View a markdown version of this page

自動化擔任角色 - AWS Systems Manager

• 2026 年 4 月 30 日之後將不再提供 AWS Systems Manager CloudWatch Dashboard。客戶可以繼續使用 Amazon CloudWatch 主控台來檢視、建立和管理其 Amazon CloudWatch 儀表板,就像現在一樣。如需詳細資訊,請參閱 Amazon CloudWatch Dashboard 文件

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

自動化擔任角色

自動化擔任角色是 Automation 在執行將 Azure 虛擬機器加入為受管節點的 Runbook 時擔任的角色。角色可以呼叫混合啟用所需的核心 Systems Manager APIs。它也可以將服務角色傳遞給 Systems Manager,並擔任 Azure 聯合角色以取得 Azure 憑證。

角色名稱模式: SSM-AzureAssumeRole-connector-name-id8

信任政策可讓 Systems Manager 服務主體擔任 角色,範圍限定於您的 AWS 帳戶。用您的 AWS 帳戶 ID 取代 123456789012

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }

許可政策會授予 Automation 執行入門 Runbook 所需的動作。123456789012 以您的 AWS 帳戶 ID 取代 ,us-east-1以建立 AWS 區域 Cloud Connector 的 取代 ,SSM-AzureRole-MyConnector-a1b2c3d4以 Azure 聯合角色的名稱取代 ,AmazonEC2RunCommandRoleForManagedInstances以連接至 Cloud Connector 的受管執行個體角色名稱取代 ,connector-id並以 Cloud Connector 的 ID 取代 。

許可詳細資訊

此政策包含以下許可。

  • ssm – 允許自動化建立、刪除和描述混合啟用 (CreateActivationDeleteActivationDescribeActivations);將 Azure 虛擬機器註冊為受管節點並讀取其狀態 ()DescribeInstanceInformation;標記啟用和受管執行個體 (AddTagsToResource);讀取安裝 Runbook (GetDocument 上的 AWS-InstallSSMAgentOnAzure);以及讀取 Cloud Connector 組態 (GetCloudConnector)。

  • iam:PassRole – 允許自動化在註冊 Azure 虛擬機器時將受管執行個體角色傳遞給 Systems Manager。iam:PassedToService 條件會將傳遞限制為 ssm.amazonaws.com

  • iam:ListRoleTags – 允許自動化讀取 Azure 聯合角色上的標籤,以確認其屬於相同的 Cloud Connector,然後再加以假設。

  • sts:AssumeRole – 允許自動化擔任 Azure 聯合角色以取得 Azure 登入資料。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/service-role/AmazonEC2RunCommandRoleForManagedInstances", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:CreateActivation", "ssm:DeleteActivation", "ssm:DescribeActivations", "ssm:DescribeInstanceInformation", "iam:ListRoleTags", "ssm:AddTagsToResource" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ssm:GetDocument", "Resource": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure" ] }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id" } ] }