View a markdown version of this page

AWS-MigrateSSMDocumentSharingToRAM - AWS Systems Manager Riferimento al runbook dell’automazione

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS-MigrateSSMDocumentSharingToRAM

Description

Il AWS-MigrateSSMDocumentSharingToRAM runbook migra un documento di Systems Manager in una condivisione di risorse AWS Resource Access Manager (AWS RAM). Il documento passa dalla condivisione delle autorizzazioni dell'account, che viene gestita con l'operazione API. ModifyDocumentPermission La migrazione preserva i consumatori esistenti del documento. È possibile migrare un singolo documento. Puoi anche migrare tutti i documenti del tuo account che utilizzano la condivisione delle autorizzazioni dell'account. Per migrare tutti i documenti, specifica * il parametro. DocumentName

Il runbook ripristina automaticamente la migrazione se fallisce o viene annullata, quindi la configurazione di condivisione esistente viene ripristinata.

Ti consigliamo di completare la migrazione utilizzando la pagina Migrate to RAM nella console. AWS Systems Manager Questa procedura guidata di migrazione seleziona i documenti da migrare e imposta automaticamente i parametri del runbook, riducendo così la possibilità di errore. Per i passaggi, consulta Per migrare un documento dalla relativa vista Autorizzazioni (console).

Importante

Dopo la migrazione di un documento AWS RAM, le operazioni DescribeDocumentPermission API ModifyDocumentPermission e restituiscono un 4xx errore per quel documento. Dopo la migrazione, gestisci la condivisione del documento tramite AWS RAM.

Nota

Prima di eseguire questo runbook, verifica che il documento di destinazione utilizzi attualmente la condivisione delle autorizzazioni dell'account e di aver configurato le autorizzazioni IAM descritte in questo argomento.

Nota

Non puoi migrare un documento condiviso pubblicamente, perché AWS RAM supporta solo la condivisione privata. Se si specifica un documento condiviso pubblicamente perDocumentName, il runbook ha esito negativo. Se si esegue la migrazione di tutti i documenti specificando*, il runbook salta i documenti condivisi pubblicamente. Per migrare un documento condiviso pubblicamente, interrompi prima la condivisione pubblica e poi condividilo con gli account, le unità organizzative (OU) o l'organizzazione che desideri.

Tipo di documento

Automazione

Owner

Amazon

Parameters
  • DocumentName (Obbligatorio):

    • Descrizione: (Obbligatorio) Il nome del documento di Systems Manager da migrare. Specifica * di migrare tutti i documenti dell'account che utilizzano la condivisione delle autorizzazioni dell'account.

    • Tipo: String

  • AutomationAssumeRole (Obbligatorio):

    • Descrizione: (Obbligatorio) L'Amazon Resource Name (ARN) del ruolo AWS Identity and Access Management (IAM) che consente a Systems Manager Automation di eseguire le azioni per tuo conto.

    • Tipo: String

  • OrganizationalUnits (Facoltativo):

    • Descrizione: (Facoltativo) Una mappa del nome del documento con un elenco di ID delle unità organizzative (ou-*) e ID dell'organizzazione (o-*) con cui condividere il documento. Usa la * chiave per impostare un valore predefinito per i documenti che non hanno una voce propria. Quando fornisci questo parametro per un documento, la migrazione concede l'accesso alle unità organizzative o alle organizzazioni specificate invece di enumerare i singoli account. Questo approccio:

      • Mantiene ridotta la quota di risorse.

      • Concede automaticamente l'accesso agli account che successivamente entrano a far parte dell'unità organizzativa o dell'organizzazione.

      • Ti aiuta a rimanere al di sotto del AWS RAM limite di 5.000 associazioni principali per condivisione di risorse.

    • Tipo: StringMap

Esegui questa automazione (console)

Autorizzazioni IAM richieste

Il AutomationAssumeRole parametro richiede una politica di fiducia e una politica di autorizzazioni. Allega la seguente politica di fiducia in modo che Systems Manager Automation possa assumere il ruolo.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }

Allega la seguente politica di autorizzazioni. Le dichiarazioni sono organizzate in tre gruppi in modo da poter concedere solo le autorizzazioni necessarie per la migrazione.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Group1AlwaysRequired", "Effect": "Allow", "Action": [ "ssm:DescribeDocumentPermission", "ssm:GetResourcePolicies", "ssm:PutResourcePolicy", "ssm:DeleteResourcePolicy", "ram:ListResources", "ram:GetResourceShares", "ram:PromoteResourceShareCreatedFromPolicy", "ram:DeleteResourceShare" ], "Resource": "*" }, { "Sid": "Group2BulkMigration", "Effect": "Allow", "Action": [ "ssm:ListDocuments", "ssm:StartAutomationExecution", "ssm:GetAutomationExecution" ], "Resource": "*" }, { "Sid": "Group2BulkMigrationPassRole", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::ACCOUNT_ID:role/ROLE_NAME", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Sid": "Group3OrganizationalUnits", "Effect": "Allow", "Action": [ "organizations:DescribeOrganization", "organizations:ListParents" ], "Resource": "*" } ] }
Nota
  • Il gruppo 1 è sempre obbligatorio, sia per la migrazione di un singolo documento che per quella di massa.

  • Il gruppo 2 è richiesto solo per la migrazione di massa (se specificato *DocumentName). Per la migrazione di massa, il runbook elenca i documenti e avvia un'esecuzione di automazione per ogni documento, trasferendo il ruolo dell'utente a ciascuna esecuzione. iam:PassRoleAmbito dell'ARN proprio del AutomationAssumeRole ruolo, come mostrato. Non usare "Resource": "*" periam:PassRole. Sostituisci ACCOUNT_ID e ROLE_NAME con l'ID dell'account e il nome del ruolo.

  • Il gruppo 3 è obbligatorio solo quando si utilizza il OrganizationalUnits parametro per la condivisione con unità organizzative o organizzazioni.

Come eseguire questo runbook
Per migrare un documento dalla relativa vista Autorizzazioni (console) (scelta consigliata)

La pagina Migrate to RAM imposta automaticamente i parametri del runbook.

  1. Apri la AWS Systems Manager console e, nel pannello di navigazione, scegli Documenti.

  2. Scegli il documento che desideri migrare.

  3. Seleziona la scheda Details (Dettagli).

  4. Nella sezione Autorizzazioni, scegli Migrate to RAM. Systems Manager apre la pagina Migrate to RAM, che consente di impostare i parametri per il runbook. AWS-MigrateSSMDocumentSharingToRAM

  5. Per la migrazione dei documenti, seleziona i documenti da migrare. Seleziona singoli documenti o scegli Tutti i documenti per migrare tutti i documenti dell'account che utilizza la condivisione delle autorizzazioni dell'account. Questo imposta il parametro. DocumentName

  6. Per AutomationAssumeRole, scegli il ruolo IAM che Systems Manager Automation assume per eseguire la migrazione. Questo imposta il AutomationAssumeRole parametro.

  7. (Facoltativo) Per le unità organizzative, aggiungi un ID dell'organizzazione o un ID dell'unità organizzativa (OU) con cui condividere i documenti. Questo imposta il OrganizationalUnits parametro.

  8. Scegli Avvia migrazione per eseguire il AWS-MigrateSSMDocumentSharingToRAM runbook.

Per eseguire l'automazione (console)

  1. Apri la AWS Systems Manager console e, nel pannello di navigazione, scegli Automazione.

  2. Scegli Esegui automazione.

  3. Nell'elenco Automation document (Documento di automazione) scegliere AWS-MigrateSSMDocumentSharingToRAM.

  4. Per i parametri di input, inserisci i valori per DocumentName e eAutomationAssumeRole, facoltativamenteOrganizationalUnits.

  5. Scegli Esegui.

Per eseguire l'automazione (AWS CLI)

aws ssm start-automation-execution \ --document-name AWS-MigrateSSMDocumentSharingToRAM \ --parameters '{"DocumentName":["MyDocument"],"AutomationAssumeRole":["arn:aws:iam::ACCOUNT_ID:role/ROLE_NAME"]}'
Nota

L'esecuzione di questo runbook utilizza Systems Manager Automation e comporta dei costi. Per ulteriori informazioni, consulta Prezzi di AWS Systems Manager.

Ulteriori informazioni