View a markdown version of this page

Azure-Voraussetzungen - AWS Systems Manager

• Das AWS Systems Manager CloudWatch Dashboard wird nach dem 30. April 2026 nicht mehr verfügbar sein. Kunden können die CloudWatch Amazon-Konsole weiterhin verwenden, um ihre CloudWatch Amazon-Dashboards anzuzeigen, zu erstellen und zu verwalten, so wie sie es heute tun. Weitere Informationen finden Sie in der Amazon CloudWatch Dashboard-Dokumentation.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Azure-Voraussetzungen

Führen Sie die folgenden Schritte in Ihrer Azure-Umgebung aus. Sie benötigen die folgenden Werte aus den AWS Voraussetzungen:

  • Aussteller-URL — Die AWS OIDC-Aussteller-URL aus dem vorherigen Abschnitt.

  • Betreff — Der ARN der Azure-Verbundrolle Systems Manager, zum Beispiel: arn:aws:iam::ACCOUNT_ID:role/service-role/SSM-AzureRole-connector-name-id8

Um die Azure-Seite des Verbundes einzurichten
  1. Erstellen Sie eine Azure Entra ID-Anwendung

    Erstellen Sie eine Anwendungsregistrierung in Microsoft Entra ID (früher Azure Active Directory). Notieren Sie sich die Anwendungs-ID (Client) aus der Ausgabe.

    az ad app create --display-name "AWSSSMAzureIntegration" --query appId
  2. Erstellen Sie einen Dienstprinzipal für die Anwendung

    Erstellen Sie einen der Anwendung zugewiesenen Dienstprinzipal. Notieren Sie sich die Dienstprinzipal-ID aus der Ausgabe.

    az ad sp create --id APPLICATION_ID
  3. Fügen Sie einen Anmeldeinformationen für die Verbundidentität hinzu

    Fügen Sie der Anwendung, die dem OIDC-Aussteller vertraut, einen Anmeldeinformationen für die Verbundidentität hinzu. AWS Dadurch kann Azure Token akzeptieren, die im Namen der AWS Azure-Verbundrolle des Systems Managers ausgestellt wurden (siehe). Azure-Verbundrolle

    az ad app federated-credential create \ --id APPLICATION_ID \ --parameters "{ \"name\": \"aws-ssm-federation\", \"issuer\": \"AWS_OIDC_ISSUER_URL\", \"subject\": \"arn:aws:iam::ACCOUNT_ID:role/service-role/SSM-AzureRole-CONNECTOR_NAME-ID8\", \"audiences\": [\"api://AzureADTokenExchange\"] }"

    Ersetzen Sie:

    • APPLICATION_ID— Die Anwendungs-ID (Client) aus Schritt 1.

    • AWS_OIDC_ISSUER_URL— Die AWS OIDC-Aussteller-URL (zum Beispiel). https://a1667813-695b-5415-b0f7-d473d62bb123.tokens.sts.global.api.aws

    • ACCOUNT_ID— Ihre ID. AWS-Konto

    • CONNECTOR_NAME— Der bereinigte Anzeigename Ihres Cloud Connectors.

    • ID8— Die ersten acht Zeichen der UUID, die der Azure-Verbundrolle zugewiesen ist. Sie finden dies im Rollennamen, nachdem Sie den Cloud Connector im erstellt haben AWS-Managementkonsole, oder geben Sie ihn an, wenn Sie die Rolle manuell erstellen (sieheAzure-Verbundrolle).

  4. Erstellen Sie die benutzerdefinierte Rolle „VM Run Command“

    Erstellen Sie eine benutzerdefinierte Rolle, die die Mindestberechtigungen gewährt, die Systems Manager zum Ausführen von Befehlen auf Azure-VMs benötigen. SUBSCRIPTION_IDErsetzen Sie es durch die Azure-Abonnement-ID, die Sie verwalten möchten.

    az role definition create --role-definition '{ "Name": "AWSSSMVMExtensionRole-SUBSCRIPTION_ID", "Description": "Allows AWS Systems Manager to run commands on Azure VMs", "Actions": [ "Microsoft.Compute/virtualMachines/read", "Microsoft.Compute/virtualMachines/runCommand/action", "Microsoft.Compute/virtualMachines/runCommands/*" ], "AssignableScopes": [ "/subscriptions/SUBSCRIPTION_ID" ] }'

    Verwenden Sie für den Geltungsbereich auf Mandantenebene (alle Abonnements im Mandanten) stattdessen einen Verwaltungsgruppenbereich:

    az role definition create --role-definition '{ "Name": "AWSSSMVMExtensionRole-TENANT_ID", "Description": "Allows AWS Systems Manager to run commands on Azure VMs", "Actions": [ "Microsoft.Compute/virtualMachines/read", "Microsoft.Compute/virtualMachines/runCommand/action", "Microsoft.Compute/virtualMachines/runCommands/*" ], "AssignableScopes": [ "/providers/Microsoft.Management/managementGroups/TENANT_ID" ] }'

    So überprüfen Sie, ob die Rolle erstellt wurde:

    az role definition list --name "AWSSSMVMExtensionRole-SUBSCRIPTION_ID" --output table
  5. Weisen Sie dem Service Principal die Rolle VM Run Command zu

    Weisen Sie die benutzerdefinierte Rolle dem Dienstprinzipal zu, den Sie in Schritt 2 erstellt haben. Der Umfang bestimmt, welche Azure-Ressourcen Systems Manager verwalten kann.

    Für den Geltungsbereich auf Abonnementebene (wiederholen Sie dies für jedes Abonnement):

    az role assignment create \ --assignee SERVICE_PRINCIPAL_ID \ --role "AWSSSMVMExtensionRole-SUBSCRIPTION_ID" \ --scope "/subscriptions/SUBSCRIPTION_ID"

    Für den Geltungsbereich auf Verwaltungsgruppenebene:

    az role assignment create \ --assignee SERVICE_PRINCIPAL_ID \ --role "AWSSSMVMExtensionRole-TENANT_ID" \ --scope "/providers/Microsoft.Management/managementGroups/TENANT_ID"
  6. Erstellen Sie eine Azure Entra ID-Anwendung für AWS Config

    Erstellen Sie eine separate Anwendungsregistrierung AWS Config , die Sie beim Aufzeichnen des Azure-Ressourcenstatus verwenden können. Notieren Sie sich die Anwendungs-ID (Client) aus der Ausgabe.

    az ad app create \ --display-name "AWSConfigAzureIntegration-ACCOUNT_ID-TENANT_ID_PREFIX" \ --query appId

    Erstellen Sie einen Service Principal für die AWS Config Anwendung:

    az ad sp create --id CONFIG_APPLICATION_ID
  7. Fügen Sie einen Anmeldeinformationen für die Verbundidentität hinzu AWS Config

    Fügen Sie der Anwendung einen Identitätsnachweis für eine Verbundidentität hinzu. AWS Config Der Betreff ist der ARN der AWS Config dienstverknüpften Rolle (wird automatisch erstellt, wenn Sie den Config-Connector in einem späteren Schritt erstellen).

    az ad app federated-credential create \ --id CONFIG_APPLICATION_ID \ --parameters "{ \"name\": \"aws-config-federation\", \"issuer\": \"AWS_OIDC_ISSUER_URL\", \"subject\": \"arn:aws:iam::ACCOUNT_ID:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty\", \"audiences\": [\"api://AzureADTokenExchange\"] }"
  8. Weisen Sie dem die Leserrolle zu AWS Config Dienstprinzipal

    Weisen Sie dem AWS Config Dienstprinzipal auf Mandantenebene (Verwaltungsgruppe) die in Azure integrierte Reader-Rolle zu. Auf diese Weise können AWS Config Sie Azure-Ressourcen ermitteln.

    az role assignment create \ --assignee CONFIG_SERVICE_PRINCIPAL_ID \ --role "acdd72a7-3385-48ef-bd42-f606fba81ae7" \ --scope "/providers/Microsoft.Management/managementGroups/TENANT_ID"
  9. Erstellen Sie einen Event Hub für das Streaming von Azure Activity Log

    AWS Config verwendet einen Azure Event Hub, um Aktivitätsprotokollereignisse zu empfangen, die auf Ressourcenänderungen hinweisen. Erstellen Sie einen Event Hub-Namespace, einen Hub und eine Consumer-Gruppe in einem Ihrer Azure-Abonnements.

    # Create a resource group for the Event Hub az group create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --name "AWSConfigAzureResources" \ --location eastus # Create an Event Hub namespace with a discovery tag az eventhubs namespace create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --name "EVENT_HUB_NAMESPACE" \ --location eastus \ --sku Standard \ --tags "AWSConfig-ACCOUNT_ID-AWS_REGION=activitylog" # Create the Event Hub az eventhubs eventhub create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --namespace-name "EVENT_HUB_NAMESPACE" \ --name "activitylog" \ --partition-count 4 # Create the consumer group for AWS Config az eventhubs eventhub consumer-group create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --namespace-name "EVENT_HUB_NAMESPACE" \ --eventhub-name "activitylog" \ --name "AWSConfig"

    EVENT_HUB_NAMESPACEErsetzen Sie ihn durch einen weltweit eindeutigen Namen (z. B.awsconfig-ACCOUNT_ID-REGION) und HOSTING_SUBSCRIPTION_ID durch das Azure-Abonnement, das die Event Hub-Ressourcen hosten wird.

  10. Weisen Sie dem die Rolle Event Hubs Data Receiver zu AWS Config Dienstprinzipal

    Erlauben Sie dem AWS Config Service Principal, aus dem Event Hub zu lesen:

    EVENT_HUB_ID=$(az eventhubs eventhub show \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --namespace-name "EVENT_HUB_NAMESPACE" \ --name "activitylog" \ --query id \ -o tsv) az role assignment create \ --assignee CONFIG_SERVICE_PRINCIPAL_ID \ --role "a638d3c7-ab3a-418d-83e6-5f17a39d4fde" \ --scope "$EVENT_HUB_ID"
  11. Konfigurieren Sie den Export des Aktivitätsprotokolls zum Event Hub

    Erstellen Sie für jedes Azure-Abonnement, das Sie überwachen AWS Config möchten, eine Diagnoseeinstellung, die Aktivitätsprotokollereignisse in den Event Hub exportiert:

    az provider register \ --namespace Microsoft.Insights \ --subscription "SUBSCRIPTION_ID" az rest --method PUT \ --url "https://management.azure.com/subscriptions/SUBSCRIPTION_ID/providers/Microsoft.Insights/diagnosticSettings/EVENT_HUB_NAMESPACE?api-version=2021-05-01-preview" \ --body "{ \"properties\": { \"eventHubAuthorizationRuleId\": \"/subscriptions/HOSTING_SUBSCRIPTION_ID/resourceGroups/AWSConfigAzureResources/providers/Microsoft.EventHub/namespaces/EVENT_HUB_NAMESPACE/authorizationRules/RootManageSharedAccessKey\", \"eventHubName\": \"activitylog\", \"logs\": [{\"category\": \"Administrative\", \"enabled\": true}] } }"

    Wiederholen Sie diesen Schritt für jedes Abonnement, das Sie überwachen möchten.

Notieren Sie sich nach Abschluss des Azure-Setups die folgenden Werte. Sie benötigen sie, wenn Sie den Cloud Connector erstellen:

  • Mandanten-ID — Ihre Azure AD-Verzeichnis-ID (Mandant).

  • SSM-Anwendungs-ID (Client) — Die Anwendungs-ID der Systems Manager Azure AD-App (Schritt 1).

  • Config Application (Client) ID — Die Anwendungs-ID der AWS Config Azure AD-App (Schritt 6).

  • Abonnement-IDs — Die Azure-Abonnements, die Sie verwalten möchten.

  • Event Hub-Namespace-Hostname — Der vollqualifizierte Hostname des Event Hub-Namespaces (z. B.). EVENT_HUB_NAMESPACE.servicebus.windows.net