View a markdown version of this page

Azure-Voraussetzungen - AWS Systems Manager

• Das AWS Systems Manager CloudWatch Dashboard wird nach dem 30. April 2026 nicht mehr verfügbar sein. Kunden können die CloudWatch Amazon-Konsole weiterhin verwenden, um ihre CloudWatch Amazon-Dashboards anzuzeigen, zu erstellen und zu verwalten, so wie sie es heute tun. Weitere Informationen finden Sie in der Amazon CloudWatch Dashboard-Dokumentation.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Azure-Voraussetzungen

Führen Sie die folgenden Schritte in Ihrer Azure-Umgebung aus. Sie benötigen die folgenden Werte aus den AWS Voraussetzungen:

  • Aussteller-URL — Die AWS OIDC-Aussteller-URL aus dem vorherigen Abschnitt.

  • Betreff — Der ARN der Azure-Verbundrolle Systems Manager, zum Beispiel: arn:aws:iam::ACCOUNT_ID:role/service-role/SSM-AzureRole-connector-name

Um die Azure-Seite des Verbundes einzurichten
  1. Erstellen Sie eine Azure Entra ID-Anwendung

    Erstellen Sie eine Anwendungsregistrierung in Microsoft Entra ID (früher Azure Active Directory). Notieren Sie sich die Anwendungs-ID (Client) aus der Ausgabe.

    az ad app create --display-name "AWSSSMAzureIntegration" --query appId
  2. Erstellen Sie einen Dienstprinzipal für die Anwendung

    Erstellen Sie einen Dienstprinzipal, der der Anwendung zugeordnet ist. Die Befehlsausgabe enthält ein id Feld, das die Objekt-ID des Dienstprinzipals enthält. Notieren Sie sich diesen Wert id (Objekt-ID). Es ist derSERVICE_PRINCIPAL_ID, den Sie später als den --assignee in den Schritten der Rollenzuweisung (Schritt 5) verwenden.

    az ad sp create --id APPLICATION_ID
  3. Fügen Sie einen Anmeldeinformationen für die Verbundidentität hinzu

    Fügen Sie der Anwendung, die dem OIDC-Aussteller vertraut, einen Anmeldeinformationen für die Verbundidentität hinzu. AWS Dadurch kann Azure Token akzeptieren, die im Namen der AWS Azure-Verbundrolle des Systems Managers ausgestellt wurden (siehe). Azure-Verbundrolle

    az ad app federated-credential create \ --id APPLICATION_ID \ --parameters "{ \"name\": \"aws-ssm-federation\", \"issuer\": \"AWS_OIDC_ISSUER_URL\", \"subject\": \"arn:aws:iam::ACCOUNT_ID:role/service-role/SSM-AzureRole-CONNECTOR_NAME\", \"audiences\": [\"api://AzureADTokenExchange\"] }"

    Ersetzen Sie:

    • APPLICATION_ID— Die Anwendungs-ID (Client) aus Schritt 1.

    • AWS_OIDC_ISSUER_URL— Die AWS OIDC-Aussteller-URL (zum Beispiel). https://a1667813-695b-5415-b0f7-d473d62bb123.tokens.sts.global.api.aws

    • ACCOUNT_ID— Ihre ID. AWS-Konto

    • CONNECTOR_NAME— Die Namenskomponente der Systems Manager Azure-Verbundrolle. Auf dem AWS CLI oder API-Pfad erstellen Sie diese Rolle selbst, bevor Sie den Cloud Connector erstellen. Sie wählen also seinen Namen. Verwenden Sie dafür denselben Rollen-ARNsubject, den Sie --role-arn in dem Schritt 2: Erstellen Sie einen Systems Manager Cloud Connector Schritt verwenden. Die Vertrauens- und Berechtigungsrichtlinien der Rolle finden Sie unterAzure-Verbundrolle.

  4. Erstellen Sie die benutzerdefinierte Rolle „VM Run Command“

    Erstellen Sie eine benutzerdefinierte Rolle, die die Mindestberechtigungen gewährt, die Systems Manager zum Ausführen von Befehlen auf Azure-VMs benötigen. SUBSCRIPTION_IDErsetzen Sie es durch die Azure-Abonnement-ID, die Sie verwalten möchten.

    az role definition create --role-definition '{ "Name": "AWSSSMVMExtensionRole-SUBSCRIPTION_ID", "Description": "Allows AWS Systems Manager to run commands on Azure VMs", "Actions": [ "Microsoft.Compute/virtualMachines/read", "Microsoft.Compute/virtualMachines/runCommand/action", "Microsoft.Compute/virtualMachines/runCommands/*" ], "AssignableScopes": [ "/subscriptions/SUBSCRIPTION_ID" ] }'

    Verwenden Sie für den Geltungsbereich auf Mandantenebene (alle Abonnements im Mandanten) stattdessen einen Verwaltungsgruppenbereich:

    az role definition create --role-definition '{ "Name": "AWSSSMVMExtensionRole-TENANT_ID", "Description": "Allows AWS Systems Manager to run commands on Azure VMs", "Actions": [ "Microsoft.Compute/virtualMachines/read", "Microsoft.Compute/virtualMachines/runCommand/action", "Microsoft.Compute/virtualMachines/runCommands/*" ], "AssignableScopes": [ "/providers/Microsoft.Management/managementGroups/TENANT_ID" ] }'

    So überprüfen Sie, ob die Rolle erstellt wurde:

    az role definition list --name "AWSSSMVMExtensionRole-SUBSCRIPTION_ID" --output table
  5. Weisen Sie dem Service Principal die Rolle VM Run Command zu

    Weisen Sie die benutzerdefinierte Rolle dem Dienstprinzipal zu, den Sie in Schritt 2 erstellt haben. Der Umfang bestimmt, welche Azure-Ressourcen Systems Manager verwalten kann.

    Für den Geltungsbereich auf Abonnementebene (wiederholen Sie dies für jedes Abonnement):

    az role assignment create \ --assignee SERVICE_PRINCIPAL_ID \ --role "AWSSSMVMExtensionRole-SUBSCRIPTION_ID" \ --scope "/subscriptions/SUBSCRIPTION_ID"

    Für den Geltungsbereich auf Verwaltungsgruppenebene:

    az role assignment create \ --assignee SERVICE_PRINCIPAL_ID \ --role "AWSSSMVMExtensionRole-TENANT_ID" \ --scope "/providers/Microsoft.Management/managementGroups/TENANT_ID"
  6. Erstellen Sie eine Azure Entra ID-Anwendung für AWS Config

    Erstellen Sie eine separate Anwendungsregistrierung AWS Config , die Sie beim Aufzeichnen des Azure-Ressourcenstatus verwenden können. Notieren Sie sich die Anwendungs-ID (Client) aus der Ausgabe.

    az ad app create \ --display-name "AWSConfigAzureIntegration-ACCOUNT_ID-TENANT_ID_PREFIX" \ --query appId

    Ersetzen Sie:

    • ACCOUNT_ID— Ihre AWS-Konto ID.

    • TENANT_ID_PREFIX— Die Hauptzeichen Ihrer Azure-Mandanten-ID. Dieses Präfix dient nur dazu, den Anzeigenamen der Anwendung eindeutig zu machen. Sie können einen beliebigen kurzen, erkennbaren Teil der Mandanten-ID verwenden.

    Erstellen Sie einen Service Principal für die AWS Config Anwendung. Der CONFIG_APPLICATION_ID ist der appId Wert, der vom vorherigen az ad app create Befehl in diesem Schritt zurückgegeben wurde.

    az ad sp create --id CONFIG_APPLICATION_ID

    Die az ad sp create Ausgabe enthält ein Feld id (Objekt-ID). Dabei handelt es sich um den CONFIG_SERVICE_PRINCIPAL_ID Wert, den Sie in den späteren Schritten Reader-role und bei Event Hubs zur Rollenzuweisung verwenden.

  7. Fügen Sie einen Anmeldeinformationen für die Verbundidentität hinzu AWS Config

    Fügen Sie der Anwendung einen Identitätsnachweis für eine Verbundidentität hinzu. AWS Config Der Betreff ist der ARN der AWS Config dienstverknüpften Rolle (wird automatisch erstellt, wenn Sie den Config-Connector in einem späteren Schritt erstellen).

    az ad app federated-credential create \ --id CONFIG_APPLICATION_ID \ --parameters "{ \"name\": \"aws-config-federation\", \"issuer\": \"AWS_OIDC_ISSUER_URL\", \"subject\": \"arn:aws:iam::ACCOUNT_ID:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty\", \"audiences\": [\"api://AzureADTokenExchange\"] }"
  8. Weisen Sie dem die Leserrolle zu AWS Config Dienstprinzipal

    Weisen Sie dem AWS Config Dienstprinzipal auf Mandantenebene (Verwaltungsgruppe) die in Azure integrierte Reader-Rolle zu. Auf diese Weise können AWS Config Sie Azure-Ressourcen ermitteln.

    az role assignment create \ --assignee CONFIG_SERVICE_PRINCIPAL_ID \ --role "acdd72a7-3385-48ef-bd42-f606fba81ae7" \ --scope "/providers/Microsoft.Management/managementGroups/TENANT_ID"
  9. Erstellen Sie einen Event Hub für das Streaming von Azure Activity Log

    AWS Config verwendet einen Azure Event Hub, um Aktivitätsprotokollereignisse zu empfangen, die auf Ressourcenänderungen hinweisen. Erstellen Sie einen Event Hub-Namespace, einen Hub und eine Consumer-Gruppe in einem Ihrer Azure-Abonnements.

    # Create a resource group for the Event Hub az group create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --name "AWSConfigAzureResources" \ --location eastus # Create an Event Hub namespace with a discovery tag az eventhubs namespace create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --name "EVENT_HUB_NAMESPACE" \ --location eastus \ --sku Standard \ --tags "AWSConfig-ACCOUNT_ID-AWS_REGION=activitylog" # Create the Event Hub az eventhubs eventhub create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --namespace-name "EVENT_HUB_NAMESPACE" \ --name "activitylog" \ --partition-count 4 # Create the consumer group for AWS Config az eventhubs eventhub consumer-group create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --namespace-name "EVENT_HUB_NAMESPACE" \ --eventhub-name "activitylog" \ --name "AWSConfig"

    EVENT_HUB_NAMESPACEErsetzen Sie ihn durch einen weltweit eindeutigen Namen (z. B.awsconfig-ACCOUNT_ID-REGION) und HOSTING_SUBSCRIPTION_ID durch das Azure-Abonnement, das die Event Hub-Ressourcen hosten wird.

  10. Weisen Sie dem die Rolle Event Hubs Data Receiver zu AWS Config Dienstprinzipal

    Erlauben Sie dem AWS Config Service Principal, aus dem Event Hub zu lesen:

    EVENT_HUB_ID=$(az eventhubs eventhub show \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --namespace-name "EVENT_HUB_NAMESPACE" \ --name "activitylog" \ --query id \ -o tsv) az role assignment create \ --assignee CONFIG_SERVICE_PRINCIPAL_ID \ --role "a638d3c7-ab3a-418d-83e6-5f17a39d4fde" \ --scope "$EVENT_HUB_ID"
  11. Konfigurieren Sie den Export des Aktivitätsprotokolls zum Event Hub

    Erstellen Sie für jedes Azure-Abonnement, das Sie überwachen AWS Config möchten, eine Diagnoseeinstellung, die Aktivitätsprotokollereignisse in den Event Hub exportiert:

    az provider register \ --namespace Microsoft.Insights \ --subscription "SUBSCRIPTION_ID" az rest --method PUT \ --url "https://management.azure.com/subscriptions/SUBSCRIPTION_ID/providers/Microsoft.Insights/diagnosticSettings/EVENT_HUB_NAMESPACE?api-version=2021-05-01-preview" \ --body "{ \"properties\": { \"eventHubAuthorizationRuleId\": \"/subscriptions/HOSTING_SUBSCRIPTION_ID/resourceGroups/AWSConfigAzureResources/providers/Microsoft.EventHub/namespaces/EVENT_HUB_NAMESPACE/authorizationRules/RootManageSharedAccessKey\", \"eventHubName\": \"activitylog\", \"logs\": [{\"category\": \"Administrative\", \"enabled\": true}] } }"

    Wiederholen Sie diesen Schritt für jedes Abonnement, das Sie überwachen möchten.

Notieren Sie sich nach Abschluss des Azure-Setups die folgenden Werte. Sie benötigen sie, wenn Sie den Cloud Connector erstellen:

  • Mandanten-ID — Ihre Azure AD-Verzeichnis-ID (Mandant).

  • SSM-Anwendungs-ID (Client) — Die Anwendungs-ID der Systems Manager Azure AD-App (Schritt 1).

  • Config Application (Client) ID — Die Anwendungs-ID der AWS Config Azure AD-App (Schritt 6).

  • Abonnement-IDs — Die Azure-Abonnements, die Sie verwalten möchten.

  • Event Hub-Namespace-Hostname — Der vollqualifizierte Hostname des Event Hub-Namespaces (z. B.). EVENT_HUB_NAMESPACE.servicebus.windows.net