View a markdown version of this page

Automation-Dispatch-Rolle - AWS Systems Manager

• Das AWS Systems Manager CloudWatch Dashboard wird nach dem 30. April 2026 nicht mehr verfügbar sein. Kunden können die CloudWatch Amazon-Konsole weiterhin verwenden, um ihre CloudWatch Amazon-Dashboards anzuzeigen, zu erstellen und zu verwalten, so wie sie es heute tun. Weitere Informationen finden Sie in der Amazon CloudWatch Dashboard-Dokumentation.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Automation-Dispatch-Rolle

Die Automation-Dispatch-Rolle ist die Rolle, die State Manager verwendet wird, wenn sie eine Automatisierungsausführung für einen Cloud Connector startet. State Managerübergibt die Automatisierungsübernahme-Rolle über diese Rolle an Automation. Die Dispatch-Rolle übernimmt auch direkt die Azure-Verbundrolle, sodass sie ermitteln State Manager kann, welche virtuellen Azure-Maschinen den Zielen eines Cloud Connectors entsprechen, wenn eine Zuordnung ausgeführt wird.

Muster des Rollennamens: SSM-AzureDispatchRole-connector-name-id8

Die Vertrauensrichtlinie ermöglicht es dem Systems Manager-Dienstprinzipal, die Rolle zu übernehmen, die auf Sie zugeschnitten ist. AWS-Konto Ersetzen Sie 123456789012 mit Ihrer AWS-Konto -ID.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }

Die Berechtigungsrichtlinie gewährt die Aktionen, die State Manager erforderlich sind, um Automation-Ausführungen an die Ziele eines Cloud Connectors zu versenden. Ersetzen 123456789012 Sie durch Ihre AWS-Konto ID, us-east-1 mit der AWS-Region der Cloud Connector erstellt wurde, SSM-AzureAssumeRole-MyConnector-a1b2c3d4 durch den Namen der Automatisierungsübernahmerolle, SSM-AzureRole-MyConnector-a1b2c3d4 durch den Namen der Azure-Verbundrolle und connector-id durch die ID des Cloud Connectors.

Details zu Berechtigungen

Diese Richtlinie umfasst die folgenden Berechtigungen.

  • iam:PassRole— Ermöglicht esState Manager, beim Starten einer Runbook-Ausführung die Rolle der Automatisierung an Automation zu übergeben. Die iam:PassedToService Bedingung beschränkt den Durchgang aufssm.amazonaws.com, und die iam:AssociatedResourceARN Bedingung beschränkt ihn auf die AWS-InstallSSMAgentOnAzure Runbook- und Automatisierungsausführungen in den Connectoren. AWS-Region

  • iam:ListRoleTags— Ermöglicht State Manager das Lesen von Tags auf Rollen, um zu bestätigen, dass sie zum selben Cloud Connector gehören, bevor sie weitergegeben oder übernommen werden.

  • ssm:GetCloudConnector— Ermöglicht State Manager das Lesen der Cloud Connector-Konfiguration während der Zielauflösung.

  • ssm:ListCloudConnectors— Ermöglicht das State Manager Aufzählen von Cloud Connectors bei der Auflösung von Zuordnungszielen.

  • ssm:DescribeInstanceInformation— Ermöglicht State Manager das Lesen des Status der verwalteten Knoten, die über den Connector registriert wurden, um festzustellen, welche Ziele in Frage kommen.

  • ssm:StartAutomationExecution— Ermöglicht State Manager das Starten einer Automatisierungsausführung des AWS-InstallSSMAgentOnAzure Runbooks anhand der Ziele des Connectors.

  • sts:AssumeRole— Ermöglicht State Manager die Übernahme der Azure-Verbundrolle, sodass es sich bei der Auflösung der Ziele des Connectors bei Azure authentifizieren kann.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole-MyConnector-a1b2c3d4", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" }, "ArnLike": { "iam:AssociatedResourceARN": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure", "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1", "arn:aws:ssm:us-east-1:123456789012:automation-execution/*" ] } } }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id" }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure", "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1", "arn:aws:ssm:us-east-1:123456789012:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "iam:ListRoleTags" ], "Resource": "*" } ] }