Rol de despacho de automatización
El rol de despacho de automatización es el que State Manager utiliza cuando se inicia una ejecución de automatización en un Cloud Connector. State Managertransfiere la función de asunción de la automatización a la automatización mediante este rol. El rol de despacho también asume directamente el rol de federación de Azure, por lo que State Manager puede determinar qué máquinas virtuales de Azure coinciden con los objetivos de un Cloud Connector cuando se ejecuta una asociación.
Patrón de nombres de roles: SSM-AzureDispatchRole-connector-name-id8
La política de confianza permite que la entidad principal del servicio de Systems Manager asuma el rol, que depende de su Cuenta de AWS. Reemplace 123456789012 por el ID de su Cuenta de AWS.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }
La política de permisos otorga las acciones que State Manager necesita para enviar las ejecuciones de automatización a los objetivos de un Cloud Connector. Sustituya 123456789012 por su ID de Cuenta de AWS, us-east-1 con el Región de AWS en que se creó Cloud Connector, SSM-AzureAssumeRole-MyConnector-a1b2c3d4 por el nombre del rol de federación de Azure, SSM-AzureRole-MyConnector-a1b2c3d4 por el nombre del rol de federación de Azure y connector-id por el ID de Cloud Connector.
Detalles de los permisos
Esta política incluye los siguientes permisos.
-
iam:PassRole: permite que State Manager pase la función de asumir la automatización a la automatización al iniciar la ejecución de un manual de procedimientos. La condicióniam:PassedToServicerestringe el pase assm.amazonaws.com, y la condicióniam:AssociatedResourceARNlo restringe al manual de procedimientosAWS-InstallSsmAgentOnAzurey a las ejecuciones automatizadas en la Región de AWS del conector. -
iam:ListRoleTags: permite que State Manager lea las etiquetas de los roles para confirmar que pertenecen al mismo Cloud Connector antes de pasarlos o asumirlos. -
ssm:GetCloudConnector: permite que State Manager lea la configuración de Cloud Connector durante la resolución del objetivo. -
ssm:ListCloudConnectors: permite que State Manager enumere los Cloud Connectors al resolver los objetivos de asociación. -
ssm:DescribeInstanceInformation: permite que State Manager lea el estado de los nodos administrados que están registrados a través del conector para determinar qué objetivos son aptos. -
ssm:StartAutomationExecution: permite que State Manager inicie una ejecución automática del manual de procedimientosAWS-InstallSsmAgentOnAzureen función de los objetivos del conector. -
sts:AssumeRole: permite que State Manager asuma el rol de federación de Azure para poder autenticarse en Azure al resolver los objetivos del conector.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole-MyConnector-a1b2c3d4", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" }, "ArnLike": { "iam:AssociatedResourceARN": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure", "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1", "arn:aws:ssm:us-east-1:123456789012:automation-execution/*" ] } } }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id" }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure", "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1", "arn:aws:ssm:us-east-1:123456789012:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "iam:ListRoleTags" ], "Resource": "*" } ] }