

• AWS Systems Manager CloudWatch 대시보드는 2026년 4월 30일 이후에는 더 이상 사용할 수 없습니다. 고객은 Amazon CloudWatch 콘솔을 계속 사용하여 현재와 마찬가지로 Amazon CloudWatch 대시보드를 보고, 생성하고, 관리할 수 있습니다. 자세한 내용은 [Amazon CloudWatch 대시보드 설명서](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html)를 참조하세요.

# Automation 디스패치 역할
<a name="cloud-connector-automation-dispatch-role"></a>

Automation 디스패치 역할은 Cloud Connector에 대해 Automation 실행을 시작할 때 State Manager가 사용하는 역할입니다. State Manager는 이 역할을 통해 Automation 수임 역할을 Automation에 전달합니다. 또한 디스패치 역할은 Azure 페더레이션 역할을 직접 수임하므로 State Manager는 연결이 실행될 때 Cloud Connector의 대상과 일치하는 Azure 가상 머신을 확인할 수 있습니다.

**역할 이름 패턴:** `SSM-AzureDispatchRole-{{connector-name}}-{{id8}}`

신뢰 정책은 Systems Manager 서비스 보안 주체가 AWS 계정로 범위가 지정된 역할을 수임하도록 허용합니다. `123456789012`를 사용자의 AWS 계정 ID로 바꿉니다.

```
{
    "Version": "2012-10-17", 		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "123456789012"
                }
            }
        }
    ]
}
```

권한 정책은 State Manager가 Automation 실행을 Cloud Connector의 대상으로 디스패치하는 데 필요한 작업을 부여합니다. `123456789012`를 AWS 계정 ID로, AWS 리전을 Cloud Connector가 생성된 `us-east-1`로, `SSM-AzureAssumeRole-MyConnector-a1b2c3d4`를 Automation 수임 역할의 이름으로, `SSM-AzureRole-MyConnector-a1b2c3d4`를 Azure 페더레이션 역할의 이름으로, `connector-id`를 Cloud Connector의 ID로 바꿉니다.

**권한 세부 정보**

이 정책에는 다음 권한이 포함되어 있습니다.
+ `iam:PassRole` - State Manager가 런북 실행을 시작할 때 Automation 수임 역할을 Automation에 전달하도록 허용합니다. `iam:PassedToService` 조건은 전달 대상을 `ssm.amazonaws.com`로 제한하고, `iam:AssociatedResourceARN` 조건은 커넥터의 AWS 리전에 있는 `AWS-InstallSSMAgentOnAzure` 런북 및 Automation 실행으로 제한합니다.
+ `iam:ListRoleTags` - State Manager가 역할을 전달하거나 수임하기 전에 역할의 태그를 읽고 동일한 Cloud Connector에 속하는지 확인할 수 있도록 허용합니다.
+ `ssm:GetCloudConnector` - State Manager가 대상 확인 중에 Cloud Connector 구성을 읽을 수 있도록 허용합니다.
+ `ssm:ListCloudConnectors` - State Manager가 연결 대상을 확인할 때 Cloud Connector를 열거할 수 있도록 허용합니다.
+ `ssm:DescribeInstanceInformation` - State Manager가 커넥터를 통해 등록된 관리형 노드의 상태를 읽고 적합한 대상을 결정할 수 있도록 허용합니다.
+ `ssm:StartAutomationExecution` – State Manager가 커넥터의 대상에 대해 `AWS-InstallSSMAgentOnAzure` 런북의 Automation 실행을 시작할 수 있도록 허용합니다.
+ `sts:AssumeRole` - State Manager가 커넥터의 대상을 확인할 때 Azure에 인증할 수 있도록 Azure 페더레이션 역할을 수임하도록 허용합니다.

```
{
    "Version": "2012-10-17", 		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole-MyConnector-a1b2c3d4",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "ssm.amazonaws.com"
                },
                "ArnLike": {
                    "iam:AssociatedResourceARN": [
                        "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure",
                        "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1",
                        "arn:aws:ssm:us-east-1:123456789012:automation-execution/*"
                    ]
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "ssm:GetCloudConnector",
            "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id"
        },
        {
            "Effect": "Allow",
            "Action": "ssm:StartAutomationExecution",
            "Resource": [
                "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure",
                "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1",
                "arn:aws:ssm:us-east-1:123456789012:automation-execution/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ssm:DescribeInstanceInformation",
                "ssm:ListCloudConnectors",
                "iam:ListRoleTags"
            ],
            "Resource": "*"
        }
    ]
}
```