View a markdown version of this page

Mengkonfigurasi peran dan izin untuk Change Manager - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengkonfigurasi peran dan izin untuk Change Manager

Change Manager perubahan ketersediaan

AWS Systems ManagerChange Managertidak akan lagi terbuka untuk pelanggan baru mulai 7 November 2025. Jika Anda ingin menggunakanChange Manager, daftar sebelum tanggal itu. Pelanggan yang sudah ada dapat terus menggunakan layanan ini seperti biasa. Untuk informasi selengkapnya, lihat perubahan AWS Systems ManagerChange Manager ketersediaan.

Secara default, Change Manager tidak memiliki izin untuk melakukan tindakan pada sumber daya Anda. Anda harus memberikan akses dengan menggunakan peran layanan AWS Identity and Access Management (IAM), atau mengambil peran. Peran ini memungkinkan Change Manager untuk menjalankan alur kerja runbook dengan aman yang ditentukan dalam permintaan perubahan yang disetujui atas nama Anda. Peran memberikan AWS Security Token Service (AWS STS) AssumeRole kepercayaan kepadaChange Manager.

Dengan memberikan izin ini ke peran untuk bertindak atas nama pengguna dalam organisasi, pengguna tidak perlu diberikan larik izin itu sendiri. Tindakan yang diizinkan oleh izin terbatas pada operasi yang disetujui saja.

Ketika pengguna di akun atau organisasi Anda membuat permintaan perubahan, mereka dapat memilih peran asumsi ini untuk melakukan operasi perubahan.

Anda dapat membuat peran asumsi baru untuk Change Manager atau memperbarui peran yang ada dengan izin yang diperlukan.

Jika Anda perlu membuat peran layanan untukChange Manager, selesaikan tugas berikut.

Tugas 1: Membuat kebijakan peran asumsi untuk Change Manager

Gunakan prosedur berikut untuk membuat kebijakan yang akan Anda lampirkan ke peran Change Manager asumsi Anda.

Untuk membuat kebijakan peran asumsi untuk Change Manager
  1. Buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Pada panel navigasi, pilih Kebijakan, lalu pilih Buat kebijakan.

  3. Pada halaman Buat kebijakan, pilih tab JSON dan ganti konten default dengan yang berikut, yang akan Anda modifikasi untuk Change Manager operasi Anda sendiri dalam langkah-langkah berikut.

    catatan

    Jika Anda membuat kebijakan untuk digunakan dengan satu Akun AWS, dan bukan organisasi dengan beberapa akun dan Wilayah AWS, Anda dapat menghilangkan blok pernyataan pertama. iam:PassRoleIzin tidak diperlukan dalam kasus penggunaan satu akunChange Manager.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::111122223333:role/AWS-SystemsManager-job-functionAdministrationRole", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "ssm:DescribeDocument", "ssm:GetDocument", "ssm:StartChangeRequestExecution" ], "Resource": [ "arn:aws:ssm:us-east-1::document/template-name", "arn:aws:ssm:us-east-1:111122223333:automation-execution/*" ] }, { "Effect": "Allow", "Action": [ "ssm:ListOpsItemEvents", "ssm:GetOpsItem", "ssm:ListDocuments", "ssm:DescribeOpsItems" ], "Resource": "*" } ] }
  4. Untuk iam:PassRole tindakan tersebut, perbarui Resource nilai untuk menyertakan ARN dari semua fungsi pekerjaan yang ditentukan untuk organisasi Anda yang ingin Anda berikan izin untuk memulai alur kerja runbook.

  5. Gantiregion,account-id,, template-namedelegated-admin-account-id, dan job-function placeholder dengan nilai untuk operasi AndaChange Manager.

  6. Untuk Resource pernyataan kedua, ubah daftar untuk menyertakan semua templat perubahan yang ingin Anda berikan izin. Atau, tent "Resource": "*" ukan untuk memberikan izin untuk semua templat perubahan di organisasi Anda.

  7. Pilih Berikutnya: Tanda.

  8. (Opsional) Tambahkan satu atau lebih pasangan nilai tag-kunci untuk mengatur, melacak, atau mengontrol akses kebijakan ini.

  9. Pilih Berikutnya: Tinjauan.

  10. Pada halaman Kebijakan Tinjauan, masukkan nama di kotak Nama, sepertiMyChangeManagerAssumeRole, lalu masukkan deskripsi opsional.

  11. Pilih Buat kebijakan, dan lanjutkan keTugas 2: Membuat peran asumsi untuk Change Manager.

Tugas 2: Membuat peran asumsi untuk Change Manager

Gunakan prosedur berikut untuk membuat peran Change Manager asumsi, jenis peran layanan, untukChange Manager.

Untuk membuat peran asumsi untuk Change Manager
  1. Buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi, pilih Peran, lalu pilih Buat peran.

  3. Untuk Pilih entitas tepercaya, buat pilihan berikut:

    1. Untuk tipe entitas tepercaya, pilih AWS layanan

    2. Untuk Kasus Penggunaan untuk lainnya Layanan AWS, pilih Manajer Sistem

    3. Pilih Manajer Sistem, seperti yang ditunjukkan pada gambar berikut.

      Screenshot yang menggambarkan opsi Manajer Sistem yang dipilih sebagai kasus penggunaan.
  4. Pilih Berikutnya.

  5. Pada halaman kebijakan izin terlampir, cari kebijakan peran asumsi yang Anda buatTugas 1: Membuat kebijakan peran asumsi untuk Change Manager, sepertiMyChangeManagerAssumeRole.

  6. Pilih kotak centang di samping nama kebijakan peran asumsi, lalu pilih Ber ikutnya: Tag.

  7. Untuk Nama Per an, masukkan nama untuk profil instans baru Anda, sepertiMyChangeManagerAssumeRole.

  8. (Opsional) Untuk Deskripsi, perbarui deskripsi untuk peran instance ini.

  9. (Opsional) Tambahkan satu atau lebih pasangan nilai tag-kunci untuk mengatur, melacak, atau mengontrol akses untuk peran ini.

  10. Pilih Berikutnya: Tinjauan.

  11. (Opsional) Untuk Tag, tambahkan satu atau lebih pasangan nilai tag-kunci untuk mengatur, melacak, atau mengontrol akses untuk peran ini, lalu pilih Buat peran. Sistem mengembalikan Anda ke halaman Peran.

  12. Pilih Buat peran. Sistem mengembalikan Anda ke halaman Peran.

  13. Pada halaman Peran, pilih peran yang baru Anda buat untuk membuka halaman Ringkasan.

Tugas 3: Melampirkan PassRole kebijakan iam: ke peran lain

Gunakan prosedur berikut untuk melampirkan iam:PassRole kebijakan ke profil instance IAM atau peran layanan IAM. (Layanan Manajer Sistem menggunakan profil instans IAM untuk berkomunikasi dengan instans EC2. Untuk node terkelola non-EC2 di lingkungan hybrid dan multicloud, peran layanan IAM digunakan sebagai gantinya.)

Dengan melampirkan iam:PassRole kebijakan, Change Manager layanan dapat meneruskan izin peran asumsi ke layanan lain atau alat Manajer Sistem saat menjalankan alur kerja runbook.

Untuk melampirkan sudah: PassRole kebijakan untuk profil instance IAM atau peran layanan
  1. Buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi, pilih Peran.

  3. Cari peran Change Manager asumsi yang Anda buat, sepertiMyChangeManagerAssumeRole, dan pilih namanya.

  4. Di halaman Ringkasan untuk peran asumsi, pilih tab Izin.

  5. Pilih Tambah izin, Buat kebijakan sebaris.

  6. Di halaman Buat kebijakan, pilih tab Visual editor.

  7. Pilih Layanan, lalu pilih IAM.

  8. Di kotak teks tindakan filter, masukkanPassRole, lalu pilih PassRole opsi.

  9. Perluas Sumber Daya. Verifikasi bahwa Spesifik dipilih, dan kemudian pilih Tambahkan ARN.

  10. Di bidang Tentukan ARN untuk peran, masukkan ARN dari peran profil instans IAM atau peran layanan IAM yang ingin Anda berikan izin peran asumsi. Sistem mengisi Akun dan Nama peran dengan bidang jalur.

  11. Pilih Tambahkan.

  12. Pilih Tinjau kebijakan.

  13. Untuk Nama, masukkan nama untuk mengidentifikasi kebijakan ini, lalu pilih Buat kebijakan.

Tugas 4: Menambahkan kebijakan sebaris ke peran asumsi untuk memanggil yang lain Layanan AWS

Ketika permintaan perubahan memanggil yang lain Layanan AWS dengan menggunakan peran Change Manager asumsi, peran asumsi harus dikonfigurasi dengan izin untuk memanggil layanan tersebut. Persyaratan ini berlaku untuk semua runbook AWS Otomasi (runbook AWS-*) yang mungkin digunakan dalam permintaan perubahan, seperti,, dan runbookAWS-ConfigureS3BucketLogging. AWS-CreateDynamoDBBackup AWS-RestartEC2Instance Persyaratan ini juga berlaku untuk runbook kustom yang Anda buat yang memanggil yang lain Layanan AWS dengan menggunakan tindakan yang memanggil layanan lain. Misalnya, jika Anda menggunakan aws:copyImage tindakanaws:executeAwsApi,aws:CreateStack, atau, maka Anda harus mengonfigurasi peran layanan dengan izin untuk memanggil layanan tersebut. Anda dapat mengaktifkan izin ke yang lain Layanan AWS dengan menambahkan kebijakan sebaris IAM ke peran tersebut.

Untuk menambahkan kebijakan sebaris ke peran asumsi untuk memanggil yang lain Layanan AWS (Konsol IAM)
  1. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi, pilih Peran.

  3. Dalam daftar, pilih nama peran asumsi yang ingin Anda perbarui, sepertiMyChangeManagerAssumeRole.

  4. Pilih tab Izin.

  5. Pilih Tambah izin, Buat kebijakan sebaris.

  6. Pilih tab JSON.

  7. Masukkan dokumen kebijakan JSON untuk yang ingin Layanan AWS Anda panggil. Berikut adalah dua contoh dokumen kebijakan JSON.

    Amazon S3 PutObject dan GetObject contoh

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject" ], "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*" } ] }

    Amazon EC2 CreateSnapshot dan contoh DescribeSnapShots

    JSON
    { "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":"ec2:CreateSnapshot", "Resource":"*" }, { "Effect":"Allow", "Action":"ec2:DescribeSnapshots", "Resource":"*" } ] }

    Untuk detail tentang bahasa kebijakan IAM, lihat referensi kebijakan JSON IAM di Panduan Pengguna IAM.

  8. Setelah selesai, pilih Tinjau kebijakan. Validator Kebijakan melaporkan kesalahan sintaksis.

  9. Untuk Nama, masukkan nama untuk mengidentifikasi kebijakan yang Anda buat. Ulas Ringkasan kebijakan untuk melihat izin yang diberikan oleh kebijakan Anda. Kemudian pilih Buat kebijakan untuk menyimpan pekerjaan Anda.

  10. Setelah Anda membuat kebijakan yang selaras, ia akan secara otomatis tertanam di pengguna atau peran Anda.

Tugas 5: Mengkonfigurasi akses pengguna ke Change Manager

Jika pengguna, grup, atau peran Anda diberi izin administrator, maka Anda memiliki akses keChange Manager. Jika Anda tidak memiliki izin administrator, administrator harus menetapkan kebijakan terkel AmazonSSMFullAccess ola, atau kebijakan yang menyediakan izin yang sebanding, ke pengguna, grup, atau peran Anda.

Gunakan prosedur berikut untuk mengonfigurasi pengguna yang akan digunakanChange Manager. Pengguna yang Anda pilih akan memiliki izin untuk mengkonfigurasi dan menjalankanChange Manager.

Bergantung pada aplikasi identitas yang Anda gunakan di organisasi Anda, Anda dapat memilih salah satu dari tiga opsi yang tersedia untuk mengonfigurasi akses pengguna. Saat mengonfigurasi akses pengguna, tetapkan atau tambahkan yang berikut ini:

  1. Tetapkan AmazonSSMFullAccess kebijakan atau kebijakan sebanding yang memberikan izin untuk mengakses Manajer Sistem.

  2. Tetapkan iam:PassRole kebijakan.

  3. Tambahkan ARN untuk peran Change Manager asumsi yang Anda salin di akhirTugas 2: Membuat peran asumsi untuk Change Manager.

Untuk memberikan akses dan menambahkan izin bagi pengguna, grup, atau peran Anda:

Anda telah selesai mengonfigurasi peran yang diperlukan untukChange Manager. Anda sekarang dapat menggunakan peran Change Manager asumsi ARN dalam Change Manager operasi Anda.