• AWS Systems Manager CloudWatch Dasbor tidak akan lagi tersedia setelah 30 April 2026. Pelanggan dapat terus menggunakan CloudWatch konsol Amazon untuk melihat, membuat, dan mengelola dasbor Amazon CloudWatch mereka, seperti yang mereka lakukan hari ini. Untuk informasi selengkapnya, lihat dokumentasi CloudWatch Dasbor Amazon.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Perimeter data di AWS Systems Manager
Perimeter data adalah seperangkat pagar pembatas preventif di AWS lingkungan Anda yang membantu memastikan data Anda hanya dapat diakses oleh identitas tepercaya dari jaringan dan sumber daya yang diharapkan. Saat menerapkan kontrol perimeter data, Anda mungkin perlu menyertakan pengecualian untuk sumber daya AWS milik layanan yang diakses Manajer Sistem atas nama Anda.
Contoh skenario: kategori dokumen SSM bucket S3
Manajer Sistem mengakses bucket AWS S3 terkelola untuk mengambil informasi kategori dokumen. AWS Systems Manager Dokumen Bucket ini berisi metadata tentang kategori dokumen yang membantu mengatur dan mengklasifikasikan Dokumen SSM di konsol.
- Pola ARN sumber daya
-
arn:aws:s3:::ssm-document-categories-regionContoh regional:
-
arn:aws:s3:::ssm-document-categories-us-east-1 -
arn:aws:s3:::ssm-document-categories-us-west-2 -
arn:aws:s3:::ssm-document-categories-eu-west-1 -
arn:aws:s3:::ssm-document-categories-ap-northeast-1
-
- Saat diakses
-
Sumber daya ini diakses saat Anda melihat Dokumen SSM di konsol Manajer Sistem atau saat menggunakan API yang mengambil metadata dokumen dan kategori.
- Data tersimpan
-
Bucket berisi file JSON dengan definisi kategori dokumen dan metadata. Data ini hanya baca dan tidak berisi informasi khusus pelanggan.
- Identitas yang digunakan
-
Manajer Sistem mengakses sumber daya ini menggunakan kredenSIAL AWS layanan atas nama permintaan Anda.
- Izin yang diperlukan
-
s3:GetObjectpada isi ember.
Pertimbangan kebijakan perimeter data
Saat menerapkan kontrol perimeter data menggunakan Kebijakan Kontrol Layanan (SCP) atau kebijakan titik akhir VPC dengan kondisi sepertiaws:ResourceOrgID, Anda perlu membuat pengecualian untuk sumber daya AWS milik layanan yang diperlukan Manajer Sistem.
Misalnya, jika Anda menggunakan SCP dengan aws:ResourceOrgID untuk membatasi akses ke sumber daya di luar organisasi Anda, Anda perlu menambahkan pengecualian untuk bucket kategori Dokumen SSM.
Kebijakan ini perlu mengakses sumber daya di luar organisasi Anda tetapi menyertakan pengecualian untuk bucket S3 yang sesuai, yang memungkinkan Manajer Sistem untuk terus berfungsi dengan baik.
Demikian pula, jika Anda menggunakan kebijakan titik akhir VPC untuk membatasi akses S3, Anda perlu memastikan bahwa bucket kategori dokumen SSM dapat diakses melalui titik akhir VPC Anda.
Contoh skenario: API pendaftaran node hibrida
Node hibrida tidak secara asli milik sebuah Akun AWS — mereka terdaftar ke satu. Karena itu, ssm:UpdateManagedInstancePublicKey API, ssm:RegisterManagedInstancessm:RequestManagedInstanceRoleToken, dan tidak menggunakan Sig AWS nature Version 4 (SIGv4) saat mengotentikasi node hybrid.
Akibatnya, evaluasi kebijakan tidak dapat mengakses identitas AWS utama atau kunci konteks global sepertiaws:PrincipalOrgId,aws:PrincipalAccount, danaws:SourceAccount. Kebijakan kontrol layanan (SCP) dan kebijakan titik akhir VPC yang bergantung pada kunci global ini atau identitas AWS utama dapat memblokir ketiga API ini ketika node hybrid mencoba mendaftar. Ini dapat mencegah node hybrid menyelesaikan pendaftaran.
Untuk membatasi akses ke API ini berdasarkan akun atau keanggotaan organisasi, gunakan kunci kondisi Manajer Sistem berikut, yang diselesaikan secara konsisten untuk instans Amazon EC2 dan node hybrid:
-
ssm:NodeAccountId— Menyelesaikan ke akun di mana instance Amazon EC2 ada, atau akun tempat node hibrida terdaftar. -
ssm:NodeOrgId— Menyelesaikan ke organisasi yang memiliki akun instans Amazon EC2, atau organisasi akun tempat node hibrida terdaftar.
Informasi selengkapnya
Untuk informasi selengkapnya tentang batas data di AWS, lihat topik berikut:
-
Menetapkan pagar pembatas izin menggunakan perimeter data di Panduan Pengguna IAM
-
Service-specific panduan: AWS Systems Manager
dan Service-owned sumber daya di repositori AWS Sampel pada GitHub