• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengkonfigurasi peran dan izin untuk Change Manager
Change Manager perubahan ketersediaan
AWS Systems ManagerChange Managertidak akan lagi terbuka untuk pelanggan baru mulai 7 November 2025. Jika Anda ingin menggunakanChange Manager, daftar sebelum tanggal itu. Pelanggan yang sudah ada dapat terus menggunakan layanan ini seperti biasa. Untuk informasi selengkapnya, lihat perubahan AWS Systems ManagerChange Manager ketersediaan.
Secara default, Change Manager tidak memiliki izin untuk melakukan tindakan pada sumber daya Anda. Anda harus memberikan akses dengan menggunakan peran layanan AWS Identity and Access Management (IAM), atau mengambil peran. Peran ini memungkinkan Change Manager untuk menjalankan alur kerja runbook dengan aman yang ditentukan dalam permintaan perubahan yang disetujui atas nama Anda. Peran memberikan AWS Security Token Service (AWS STS) AssumeRole kepercayaan kepadaChange Manager.
Dengan memberikan izin ini ke peran untuk bertindak atas nama pengguna dalam organisasi, pengguna tidak perlu diberikan larik izin itu sendiri. Tindakan yang diizinkan oleh izin terbatas pada operasi yang disetujui saja.
Ketika pengguna di akun atau organisasi Anda membuat permintaan perubahan, mereka dapat memilih peran asumsi ini untuk melakukan operasi perubahan.
Anda dapat membuat peran asumsi baru untuk Change Manager atau memperbarui peran yang ada dengan izin yang diperlukan.
Jika Anda perlu membuat peran layanan untukChange Manager, selesaikan tugas berikut.
Tugas
Tugas 1: Membuat kebijakan peran asumsi untuk Change Manager
Gunakan prosedur berikut untuk membuat kebijakan yang akan Anda lampirkan ke peran Change Manager asumsi Anda.
Untuk membuat kebijakan peran asumsi untuk Change Manager
Buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Pada panel navigasi, pilih Kebijakan, lalu pilih Buat kebijakan.
-
Pada halaman Buat kebijakan, pilih tab JSON dan ganti konten default dengan yang berikut, yang akan Anda modifikasi untuk Change Manager operasi Anda sendiri dalam langkah-langkah berikut.
catatan
Jika Anda membuat kebijakan untuk digunakan dengan satu Akun AWS, dan bukan organisasi dengan beberapa akun dan Wilayah AWS, Anda dapat menghilangkan blok pernyataan pertama.
iam:PassRoleIzin tidak diperlukan dalam kasus penggunaan satu akunChange Manager. -
Untuk
iam:PassRoletindakan tersebut, perbaruiResourcenilai untuk menyertakan ARN dari semua fungsi pekerjaan yang ditentukan untuk organisasi Anda yang ingin Anda berikan izin untuk memulai alur kerja runbook. -
Ganti
region,account-id,,template-namedelegated-admin-account-id, danjob-functionplaceholder dengan nilai untuk operasi AndaChange Manager. -
Untuk
Resourcepernyataan kedua, ubah daftar untuk menyertakan semua templat perubahan yang ingin Anda berikan izin. Atau, tent"Resource": "*"ukan untuk memberikan izin untuk semua templat perubahan di organisasi Anda. -
Pilih Berikutnya: Tanda.
-
(Opsional) Tambahkan satu atau lebih pasangan nilai tag-kunci untuk mengatur, melacak, atau mengontrol akses kebijakan ini.
-
Pilih Berikutnya: Tinjauan.
-
Pada halaman Kebijakan Tinjauan, masukkan nama di kotak Nama, seperti
MyChangeManagerAssumeRole, lalu masukkan deskripsi opsional. -
Pilih Buat kebijakan, dan lanjutkan keTugas 2: Membuat peran asumsi untuk Change Manager.
Tugas 2: Membuat peran asumsi untuk Change Manager
Gunakan prosedur berikut untuk membuat peran Change Manager asumsi, jenis peran layanan, untukChange Manager.
Untuk membuat peran asumsi untuk Change Manager
Buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi, pilih Peran, lalu pilih Buat peran.
-
Untuk Pilih entitas tepercaya, buat pilihan berikut:
-
Untuk tipe entitas tepercaya, pilih AWS layanan
-
Untuk Kasus Penggunaan untuk lainnya Layanan AWS, pilih Manajer Sistem
-
Pilih Manajer Sistem, seperti yang ditunjukkan pada gambar berikut.
-
-
Pilih Berikutnya.
-
Pada halaman kebijakan izin terlampir, cari kebijakan peran asumsi yang Anda buatTugas 1: Membuat kebijakan peran asumsi untuk Change Manager, seperti
MyChangeManagerAssumeRole. -
Pilih kotak centang di samping nama kebijakan peran asumsi, lalu pilih Ber ikutnya: Tag.
-
Untuk Nama Per an, masukkan nama untuk profil instans baru Anda, seperti
MyChangeManagerAssumeRole. -
(Opsional) Untuk Deskripsi, perbarui deskripsi untuk peran instance ini.
-
(Opsional) Tambahkan satu atau lebih pasangan nilai tag-kunci untuk mengatur, melacak, atau mengontrol akses untuk peran ini.
-
Pilih Berikutnya: Tinjauan.
-
(Opsional) Untuk Tag, tambahkan satu atau lebih pasangan nilai tag-kunci untuk mengatur, melacak, atau mengontrol akses untuk peran ini, lalu pilih Buat peran. Sistem mengembalikan Anda ke halaman Peran.
-
Pilih Buat peran. Sistem mengembalikan Anda ke halaman Peran.
-
Pada halaman Peran, pilih peran yang baru Anda buat untuk membuka halaman Ringkasan.
Tugas 3: Melampirkan PassRole kebijakan iam: ke peran lain
Gunakan prosedur berikut untuk melampirkan iam:PassRole kebijakan ke profil instance IAM atau peran layanan IAM. (Layanan Manajer Sistem menggunakan profil instans IAM untuk berkomunikasi dengan instans EC2. Untuk node terkelola non-EC2 di lingkungan hybrid dan multicloud, peran layanan IAM digunakan sebagai gantinya.)
Dengan melampirkan iam:PassRole kebijakan, Change Manager layanan dapat meneruskan izin peran asumsi ke layanan lain atau alat Manajer Sistem saat menjalankan alur kerja runbook.
Untuk melampirkan sudah: PassRole kebijakan untuk profil instance IAM atau peran layanan
Buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi, pilih Peran.
-
Cari peran Change Manager asumsi yang Anda buat, seperti
MyChangeManagerAssumeRole, dan pilih namanya. -
Di halaman Ringkasan untuk peran asumsi, pilih tab Izin.
-
Pilih Tambah izin, Buat kebijakan sebaris.
-
Di halaman Buat kebijakan, pilih tab Visual editor.
-
Pilih Layanan, lalu pilih IAM.
-
Di kotak teks tindakan filter, masukkan
PassRole, lalu pilih PassRole opsi. -
Perluas Sumber Daya. Verifikasi bahwa Spesifik dipilih, dan kemudian pilih Tambahkan ARN.
-
Di bidang Tentukan ARN untuk peran, masukkan ARN dari peran profil instans IAM atau peran layanan IAM yang ingin Anda berikan izin peran asumsi. Sistem mengisi Akun dan Nama peran dengan bidang jalur.
-
Pilih Tambahkan.
-
Pilih Tinjau kebijakan.
-
Untuk Nama, masukkan nama untuk mengidentifikasi kebijakan ini, lalu pilih Buat kebijakan.
- Info lebih lanjut
Tugas 4: Menambahkan kebijakan sebaris ke peran asumsi untuk memanggil yang lain Layanan AWS
Ketika permintaan perubahan memanggil yang lain Layanan AWS dengan menggunakan peran Change Manager asumsi, peran asumsi harus dikonfigurasi dengan izin untuk memanggil layanan tersebut. Persyaratan ini berlaku untuk semua runbook AWS Otomasi (runbook AWS-*) yang mungkin digunakan dalam permintaan perubahan, seperti,, dan runbookAWS-ConfigureS3BucketLogging. AWS-CreateDynamoDBBackup AWS-RestartEC2Instance Persyaratan ini juga berlaku untuk runbook kustom yang Anda buat yang memanggil yang lain Layanan AWS dengan menggunakan tindakan yang memanggil layanan lain. Misalnya, jika Anda menggunakan aws:copyImage tindakanaws:executeAwsApi,aws:CreateStack, atau, maka Anda harus mengonfigurasi peran layanan dengan izin untuk memanggil layanan tersebut. Anda dapat mengaktifkan izin ke yang lain Layanan AWS dengan menambahkan kebijakan sebaris IAM ke peran tersebut.
Untuk menambahkan kebijakan sebaris ke peran asumsi untuk memanggil yang lain Layanan AWS (Konsol IAM)
Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi, pilih Peran.
-
Dalam daftar, pilih nama peran asumsi yang ingin Anda perbarui, seperti
MyChangeManagerAssumeRole. -
Pilih tab Izin.
-
Pilih Tambah izin, Buat kebijakan sebaris.
-
Pilih tab JSON.
-
Masukkan dokumen kebijakan JSON untuk yang ingin Layanan AWS Anda panggil. Berikut adalah dua contoh dokumen kebijakan JSON.
Amazon S3
PutObjectdanGetObjectcontohAmazon EC2
CreateSnapshotdan contohDescribeSnapShotsUntuk detail tentang bahasa kebijakan IAM, lihat referensi kebijakan JSON IAM di Panduan Pengguna IAM.
-
Setelah selesai, pilih Tinjau kebijakan. Validator Kebijakan melaporkan kesalahan sintaksis.
-
Untuk Nama, masukkan nama untuk mengidentifikasi kebijakan yang Anda buat. Ulas Ringkasan kebijakan untuk melihat izin yang diberikan oleh kebijakan Anda. Kemudian pilih Buat kebijakan untuk menyimpan pekerjaan Anda.
-
Setelah Anda membuat kebijakan yang selaras, ia akan secara otomatis tertanam di pengguna atau peran Anda.
Tugas 5: Mengkonfigurasi akses pengguna ke Change Manager
Jika pengguna, grup, atau peran Anda diberi izin administrator, maka Anda memiliki akses keChange Manager. Jika Anda tidak memiliki izin administrator, administrator harus menetapkan kebijakan terkel AmazonSSMFullAccess ola, atau kebijakan yang menyediakan izin yang sebanding, ke pengguna, grup, atau peran Anda.
Gunakan prosedur berikut untuk mengonfigurasi pengguna yang akan digunakanChange Manager. Pengguna yang Anda pilih akan memiliki izin untuk mengkonfigurasi dan menjalankanChange Manager.
Bergantung pada aplikasi identitas yang Anda gunakan di organisasi Anda, Anda dapat memilih salah satu dari tiga opsi yang tersedia untuk mengonfigurasi akses pengguna. Saat mengonfigurasi akses pengguna, tetapkan atau tambahkan yang berikut ini:
-
Tetapkan
AmazonSSMFullAccesskebijakan atau kebijakan sebanding yang memberikan izin untuk mengakses Manajer Sistem. -
Tetapkan
iam:PassRolekebijakan. -
Tambahkan ARN untuk peran Change Manager asumsi yang Anda salin di akhirTugas 2: Membuat peran asumsi untuk Change Manager.
Untuk memberikan akses dan menambahkan izin bagi pengguna, grup, atau peran Anda:
-
Pengguna dan grup di AWS IAM Identity Center:
Buat rangkaian izin. Ikuti instruksi di Buat rangkaian izin dalam Panduan Pengguna AWS IAM Identity Center .
-
Pengguna yang dikelola di IAM melalui penyedia identitas:
Buat peran untuk federasi identitas. Ikuti instruksi dalam Buat peran untuk penyedia identitas pihak ketiga (federasi) dalam Panduan Pengguna IAM.
-
Pengguna IAM:
-
Buat peran yang dapat diambil pengguna Anda. Ikuti instruksi dalam Buat peran untuk pengguna IAM dalam Panduan Pengguna IAM.
-
(Tidak disarankan) Lampirkan kebijakan langsung ke pengguna atau tambahkan pengguna ke grup pengguna. Ikuti petunjuk dalam Menambahkan izin ke pengguna (konsol) dalam Panduan Pengguna IAM.
-
Anda telah selesai mengonfigurasi peran yang diperlukan untukChange Manager. Anda sekarang dapat menggunakan peran Change Manager asumsi ARN dalam Change Manager operasi Anda.