

• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor [ Amazon](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html). 

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Prasyarat Azure
<a name="cloud-connector-prereqs-azure"></a>

Selesaikan langkah-langkah berikut di lingkungan Azure Anda. Anda memerlukan nilai-nilai berikut dari AWS prasyarat:
+ **URL Penerbit ** — URL penerbit AWS OIDC dari bagian sebelumnya.
+ **Sub ** jek — ARN peran federasi Manajer Sistem Azure, misalnya: `arn:aws:iam::{{ACCOUNT_ID}}:role/service-role/SSM-AzureRole-{{connector-name}}-{{id8}}`

**Untuk mengatur sisi Azure dari federasi**

1. 

**Buat aplikasi Azure Entra ID**

   Buat pendaftaran aplikasi di Microsoft Entra ID (sebelumnya Azure Active Directory). Perhatikan ID * Aplikasi (klien) * dari output.

   ```
   az ad app create --display-name "{{AWSSSMAzureIntegration}}" --query appId
   ```

1. 

**Membuat prinsipal layanan untuk aplikasi**

   Buat prinsip layanan yang terkait dengan aplikasi. Perhatikan * ID prinsipal layanan * dari output.

   ```
   az ad sp create --id {{APPLICATION_ID}}
   ```

1. 

**Menambahkan kredensi identitas federasi**

   Tambahkan kredensi identitas federasi ke aplikasi yang mempercayai penerbit OIDC. AWS Ini memungkinkan Azure menerima token yang dikeluarkan oleh AWS atas nama peran federasi Azure Manajer Sistem (lihat[Peran Federasi Azure](cloud-connector-azure-federation-role.md)).

   ```
   az ad app federated-credential create \
       --id {{APPLICATION_ID}} \
       --parameters "{
           \"name\": \"aws-ssm-federation\",
           \"issuer\": \"{{AWS_OIDC_ISSUER_URL}}\",
           \"subject\": \"arn:aws:iam::{{ACCOUNT_ID}}:role/service-role/SSM-AzureRole-{{CONNECTOR_NAME}}-{{ID8}}\",
           \"audiences\": [\"api://AzureADTokenExchange\"]
       }"
   ```

   Ganti:
   + {{APPLICATION\_ID}}— ID aplikasi (klien) dari Langkah 1.
   + {{AWS\_OIDC\_ISSUER\_URL}}— URL penerbit AWS OIDC (misalnya,`https://a1667813-695b-5415-b0f7-d473d62bb123.tokens.sts.global.api.aws`).
   + {{ACCOUNT\_ID}}— Akun AWS ID Anda.
   + {{CONNECTOR\_NAME}}— Nama tampilan yang disanitasi dari Cloud Connector Anda.
   + {{ID8}}— Delapan karakter pertama dari UUID yang ditugaskan ke peran federasi Azure. Anda dapat menemukan ini di nama peran setelah membuat Cloud Connector di Konsol Manajemen AWS, atau tentukan saat membuat peran secara manual (lihat[Peran Federasi Azure](cloud-connector-azure-federation-role.md)).

1. 

**Buat peran kustom VM Run Command**

   Buat peran kustom yang memberikan izin minimum yang diperlukan bagi Manajer Sistem untuk menjalankan perintah di Azure VM. Ganti {{SUBSCRIPTION\_ID}} dengan ID langganan Azure yang ingin Anda kelola.

   ```
   az role definition create --role-definition '{
       "Name": "AWSSSMVMExtensionRole-{{SUBSCRIPTION_ID}}",
       "Description": "Allows AWS Systems Manager to run commands on Azure VMs",
       "Actions": [
           "Microsoft.Compute/virtualMachines/read",
           "Microsoft.Compute/virtualMachines/runCommand/action",
           "Microsoft.Compute/virtualMachines/runCommands/*"
       ],
       "AssignableScopes": [
           "/subscriptions/{{SUBSCRIPTION_ID}}"
       ]
   }'
   ```

   Untuk cakupan tingkat penyewa (semua langganan di penyewa), gunakan cakupan grup manajemen sebagai gantinya:

   ```
   az role definition create --role-definition '{
       "Name": "AWSSSMVMExtensionRole-{{TENANT_ID}}",
       "Description": "Allows AWS Systems Manager to run commands on Azure VMs",
       "Actions": [
           "Microsoft.Compute/virtualMachines/read",
           "Microsoft.Compute/virtualMachines/runCommand/action",
           "Microsoft.Compute/virtualMachines/runCommands/*"
       ],
       "AssignableScopes": [
           "/providers/Microsoft.Management/managementGroups/{{TENANT_ID}}"
       ]
   }'
   ```

   Untuk memverifikasi peran telah dibuat:

   ```
   az role definition list --name "AWSSSMVMExtensionRole-{{SUBSCRIPTION_ID}}" --output table
   ```

1. 

**Tetapkan peran VM Run Command ke prinsipal layanan**

   Tetapkan peran khusus ke prinsipal layanan yang Anda buat di Langkah 2. Cakupan menentukan sumber daya Azure yang dapat dikelola Manajer Sistem.

   Untuk cakupan tingkat langganan (ulangi untuk setiap langganan):

   ```
   az role assignment create \
       --assignee {{SERVICE_PRINCIPAL_ID}} \
       --role "AWSSSMVMExtensionRole-{{SUBSCRIPTION_ID}}" \
       --scope "/subscriptions/{{SUBSCRIPTION_ID}}"
   ```

   Untuk lingkup tingkat kelompok manajemen:

   ```
   az role assignment create \
       --assignee {{SERVICE_PRINCIPAL_ID}} \
       --role "AWSSSMVMExtensionRole-{{TENANT_ID}}" \
       --scope "/providers/Microsoft.Management/managementGroups/{{TENANT_ID}}"
   ```

1. 

**Buat aplikasi Azure Entra ID untuk AWS Config**

   Buat pendaftaran aplikasi terpisah AWS Config untuk digunakan saat merekam status sumber daya Azure. Perhatikan ID * Aplikasi (klien) * dari output.

   ```
   az ad app create \
       --display-name "AWSConfigAzureIntegration-{{ACCOUNT_ID}}-{{TENANT_ID_PREFIX}}" \
       --query appId
   ```

   Buat prinsip layanan untuk AWS Config aplikasi:

   ```
   az ad sp create --id {{CONFIG_APPLICATION_ID}}
   ```

1. 

**Menambahkan kredensi identitas federasi untuk AWS Config**

   Tambahkan kredensi identitas federasi ke aplikasi. AWS Config Subjeknya adalah peran AWS Config terkait layanan ARN (dibuat secara otomatis saat Anda membuat konektor Config di langkah selanjutnya).

   ```
   az ad app federated-credential create \
       --id {{CONFIG_APPLICATION_ID}} \
       --parameters "{
           \"name\": \"aws-config-federation\",
           \"issuer\": \"{{AWS_OIDC_ISSUER_URL}}\",
           \"subject\": \"arn:aws:iam::{{ACCOUNT_ID}}:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty\",
           \"audiences\": [\"api://AzureADTokenExchange\"]
       }"
   ```

1. 

**Menetapkan peran Pembaca ke AWS Config layanan utama**

   Tetapkan peran Pembaca bawaan Azure ke AWS Config prinsipal layanan di tingkat penyewa (grup manajemen). Ini memungkinkan AWS Config untuk menemukan sumber daya Azure.

   ```
   az role assignment create \
       --assignee {{CONFIG_SERVICE_PRINCIPAL_ID}} \
       --role "acdd72a7-3385-48ef-bd42-f606fba81ae7" \
       --scope "/providers/Microsoft.Management/managementGroups/{{TENANT_ID}}"
   ```

1. 

**Membuat Hub Acara untuk streaming Log Aktivitas Azure**

   AWS Config menggunakan Azure Event Hub untuk menerima peristiwa Log Aktivitas yang menunjukkan perubahan sumber daya. Buat namespace Event Hub, hub, dan grup konsumen di salah satu langganan Azure Anda.

   ```
   # Create a resource group for the Event Hub
   az group create \
       --subscription "{{HOSTING_SUBSCRIPTION_ID}}" \
       --name "AWSConfigAzureResources" \
       --location eastus
   
   # Create an Event Hub namespace with a discovery tag
   az eventhubs namespace create \
       --subscription "{{HOSTING_SUBSCRIPTION_ID}}" \
       --resource-group "AWSConfigAzureResources" \
       --name "{{EVENT_HUB_NAMESPACE}}" \
       --location eastus \
       --sku Standard \
       --tags "AWSConfig-{{ACCOUNT_ID}}-{{AWS_REGION}}=activitylog"
   
   # Create the Event Hub
   az eventhubs eventhub create \
       --subscription "{{HOSTING_SUBSCRIPTION_ID}}" \
       --resource-group "AWSConfigAzureResources" \
       --namespace-name "{{EVENT_HUB_NAMESPACE}}" \
       --name "activitylog" \
       --partition-count 4
   
   # Create the consumer group for AWS Config
   az eventhubs eventhub consumer-group create \
       --subscription "{{HOSTING_SUBSCRIPTION_ID}}" \
       --resource-group "AWSConfigAzureResources" \
       --namespace-name "{{EVENT_HUB_NAMESPACE}}" \
       --eventhub-name "activitylog" \
       --name "AWSConfig"
   ```

   Ganti {{EVENT\_HUB\_NAMESPACE}} dengan nama unik global (misalnya,`awsconfig-{{ACCOUNT_ID}}-{{REGION}}`) dan {{HOSTING\_SUBSCRIPTION\_ID}} dengan langganan Azure yang akan menjadi tuan rumah sumber daya Event Hub.

1. 

**Tetapkan peran Penerima Data Hub Event ke AWS Config layanan utama**

   Izinkan AWS Config prinsipal layanan membaca dari Event Hub:

   ```
   EVENT_HUB_ID=$(az eventhubs eventhub show \
       --subscription "{{HOSTING_SUBSCRIPTION_ID}}" \
       --resource-group "AWSConfigAzureResources" \
       --namespace-name "{{EVENT_HUB_NAMESPACE}}" \
       --name "activitylog" \
       --query id \
       -o tsv)
   
   az role assignment create \
       --assignee {{CONFIG_SERVICE_PRINCIPAL_ID}} \
       --role "a638d3c7-ab3a-418d-83e6-5f17a39d4fde" \
       --scope "$EVENT_HUB_ID"
   ```

1. 

**Mengkonfigurasi ekspor Log Aktivitas ke Event Hub**

   Untuk setiap langganan Azure yang AWS Config ingin Anda pantau, buat pengaturan diagnostik yang mengekspor peristiwa Log Aktivitas ke Hub Peristiwa:

   ```
   az provider register \
       --namespace Microsoft.Insights \
       --subscription "{{SUBSCRIPTION_ID}}"
   
   az rest --method PUT \
       --url "https://management.azure.com/subscriptions/{{SUBSCRIPTION_ID}}/providers/Microsoft.Insights/diagnosticSettings/{{EVENT_HUB_NAMESPACE}}?api-version=2021-05-01-preview" \
       --body "{
           \"properties\": {
               \"eventHubAuthorizationRuleId\": \"/subscriptions/{{HOSTING_SUBSCRIPTION_ID}}/resourceGroups/AWSConfigAzureResources/providers/Microsoft.EventHub/namespaces/{{EVENT_HUB_NAMESPACE}}/authorizationRules/RootManageSharedAccessKey\",
               \"eventHubName\": \"activitylog\",
               \"logs\": [{\"category\": \"Administrative\", \"enabled\": true}]
           }
       }"
   ```

   Ulangi langkah ini untuk setiap langganan yang ingin Anda pantau.

Setelah menyelesaikan pengaturan Azure, perhatikan nilai-nilai berikut. Anda membutuhkannya saat membuat Cloud Connector:
+ **ID Penyewa ** — ID direktori (penyewa) Azure AD Anda.
+ **ID Aplikasi SSM (Klien) ** — ID aplikasi aplikasi System Manager Azure AD (Langkah 1).
+ **ID Aplikasi Konfigurasi (Klien) ** — ID aplikasi aplikasi AWS Config Azure AD (Langkah 6).
+ **ID Lang ** ganan — Langganan Azure yang ingin Anda kelola.
+ **Nama host namespace Hub Event ** — Nama host yang sepenuhnya memenuhi syarat dari namespace Event Hub (misalnya,). `{{EVENT_HUB_NAMESPACE}}.servicebus.windows.net`