

• La AWS Systems Manager CloudWatch dashboard non sarà più disponibile dopo il 30 aprile 2026. I clienti possono continuare a utilizzare la CloudWatch console Amazon per visualizzare, creare e gestire le proprie CloudWatch dashboard Amazon, proprio come fanno oggi. Per ulteriori informazioni, consulta la documentazione [ di ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html) Amazon CloudWatch Dashboard. 

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Prerequisiti di Azure
<a name="cloud-connector-prereqs-azure"></a>

Completa i passaggi seguenti nel tuo ambiente Azure. Tra i AWS prerequisiti sono necessari i seguenti valori:
+ **URL dell'emittente**: l'URL dell'emittente AWS OIDC della sezione precedente.
+ **Oggetto**: l'ARN del ruolo federativo di Systems Manager Azure, ad esempio: `arn:aws:iam::{{ACCOUNT_ID}}:role/service-role/SSM-AzureRole-{{connector-name}}-{{id8}}`

**Per configurare il lato Azure della federazione**

1. 

**Crea un'applicazione Azure Entra ID**

   Crea una registrazione dell'applicazione in Microsoft Entra ID (in precedenza Azure Active Directory). Annota l'ID * * dell'applicazione (client) nell'output.

   ```
   az ad app create --display-name "{{AWSSSMAzureIntegration}}" --query appId
   ```

1. 

**Crea un'entità di servizio per l'applicazione**

   Creare un service principal associato all'applicazione. Annota l'*ID principale * del servizio nell'output.

   ```
   az ad sp create --id {{APPLICATION_ID}}
   ```

1. 

**Aggiungi una credenziale di identità federata**

   Aggiungi una credenziale di identità federata all'applicazione che considera attendibile l'emittente OIDC. AWS Ciò consente ad Azure di accettare i token emessi da AWS per conto del ruolo federativo di Systems Manager Azure (vedi). [Ruolo di federazione di Azure](cloud-connector-azure-federation-role.md)

   ```
   az ad app federated-credential create \
       --id {{APPLICATION_ID}} \
       --parameters "{
           \"name\": \"aws-ssm-federation\",
           \"issuer\": \"{{AWS_OIDC_ISSUER_URL}}\",
           \"subject\": \"arn:aws:iam::{{ACCOUNT_ID}}:role/service-role/SSM-AzureRole-{{CONNECTOR_NAME}}-{{ID8}}\",
           \"audiences\": [\"api://AzureADTokenExchange\"]
       }"
   ```

   Sostituire:
   + {{APPLICATION\_ID}}— L'ID dell'applicazione (client) del passaggio 1.
   + {{AWS\_OIDC\_ISSUER\_URL}}— L'URL dell'emittente AWS OIDC (ad esempio,). `https://a1667813-695b-5415-b0f7-d473d62bb123.tokens.sts.global.api.aws`
   + {{ACCOUNT\_ID}}— Il tuo ID. Account AWS 
   + {{CONNECTOR\_NAME}}— Il nome visualizzato disinfettato del tuo Cloud Connector.
   + {{ID8}}— I primi otto caratteri dell'UUID assegnati al ruolo federativo di Azure. Puoi trovarlo nel nome del ruolo dopo aver creato il Cloud Connector nel Console di gestione AWS, o specificarlo quando crei il ruolo manualmente (vedi). [Ruolo di federazione di Azure](cloud-connector-azure-federation-role.md)

1. 

**Crea il ruolo personalizzato VM Run Command**

   Crea un ruolo personalizzato che conceda le autorizzazioni minime richieste a Systems Manager per eseguire comandi sulle macchine virtuali di Azure. Sostituiscilo {{SUBSCRIPTION\_ID}} con l'ID della sottoscrizione di Azure che desideri gestire.

   ```
   az role definition create --role-definition '{
       "Name": "AWSSSMVMExtensionRole-{{SUBSCRIPTION_ID}}",
       "Description": "Allows AWS Systems Manager to run commands on Azure VMs",
       "Actions": [
           "Microsoft.Compute/virtualMachines/read",
           "Microsoft.Compute/virtualMachines/runCommand/action",
           "Microsoft.Compute/virtualMachines/runCommands/*"
       ],
       "AssignableScopes": [
           "/subscriptions/{{SUBSCRIPTION_ID}}"
       ]
   }'
   ```

   Per l'ambito a livello di tenant (tutte le sottoscrizioni del tenant), usa invece un ambito di gruppo di gestione:

   ```
   az role definition create --role-definition '{
       "Name": "AWSSSMVMExtensionRole-{{TENANT_ID}}",
       "Description": "Allows AWS Systems Manager to run commands on Azure VMs",
       "Actions": [
           "Microsoft.Compute/virtualMachines/read",
           "Microsoft.Compute/virtualMachines/runCommand/action",
           "Microsoft.Compute/virtualMachines/runCommands/*"
       ],
       "AssignableScopes": [
           "/providers/Microsoft.Management/managementGroups/{{TENANT_ID}}"
       ]
   }'
   ```

   Per verificare che il ruolo sia stato creato:

   ```
   az role definition list --name "AWSSSMVMExtensionRole-{{SUBSCRIPTION_ID}}" --output table
   ```

1. 

**Assegna il ruolo VM Run Command al responsabile del servizio**

   Assegna il ruolo personalizzato all'entità del servizio che hai creato nel passaggio 2. L'ambito determina quali risorse di Azure Systems Manager può gestire.

   Per l'ambito a livello di sottoscrizione (ripetere per ogni sottoscrizione):

   ```
   az role assignment create \
       --assignee {{SERVICE_PRINCIPAL_ID}} \
       --role "AWSSSMVMExtensionRole-{{SUBSCRIPTION_ID}}" \
       --scope "/subscriptions/{{SUBSCRIPTION_ID}}"
   ```

   Per l'ambito a livello di gruppo di gestione:

   ```
   az role assignment create \
       --assignee {{SERVICE_PRINCIPAL_ID}} \
       --role "AWSSSMVMExtensionRole-{{TENANT_ID}}" \
       --scope "/providers/Microsoft.Management/managementGroups/{{TENANT_ID}}"
   ```

1. 

**Crea un'applicazione Azure Entra ID per AWS Config**

   Crea una registrazione dell'applicazione separata AWS Config da utilizzare durante la registrazione dello stato delle risorse di Azure. Annota l'ID * * dell'applicazione (client) nell'output.

   ```
   az ad app create \
       --display-name "AWSConfigAzureIntegration-{{ACCOUNT_ID}}-{{TENANT_ID_PREFIX}}" \
       --query appId
   ```

   Crea un'entità di servizio per l' AWS Config applicazione:

   ```
   az ad sp create --id {{CONFIG_APPLICATION_ID}}
   ```

1. 

**Aggiungi una credenziale di identità federata per AWS Config**

   Aggiungi una credenziale di identità federata all'applicazione. AWS Config L'oggetto è il ruolo ARN AWS Config collegato al servizio (creato automaticamente quando si crea il connettore Config in una fase successiva).

   ```
   az ad app federated-credential create \
       --id {{CONFIG_APPLICATION_ID}} \
       --parameters "{
           \"name\": \"aws-config-federation\",
           \"issuer\": \"{{AWS_OIDC_ISSUER_URL}}\",
           \"subject\": \"arn:aws:iam::{{ACCOUNT_ID}}:role/aws-service-role/thirdparty.config.amazonaws.com/AWSServiceRoleForConfigThirdParty\",
           \"audiences\": [\"api://AzureADTokenExchange\"]
       }"
   ```

1. 

**Assegna il ruolo Reader al AWS Config responsabile del servizio**

   Assegna il ruolo Reader integrato di Azure al responsabile del AWS Config servizio a livello di tenant (gruppo di gestione). Ciò consente di scoprire AWS Config le risorse di Azure.

   ```
   az role assignment create \
       --assignee {{CONFIG_SERVICE_PRINCIPAL_ID}} \
       --role "acdd72a7-3385-48ef-bd42-f606fba81ae7" \
       --scope "/providers/Microsoft.Management/managementGroups/{{TENANT_ID}}"
   ```

1. 

**Crea un Event Hub per lo streaming di Azure Activity Log**

   AWS Config utilizza un Azure Event Hub per ricevere eventi di Activity Log che indicano le modifiche alle risorse. Crea uno spazio dei nomi, un hub e un gruppo di consumatori di Event Hub in una delle tue sottoscrizioni di Azure.

   ```
   # Create a resource group for the Event Hub
   az group create \
       --subscription "{{HOSTING_SUBSCRIPTION_ID}}" \
       --name "AWSConfigAzureResources" \
       --location eastus
   
   # Create an Event Hub namespace with a discovery tag
   az eventhubs namespace create \
       --subscription "{{HOSTING_SUBSCRIPTION_ID}}" \
       --resource-group "AWSConfigAzureResources" \
       --name "{{EVENT_HUB_NAMESPACE}}" \
       --location eastus \
       --sku Standard \
       --tags "AWSConfig-{{ACCOUNT_ID}}-{{AWS_REGION}}=activitylog"
   
   # Create the Event Hub
   az eventhubs eventhub create \
       --subscription "{{HOSTING_SUBSCRIPTION_ID}}" \
       --resource-group "AWSConfigAzureResources" \
       --namespace-name "{{EVENT_HUB_NAMESPACE}}" \
       --name "activitylog" \
       --partition-count 4
   
   # Create the consumer group for AWS Config
   az eventhubs eventhub consumer-group create \
       --subscription "{{HOSTING_SUBSCRIPTION_ID}}" \
       --resource-group "AWSConfigAzureResources" \
       --namespace-name "{{EVENT_HUB_NAMESPACE}}" \
       --eventhub-name "activitylog" \
       --name "AWSConfig"
   ```

   Sostituiscilo {{EVENT\_HUB\_NAMESPACE}} con un nome univoco globale (ad esempio`awsconfig-{{ACCOUNT_ID}}-{{REGION}}`) e {{HOSTING\_SUBSCRIPTION\_ID}} con la sottoscrizione di Azure che ospiterà le risorse di Event Hub.

1. 

**Assegna il ruolo di ricevitore dati di Event Hub a AWS Config responsabile del servizio**

   Consenti al responsabile del AWS Config servizio di leggere dall'Event Hub:

   ```
   EVENT_HUB_ID=$(az eventhubs eventhub show \
       --subscription "{{HOSTING_SUBSCRIPTION_ID}}" \
       --resource-group "AWSConfigAzureResources" \
       --namespace-name "{{EVENT_HUB_NAMESPACE}}" \
       --name "activitylog" \
       --query id \
       -o tsv)
   
   az role assignment create \
       --assignee {{CONFIG_SERVICE_PRINCIPAL_ID}} \
       --role "a638d3c7-ab3a-418d-83e6-5f17a39d4fde" \
       --scope "$EVENT_HUB_ID"
   ```

1. 

**Configurare l'esportazione del registro delle attività nell'Event Hub**

   Per ogni sottoscrizione di Azure che desideri AWS Config monitorare, crea un'impostazione diagnostica che esporti gli eventi del registro delle attività nell'Event Hub:

   ```
   az provider register \
       --namespace Microsoft.Insights \
       --subscription "{{SUBSCRIPTION_ID}}"
   
   az rest --method PUT \
       --url "https://management.azure.com/subscriptions/{{SUBSCRIPTION_ID}}/providers/Microsoft.Insights/diagnosticSettings/{{EVENT_HUB_NAMESPACE}}?api-version=2021-05-01-preview" \
       --body "{
           \"properties\": {
               \"eventHubAuthorizationRuleId\": \"/subscriptions/{{HOSTING_SUBSCRIPTION_ID}}/resourceGroups/AWSConfigAzureResources/providers/Microsoft.EventHub/namespaces/{{EVENT_HUB_NAMESPACE}}/authorizationRules/RootManageSharedAccessKey\",
               \"eventHubName\": \"activitylog\",
               \"logs\": [{\"category\": \"Administrative\", \"enabled\": true}]
           }
       }"
   ```

   Ripeti questo passaggio per ogni sottoscrizione che desideri monitorare.

Dopo aver completato la configurazione di Azure, prendi nota dei seguenti valori. Ti servono quando crei il Cloud Connector:
+ **ID tenant**: l'ID della tua directory (tenant) di Azure AD.
+ **ID applicazione SSM (client)**: l'ID dell'applicazione dell'app Systems Manager Azure AD (passaggio 1).
+ **ID applicazione (client) di configurazione**: l'ID dell'applicazione dell'app AWS Config Azure AD (passaggio 6).
+ **ID di sottoscrizione**: le sottoscrizioni di Azure che desideri gestire.
+ **Nome host dello spazio dei nomi Event Hub**: il nome host completo dello spazio dei nomi Event Hub (ad esempio,). `{{EVENT_HUB_NAMESPACE}}.servicebus.windows.net`