View a markdown version of this page

オートメーション継承ロール - AWS Systems Manager

オートメーション継承ロール

オートメーション継承ロールは、Azure 仮想マシンをマネージドノードとしてオンボードするランブックを実行するときに Automation が引き受けるロールです。このロールは、ハイブリッドアクティベーションに必要なコア Systems Manager API 呼び出すことができます。また、サービスロールを Systems Manager に渡し、Azure フェデレーションロールを引き受けて Azure 認証情報を取得することもできます。

ロール名のパターン: SSM-AzureAssumeRole-connector-name-id8

信頼ポリシーにより、Systems Manager サービスプリンシパルは AWS アカウント にスコープされたロールを引き受けることができます。123456789012 を AWS アカウント ID に置き換えます。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }

アクセス許可ポリシーは、Automation によるオンボーディングランブックの実行に必要なアクションを付与します。123456789012 を AWS アカウント ID に、us-east-1 を Cloud Connector が作成された AWS リージョン に、SSM-AzureRole-MyConnector-a1b2c3d4 を Azure フェデレーションロールの名前に、AmazonEC2RunCommandRoleForManagedInstances を Cloud Connector にアタッチされたマネージドインスタンスロールの名前に、connector-id を Cloud Connector の ID に置き換えます。

アクセス許可の詳細

このポリシーには、以下のアクセス許可が含まれています。

  • ssm – Automation がハイブリッドアクティベーション (CreateActivationDeleteActivationDescribeActivations) を作成・削除・記述すること、Azure 仮想マシンをマネージドノードとして登録してそのステータスを読み取ること (DescribeInstanceInformation)、アクティベーションとマネージドインスタンスにタグを付けること (AddTagsToResource)、インストールランブックを読み取ること (AWS-InstallSSMAgentOnAzureGetDocument)、および Cloud Connector 設定を読み取ること (GetCloudConnector) を許可します。

  • iam:PassRole – Azure 仮想マシンの登録時に Automation がマネージドインスタンスロールを Systems Manager に渡すことを許可します。条件 iam:PassedToService は、パスを ssm.amazonaws.com に制限します。

  • iam:ListRoleTags – Automation が Azure フェデレーションロールのタグを読み取って、引き受ける前に同じ Cloud Connector に属していることを確認できるようにします。

  • sts:AssumeRole – Automation が Azure フェデレーションロールを引き受けて Azure 認証情報を取得できるようにします。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/service-role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "iam:ListRoleTags", "ssm:AddTagsToResource" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id" } ] }