Perfil de assunção de automação
O perfil de assunção de automação é o perfil que o Automation assume quando executa o runbook que integra uma máquina virtual do Azure como um nó gerenciado. O perfil pode chamar as principais APIs do Systems Manager necessárias para a ativação híbrida. Ele também pode passar um perfil de serviço para o Systems Manager e assumir o perfil de federação do Azure para obter as credenciais do Azure.
Padrão do nome do perfil: SSM-AzureAssumeRole-connector-name-id8
A política de confiança permite que a entidade principal de serviço do Systems Manager assuma o perfil, com escopo definido para sua Conta da AWS. Substituir 123456789012 por seu ID da Conta da AWS.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }
A política de permissões concede as ações de que o Automation precisa para executar os runbooks de integração. Substitua 123456789012 por seu ID da Conta da AWS, us-east-1 pela Região da AWS em que o Cloud Connector é criado, SSM-AzureRole-MyConnector-a1b2c3d4 pelo nome do perfil de federação do Azure, AmazonEC2RunCommandRoleForManagedInstances pelo nome do perfil de instância gerenciada anexado ao Cloud Connector e connector-id pelo ID do Cloud Connector.
Detalhes das permissões
Esta política inclui as seguintes permissões.
-
ssm: permite que o Automation crie, exclua e descreva ativações híbridas (CreateActivation,DeleteActivation,DescribeActivations); registre máquinas virtuais do Azure como nós gerenciados e leia seu status (DescribeInstanceInformation); marque ativações e instâncias gerenciadas (AddTagsToResource); leia o runbook de instalação (GetDocumentemAWS-InstallSSMAgentOnAzure); e leia a configuração do Cloud Connector (GetCloudConnector). -
iam:PassRole: permite que o Automation passe o perfil de instância gerenciada para o Systems Manager ao registrar uma máquina virtual do Azure. A condiçãoiam:PassedToServicerestringe passar parassm.amazonaws.com. -
iam:ListRoleTags: permite que o Automation leia as tags no perfil de federação do Azure para confirmar que ele pertence ao mesmo Cloud Connector antes de assumi-lo. -
sts:AssumeRole: permite que o Automation assuma o perfil de federação do Azure para obter as credenciais do Azure.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/service-role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "iam:ListRoleTags", "ssm:AddTagsToResource" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id" } ] }