View a markdown version of this page

Peran Pengiriman Otomatisasi - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Peran Pengiriman Otomatisasi

Peran pengiriman otomatisasi adalah peran State Manager yang digunakan saat memulai eksekusi Otomasi terhadap Cloud Connector. State Managermeneruskan peran asumsi otomatisasi ke Otomasi melalui peran ini. Peran pengiriman juga mengasumsikan peran federasi Azure secara langsung sehingga State Manager dapat menyelesaikan mesin virtual Azure mana yang cocok dengan target Cloud Connector saat asosiasi berjalan.

Pola nama peran: SSM-AzureDispatchRole-connector-name-id8

Kebijakan kepercayaan memungkinkan prinsipal layanan Manajer Sistem mengambil peran, yang dicakup untuk Anda Akun AWS. Ganti 123456789012 dengan Akun AWS ID Anda.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }

Kebijakan izin memberikan tindakan yang diperlukan State Manager untuk mengirimkan eksekusi Otomasi ke target Cloud Connector. Ganti 123456789012 dengan Akun AWS ID Anda, us-east-1 dengan tempat Cloud Connector dibuat, SSM-AzureAssumeRole-MyConnector-a1b2c3d4 dengan nama peran asumsi otomatisasi, SSM-AzureRole-MyConnector-a1b2c3d4 dengan nama peran federasi Azure, dan connector-id dengan ID Konektor Cloud. Wilayah AWS

Detail izin

Kebijakan ini mencakup izin berikut.

  • iam:PassRole- Memungkinkan State Manager untuk meneruskan peran asumsi otomatisasi ke Otomasi saat memulai eksekusi runbook. iam:PassedToServiceKondisi membatasi pass kessm.amazonaws.com, dan iam:AssociatedResourceARN kondisi membatasinya ke AWS-InstallSSMAgentOnAzure runbook dan eksekusi otomatisasi di konektor. Wilayah AWS

  • iam:ListRoleTags- Memungkinkan State Manager untuk membaca tag pada peran untuk mengonfirmasi bahwa mereka milik Cloud Connector yang sama sebelum melewati atau mengasumsikannya.

  • ssm:GetCloudConnector- Memungkinkan State Manager untuk membaca konfigurasi Cloud Connector selama resolusi target.

  • ssm:ListCloudConnectors- Memungkinkan State Manager untuk menghitung Konektor Cloud saat menyelesaikan target asosiasi.

  • ssm:DescribeInstanceInformation- Memungkinkan State Manager untuk membaca status node terkelola yang terdaftar melalui konektor untuk menentukan target mana yang memenuhi syarat.

  • ssm:StartAutomationExecution- Memungkinkan State Manager untuk memulai eksekusi Otomatisasi AWS-InstallSSMAgentOnAzure runbook terhadap target konektor.

  • sts:AssumeRole- Memungkinkan State Manager untuk mengambil peran federasi Azure sehingga dapat mengotentikasi ke Azure saat menyelesaikan target konektor.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole-MyConnector-a1b2c3d4", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" }, "ArnLike": { "iam:AssociatedResourceARN": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure", "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1", "arn:aws:ssm:us-east-1:123456789012:automation-execution/*" ] } } }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id" }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure", "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1", "arn:aws:ssm:us-east-1:123456789012:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "iam:ListRoleTags" ], "Resource": "*" } ] }