

• 2026 年 4 月 30 日之後將不再提供 AWS Systems Manager CloudWatch Dashboard。客戶可以繼續使用 Amazon CloudWatch 主控台來檢視、建立和管理其 Amazon CloudWatch 儀表板，就像現在一樣。如需詳細資訊，請參閱 [Amazon CloudWatch Dashboard 文件](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html)。

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# Systems Manager 主控台建立的 IAM 角色
<a name="cloud-connector-console-iam-roles"></a>

當您在 Systems Manager 中建立 Cloud Connector 時 AWS 管理主控台，Systems Manager AWS 帳戶 會代表您在 中建立和設定三個 IAM 角色。它也會將受管執行個體角色指派給透過連接器註冊的 Azure 虛擬機器。這些角色會透過 OpenID Connect (OIDC) 聯合在 Systems Manager、、State ManagerAutomation 和 Azure 之間建立信任鏈。此信任鏈可讓 Systems Manager 針對您的 Azure 虛擬機器執行 Automation Runbook，而不需要長時間的秘密。

每個角色名稱使用 模式 `SSM-Azure{{Type}}-{{connector-name}}-{{id8}}`，其中 {{connector-name}} 是您提供的顯示名稱 （已淨化為英數字元、破折號和底線，然後截斷以符合 IAM 的 64 個字元角色名稱限制），而 {{id8}} 是 UUID 的前八個字元。角色是在 `/service-role/` IAM 路徑中建立的。

主控台會依此順序建立角色：

1. Azure 聯合角色，具有最初僅將 Systems Manager 服務主體命名為信任實體的信任政策。

1. 自動化擔任角色和自動化分派角色。

1. 主控台接著會更新 Azure 聯合角色的信任政策，將自動化擔任角色和自動化分派角色新增為信任的主體。在此更新之後，信任政策是 中顯示的政策[Azure 聯合角色](cloud-connector-azure-federation-role.md)。

**注意**  
Systems Manager 主控台只會在 Cloud Connector 設定精靈期間建立這些角色。如果您使用 AWS CLI （如中所述[步驟 2：建立 Systems Manager Cloud Connector](cloud-connector-create-ssm-connector.md)) 建立 Cloud Connector，您必須自行建立角色。本節中的信任和許可政策顯示您可以用來重新建立它們的 JSON。如果您重新建立角色，請執行下列動作：  
在 IAM 路徑中建立所有三個角色 `/service-role/` (Azure 聯合、自動化假設和自動化分派）。許可政策和 Azure 聯合角色的信任政策會參考包含此路徑ARNs 的角色。
使用主體標籤 標記自動化擔任角色和自動化分派角色`caller=SSM`。Azure 聯合角色的信任政策需要此標籤。

這些角色進行的所有 API 呼叫都會記錄到 AWS CloudTrail (CloudTrail)。如需有關在 CloudTrail 中記錄 Systems Manager 的資訊，請參閱 [使用 記錄 AWS Systems Manager API 呼叫 AWS CloudTrail](monitoring-cloudtrail-logs.md)。