Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS-MigrateSSMDocumentSharingToRAM
Description
Il AWS-MigrateSSMDocumentSharingToRAM runbook migra un documento di Systems Manager in una condivisione di risorse AWS Resource Access Manager (AWS RAM). Il documento passa dalla condivisione delle autorizzazioni dell'account, che viene gestita con l'operazione API. ModifyDocumentPermission La migrazione preserva i consumatori esistenti del documento. È possibile migrare un singolo documento. Puoi anche migrare tutti i documenti del tuo account che utilizzano la condivisione delle autorizzazioni dell'account. Per migrare tutti i documenti, specifica * il parametro. DocumentName
Il runbook ripristina automaticamente la migrazione se fallisce o viene annullata, quindi la configurazione di condivisione esistente viene ripristinata.
Ti consigliamo di completare la migrazione utilizzando la pagina Migrate to RAM nella console. AWS Systems Manager Questa procedura guidata di migrazione seleziona i documenti da migrare e imposta automaticamente i parametri del runbook, riducendo così la possibilità di errore. Per i passaggi, consulta Per migrare un documento dalla relativa vista Autorizzazioni (console).
Importante
Dopo la migrazione di un documento AWS RAM, le operazioni DescribeDocumentPermission API ModifyDocumentPermission e restituiscono un 4xx errore per quel documento. Dopo la migrazione, gestisci la condivisione del documento tramite AWS RAM.
Nota
Prima di eseguire questo runbook, verifica che il documento di destinazione utilizzi attualmente la condivisione delle autorizzazioni dell'account e di aver configurato le autorizzazioni IAM descritte in questo argomento.
Nota
Non puoi migrare un documento condiviso pubblicamente, perché AWS RAM supporta solo la condivisione privata. Se si specifica un documento condiviso pubblicamente perDocumentName, il runbook ha esito negativo. Se si esegue la migrazione di tutti i documenti specificando*, il runbook salta i documenti condivisi pubblicamente. Per migrare un documento condiviso pubblicamente, interrompi prima la condivisione pubblica e poi condividilo con gli account, le unità organizzative (OU) o l'organizzazione che desideri.
Tipo di documento
Automazione
Owner
Amazon
Parameters
-
DocumentName (Obbligatorio):
-
Descrizione: (Obbligatorio) Il nome del documento di Systems Manager da migrare. Specifica
*di migrare tutti i documenti dell'account che utilizzano la condivisione delle autorizzazioni dell'account. -
Tipo:
String
-
-
AutomationAssumeRole (Obbligatorio):
-
Descrizione: (Obbligatorio) L'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) che consente a Systems Manager Automation di eseguire le azioni per tuo conto.
-
Tipo:
String
-
-
OrganizationalUnits (Facoltativo):
-
Descrizione: (Facoltativo) Una mappa del nome del documento con un elenco di ID delle unità organizzative (
ou-*) e ID dell'organizzazione (o-*) con cui condividere il documento. Usa la*chiave per impostare un valore predefinito per i documenti che non hanno una voce propria. Quando fornisci questo parametro per un documento, la migrazione concede l'accesso alle unità organizzative o alle organizzazioni specificate invece di enumerare i singoli account. Questo approccio:-
Mantiene ridotta la quota di risorse.
-
Concede automaticamente l'accesso agli account che successivamente entrano a far parte dell'unità organizzativa o dell'organizzazione.
-
Ti aiuta a rimanere al di sotto del AWS RAM limite di 5.000 associazioni principali per condivisione di risorse.
-
-
Tipo:
StringMap
-
Esegui questa automazione (console)
Autorizzazioni IAM richieste
Il AutomationAssumeRole parametro richiede una politica di fiducia e una politica di autorizzazioni. Allega la seguente politica di fiducia in modo che Systems Manager Automation possa assumere il ruolo.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
Allega la seguente politica di autorizzazioni. Le dichiarazioni sono organizzate in tre gruppi in modo da poter concedere solo le autorizzazioni necessarie per la migrazione.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Group1AlwaysRequired", "Effect": "Allow", "Action": [ "ssm:DescribeDocumentPermission", "ssm:GetResourcePolicies", "ssm:PutResourcePolicy", "ssm:DeleteResourcePolicy", "ram:ListResources", "ram:GetResourceShares", "ram:PromoteResourceShareCreatedFromPolicy", "ram:DeleteResourceShare" ], "Resource": "*" }, { "Sid": "Group2BulkMigration", "Effect": "Allow", "Action": [ "ssm:ListDocuments", "ssm:StartAutomationExecution", "ssm:GetAutomationExecution" ], "Resource": "*" }, { "Sid": "Group2BulkMigrationPassRole", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::ACCOUNT_ID:role/ROLE_NAME", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Sid": "Group3OrganizationalUnits", "Effect": "Allow", "Action": [ "organizations:DescribeOrganization", "organizations:ListParents" ], "Resource": "*" } ] }
Nota
-
Il gruppo 1 è sempre obbligatorio, sia per la migrazione di un singolo documento che per quella di massa.
-
Il gruppo 2 è richiesto solo per la migrazione di massa (se specificato
*DocumentName). Per la migrazione di massa, il runbook elenca i documenti e avvia un'esecuzione di automazione per ogni documento, trasferendo il ruolo dell'utente a ciascuna esecuzione.iam:PassRoleAmbito dell'ARN proprio delAutomationAssumeRoleruolo, come mostrato. Non usare"Resource": "*"periam:PassRole. SostituisciACCOUNT_IDeROLE_NAMEcon l'ID dell'account e il nome del ruolo. -
Il gruppo 3 è obbligatorio solo quando si utilizza il
OrganizationalUnitsparametro per la condivisione con unità organizzative o organizzazioni.
Come eseguire questo runbook
Per migrare un documento dalla relativa vista Autorizzazioni (console) (scelta consigliata)
La pagina Migrate to RAM imposta automaticamente i parametri del runbook.
-
Apri la AWS Systems Manager console e, nel pannello di navigazione, scegli Documenti.
-
Scegli il documento che desideri migrare.
-
Seleziona la scheda Details (Dettagli).
-
Nella sezione Autorizzazioni, scegli Migrate to RAM. Systems Manager apre la pagina Migrate to RAM, che consente di impostare i parametri per il runbook.
AWS-MigrateSSMDocumentSharingToRAM -
Per la migrazione dei documenti, seleziona i documenti da migrare. Seleziona singoli documenti o scegli Tutti i documenti per migrare tutti i documenti dell'account che utilizza la condivisione delle autorizzazioni dell'account. Questo imposta il parametro.
DocumentName -
Per AutomationAssumeRole, scegli il ruolo IAM che Systems Manager Automation assume per eseguire la migrazione. Questo imposta il
AutomationAssumeRoleparametro. -
(Facoltativo) Per le unità organizzative, aggiungi un ID dell'organizzazione o un ID dell'unità organizzativa (OU) con cui condividere i documenti. Questo imposta il
OrganizationalUnitsparametro. -
Scegli Avvia migrazione per eseguire il
AWS-MigrateSSMDocumentSharingToRAMrunbook.
Per eseguire l'automazione (console)
-
Apri la AWS Systems Manager console e, nel pannello di navigazione, scegli Automazione.
-
Scegli Esegui automazione.
-
Nell'elenco Automation document (Documento di automazione) scegliere
AWS-MigrateSSMDocumentSharingToRAM. -
Per i parametri di input, inserisci i valori per
DocumentNamee eAutomationAssumeRole, facoltativamenteOrganizationalUnits. -
Scegli Esegui.
Per eseguire l'automazione (AWS CLI)
aws ssm start-automation-execution \ --document-name AWS-MigrateSSMDocumentSharingToRAM \ --parameters '{"DocumentName":["MyDocument"],"AutomationAssumeRole":["arn:aws:iam::ACCOUNT_ID:role/ROLE_NAME"]}'
Nota
L'esecuzione di questo runbook utilizza Systems Manager Automation e comporta dei costi. Per ulteriori informazioni, consulta Prezzi di AWS Systems Manager