• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengonfigurasi peran dan izin untuk Systems Manager Explorer
Pengaturan Terpadu secara otomatis membuat dan mengonfigur AWS Identity and Access Management asi peran (IAM) untuk AWS Systems Manager Explorer dan. AWS Systems Manager OpsCenter Jika Anda menyelesaikan Penyiapan Terintegrasi, maka Anda tidak perlu melakukan tugas tambahan apa pun untuk mengonfigurasi peran dan izinExplorer. Namun, Anda harus mengonfigurasi izin untukOpsCenter, seperti yang dijelaskan nanti dalam topik ini.
Pengaturan Terpadu membuat dan mengonfigurasi peran berikut untuk bekerja dengan Explorer danOpsCenter.
-
AWSServiceRoleForAmazonSSM: Menyediakan akses ke AWS sumber daya yang dikelola atau digunakan oleh Manajer Sistem. -
OpsItem-CWE-Role: Mem CloudWatch ungkinkan A EventBridge cara dan membuat OpsItems sebagai respons terhadap peristiwa umum. -
AWSServiceRoleForAmazonSSM_AccountDiscovery: Memungkinkan Manajer Sistem memanggil orang lain Layanan AWS untuk menemukan Akun AWS informasi saat menyinkronkan data. Untuk informasi selengkapnya tentang peran ini, silakan lihat Menggunakan peran untuk mengumpulkan Akun AWS informasi untuk OpsCenter and Explorer. -
AmazonSSMExplorerExport: Memungkinkan Explorer untuk mengekspor OpsData ke file nilai yang dipisahkan koma (CSV).
Jika Anda mengonfigurasi Explorer untuk menampilkan data dari beberapa akun dan Wilayah dengan menggunakan AWS Organizations dan sinkronisasi data sumber daya, maka Manajer Sistem membuat AWSServiceRoleForAmazonSSM_AccountDiscovery peran terkait layanan. Manajer Sistem menggunakan peran ini untuk mendapatkan informasi tentang Anda Akun AWS AWS Organizations. Peran tersebut menggunakan kebijakan izin berikut.
Untuk informasi selengkapnya tentang peran AWSServiceRoleForAmazonSSM_AccountDiscovery ini, lihat Menggunakan peran untuk mengumpulkan Akun AWS informasi untuk OpsCenter and Explorer.
Mengkonfigurasi izin untuk Manajer Sistem OpsCenter
Setelah Anda menyelesaikan Pengaturan Terpadu, Anda harus mengonfigurasi izin pengguna, grup, atau peran sehingga pengguna dapat melakukan tindakan diOpsCenter.
Sebelum Anda mulai
Anda dapat mengonfigurasi OpsCenter untuk membuat dan mengelola OpsItems untuk satu akun atau di beberapa akun. Jika Anda mengonfigurasi OpsCenter untuk membuat dan OpsItems mengelola di beberapa akun, Anda dapat menggunakan akun administrator yang didelegasikan Manajer Sistem atau akun AWS Organizations manajemen untuk membuat, melihat, atau mengedit secara manual OpsItems di akun lain. Untuk informasi selengkapnya tentang akun administrator yang didelegasikan Manajer Sistem, lihatMengkonfigurasi administrator yang didelegasikan untuk Explorer.
Jika Anda mengonfigurasi OpsCenter untuk satu akun, Anda hanya dapat melihat atau mengedit OpsItems di akun tempat OpsItems dibuat. Anda tidak dapat berbagi atau men OpsItems transfer Akun AWS. Untuk alasan ini, kami sarankan Anda mengonfigurasi izin untuk OpsCenter Akun AWS yang digunakan untuk menjalankan AWS beban kerja Anda. Anda kemudian dapat membuat pengguna atau grup di akun itu. Dengan cara ini, beberapa insinyur operasi atau profesional TI dapat membuat, melihat, dan mengedit OpsItems dalam hal yang sama Akun AWS.
Explorerdan OpsCenter gunakan operasi API berikut. Anda dapat menggunakan semua fitur Explorer dan OpsCenter jika pengguna, grup, atau peran Anda memiliki akses ke tindakan ini. Anda juga dapat membuat akses yang lebih ketat, seperti yang dijelaskan nanti di bagian ini.
Jika mau, Anda dapat menentukan izin baca-saja dengan menambahkan kebijakan sebaris berikut ke akun, grup, atau peran Anda.
Untuk informasi selengkapnya tentang membuat dan mengedit kebijakan IAM, lihat Membuat Kebijakan IAM dalam Panduan Pengguna IAM. Untuk informasi tentang cara menetapkan kebijakan ini ke grup IAM, lihatMelampirkan Kebijakan ke Grup IAM.
Buat izin menggunakan berikut ini dan tambahkan ke pengguna, grup, atau peran Anda:
Bergantung pada aplikasi identitas yang Anda gunakan di organisasi Anda, Anda dapat memilih salah satu opsi berikut untuk mengonfigurasi akses pengguna.
Untuk memberikan akses dan menambahkan izin bagi pengguna, grup, atau peran Anda:
-
Pengguna dan grup di AWS IAM Identity Center:
Buat rangkaian izin. Ikuti instruksi di Buat rangkaian izin dalam Panduan Pengguna AWS IAM Identity Center .
-
Pengguna yang dikelola di IAM melalui penyedia identitas:
Buat peran untuk federasi identitas. Ikuti instruksi dalam Buat peran untuk penyedia identitas pihak ketiga (federasi) dalam Panduan Pengguna IAM.
-
Pengguna IAM:
-
Buat peran yang dapat diambil pengguna Anda. Ikuti instruksi dalam Buat peran untuk pengguna IAM dalam Panduan Pengguna IAM.
-
(Tidak disarankan) Lampirkan kebijakan langsung ke pengguna atau tambahkan pengguna ke grup pengguna. Ikuti petunjuk dalam Menambahkan izin ke pengguna (konsol) dalam Panduan Pengguna IAM.
-
Membatasi akses ke OpsItems dengan menggunakan tag
Anda juga dapat membatasi akses OpsItems dengan menggunakan kebijakan IAM sebaris yang menentukan tag. Berikut adalah contoh yang menentukan kunci tag Departemen dan nilai tag Keuangan. Dengan kebijakan ini, pengguna hanya dapat memanggil operasi GetOpsItem API untuk melihat OpsItems yang sebelumnya diberi tag dengan Key=Department dan Value=Finance. Pengguna tidak dapat melihat yang lainOpsItems.
Berikut adalah contoh yang menentukan operasi API untuk melihat dan memperbaruiOpsItems. Kebijakan ini juga menentukan dua set pasangan nilai kunci tag: Department-Finance dan. Project-Unity
Untuk informasi tentang menambahkan tag ke sebuahOpsItem, lihatBuat OpsItems secara manual.