• Le AWS Systems Manager CloudWatch tableau de bord ne sera plus disponible après le 30 avril 2026. Les clients peuvent continuer à utiliser CloudWatch la console Amazon pour consulter, créer et gérer leurs CloudWatch tableaux de bord Amazon, comme ils le font aujourd'hui. Pour plus d'informations, consultez la documentation Amazon CloudWatch Dashboard.
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Gestion des appareils de périphérie avec Systems Manager
Cette section décrit les tâches de configuration effectuées par les administrateurs de comptes et de systèmes pour activer la configuration et la gestion des appareils AWS IoT Greengrass principaux. Une fois ces tâches terminées, les utilisateurs auxquels l' Compte AWS administrateur a accordé des autorisations peuvent AWS Systems Manager configurer et gérer les AWS IoT Greengrass principaux appareils de leur organisation.
-
SSM Agentfor AWS IoT Greengrass n'est pas pris en charge sur macOS Windows 10. Vous ne pouvez pas utiliser les outils de Systems Manager pour gérer et configurer des appareils de périphérie utilisant ces systèmes d’exploitation.
-
Systems Manager prend également en charge les périphériques périphériques qui ne sont pas configurés en tant que périphériques AWS IoT Greengrass principaux. Pour utiliser Systems Manager afin de gérer les appareils AWS IoT principaux et les appareils non AWS périphériques, vous devez les configurer à l'aide d'une activation hybride. Pour de plus amples informations, veuillez consulter Gestion des nœuds dans les environnements hybrides et multicloud avec Systems Manager.
Avant de commencer
Vérifiez que vos appareils de périphérie répondent aux exigences suivantes.
-
Vos appareils périphériques doivent répondre aux exigences pour être configurés en tant qu'appareils AWS IoT Greengrass principaux. Pour plus d'informations, consultez la section Configuration des appareils AWS IoT Greengrass principaux dans le Guide du AWS IoT Greengrass Version 2 développeur.
-
Vos appareils Edge doivent être compatibles avec AWS Systems Manager Agent (SSM Agent). Pour de plus amples informations, veuillez consulter Systèmes d'exploitation pris en charge pour Systems Manager.
-
Vos appareils de périphérie doivent être en mesure de communiquer avec le service Systems Manager dans le cloud. Systems Manager ne prend pas en charge les appareils de périphérie déconnectés.
À propos de la configuration des appareils de périphérie
La configuration AWS IoT Greengrass des périphériques pour Systems Manager implique les processus suivants.
Pour plus d'informations sur la désinstallation SSM Agent à partir d'un appareil Edge, consultez la section Désinstaller l' AWS Systems Manager agent dans le Guide du AWS IoT Greengrass Version 2 développeur.
Création d’un rôle de service IAM pour les appareils de périphérie
AWS IoT Greengrass les appareils principaux nécessitent un rôle de service Gestion des identités et des accès AWS (IAM) avec AWS Systems Manager lequel communiquer. Le rôle accorde AWS Security Token Service (AWS STS) la AssumeRole confiance au service Systems Manager. Vous devez uniquement créer la fonction de service une fois pour chaque Compte AWS. Vous allez spécifier ce rôle pour le RegistrationRole paramètre lorsque vous configurez et déployez le SSM Agent composant sur vos AWS IoT Greengrass appareils. Si vous avez déjà créé ce rôle lors de la configuration de nœuds non EC2 pour un environnement hybride et multicloud, vous pouvez ignorer cette étape.
Les utilisateurs de votre entreprise ou organisation qui utilisent Systems Manager sur vos appareils de périphérie doivent recevoir l'autorisation dans IAM d'appeler l'API Systems Manager.
Exigence pour les politiques de compartiment S3
Dans les cas suivants, vous devez créer une politique d'autorisation IAM personnalisée pour les compartiments Amazon Simple Storage Service (Amazon S3) avant de terminer cette procédure :
-
Cas 1 : vous utilisez un point de terminaison VPC pour connecter en privé votre VPC à des services de point de terminaison VPC pris en charge Services AWS et gérés par. AWS PrivateLink
-
Cas 2 : vous envisagez d'utiliser un compartiment S3 pour stocker la sortie des Run Command commandes ou les journaux de Session Manager session. Avant de continuer, suivez les étapes de Créer une politique de compartiment S3 personnalisée pour un profil d'instance. Les informations relatives à la politique du compartiment S3 présentées dans cette rubrique s'appliquent également à votre rôle de service.
Si vos appareils sont protégés par un pare-feu et que vous prévoyez d'utiliser Patch Manager, le pare-feu doit autoriser l'accès au point de terminaison du référentiel de correctifs arn:aws:s3:::patch-baseline-snapshot-region/*.
regionreprésente l'identifiant d'une zone Région AWS prise en charge par AWS Systems Manager, par exemple us-east-2 pour la région USA Est (Ohio). Pour obtenir la liste des region valeurs prises en charge, consultez la colonne Région des points de terminaison du service Systems Manager dans le Référence générale d'Amazon Web Services.
- AWS CLI
-
Pour créer un rôle de service IAM pour un AWS IoT Greengrass environnement (AWS CLI)
Installez et configurez le AWS Command Line Interface (AWS CLI), si ce n'est pas déjà fait.
Pour de plus amples informations, consultez Installation ou mise à jour de la version la plus récente de l' AWS CLI.
-
Sur votre machine locale, créez un fichier texte avec un nom tel que SSMService-Trust.json avec la politique d'approbation suivante. Assurez-vous d'enregistrer le fichier avec l'extension de fichier .json.
Notez le nom. Vous le spécifierez lors du déploiement SSM Agent sur vos appareils AWS IoT Greengrass principaux.
JSON
- JSON
-
{
"Version":"2012-10-17",
"Statement": {
"Effect": "Allow",
"Principal": {
"Service": "ssm.amazonaws.com"
},
"Action": "sts:AssumeRole"
}
}
-
Ouvrez le et AWS CLI, dans le répertoire dans lequel vous avez créé le fichier JSON, exécutez la commande create-role pour créer le rôle de service. Remplacez chaque example resource placeholder par vos propres informations.
Linux et macOS
aws iam create-role \
--role-name SSMServiceRole \
--assume-role-policy-document file://SSMService-Trust.json
Windows
aws iam create-role ^
--role-name SSMServiceRole ^
--assume-role-policy-document file://SSMService-Trust.json
-
Exécutez la commande attach-role-policy comme suit pour permettre au rôle de service que vous venez de créer de créer un jeton de session. Ce jeton de session autorise vos appareils de périphérie à exécuter des commandes à l'aide de Systems Manager.
Les politiques que vous ajoutez pour un profil de service pour des appareils de périphérie correspondent aux mêmes politiques que celles utilisées pour créer un profil d'instance pour des instances Amazon Elastic Compute Cloud (Amazon EC2). Pour de plus amples informations sur les politiques IAM utilisées dans les commandes suivantes, consultez la section Configurer des autorisations d’instance requises pour Systems Manager.
(Obligatoire) Exécutez la commande suivante pour autoriser un périphérique Edge à utiliser les fonctionnalités AWS Systems Manager de base du service.
Linux et macOS
aws iam attach-role-policy \
--role-name SSMServiceRole \
--policy-arn arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore
Windows
aws iam attach-role-policy ^
--role-name SSMServiceRole ^
--policy-arn arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore
Si vous avez créé une politique de compartiment S3 personnalisée pour votre rôle de service, exécutez la commande suivante pour autoriser AWS Systems Manager Agent (SSM Agent) à accéder aux compartiments que vous avez spécifiés dans la politique. Remplacez account_ID et my_bucket_policy_name par votre Compte AWS identifiant et le nom de votre compartiment.
Linux et macOS
aws iam attach-role-policy \
--role-name SSMServiceRole \
--policy-arn arn:aws:iam::account_ID:policy/my_bucket_policy_name
Windows
aws iam attach-role-policy ^
--role-name SSMServiceRole ^
--policy-arn arn:aws:iam::account_id:policy/my_bucket_policy_name
(Facultatif) Exécutez la commande suivante pour autoriser SSM Agent à accéder à Directory Service en votre nom pour les demandes de jonction de domaine par les appareils de périphérie. La fonction de service requiert uniquement cette politique si vous joignez vos appareils de périphérie à un annuaire Microsoft AD.
Linux et macOS
aws iam attach-role-policy \
--role-name SSMServiceRole \
--policy-arn arn:aws:iam::aws:policy/AmazonSSMDirectoryServiceAccess
Windows
aws iam attach-role-policy ^
--role-name SSMServiceRole ^
--policy-arn arn:aws:iam::aws:policy/AmazonSSMDirectoryServiceAccess
(Facultatif) Exécutez la commande suivante pour permettre à l' CloudWatch agent de s'exécuter sur vos appareils Edge. Cette commande permet de lire des informations sur un appareil et de les écrire CloudWatch. Votre rôle de service n'a besoin de cette politique que si vous comptez utiliser des services tels qu'Amazon EventBridge ou Amazon CloudWatch Logs.
aws iam attach-role-policy \
--role-name SSMServiceRole \
--policy-arn arn:aws:iam::aws:policy/CloudWatchAgentServerPolicy
- Tools for PowerShell
-
Pour créer un rôle de service IAM pour un AWS IoT Greengrass environnement (AWS Tools for Windows PowerShell)
Installez et configurez les Outils AWS pour PowerShell (Outils pour Windows PowerShell), si ce n'est pas déjà fait.
Pour plus d'informations, consultez Installation d' Outils AWS pour PowerShell.
-
Sur votre machine locale, créez un fichier texte avec un nom tel que SSMService-Trust.json avec la politique d'approbation suivante. Assurez-vous d'enregistrer le fichier avec l'extension de fichier .json.
Notez le nom. Vous le spécifierez lors du déploiement SSM Agent sur vos appareils AWS IoT Greengrass principaux.
JSON
- JSON
-
{
"Version":"2012-10-17",
"Statement": {
"Effect": "Allow",
"Principal": {
"Service": "ssm.amazonaws.com"
},
"Action": "sts:AssumeRole"
}
}
-
Ouvrez PowerShell en mode administratif et, dans le répertoire dans lequel vous avez créé le fichier JSON, exécutez la New-IAMRole commande suivante pour créer un rôle de service.
New-IAMRole `
-RoleName SSMServiceRole `
-AssumeRolePolicyDocument (Get-Content -raw SSMService-Trust.json)
-
Utilisez Register-IAMRolePolicy ce qui suit pour autoriser le rôle de service que vous avez créé à créer un jeton de session. Ce jeton de session autorise vos appareils de périphérie à exécuter des commandes à l'aide de Systems Manager.
Les politiques que vous ajoutez pour une fonction de service pour des appareils de périphérie dans un environnement AWS IoT Greengrass sont les mêmes politiques que celles utilisées pour créer un profil d'instance pour des instances EC2. Pour plus d'informations sur les AWS politiques utilisées dans les commandes suivantes, voir Configurer les autorisations d'instance requises pour Systems Manager.
(Obligatoire) Exécutez la commande suivante pour autoriser un périphérique Edge à utiliser les fonctionnalités AWS Systems Manager de base du service.
Register-IAMRolePolicy `
-RoleName SSMServiceRole `
-PolicyArn arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore
Si vous avez créé une politique de compartiment S3 personnalisée pour votre rôle de service, exécutez la commande suivante pour permettre à SSM Agent d'accéder aux compartiments que vous avez spécifiés dans la politique. Remplacez account_ID et my_bucket_policy_name par votre Compte AWS identifiant et le nom de votre compartiment.
Register-IAMRolePolicy `
-RoleName SSMServiceRole `
-PolicyArn arn:aws:iam::account_ID:policy/my_bucket_policy_name
(Facultatif) Exécutez la commande suivante pour autoriser SSM Agent à accéder à Directory Service en votre nom pour les demandes de jonction de domaine par les appareils de périphérie. La fonction de service requiert uniquement cette politique si vous joignez vos appareils de périphérie à un annuaire Microsoft AD.
Register-IAMRolePolicy `
-RoleName SSMServiceRole `
-PolicyArn arn:aws:iam::aws:policy/AmazonSSMDirectoryServiceAccess
(Facultatif) Exécutez la commande suivante pour permettre à l' CloudWatch agent de s'exécuter sur vos appareils Edge. Cette commande permet de lire des informations sur un appareil et de les écrire CloudWatch. Votre rôle de service n'a besoin de cette politique que si vous comptez utiliser des services tels qu'Amazon EventBridge ou Amazon CloudWatch Logs.
Register-IAMRolePolicy `
-RoleName SSMServiceRole `
-PolicyArn arn:aws:iam::aws:policy/CloudWatchAgentServerPolicy
Configurez vos appareils Edge pour AWS IoT Greengrass
Configurez vos appareils Edge en tant qu'appareils AWS IoT Greengrass principaux. Le processus de configuration implique la vérification des systèmes d'exploitation pris en charge et de la configuration requise, ainsi que l'installation et la configuration du logiciel AWS IoT Greengrass Core sur vos appareils. Pour plus d'informations, consultez Configuration des appareils Core AWS IoT Greengrass dans le Guide du développeur AWS IoT Greengrass Version 2 .
Mettez à jour le AWS IoT Greengrass rôle d'échange de jetons et installation SSM Agent sur vos appareils Edge
La dernière étape vous oblige à mettre à jour le rôle de service de l'appareil AWS IoT Greengrass Gestion des identités et des accès AWS (IAM) (le rôle d'échange de jetons) et SSM Agent à le déployer sur vos AWS IoT Greengrass appareils. Pour plus d'informations, consultez la section Installation de l' AWS Systems Manager agent dans le Guide du AWS IoT Greengrass Version 2 développeur.
Après le déploiement SSM Agent sur vos appareils, AWS IoT Greengrass enregistrez-les automatiquement auprès de Systems Manager. Aucun enregistrement supplémentaire n'est nécessaire. Vous pouvez commencer à utiliser les outils de Systems Manager pour accéder à vos AWS IoT Greengrass appareils, les gérer et les configurer.
Vos appareils de périphérie doivent être en mesure de communiquer avec le service Systems Manager dans le cloud. Systems Manager ne prend pas en charge les appareils de périphérie déconnectés.