

• AWS Systems Manager CloudWatch 控制面板在 2026 年 4 月 30 日之后将不再可用。客户可以像现在一样继续使用 Amazon CloudWatch 控制台来查看、创建和管理其 Amazon CloudWatch 控制面板。有关更多信息，请参阅 [Amazon CloudWatch 控制面板文档](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html)。

# Azure 联合身份验证角色
<a name="cloud-connector-azure-federation-role"></a>

Azure 联合身份验证角色允许 Systems Manager 从 AWS Security Token Service（AWS STS）获取 Web 身份令牌，并通过 OIDC 联合身份验证交换 Azure 凭证。Automation 在运行手册执行期间代入此角色，对 Azure 租户进行身份验证。Systems Manager 服务还直接代入此角色，以便在任何 State Manager 关联存在之前对云连接器进行验证。

**角色名称模式：**`SSM-AzureRole-{{connector-name}}-{{id8}}`

该信任策略包含两条语句：
+ 第一条语句允许客户的 AWS 账户 代入该角色，但唯一前提是调用主体为自动化代入角色或自动化调度角色（与 `aws:PrincipalArn` 条件匹配），且该主体被标记为 `caller=SSM`。主体-ARN 相匹配要求代入角色和调度角色位于 `/service-role/` IAM 路径下。
+ 第二条语句允许 Systems Manager 服务主体直接代入该角色。`aws:SourceAccount` 和 `aws:SourceArn` 条件将信任限制在您的 AWS 账户 和云连接器 ARN 上，从而提供混淆代理人保护。

将 `123456789012` 替换为您的 AWS 账户 ID。

```
{
    "Version": "2012-10-17", 		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Principal": {
                "AWS": "arn:aws:iam::123456789012:root"
            },
            "Condition": {
                "StringEquals": {
                    "aws:PrincipalTag/caller": "SSM"
                },
                "ArnLike": {
                    "aws:PrincipalArn": [
                        "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole*",
                        "arn:aws:iam::123456789012:role/service-role/SSM-AzureDispatchRole*"
                    ]
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "123456789012"
                },
                "ArnLike": {
                    "aws:SourceArn": "arn:aws:ssm:*:123456789012:connector/*"
                }
            }
        }
    ]
}
```

该权限策略允许角色获取其受众仅限于 `api://AzureADTokenExchange` 的 Web 身份令牌，即 Microsoft Entra ID 进行 OIDC 联合身份验证所需的受众。

**权限详细信息**

该策略包含以下权限。
+ `sts:GetWebIdentityToken`：允许角色从 AWS STS 中获取 Web 身份令牌，Systems Manager 可以向 Microsoft Entra ID 出示该令牌以交换 Azure 凭据。
+ `sts:TagGetWebIdentityToken`：允许 Systems Manager 向已发布的 Web 身份令牌添加身份标记（例如连接器 ID）。这样您就可以将 Microsoft Entra ID 联合身份验证规则的适用范围限定为特定的云连接器。

```
{
    "Version": "2012-10-17", 		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "sts:GetWebIdentityToken",
                "sts:TagGetWebIdentityToken"
            ],
            "Resource": "*",
            "Condition": {
                "ForAnyValue:StringEquals": {
                    "sts:IdentityTokenAudience": [
                        "api://AzureADTokenExchange"
                    ]
                }
            }
        }
    ]
}
```