• La AWS Systems Manager CloudWatch dashboard non sarà più disponibile dopo il 30 aprile 2026. I clienti possono continuare a utilizzare la CloudWatch console Amazon per visualizzare, creare e gestire le proprie CloudWatch dashboard Amazon, proprio come fanno oggi. Per ulteriori informazioni, consulta la documentazione di Amazon CloudWatch Dashboard.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Perimetri di dati in AWS Systems Manager
Un perimetro di dati è un insieme di barriere preventive presenti nel tuo AWS ambiente che aiutano a garantire che i tuoi dati siano accessibili solo da identità attendibili provenienti dalle reti e dalle risorse previste. Quando si implementano i controlli perimetrali dei dati, potrebbe essere necessario includere eccezioni per le risorse di proprietà del AWS servizio a cui Systems Manager accede per conto dell'utente.
Scenario di esempio: bucket S3 delle categorie di documenti SSM
Systems Manager accede a un bucket S3 AWS gestito per recuperare informazioni sulle categorie di documenti per. AWS Systems Manager Documenti di Questo bucket contiene metadati sulle categorie di documenti che aiutano a organizzare e classificare i documenti SSM nella console.
- Modelli ARN delle risorse
-
arn:aws:s3:::ssm-document-categories-regionEsempi regionali:
-
arn:aws:s3:::ssm-document-categories-us-east-1 -
arn:aws:s3:::ssm-document-categories-us-west-2 -
arn:aws:s3:::ssm-document-categories-eu-west-1 -
arn:aws:s3:::ssm-document-categories-ap-northeast-1
-
- Quando si è effettuato l'accesso
-
Questa risorsa è disponibile, quando l'utente visualizza i documenti SSM nella console Systems Manager o quando si utilizzano API che recuperano i metadati e le categorie dei documenti.
- Dati archiviati
-
Il bucket contiene file JSON con definizioni e metadati delle categorie di documenti. Questi dati sono di sola lettura e non contengono informazioni specifiche sul cliente.
- Identità utilizzata
-
Systems Manager accede a questa risorsa utilizzando le credenziali di AWS servizio per conto delle richieste dell'utente.
- Autorizzazioni richieste
-
s3:GetObjectsui contenuti del bucket.
Considerazioni sulle policy del perimetro dei dati
Quando si implementano i controlli perimetrali dei dati utilizzando le politiche di controllo dei servizi (SCP) o le politiche degli endpoint VPC con condizioni qualiaws:ResourceOrgID, è necessario creare eccezioni per le risorse di proprietà del servizio richieste da Systems Manager. AWS
Ad esempio, se si utilizza un SCP per limitare l'accesso alle risorse esterne all'organizzazione, è necessario aggiungere un'eccezione per il bucket delle categorie di documenti SSM. aws:ResourceOrgID
La policy dovrebbe consentire l'accesso a risorse esterne all'organizzazione, ma includerebbe un'eccezione per i bucket S3 appropriati, consentendo a Systems Manager di continuare a funzionare correttamente.
Allo stesso modo, se utilizzate le policy degli endpoint VPC per limitare l'accesso a S3, dovreste assicurarvi che i bucket delle categorie di documenti SSM siano accessibili tramite gli endpoint VPC.
Scenario di esempio: API di registrazione dei nodi ibridi
I nodi ibridi non appartengono nativamente a un Account AWS , ma ne sono registrati. Per questo motivo, le ssm:UpdateManagedInstancePublicKey API ssm:RegisterManagedInstancessm:RequestManagedInstanceRoleToken, e non utilizzano AWS Signature Version 4 (Sigv4) per l'autenticazione dei nodi ibridi.
Di conseguenza, la valutazione delle policy non può accedere a un'identità AWS principale o a chiavi di contesto globali come, e. aws:PrincipalOrgId aws:PrincipalAccount aws:SourceAccount Le policy di controllo dei servizi (SCP) e le policy degli endpoint VPC che si basano su queste chiavi globali o sull'identità AWS principale potrebbero bloccare queste tre API quando i nodi ibridi tentano di registrarsi. Ciò può impedire ai nodi ibridi di completare la registrazione.
Per limitare l'accesso a queste API in base all'appartenenza all'account o all'organizzazione, utilizza le seguenti chiavi di condizione di Systems Manager, che si risolvono in modo coerente sia per le istanze di Amazon EC2 che per i nodi ibridi:
-
ssm:NodeAccountId— Si risolve nell'account in cui esiste un'istanza Amazon EC2 o nell'account in cui è registrato un nodo ibrido. -
ssm:NodeOrgId— Si riferisce all'organizzazione proprietaria dell'account dell'istanza Amazon EC2 o all'organizzazione dell'account in cui è registrato un nodo ibrido.
Ulteriori informazioni
Per ulteriori informazioni sui perimetri dei dati in AWS, consulta i seguenti argomenti: