• La AWS Systems Manager CloudWatch dashboard non sarà più disponibile dopo il 30 aprile 2026. I clienti possono continuare a utilizzare la CloudWatch console Amazon per visualizzare, creare e gestire le proprie CloudWatch dashboard Amazon, proprio come fanno oggi. Per ulteriori informazioni, consulta la documentazione di Amazon CloudWatch Dashboard.
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Prerequisiti di Azure
Completa i passaggi seguenti nel tuo ambiente Azure. Tra i AWS prerequisiti sono necessari i seguenti valori:
-
URL dell'emittente: l'URL dell'emittente AWS OIDC della sezione precedente.
-
Oggetto: l'ARN del ruolo federativo di Systems Manager Azure, ad esempio:
arn:aws:iam::ACCOUNT_ID:role/service-role/SSM-AzureRole-connector-name-id8
Per configurare il lato Azure della federazione
-
Crea un'applicazione Azure Entra ID
Crea una registrazione dell'applicazione in Microsoft Entra ID (in precedenza Azure Active Directory). Annota l'ID dell'applicazione (client) nell'output.
az ad app create --display-name "AWSSSMAzureIntegration" --query appId -
Crea un'entità di servizio per l'applicazione
Creare un service principal associato all'applicazione. Annota l'ID principale del servizio nell'output.
az ad sp create --idAPPLICATION_ID -
Aggiungi una credenziale di identità federata
Aggiungi una credenziale di identità federata all'applicazione che considera attendibile l'emittente OIDC. AWS Ciò consente ad Azure di accettare i token emessi da AWS per conto del ruolo federativo di Systems Manager Azure (vedi). Ruolo di federazione di Azure
az ad app federated-credential create \ --idAPPLICATION_ID\ --parameters "{ \"name\": \"aws-ssm-federation\", \"issuer\": \"AWS_OIDC_ISSUER_URL\", \"subject\": \"arn:aws:iam::ACCOUNT_ID:role/service-role/SSM-AzureRole-CONNECTOR_NAME-ID8\", \"audiences\": [\"api://AzureADTokenExchange\"] }"Sostituire:
-
APPLICATION_ID— L'ID dell'applicazione (client) del passaggio 1. -
AWS_OIDC_ISSUER_URL— L'URL dell'emittente AWS OIDC (ad esempio,).https://a1667813-695b-5415-b0f7-d473d62bb123.tokens.sts.global.api.aws -
ACCOUNT_ID— Il tuo ID. Account AWS -
CONNECTOR_NAME— Il nome visualizzato disinfettato del tuo Cloud Connector. -
ID8— I primi otto caratteri dell'UUID assegnati al ruolo federativo di Azure. Puoi trovarlo nel nome del ruolo dopo aver creato il Cloud Connector nel Console di gestione AWS, o specificarlo quando crei il ruolo manualmente (vedi). Ruolo di federazione di Azure
-
-
Crea il ruolo personalizzato VM Run Command
Crea un ruolo personalizzato che conceda le autorizzazioni minime richieste a Systems Manager per eseguire comandi sulle macchine virtuali di Azure. Sostituiscilo
SUBSCRIPTION_IDcon l'ID della sottoscrizione di Azure che desideri gestire.az role definition create --role-definition '{ "Name": "AWSSSMVMExtensionRole-SUBSCRIPTION_ID", "Description": "Allows AWS Systems Manager to run commands on Azure VMs", "Actions": [ "Microsoft.Compute/virtualMachines/read", "Microsoft.Compute/virtualMachines/runCommand/action", "Microsoft.Compute/virtualMachines/runCommands/*" ], "AssignableScopes": [ "/subscriptions/SUBSCRIPTION_ID" ] }'Per l'ambito a livello di tenant (tutte le sottoscrizioni del tenant), usa invece un ambito di gruppo di gestione:
az role definition create --role-definition '{ "Name": "AWSSSMVMExtensionRole-TENANT_ID", "Description": "Allows AWS Systems Manager to run commands on Azure VMs", "Actions": [ "Microsoft.Compute/virtualMachines/read", "Microsoft.Compute/virtualMachines/runCommand/action", "Microsoft.Compute/virtualMachines/runCommands/*" ], "AssignableScopes": [ "/providers/Microsoft.Management/managementGroups/TENANT_ID" ] }'Per verificare che il ruolo sia stato creato:
az role definition list --name "AWSSSMVMExtensionRole-SUBSCRIPTION_ID" --output table -
Assegna il ruolo VM Run Command al responsabile del servizio
Assegna il ruolo personalizzato all'entità del servizio che hai creato nel passaggio 2. L'ambito determina quali risorse di Azure Systems Manager può gestire.
Per l'ambito a livello di sottoscrizione (ripetere per ogni sottoscrizione):
az role assignment create \ --assigneeSERVICE_PRINCIPAL_ID\ --role "AWSSSMVMExtensionRole-SUBSCRIPTION_ID" \ --scope "/subscriptions/SUBSCRIPTION_ID"Per l'ambito a livello di gruppo di gestione:
az role assignment create \ --assigneeSERVICE_PRINCIPAL_ID\ --role "AWSSSMVMExtensionRole-TENANT_ID" \ --scope "/providers/Microsoft.Management/managementGroups/TENANT_ID" -
Crea un'applicazione Azure Entra ID per AWS Config
Crea una registrazione dell'applicazione separata AWS Config da utilizzare durante la registrazione dello stato delle risorse di Azure. Annota l'ID dell'applicazione (client) nell'output.
az ad app create \ --display-name "AWSConfigAzureIntegration-ACCOUNT_ID-TENANT_ID_PREFIX" \ --query appIdCrea un'entità di servizio per l' AWS Config applicazione:
az ad sp create --idCONFIG_APPLICATION_ID -
Aggiungi una credenziale di identità federata per AWS Config
Aggiungi una credenziale di identità federata all'applicazione. AWS Config L'oggetto è il ruolo ARN AWS Config collegato al servizio (creato automaticamente quando si crea il connettore Config in una fase successiva).
az ad app federated-credential create \ --idCONFIG_APPLICATION_ID\ --parameters "{ \"name\": \"aws-config-federation\", \"issuer\": \"AWS_OIDC_ISSUER_URL\", \"subject\": \"arn:aws:iam::ACCOUNT_ID:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty\", \"audiences\": [\"api://AzureADTokenExchange\"] }" -
Assegna il ruolo Reader al AWS Config responsabile del servizio
Assegna il ruolo Reader integrato di Azure al responsabile del AWS Config servizio a livello di tenant (gruppo di gestione). Ciò consente di scoprire AWS Config le risorse di Azure.
az role assignment create \ --assigneeCONFIG_SERVICE_PRINCIPAL_ID\ --role "acdd72a7-3385-48ef-bd42-f606fba81ae7" \ --scope "/providers/Microsoft.Management/managementGroups/TENANT_ID" -
Crea un Event Hub per lo streaming di Azure Activity Log
AWS Config utilizza un Azure Event Hub per ricevere eventi di Activity Log che indicano le modifiche alle risorse. Crea uno spazio dei nomi, un hub e un gruppo di consumatori di Event Hub in una delle tue sottoscrizioni di Azure.
# Create a resource group for the Event Hub az group create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --name "AWSConfigAzureResources" \ --location eastus # Create an Event Hub namespace with a discovery tag az eventhubs namespace create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --name "EVENT_HUB_NAMESPACE" \ --location eastus \ --sku Standard \ --tags "AWSConfig-ACCOUNT_ID-AWS_REGION=activitylog" # Create the Event Hub az eventhubs eventhub create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --namespace-name "EVENT_HUB_NAMESPACE" \ --name "activitylog" \ --partition-count 4 # Create the consumer group for AWS Config az eventhubs eventhub consumer-group create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --namespace-name "EVENT_HUB_NAMESPACE" \ --eventhub-name "activitylog" \ --name "AWSConfig"Sostituiscilo
EVENT_HUB_NAMESPACEcon un nome univoco globale (ad esempioawsconfig-) eACCOUNT_ID-REGIONHOSTING_SUBSCRIPTION_IDcon la sottoscrizione di Azure che ospiterà le risorse di Event Hub. -
Assegna il ruolo di ricevitore dati di Event Hub a AWS Config responsabile del servizio
Consenti al responsabile del AWS Config servizio di leggere dall'Event Hub:
EVENT_HUB_ID=$(az eventhubs eventhub show \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --namespace-name "EVENT_HUB_NAMESPACE" \ --name "activitylog" \ --query id \ -o tsv) az role assignment create \ --assigneeCONFIG_SERVICE_PRINCIPAL_ID\ --role "a638d3c7-ab3a-418d-83e6-5f17a39d4fde" \ --scope "$EVENT_HUB_ID" -
Configurare l'esportazione del registro delle attività nell'Event Hub
Per ogni sottoscrizione di Azure che desideri AWS Config monitorare, crea un'impostazione diagnostica che esporti gli eventi del registro delle attività nell'Event Hub:
az provider register \ --namespace Microsoft.Insights \ --subscription "SUBSCRIPTION_ID" az rest --method PUT \ --url "https://management.azure.com/subscriptions/SUBSCRIPTION_ID/providers/Microsoft.Insights/diagnosticSettings/EVENT_HUB_NAMESPACE?api-version=2021-05-01-preview" \ --body "{ \"properties\": { \"eventHubAuthorizationRuleId\": \"/subscriptions/HOSTING_SUBSCRIPTION_ID/resourceGroups/AWSConfigAzureResources/providers/Microsoft.EventHub/namespaces/EVENT_HUB_NAMESPACE/authorizationRules/RootManageSharedAccessKey\", \"eventHubName\": \"activitylog\", \"logs\": [{\"category\": \"Administrative\", \"enabled\": true}] } }"Ripeti questo passaggio per ogni sottoscrizione che desideri monitorare.
Dopo aver completato la configurazione di Azure, prendi nota dei seguenti valori. Ti servono quando crei il Cloud Connector:
-
ID tenant: l'ID della tua directory (tenant) di Azure AD.
-
ID applicazione SSM (client): l'ID dell'applicazione dell'app Systems Manager Azure AD (passaggio 1).
-
ID applicazione (client) di configurazione: l'ID dell'applicazione dell'app AWS Config Azure AD (passaggio 6).
-
ID di sottoscrizione: le sottoscrizioni di Azure che desideri gestire.
-
Nome host dello spazio dei nomi Event Hub: il nome host completo dello spazio dei nomi Event Hub (ad esempio,).
EVENT_HUB_NAMESPACE.servicebus.windows.net