan yang sama yang digunakan untuk membuat profil instans untuk instans EC2. Untuk informasi selengkapnya tentang AWS kebijakan yang digunakan dalam perintah berikut, lihat Meng onfigurasi izin instans yang diperlukan untuk Manajer Sistem.

    (Diperlukan) Jalankan perintah berikut untuk mengizinkan node terkelola menggunakan fungsionalitas inti AWS Systems Manager layanan.

    Register-IAMRolePolicy ` -RoleName SSMServiceRole ` -PolicyArn arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore

    Jika Anda membuat kebijakan bucket S3 khusus untuk peran layanan Anda, jalankan perintah berikut untuk mengiz SSM Agent inkan akses bucket yang Anda tentukan dalam kebijakan. Ganti account-id dan my-bucket-policy-name dengan Akun AWS ID Anda dan nama bucket Anda.

    Register-IAMRolePolicy ` -RoleName SSMServiceRole ` -PolicyArn arn:aws:iam::account-id:policy/my-bucket-policy-name

    (Opsional) Jalankan perintah berikut SSM Agent untuk mengiz Directory Service inkan akses atas nama Anda untuk permintaan bergabung dengan domain oleh node yang dikelola. Peran server Anda memerlukan kebijakan ini hanya jika Anda menggabungkan node ke direktori Microsoft AD.

    Register-IAMRolePolicy ` -RoleName SSMServiceRole ` -PolicyArn arn:aws:iam::aws:policy/AmazonSSMDirectoryServiceAccess

    (Opsional) Jalankan perintah berikut untuk memungkinkan CloudWatch agen berjalan di node terkelola Anda. Perintah ini memungkinkan untuk membaca informasi pada node dan menuliskannya CloudWatch. Profil layanan Anda memerlukan kebijakan ini hanya jika Anda akan menggunakan layanan seperti Amazon EventBridge atau Amazon CloudWatch Logs.

    Register-IAMRolePolicy ` -RoleName SSMServiceRole ` -PolicyArn arn:aws:iam::aws:policy/CloudWatchAgentServerPolicy

Lanjutkan ke Buat aktivasi hybrid untuk mendaftarkan node dengan Systems Manager.