Automation 수임 역할
Automation 수임 역할은 Azure 가상 머신을 관리형 노드로 온보딩하는 런북을 실행할 때 Automation이 수임하는 역할입니다. 이 역할은 하이브리드 활성화에 필요한 핵심 Systems Manager API를 호출할 수 있습니다. 또한 서비스 역할을 Systems Manager에 전달하고 Azure 페더레이션 역할을 수임하여 Azure 자격 증명을 가져올 수 있습니다.
역할 이름 패턴: SSM-AzureAssumeRole-connector-name-id8
신뢰 정책은 Systems Manager 서비스 보안 주체가 AWS 계정로 범위가 지정된 역할을 수임하도록 허용합니다. 123456789012를 사용자의 AWS 계정 ID로 바꿉니다.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }
권한 정책은 Automation에서 온보딩 런북을 실행하는 데 필요한 작업을 허용합니다. 123456789012을 사용자의 AWS 계정 ID로, us-east-1을 Cloud Connector가 생성된 AWS 리전으로, SSM-AzureRole-MyConnector-a1b2c3d4를 Azure 페더레이션 역할의 이름으로, AmazonEC2RunCommandRoleForManagedInstances를 Cloud Connector에 연결된 관리형 인스턴스 역할의 이름으로, connector-id을 Cloud Connector ID로 바꿉니다.
권한 세부 정보
이 정책에는 다음 권한이 포함되어 있습니다.
-
ssm- Automation에서 하이브리드 활성화(CreateActivation,DeleteActivation,DescribeActivations)를 생성, 삭제 및 설명하고, Azure 가상 머신을 관리형 노드로 등록하고 해당 상태를 읽고(DescribeInstanceInformation), 활성화와 관리형 인스턴스에 태그를 지정하고(AddTagsToResource), 설치 런북을 읽고(AWS-InstallSSMAgentOnAzure에서GetDocument), Cloud Connector 구성을 읽을 수 있도록 허용합니다(GetCloudConnector). -
iam:PassRole- Azure 가상 머신을 등록할 때 Automation에서 관리형 인스턴스 역할을 Systems Manager에 전달할 수 있도록 허용합니다.iam:PassedToService조건은 전달 대상을ssm.amazonaws.com로 제한합니다. -
iam:ListRoleTags- Automation에서 Azure 페더레이션 역할을 수임하기 전에 해당 역할의 태그를 읽고 동일한 Cloud Connector에 속하는지 확인할 수 있도록 허용합니다. -
sts:AssumeRole- Automation에서 Azure 자격 증명을 가져오기 위해 Azure 페더레이션 역할을 수임할 수 있도록 허용합니다.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/service-role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "iam:ListRoleTags", "ssm:AddTagsToResource" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id" } ] }