View a markdown version of this page

Peran IAM yang dibuat oleh konsol Manajer Sistem - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Peran IAM yang dibuat oleh konsol Manajer Sistem

Saat Anda membuat Cloud Connector di Manajer Sistem Konsol Manajemen AWS, Manajer Sistem membuat dan mengonfigurasi Akun AWS tiga peran IAM atas nama Anda. Ini juga menetapkan peran instance terkelola ke mesin virtual Azure yang terdaftar melalui konektor. Peran membentuk rantai kepercayaan antara Manajer Sistem, OtomasiState Manager, dan Azure melalui federasi OpenID Connect (OIDC). Rantaian kepercayaan ini memungkinkan Manajer Sistem menjalankan runbook Otomasi terhadap mesin virtual Azure Anda tanpa rahasia berumur panjang.

Setiap nama peran menggunakan polaSSM-AzureType-connector-name, di mana nama tampilan connector-name yang Anda berikan (disanitasi menjadi karakter alfanumerik, tanda hubung, dan garis bawah, kemudian dipotong agar sesuai dengan batas nama peran 64 karakter IAM). Men Konsol Manajemen AWS ambahkan akhiran unik ke setiap nama peran agar tetap unik. Peran dibuat di jalur /service-role/ IAM.

Konsol membuat peran dalam urutan ini:

  1. Peran federasi Azure, dengan kebijakan kepercayaan yang awalnya hanya menamai prinsipal layanan Manajer Sistem sebagai entitas tepercaya.

  2. Otomatisasi mengambil peran dan peran pengiriman otomatisasi.

  3. Konsol kemudian memperbarui kebijakan kepercayaan peran federasi Azure untuk menambahkan peran asumsi otomatisasi dan peran pengiriman otomatisasi sebagai prinsipal tepercaya. Setelah pembaruan ini, kebijakan kepercayaan adalah yang ditampilkan diPeran Federasi Azure.

catatan

Konsol Manajer Sistem membuat peran ini hanya selama wizard pengaturan Cloud Connector. Jika Anda membuat Cloud Connector dengan AWS CLI (seperti yang dijelaskan diLangkah 2: Buat Konektor Cloud Manajer Sistem), Anda harus membuat peran sendiri. Kebijakan kepercayaan dan izin di bagian ini menunjukkan JSON yang dapat Anda gunakan untuk membuatnya kembali. Jika Anda membuat ulang peran, lakukan hal berikut:

  • Buat ketiga peran (federasi Azure, asumsi otomatisasi, dan pengiriman otomatisasi) di jalur /service-role/ IAM. Kebijakan izin dan kebijakan kepercayaan peran federasi Azure mereferensikan peran berdasarkan ARN yang menyertakan jalur ini.

  • Tandai peran asumsi otomatisasi dan peran pengiriman otomatisasi dengan tag utamacaller=SSM. Kebijakan kepercayaan peran federasi Azure memerlukan tag ini.

Semua panggilan API yang dilakukan peran ini dicatat ke AWS CloudTrail (CloudTrail). Untuk informasi tentang masuk Manajer Sistem CloudTrail, lihatPencatatan log AWS Systems Manager Panggilan API dengan AWS CloudTrail.