Paso 2: creación de un Systems Manager Cloud Connector
Una vez configurado el conector de AWS Config, cree el Systems Manager Cloud Connector. El Systems Manager Cloud Connector almacena la configuración de inquilinos y suscripciones de Azure y la vincula al conector de AWS Config.
Creación de un Systems Manager Cloud Connector
-
Ejecute el siguiente comando. Sustituya los valores de los marcadores de posición por el ID de inquilino de Azure, el ID de la aplicación (cliente) de Systems Manager, los ID de suscripción, el ARN del rol de federación de Systems Manager Azure y el ARN del conector de AWS Config del paso 1.
Cree el rol de federación antes de ejecutar este comando.
Antes de ejecutar este comando, ya debe existir el rol de federación de Azure de Systems Manager que
--role-arnidentifica. Su política de confianza también debe permitir que la entidad principal de servicio de Systems Manager (ssm.amazonaws.com) lo asuma. AWS CLI y la API no crean este rol de manera automática. Si no se cumple alguno de los requisitos, el comando falla. El mensaje de error esValidationException: Nonexistent role or missing ssm service principal in trust policy. Se debe crear primero el rol con las políticas de confianza y permisos en Rol de federación de Azure. Utilice el mismo nombre de rol y el mismo ARN que se utilizó para el asunto de la credencial de identidad federada en Requisitos previos de Azure.aws ssm create-cloud-connector \ --display-name "MyAzureConnector" \ --configuration '{ "AzureConfiguration": { "TenantId": "TENANT_ID", "ApplicationId": "SSM_APP_CLIENT_ID", "Targets": { "Subscriptions": [ {"Id": "SUBSCRIPTION_ID"} ] } } }' \ --role-arn "arn:aws:iam::ACCOUNT_ID:role/service-role/SSM-AzureRole-CONNECTOR_NAME" \ --config-connector-arnCONFIG_CONNECTOR_ARNPara segmentar todas las suscripciones del inquilino (configuración a nivel de inquilino), omita el campo
Targetsde la configuración.La respuesta devuelve el
CloudConnectorId. Tenga en cuenta este valor para futuras operaciones. -
Compruebe que el Cloud Connector se haya creado correctamente:
aws ssm get-cloud-connector \ --cloud-connector-idCLOUD_CONNECTOR_ID