View a markdown version of this page

Prasyarat Azure - AWS Systems Manager

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Prasyarat Azure

Selesaikan langkah-langkah berikut di lingkungan Azure Anda. Anda memerlukan nilai-nilai berikut dari AWS prasyarat:

  • URL Penerbit — URL penerbit AWS OIDC dari bagian sebelumnya.

  • Sub jek — ARN peran federasi Manajer Sistem Azure, misalnya: arn:aws:iam::ACCOUNT_ID:role/service-role/SSM-AzureRole-connector-name-id8

Untuk mengatur sisi Azure dari federasi
  1. Buat aplikasi Azure Entra ID

    Buat pendaftaran aplikasi di Microsoft Entra ID (sebelumnya Azure Active Directory). Perhatikan ID Aplikasi (klien) dari output.

    az ad app create --display-name "AWSSSMAzureIntegration" --query appId
  2. Membuat prinsipal layanan untuk aplikasi

    Buat prinsip layanan yang terkait dengan aplikasi. Perhatikan ID prinsipal layanan dari output.

    az ad sp create --id APPLICATION_ID
  3. Menambahkan kredensi identitas federasi

    Tambahkan kredensi identitas federasi ke aplikasi yang mempercayai penerbit OIDC. AWS Ini memungkinkan Azure menerima token yang dikeluarkan oleh AWS atas nama peran federasi Azure Manajer Sistem (lihatPeran Federasi Azure).

    az ad app federated-credential create \ --id APPLICATION_ID \ --parameters "{ \"name\": \"aws-ssm-federation\", \"issuer\": \"AWS_OIDC_ISSUER_URL\", \"subject\": \"arn:aws:iam::ACCOUNT_ID:role/service-role/SSM-AzureRole-CONNECTOR_NAME-ID8\", \"audiences\": [\"api://AzureADTokenExchange\"] }"

    Ganti:

    • APPLICATION_ID— ID aplikasi (klien) dari Langkah 1.

    • AWS_OIDC_ISSUER_URL— URL penerbit AWS OIDC (misalnya,https://a1667813-695b-5415-b0f7-d473d62bb123.tokens.sts.global.api.aws).

    • ACCOUNT_ID— Akun AWS ID Anda.

    • CONNECTOR_NAME— Nama tampilan yang disanitasi dari Cloud Connector Anda.

    • ID8— Delapan karakter pertama dari UUID yang ditugaskan ke peran federasi Azure. Anda dapat menemukan ini di nama peran setelah membuat Cloud Connector di Konsol Manajemen AWS, atau tentukan saat membuat peran secara manual (lihatPeran Federasi Azure).

  4. Buat peran kustom VM Run Command

    Buat peran kustom yang memberikan izin minimum yang diperlukan bagi Manajer Sistem untuk menjalankan perintah di Azure VM. Ganti SUBSCRIPTION_ID dengan ID langganan Azure yang ingin Anda kelola.

    az role definition create --role-definition '{ "Name": "AWSSSMVMExtensionRole-SUBSCRIPTION_ID", "Description": "Allows AWS Systems Manager to run commands on Azure VMs", "Actions": [ "Microsoft.Compute/virtualMachines/read", "Microsoft.Compute/virtualMachines/runCommand/action", "Microsoft.Compute/virtualMachines/runCommands/*" ], "AssignableScopes": [ "/subscriptions/SUBSCRIPTION_ID" ] }'

    Untuk cakupan tingkat penyewa (semua langganan di penyewa), gunakan cakupan grup manajemen sebagai gantinya:

    az role definition create --role-definition '{ "Name": "AWSSSMVMExtensionRole-TENANT_ID", "Description": "Allows AWS Systems Manager to run commands on Azure VMs", "Actions": [ "Microsoft.Compute/virtualMachines/read", "Microsoft.Compute/virtualMachines/runCommand/action", "Microsoft.Compute/virtualMachines/runCommands/*" ], "AssignableScopes": [ "/providers/Microsoft.Management/managementGroups/TENANT_ID" ] }'

    Untuk memverifikasi peran telah dibuat:

    az role definition list --name "AWSSSMVMExtensionRole-SUBSCRIPTION_ID" --output table
  5. Tetapkan peran VM Run Command ke prinsipal layanan

    Tetapkan peran khusus ke prinsipal layanan yang Anda buat di Langkah 2. Cakupan menentukan sumber daya Azure yang dapat dikelola Manajer Sistem.

    Untuk cakupan tingkat langganan (ulangi untuk setiap langganan):

    az role assignment create \ --assignee SERVICE_PRINCIPAL_ID \ --role "AWSSSMVMExtensionRole-SUBSCRIPTION_ID" \ --scope "/subscriptions/SUBSCRIPTION_ID"

    Untuk lingkup tingkat kelompok manajemen:

    az role assignment create \ --assignee SERVICE_PRINCIPAL_ID \ --role "AWSSSMVMExtensionRole-TENANT_ID" \ --scope "/providers/Microsoft.Management/managementGroups/TENANT_ID"
  6. Buat aplikasi Azure Entra ID untuk AWS Config

    Buat pendaftaran aplikasi terpisah AWS Config untuk digunakan saat merekam status sumber daya Azure. Perhatikan ID Aplikasi (klien) dari output.

    az ad app create \ --display-name "AWSConfigAzureIntegration-ACCOUNT_ID-TENANT_ID_PREFIX" \ --query appId

    Buat prinsip layanan untuk AWS Config aplikasi:

    az ad sp create --id CONFIG_APPLICATION_ID
  7. Menambahkan kredensi identitas federasi untuk AWS Config

    Tambahkan kredensi identitas federasi ke aplikasi. AWS Config Subjeknya adalah peran AWS Config terkait layanan ARN (dibuat secara otomatis saat Anda membuat konektor Config di langkah selanjutnya).

    az ad app federated-credential create \ --id CONFIG_APPLICATION_ID \ --parameters "{ \"name\": \"aws-config-federation\", \"issuer\": \"AWS_OIDC_ISSUER_URL\", \"subject\": \"arn:aws:iam::ACCOUNT_ID:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty\", \"audiences\": [\"api://AzureADTokenExchange\"] }"
  8. Menetapkan peran Pembaca ke AWS Config layanan utama

    Tetapkan peran Pembaca bawaan Azure ke AWS Config prinsipal layanan di tingkat penyewa (grup manajemen). Ini memungkinkan AWS Config untuk menemukan sumber daya Azure.

    az role assignment create \ --assignee CONFIG_SERVICE_PRINCIPAL_ID \ --role "acdd72a7-3385-48ef-bd42-f606fba81ae7" \ --scope "/providers/Microsoft.Management/managementGroups/TENANT_ID"
  9. Membuat Hub Acara untuk streaming Log Aktivitas Azure

    AWS Config menggunakan Azure Event Hub untuk menerima peristiwa Log Aktivitas yang menunjukkan perubahan sumber daya. Buat namespace Event Hub, hub, dan grup konsumen di salah satu langganan Azure Anda.

    # Create a resource group for the Event Hub az group create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --name "AWSConfigAzureResources" \ --location eastus # Create an Event Hub namespace with a discovery tag az eventhubs namespace create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --name "EVENT_HUB_NAMESPACE" \ --location eastus \ --sku Standard \ --tags "AWSConfig-ACCOUNT_ID-AWS_REGION=activitylog" # Create the Event Hub az eventhubs eventhub create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --namespace-name "EVENT_HUB_NAMESPACE" \ --name "activitylog" \ --partition-count 4 # Create the consumer group for AWS Config az eventhubs eventhub consumer-group create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --namespace-name "EVENT_HUB_NAMESPACE" \ --eventhub-name "activitylog" \ --name "AWSConfig"

    Ganti EVENT_HUB_NAMESPACE dengan nama unik global (misalnya,awsconfig-ACCOUNT_ID-REGION) dan HOSTING_SUBSCRIPTION_ID dengan langganan Azure yang akan menjadi tuan rumah sumber daya Event Hub.

  10. Tetapkan peran Penerima Data Hub Event ke AWS Config layanan utama

    Izinkan AWS Config prinsipal layanan membaca dari Event Hub:

    EVENT_HUB_ID=$(az eventhubs eventhub show \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --namespace-name "EVENT_HUB_NAMESPACE" \ --name "activitylog" \ --query id \ -o tsv) az role assignment create \ --assignee CONFIG_SERVICE_PRINCIPAL_ID \ --role "a638d3c7-ab3a-418d-83e6-5f17a39d4fde" \ --scope "$EVENT_HUB_ID"
  11. Mengkonfigurasi ekspor Log Aktivitas ke Event Hub

    Untuk setiap langganan Azure yang AWS Config ingin Anda pantau, buat pengaturan diagnostik yang mengekspor peristiwa Log Aktivitas ke Hub Peristiwa:

    az provider register \ --namespace Microsoft.Insights \ --subscription "SUBSCRIPTION_ID" az rest --method PUT \ --url "https://management.azure.com/subscriptions/SUBSCRIPTION_ID/providers/Microsoft.Insights/diagnosticSettings/EVENT_HUB_NAMESPACE?api-version=2021-05-01-preview" \ --body "{ \"properties\": { \"eventHubAuthorizationRuleId\": \"/subscriptions/HOSTING_SUBSCRIPTION_ID/resourceGroups/AWSConfigAzureResources/providers/Microsoft.EventHub/namespaces/EVENT_HUB_NAMESPACE/authorizationRules/RootManageSharedAccessKey\", \"eventHubName\": \"activitylog\", \"logs\": [{\"category\": \"Administrative\", \"enabled\": true}] } }"

    Ulangi langkah ini untuk setiap langganan yang ingin Anda pantau.

Setelah menyelesaikan pengaturan Azure, perhatikan nilai-nilai berikut. Anda membutuhkannya saat membuat Cloud Connector:

  • ID Penyewa — ID direktori (penyewa) Azure AD Anda.

  • ID Aplikasi SSM (Klien) — ID aplikasi aplikasi System Manager Azure AD (Langkah 1).

  • ID Aplikasi Konfigurasi (Klien) — ID aplikasi aplikasi AWS Config Azure AD (Langkah 6).

  • ID Lang ganan — Langganan Azure yang ingin Anda kelola.

  • Nama host namespace Hub Event — Nama host yang sepenuhnya memenuhi syarat dari namespace Event Hub (misalnya,). EVENT_HUB_NAMESPACE.servicebus.windows.net