View a markdown version of this page

Prerequisiti di Azure - AWS Systems Manager

• La AWS Systems Manager CloudWatch dashboard non sarà più disponibile dopo il 30 aprile 2026. I clienti possono continuare a utilizzare la CloudWatch console Amazon per visualizzare, creare e gestire le proprie CloudWatch dashboard Amazon, proprio come fanno oggi. Per ulteriori informazioni, consulta la documentazione di Amazon CloudWatch Dashboard.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Prerequisiti di Azure

Completa i passaggi seguenti nel tuo ambiente Azure. Tra i AWS prerequisiti sono necessari i seguenti valori:

  • URL dell'emittente: l'URL dell'emittente AWS OIDC della sezione precedente.

  • Oggetto: l'ARN del ruolo federativo di Systems Manager Azure, ad esempio: arn:aws:iam::ACCOUNT_ID:role/service-role/SSM-AzureRole-connector-name

Per configurare il lato Azure della federazione
  1. Crea un'applicazione Azure Entra ID

    Crea una registrazione dell'applicazione in Microsoft Entra ID (in precedenza Azure Active Directory). Annota l'ID dell'applicazione (client) nell'output.

    az ad app create --display-name "AWSSSMAzureIntegration" --query appId
  2. Crea un'entità di servizio per l'applicazione

    Creare un service principal associato all'applicazione. L'output del comando include un id campo, che è l'ID oggetto dell'entità del servizio. Nota questo valore id (ID oggetto). È SERVICE_PRINCIPAL_ID quello che utilizzerai --assignee in seguito come fase di assegnazione dei ruoli (Fase 5).

    az ad sp create --id APPLICATION_ID
  3. Aggiungi una credenziale di identità federata

    Aggiungi una credenziale di identità federata all'applicazione che considera attendibile l'emittente OIDC. AWS Ciò consente ad Azure di accettare i token emessi da AWS per conto del ruolo federativo di Systems Manager Azure (vedi). Ruolo di federazione di Azure

    az ad app federated-credential create \ --id APPLICATION_ID \ --parameters "{ \"name\": \"aws-ssm-federation\", \"issuer\": \"AWS_OIDC_ISSUER_URL\", \"subject\": \"arn:aws:iam::ACCOUNT_ID:role/service-role/SSM-AzureRole-CONNECTOR_NAME\", \"audiences\": [\"api://AzureADTokenExchange\"] }"

    Sostituire:

    • APPLICATION_ID— L'ID dell'applicazione (client) del passaggio 1.

    • AWS_OIDC_ISSUER_URL— L'URL dell'emittente AWS OIDC (ad esempio,). https://a1667813-695b-5415-b0f7-d473d62bb123.tokens.sts.global.api.aws

    • ACCOUNT_ID— Il tuo ID. Account AWS

    • CONNECTOR_NAME— Il componente del nome del ruolo federativo di Systems Manager Azure. Nel percorso AWS CLI o API, crei tu stesso questo ruolo prima di creare Cloud Connector, quindi scegli il nome. A tale subject scopo, utilizza lo stesso ruolo ARN utilizzato --role-arn nella Fase 2: Creazione di un Systems Manager Cloud Connector fase. Per le politiche di fiducia e autorizzazioni del ruolo, consulta. Ruolo di federazione di Azure

  4. Crea il ruolo personalizzato VM Run Command

    Crea un ruolo personalizzato che conceda le autorizzazioni minime richieste a Systems Manager per eseguire comandi sulle macchine virtuali di Azure. Sostituiscilo SUBSCRIPTION_ID con l'ID della sottoscrizione di Azure che desideri gestire.

    az role definition create --role-definition '{ "Name": "AWSSSMVMExtensionRole-SUBSCRIPTION_ID", "Description": "Allows AWS Systems Manager to run commands on Azure VMs", "Actions": [ "Microsoft.Compute/virtualMachines/read", "Microsoft.Compute/virtualMachines/runCommand/action", "Microsoft.Compute/virtualMachines/runCommands/*" ], "AssignableScopes": [ "/subscriptions/SUBSCRIPTION_ID" ] }'

    Per l'ambito a livello di tenant (tutte le sottoscrizioni del tenant), usa invece un ambito di gruppo di gestione:

    az role definition create --role-definition '{ "Name": "AWSSSMVMExtensionRole-TENANT_ID", "Description": "Allows AWS Systems Manager to run commands on Azure VMs", "Actions": [ "Microsoft.Compute/virtualMachines/read", "Microsoft.Compute/virtualMachines/runCommand/action", "Microsoft.Compute/virtualMachines/runCommands/*" ], "AssignableScopes": [ "/providers/Microsoft.Management/managementGroups/TENANT_ID" ] }'

    Per verificare che il ruolo sia stato creato:

    az role definition list --name "AWSSSMVMExtensionRole-SUBSCRIPTION_ID" --output table
  5. Assegna il ruolo VM Run Command al responsabile del servizio

    Assegna il ruolo personalizzato all'entità del servizio che hai creato nel passaggio 2. L'ambito determina quali risorse di Azure Systems Manager può gestire.

    Per l'ambito a livello di sottoscrizione (ripetere per ogni sottoscrizione):

    az role assignment create \ --assignee SERVICE_PRINCIPAL_ID \ --role "AWSSSMVMExtensionRole-SUBSCRIPTION_ID" \ --scope "/subscriptions/SUBSCRIPTION_ID"

    Per l'ambito a livello di gruppo di gestione:

    az role assignment create \ --assignee SERVICE_PRINCIPAL_ID \ --role "AWSSSMVMExtensionRole-TENANT_ID" \ --scope "/providers/Microsoft.Management/managementGroups/TENANT_ID"
  6. Crea un'applicazione Azure Entra ID per AWS Config

    Crea una registrazione dell'applicazione separata AWS Config da utilizzare durante la registrazione dello stato delle risorse di Azure. Annota l'ID dell'applicazione (client) nell'output.

    az ad app create \ --display-name "AWSConfigAzureIntegration-ACCOUNT_ID-TENANT_ID_PREFIX" \ --query appId

    Sostituire:

    • ACCOUNT_ID— Il tuo Account AWS ID.

    • TENANT_ID_PREFIX— I personaggi principali del tuo ID tenant di Azure. Questo prefisso esiste solo per rendere univoco il nome visualizzato dell'applicazione. È possibile utilizzare qualsiasi parte breve e riconoscibile dell'ID del tenant.

    Crea un'entità di servizio per l'applicazione. AWS Config CONFIG_APPLICATION_IDÈ il appId valore restituito dal az ad app create comando precedente in questo passaggio.

    az ad sp create --id CONFIG_APPLICATION_ID

    L'az ad sp createoutput include un campo id (ID oggetto), che è il CONFIG_SERVICE_PRINCIPAL_ID valore utilizzato nelle fasi successive Reader-role e di assegnazione dei ruoli di Event Hub.

  7. Aggiungi una credenziale di identità federata per AWS Config

    Aggiungi una credenziale di identità federata all'applicazione. AWS Config L'oggetto è il ruolo ARN AWS Config collegato al servizio (creato automaticamente quando si crea il connettore Config in una fase successiva).

    az ad app federated-credential create \ --id CONFIG_APPLICATION_ID \ --parameters "{ \"name\": \"aws-config-federation\", \"issuer\": \"AWS_OIDC_ISSUER_URL\", \"subject\": \"arn:aws:iam::ACCOUNT_ID:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty\", \"audiences\": [\"api://AzureADTokenExchange\"] }"
  8. Assegna il ruolo Reader al AWS Config responsabile del servizio

    Assegna il ruolo Reader integrato di Azure al responsabile del AWS Config servizio a livello di tenant (gruppo di gestione). Ciò consente di scoprire AWS Config le risorse di Azure.

    az role assignment create \ --assignee CONFIG_SERVICE_PRINCIPAL_ID \ --role "acdd72a7-3385-48ef-bd42-f606fba81ae7" \ --scope "/providers/Microsoft.Management/managementGroups/TENANT_ID"
  9. Crea un Event Hub per lo streaming di Azure Activity Log

    AWS Config utilizza un Azure Event Hub per ricevere eventi di Activity Log che indicano le modifiche alle risorse. Crea uno spazio dei nomi, un hub e un gruppo di consumatori di Event Hub in una delle tue sottoscrizioni di Azure.

    # Create a resource group for the Event Hub az group create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --name "AWSConfigAzureResources" \ --location eastus # Create an Event Hub namespace with a discovery tag az eventhubs namespace create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --name "EVENT_HUB_NAMESPACE" \ --location eastus \ --sku Standard \ --tags "AWSConfig-ACCOUNT_ID-AWS_REGION=activitylog" # Create the Event Hub az eventhubs eventhub create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --namespace-name "EVENT_HUB_NAMESPACE" \ --name "activitylog" \ --partition-count 4 # Create the consumer group for AWS Config az eventhubs eventhub consumer-group create \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --namespace-name "EVENT_HUB_NAMESPACE" \ --eventhub-name "activitylog" \ --name "AWSConfig"

    Sostituiscilo EVENT_HUB_NAMESPACE con un nome univoco globale (ad esempioawsconfig-ACCOUNT_ID-REGION) e HOSTING_SUBSCRIPTION_ID con la sottoscrizione di Azure che ospiterà le risorse di Event Hub.

  10. Assegna il ruolo di ricevitore dati di Event Hub a AWS Config responsabile del servizio

    Consenti al responsabile del AWS Config servizio di leggere dall'Event Hub:

    EVENT_HUB_ID=$(az eventhubs eventhub show \ --subscription "HOSTING_SUBSCRIPTION_ID" \ --resource-group "AWSConfigAzureResources" \ --namespace-name "EVENT_HUB_NAMESPACE" \ --name "activitylog" \ --query id \ -o tsv) az role assignment create \ --assignee CONFIG_SERVICE_PRINCIPAL_ID \ --role "a638d3c7-ab3a-418d-83e6-5f17a39d4fde" \ --scope "$EVENT_HUB_ID"
  11. Configurare l'esportazione del registro delle attività nell'Event Hub

    Per ogni sottoscrizione di Azure che desideri AWS Config monitorare, crea un'impostazione diagnostica che esporti gli eventi del registro delle attività nell'Event Hub:

    az provider register \ --namespace Microsoft.Insights \ --subscription "SUBSCRIPTION_ID" az rest --method PUT \ --url "https://management.azure.com/subscriptions/SUBSCRIPTION_ID/providers/Microsoft.Insights/diagnosticSettings/EVENT_HUB_NAMESPACE?api-version=2021-05-01-preview" \ --body "{ \"properties\": { \"eventHubAuthorizationRuleId\": \"/subscriptions/HOSTING_SUBSCRIPTION_ID/resourceGroups/AWSConfigAzureResources/providers/Microsoft.EventHub/namespaces/EVENT_HUB_NAMESPACE/authorizationRules/RootManageSharedAccessKey\", \"eventHubName\": \"activitylog\", \"logs\": [{\"category\": \"Administrative\", \"enabled\": true}] } }"

    Ripeti questo passaggio per ogni sottoscrizione che desideri monitorare.

Dopo aver completato la configurazione di Azure, prendi nota dei seguenti valori. Ti servono quando crei il Cloud Connector:

  • ID tenant: l'ID della tua directory (tenant) di Azure AD.

  • ID applicazione SSM (client): l'ID dell'applicazione dell'app Systems Manager Azure AD (passaggio 1).

  • ID applicazione (client) di configurazione: l'ID dell'applicazione dell'app AWS Config Azure AD (passaggio 6).

  • ID di sottoscrizione: le sottoscrizioni di Azure che desideri gestire.

  • Nome host dello spazio dei nomi Event Hub: il nome host completo dello spazio dei nomi Event Hub (ad esempio,). EVENT_HUB_NAMESPACE.servicebus.windows.net