View a markdown version of this page

Rôle de répartition d’automatisation - AWS Systems Manager

• Le AWS Systems Manager CloudWatch tableau de bord ne sera plus disponible après le 30 avril 2026. Les clients peuvent continuer à utiliser CloudWatch la console Amazon pour consulter, créer et gérer leurs CloudWatch tableaux de bord Amazon, comme ils le font aujourd'hui. Pour plus d'informations, consultez la documentation Amazon CloudWatch Dashboard.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Rôle de répartition d’automatisation

Le rôle de répartition automatique est le rôle State Manager utilisé lorsqu'il démarre une exécution d'automatisation sur un Cloud Connector. State Managertransmet le rôle d'automatisation à Automation via ce rôle. Le rôle de répartition assume également directement le rôle de fédération Azure, ce qui State Manager permet de déterminer quelles machines virtuelles Azure correspondent aux cibles d'un Cloud Connector lorsqu'une association s'exécute.

Modèle de nom de rôle : SSM-AzureDispatchRole-connector-name-id8

La politique de confiance permet au responsable du service Systems Manager d'assumer le rôle, limité à votre Compte AWS. Remplacez 123456789012 par votre ID Compte AWS .

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }

La politique d'autorisations accorde les actions State Manager nécessaires pour envoyer les exécutions d'automatisation aux cibles d'un Cloud Connector. 123456789012Remplacez-le par votre Compte AWS identifiant, us-east-1 par Région AWS celui dans lequel le Cloud Connector est créé, SSM-AzureAssumeRole-MyConnector-a1b2c3d4 par le nom du rôle d'automatisation, SSM-AzureRole-MyConnector-a1b2c3d4 par le nom du rôle de fédération Azure et connector-id par l'ID du Cloud Connector.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes.

  • iam:PassRole— Permet State Manager de transmettre le rôle d'automatisation à Automation lors du démarrage de l'exécution d'un runbook. La iam:PassedToService condition restreint le passage au runbook et aux exécutions automatisées dans le connecteurssm.amazonaws.com, et la iam:AssociatedResourceARN condition la limite au AWS-InstallSSMAgentOnAzure runbook. Région AWS

  • iam:ListRoleTags— Permet State Manager de lire les balises des rôles pour confirmer qu'ils appartiennent au même Cloud Connector avant de les transmettre ou de les assumer.

  • ssm:GetCloudConnector— Permet de State Manager lire la configuration du Cloud Connector pendant la résolution de la cible.

  • ssm:ListCloudConnectors— Permet d'State Managerénumérer les Cloud Connector lors de la résolution des cibles d'association.

  • ssm:DescribeInstanceInformation— Permet State Manager de lire l'état des nœuds gérés enregistrés via le connecteur pour déterminer quelles cibles sont éligibles.

  • ssm:StartAutomationExecution— Permet State Manager de démarrer une exécution automatique du AWS-InstallSSMAgentOnAzure runbook par rapport aux cibles du connecteur.

  • sts:AssumeRole— Permet d'State Managerassumer le rôle de fédération Azure afin de pouvoir s'authentifier auprès d'Azure lors de la résolution des cibles du connecteur.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole-MyConnector-a1b2c3d4", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" }, "ArnLike": { "iam:AssociatedResourceARN": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure", "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1", "arn:aws:ssm:us-east-1:123456789012:automation-execution/*" ] } } }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id" }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure", "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1", "arn:aws:ssm:us-east-1:123456789012:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "iam:ListRoleTags" ], "Resource": "*" } ] }