View a markdown version of this page

Creación de un Cloud Connector (Consola de administración de AWS) - AWS Systems Manager

Creación de un Cloud Connector (Consola de administración de AWS)

Le recomendamos que utilice Consola de administración de AWS para crear un Cloud Connector. El asistente de la consola recopila los detalles del inquilino y la suscripción de Azure y, a continuación, genera un script de configuración que configura la parte de Azure por usted. El script generado crea o reutiliza los registros de aplicaciones de Microsoft Entra ID y las entidades de servicio. También configura las credenciales federadas de OIDC, asigna los roles de Azure con privilegios mínimos y crea los recursos de Event Hub y la configuración de diagnóstico para la transmisión del registro de actividades.

Como el asistente genera este script, no es necesario que ejecute por su cuenta los comandos az individuales en Requisitos previos de Azure. Estos pasos manuales se aplican únicamente a la ruta AWS CLI.

Antes de empezar, complete el requisito previo del lado de AWS: debe habilitar la federación de identidades web salientes en IAM. Para obtener instrucciones, consulte Requisitos previos de AWS.

Para crear un Cloud Connector para Azure en la consola
  1. Abra la consola de Systems Manager. En el panel de navegación, elija Nodos híbridos y multinube. En esta página, se muestran los Cloud Connectors y las activaciones híbridas existentes en pestañas distintas.

  2. Elija Registrar nodos híbridos.

  3. Para el método de incorporación, elija Azure Cloud Connector y, a continuación, elija Configurar con script. Este método utiliza la federación basada en scripts con Microsoft Entra ID. Lo recomendamos para administrar máquinas virtuales de Azure a escala.

  4. En la página Crear Cloud Connector, proporcione los siguientes detalles:

    Nombre del conector

    Escriba un nombre para el Cloud Connector.

    Descripción

    (Opcional) Ingrese una descripción para el Cloud Connector.

    Rol de federación de Azure

    Elija el rol de servicio de creación automática recomendado o elija un rol existente que usted proporcione. Para obtener más información sobre los roles que crea la consola, consulte Roles de IAM creados por la consola de Systems Manager.

    ID de inquilino

    Ingrese el UUID de inquilino de Microsoft Entra ID.

    Nombre de inquilino

    (Opcional) Ingrese un nombre descriptivo para el inquilino.

    Suscripciones a Azure

    Elija si desea seleccionar el inquilino completo (recomendado) o seleccionar suscripciones específicas. Cada Cloud Connector admite hasta 75 objetivos de suscripción de Azure.

    ID de suscripción de alojamiento

    Ingrese la suscripción de Azure en la que se crean los recursos de Event Hub para los flujos de registro de actividad.

    nota

    Puede verificar los detalles de su inquilino y de su suscripción en el portal de Azure. Ingrese el ID de inquilino y los ID de suscripción de Azure en el formulario Consola de administración de AWS.

  5. Si opta por seleccionar suscripciones específicas, ingrese los ID de suscripción, uno por línea o separados por comas. El formulario valida el formato UUID y muestra un error para cualquier entrada no válida. El ID de suscripción de alojamiento se rellena automáticamente.

  6. Revise la configuración del conector AWS Config y de Event Hub. Si el formulario detecta un conector AWS Config existente para el inquilino, muestra un banner informativo. Los siguientes campos son opcionales:

    ARN del conector de Config

    Se rellena automáticamente si se detecta un conector AWS Config existente. Deje este campo en blanco para que el conector se cree automáticamente.

    Espacio de nombres de Event Hub

    El valor predeterminado es awsconfig-{accountId}-{region}.

    Nombre de Event Hub

    El valor predeterminado es activitylog.

  7. La consola genera un script de bash con sus valores incrustados. Elija Copiar para copiar el script. Ejecuta este script en el siguiente procedimiento.

El script generado realiza la configuración de Azure por usted. Ejecútelo una vez, tal y como se describe en el siguiente procedimiento, y vuelva a la consola para terminar de crear el conector.

Para ejecutar el script de configuración generado
  1. Abra Azure Cloud Shell o cualquier terminal que tenga instalada la CLI de Azure y ejecute el script que copió.

  2. Cuando se ejecute el script, se abrirá una ventana del navegador para la autenticación de Azure. Inicie sesión en Azure. Tras iniciar sesión, el script confirma que inició sesión en Microsoft Azure y continúa.

  3. El script se ejecuta hasta completarse. Mientras se ejecuta, hace lo siguiente en su inquilino de Azure:

    • Se autentica en el inquilino y selecciona la suscripción configurada

    • Crea el registro de la aplicación AWS Config Microsoft Entra ID y la entidad principal de servicio.

    • Crea el espacio de nombres de Event Hub y activitylog Event Hub, etiqueta el espacio de nombres para la detección de AWS Config, asigna a la aplicación AWS Config el rol de receptora de datos de Event Hubs y configura los ajustes de diagnóstico del registro de actividad para su transmisión a Event Hub.

    • Crea la aplicación Microsoft Entra ID y la entidad principal de servicio de Systems Manager, configura la credencial federada de OIDC y crea y asigna un rol personalizado con privilegios mínimos en el ámbito de la suscripción.

    Cuando finaliza, el script genera el SSM App ID y el Config App ID.

  4. Copie los valores SSM App ID y Config App ID de la salida del script.

  5. Vuelva a Consola de administración de AWS e ingrese los valores copiados en la sección ID de recursos de Azure.

  6. Elija Crear conector. Al elegir Cloud Connector, la consola crea el rol de federación de IAM, registra el conector de AWS Config y registra el Systems Manager Cloud Connector.

Cuando el conector se haya creado correctamente, aparecerá la página Instalación y configuración del agente SSM con un banner de éxito. En esta página, habilite la administración de nodos: seleccione las regiones de Azure que desea administrar y configure los tres roles de IAM que crea Systems Manager. Para obtener instrucciones, consulte Habilitación de la incorporación de máquinas virtuales (Consola de administración de AWS). Para obtener más información sobre los tres roles de IAM que crea la consola, consulte Roles de IAM creados por la consola de Systems Manager.

La página de detalles del conector muestra lo siguiente:

  • Descripción general del conector (nombre, ID, proveedor e ID de inquilino).

  • Comprobaciones de validación automatizadas con indicadores de aprobación o rechazo para determinar la federación, los permisos y la conectividad.

  • Las suscripciones incluidas con su estado de administración.

  • Etiquetas editables.

  • Acciones como Editar detalles, Editar suscripciones con script, Eliminar y Probar el conector.

El nuevo conector aparece en la pestaña Cloud Connectors de la página Nodos híbridos y multinube. Desde esta página, puede crear más conectores, editar o eliminar un conector existente o cambiar a la pestaña Activaciones híbridas.