

• 2026 年 4 月 30 日之後將不再提供 AWS Systems Manager CloudWatch Dashboard。客戶可以繼續使用 Amazon CloudWatch 主控台來檢視、建立和管理其 Amazon CloudWatch 儀表板，就像現在一樣。如需詳細資訊，請參閱 [Amazon CloudWatch Dashboard 文件](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html)。

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 自動化分派角色
<a name="cloud-connector-automation-dispatch-role"></a>

自動化分派角色是在針對 Cloud Connector 啟動自動化執行State Manager時使用的角色。 會透過此角色將自動化擔任角色State Manager傳遞給自動化。分派角色也會直接擔任 Azure 聯合角色，以便在關聯執行時State Manager解析哪些 Azure 虛擬機器符合 Cloud Connector 的目標。

**角色名稱模式：** `SSM-AzureDispatchRole-{{connector-name}}-{{id8}}`

信任政策可讓 Systems Manager 服務主體擔任 角色，範圍限定於您的 AWS 帳戶。用您的 AWS 帳戶 ID 取代 `123456789012`。

```
{
    "Version": "2012-10-17", 		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Condition": {
                "StringEquals": {
                    "aws:SourceAccount": "123456789012"
                }
            }
        }
    ]
}
```

許可政策會授予將自動化執行分派至 Cloud Connector 目標State Manager所需的動作。`123456789012` 以您的 AWS 帳戶 ID 取代 ，`us-east-1`以建立 AWS 區域 Cloud Connector 的 取代 ，`SSM-AzureAssumeRole-MyConnector-a1b2c3d4`以自動化擔任角色的名稱取代 ，`SSM-AzureRole-MyConnector-a1b2c3d4`以 Azure 聯合角色的名稱取代 ，`connector-id`並以 Cloud Connector 的 ID 取代 。

**許可詳細資訊**

此政策包含以下許可。
+ `iam:PassRole` – 允許 State Manager在開始執行 Runbook 時將自動化擔任角色傳遞至自動化。`iam:PassedToService` 條件會將傳遞限制為 `ssm.amazonaws.com`，而`iam:AssociatedResourceARN`條件會將傳遞限制為連接器 中的 `AWS-InstallSSMAgentOnAzure` Runbook 和自動化執行 AWS 區域。
+ `iam:ListRoleTags` – 允許 State Manager 在傳遞或擔任角色之前讀取角色上的標籤，以確認它們屬於相同的 Cloud Connector。
+ `ssm:GetCloudConnector` – 允許 在目標解析期間State Manager讀取 Cloud Connector 組態。
+ `ssm:ListCloudConnectors` – 允許 State Manager 在解析關聯目標時列舉 Cloud Connector。
+ `ssm:DescribeInstanceInformation` – 允許 State Manager讀取透過連接器註冊的受管節點狀態，以判斷哪些目標符合資格。
+ `ssm:StartAutomationExecution` – 允許 針對連接器的目標State Manager啟動 `AWS-InstallSSMAgentOnAzure` Runbook 的自動化執行。
+ `sts:AssumeRole` – 允許 State Manager擔任 Azure 聯合角色，以便在解析連接器的目標時向 Azure 進行身分驗證。

```
{
    "Version": "2012-10-17", 		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole-MyConnector-a1b2c3d4",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "ssm.amazonaws.com"
                },
                "ArnLike": {
                    "iam:AssociatedResourceARN": [
                        "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure",
                        "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1",
                        "arn:aws:ssm:us-east-1:123456789012:automation-execution/*"
                    ]
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "ssm:GetCloudConnector",
            "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id"
        },
        {
            "Effect": "Allow",
            "Action": "ssm:StartAutomationExecution",
            "Resource": [
                "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure",
                "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1",
                "arn:aws:ssm:us-east-1:123456789012:automation-execution/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "sts:AssumeRole",
            "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ssm:DescribeInstanceInformation",
                "ssm:ListCloudConnectors",
                "iam:ListRoleTags"
            ],
            "Resource": "*"
        }
    ]
}
```