

• La AWS Systems Manager CloudWatch dashboard non sarà più disponibile dopo il 30 aprile 2026. I clienti possono continuare a utilizzare la CloudWatch console Amazon per visualizzare, creare e gestire le proprie CloudWatch dashboard Amazon, proprio come fanno oggi. Per ulteriori informazioni, consulta la documentazione [ di ](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html) Amazon CloudWatch Dashboard. 

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Gestione dei dispositivi edge con Systems Manager
<a name="systems-manager-setting-up-edge-devices"></a>

Questa sezione descrive le attività di configurazione eseguite dagli amministratori di account e di sistema per abilitare la configurazione e la gestione dei dispositivi AWS IoT Greengrass principali. Dopo aver completato queste attività, gli utenti a cui sono state concesse le autorizzazioni dall' Account AWS amministratore possono utilizzare AWS Systems Manager per configurare e gestire i dispositivi AWS IoT Greengrass principali della propria organizzazione. 

**Nota**  
SSM Agentfor AWS IoT Greengrass non è supportato su macOS e Windows 10. Non è possibile utilizzare gli strumenti di Systems Manager per gestire e configurare i dispositivi edge che utilizzano questi sistemi operativi.
Systems Manager supporta anche i dispositivi edge che non sono configurati come dispositivi AWS IoT Greengrass principali. Per utilizzare Systems Manager per gestire i dispositivi AWS IoT Core e i dispositivi non AWS edge, è necessario configurarli utilizzando un'attivazione ibrida. Per ulteriori informazioni, consulta [Gestione dei nodi in ambienti ibridi e multicloud con Systems Manager](systems-manager-hybrid-multicloud.md).

**Prima di iniziare**  
Verifica che i dispositivi Edge soddisfino i seguenti requisiti.
+ I dispositivi periferici devono soddisfare i requisiti per essere configurati come dispositivi AWS IoT Greengrass principali. Per ulteriori informazioni, consulta [ Configurazione dei dispositivi AWS IoT Greengrass principali ](https://docs.aws.amazon.com/greengrass/v2/developerguide/setting-up.html) nella Guida per gli *AWS IoT Greengrass Version 2 sviluppatori*.
+ I dispositivi edge devono essere compatibili con AWS Systems Manager Agent (SSM Agent). Per ulteriori informazioni, consulta [Sistemi operativi supportati per Systems Manager](operating-systems-and-machine-types.md#prereqs-operating-systems).
+ I dispositivi Edge devono essere in grado di comunicare con il servizio Systems Manager nel cloud. Systems Manager non supporta dispositivi edge scollegati.

**Informazioni sulla configurazione di dispositivi edge**  
La configurazione AWS IoT Greengrass dei dispositivi per Systems Manager prevede i seguenti processi.

**Nota**  
Per informazioni sulla disinstallazione SSM Agent da un dispositivo edge, vedere [ Disinstallare l' AWS Systems Manager agente ](https://docs.aws.amazon.com/greengrass/v2/developerguide/uninstall-systems-manager-agent.html) nella Guida * per gli *AWS IoT Greengrass Version 2 sviluppatori.

## Creazione di un ruolo di servizio IAM per dispositivi edge
<a name="systems-manager-setting-up-edge-devices-service-role"></a>

AWS IoT Greengrass i dispositivi principali richiedono un ruolo di servizio AWS Identity and Access Management (IAM) con cui comunicare AWS Systems Manager. Il ruolo concede Servizio di token di sicurezza AWS (AWS STS) la [AssumeRole](https://docs.aws.amazon.com/STS/latest/APIReference/API_AssumeRole.html) fiducia al servizio Systems Manager. È necessario creare il ruolo di servizio una sola volta per ogni Account AWS. Specificate questo ruolo per il `RegistrationRole` parametro quando configurate e distribuite il SSM Agent componente sui vostri AWS IoT Greengrass dispositivi. Se è già stato creato questo ruolo durante la configurazione di nodi non EC2 per un ambiente [ibrido e multicloud](operating-systems-and-machine-types.md#supported-machine-types), è possibile ignorare questo passaggio.

**Nota**  
È necessario fornire agli utenti dell'azienda o dell'organizzazione che usano Systems Manager sui tuoi dispositivi edge l'autorizzazione in IAM per richiamare l'API Systems Manager. 

**Requisito delle policy del bucket S3**  
Se uno dei seguenti casi è true, è necessario creare una policy di autorizzazione IAM personalizzata per i bucket Amazon Simple Storage Service (Amazon S3) prima di completare questa procedura:
+ **Caso 1**: stai utilizzando un endpoint VPC per connettere privatamente il tuo VPC ai servizi di endpoint VPC supportati Servizi AWS e forniti da. AWS PrivateLink
+ **Caso 2**: Prevedi di utilizzare un bucket S3 per archiviare l'output dei comandi o i log delle sessioni. Run Command Session Manager Prima di procedere, segui i passaggi descritti in [Creare una policy di bucket S3 personalizzata per un profilo dell'istanza](setup-instance-permissions.md#instance-profile-custom-s3-policy). Le informazioni sulla policy del bucket S3 contenute in quell'argomento si applicano anche al tuo ruolo di servizio.
**Nota**  
Se i tuoi dispositivi sono protetti da un firewall e prevedi di utilizzare Patch Manager, il firewall deve permettere l'accesso all'endpoint di baseline delle patch `arn:aws:s3:::patch-baseline-snapshot-{{region}}/*`.  
{{region}}rappresenta l'identificatore di una regione Regione AWS supportata da AWS Systems Manager, ad esempio, `us-east-2` per la regione Stati Uniti orientali (Ohio). Per un elenco dei {{region}} valori supportati, vedere la ** colonna ** Regione negli endpoint [ del servizio ](https://docs.aws.amazon.com/general/latest/gr/ssm.html#ssm_region) Systems Manager in. *Riferimenti generali di Amazon Web Services*

------
#### [ AWS CLI ]

**Per creare un ruolo del servizio IAM per un AWS IoT Greengrass ambiente (AWS CLI)**

1. Installa e configura AWS Command Line Interface (AWS CLI), se non l'hai già fatto.

   Per informazioni, consulta la pagina [Installazione o aggiornamento della versione più recente di AWS CLI](https://docs.aws.amazon.com/cli/latest/userguide/getting-started-install.html).

1. Creare un file di testo con un nome, ad esempio `SSMService-Trust.json` con la seguente policy di attendibilità. Salvare il file con l'estensione `.json`. 
**Nota**  
Prendere nota del nome. Specificalo quando esegui la distribuzione SSM Agent sui tuoi dispositivi AWS IoT Greengrass principali.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": {
           "Effect": "Allow",
           "Principal": {
               "Service": "ssm.amazonaws.com"
           },
           "Action": "sts:AssumeRole"
       }
   }
   ```

------

1. Apri e AWS CLI, nella directory in cui hai creato il file JSON, esegui il [ comando ](https://docs.aws.amazon.com/cli/latest/reference/iam/create-role.html) create-role per creare il ruolo del servizio. Sostituisci ogni {{example resource placeholder}} con le tue informazioni.

   **Linux e macOS**

   ```
   aws iam create-role \
       --role-name {{SSMServiceRole}} \
       --assume-role-policy-document file://{{SSMService-Trust}}.json
   ```

   **Windows**

   ```
   aws iam create-role ^
       --role-name {{SSMServiceRole}} ^
       --assume-role-policy-document file://{{SSMService-Trust}}.json
   ```

1. Usare [attach-role-policy](https://docs.aws.amazon.com/cli/latest/reference/iam/attach-role-policy.html) come segue per abilitare il ruolo di servizio appena creato per la creazione di un token di sessione. Il token della sessione fornisce ai tuoi dispositivi edge l'autorizzazione di eseguire comandi utilizzando Systems Manager.
**Nota**  
Le policy aggiunte per un profilo del servizio per i dispositivi edge sono le stesse policy utilizzate per la creazione di un profilo dell'istanza Amazon Elastic Compute Cloud (Amazon EC2). Per ulteriori informazioni sulle policy IAM utilizzate nei seguenti comandi, consulta [Configurazione delle autorizzazioni dell'istanza richieste per Systems Manager](setup-instance-permissions.md).

   (Obbligatorio) Esegui il comando seguente per consentire a un dispositivo edge di utilizzare le funzionalità di base del AWS Systems Manager servizio.

   **Linux e macOS**

   ```
   aws iam attach-role-policy \
       --role-name {{SSMServiceRole}} \
       --policy-arn arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore
   ```

   **Windows**

   ```
   aws iam attach-role-policy ^
       --role-name {{SSMServiceRole}} ^
       --policy-arn arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore
   ```

   Se hai creato una policy bucket S3 personalizzata per il tuo ruolo di servizio, esegui il comando seguente per consentire ad AWS Systems Manager Agent (SSM Agent) di accedere ai bucket specificati nella policy. Sostituisci {{account\_ID}} and {{my\_bucket\_policy\_name}} con il tuo Account AWS ID e il nome del bucket. 

   **Linux e macOS**

   ```
   aws iam attach-role-policy \
       --role-name {{SSMServiceRole}} \
       --policy-arn arn:aws:iam::{{account_ID}}:policy/{{my_bucket_policy_name}}
   ```

   **Windows**

   ```
   aws iam attach-role-policy ^
       --role-name {{SSMServiceRole}} ^
       --policy-arn arn:aws:iam::{{account_id}}:policy/{{my_bucket_policy_name}}
   ```

   (Facoltativo) Esegui il comando seguente per permettere a SSM Agent di accedere a Servizio di directory per tuo conto per unirti al dominio da dispositivi edge. Il ruolo di servizio necessita di questa policy solo se i dispositivi Edge vengono aggiunti a una directory Microsoft AD.

   **Linux e macOS**

   ```
   aws iam attach-role-policy \
       --role-name {{SSMServiceRole}} \
       --policy-arn arn:aws:iam::aws:policy/AmazonSSMDirectoryServiceAccess
   ```

   **Windows**

   ```
   aws iam attach-role-policy ^
       --role-name {{SSMServiceRole}} ^
       --policy-arn arn:aws:iam::aws:policy/AmazonSSMDirectoryServiceAccess
   ```

   (Facoltativo) Esegui il comando seguente per consentire all' CloudWatch agente di funzionare sui tuoi dispositivi edge. Questo comando consente di leggere le informazioni su un dispositivo e di scriverle su CloudWatch. Il tuo ruolo di servizio richiede questa politica solo se utilizzi servizi come Amazon EventBridge o Amazon CloudWatch Logs.

   ```
   aws iam attach-role-policy \
       --role-name {{SSMServiceRole}} \
       --policy-arn arn:aws:iam::aws:policy/CloudWatchAgentServerPolicy
   ```

------
#### [ Tools for PowerShell ]

**Per creare un ruolo di servizio IAM per un AWS IoT Greengrass ambiente (AWS Tools for Windows PowerShell)**

1. Installa e configura Strumenti AWS per PowerShell (Strumenti per Windows PowerShell), se non l'hai già fatto.

   Per informazioni, consulta la pagina [Installazione di Strumenti AWS per PowerShell](https://docs.aws.amazon.com/powershell/latest/userguide/pstools-getting-set-up.html).

1. Creare un file di testo con un nome, ad esempio `SSMService-Trust.json` con la seguente policy di attendibilità. Salvare il file con l'estensione `.json`.
**Nota**  
Prendere nota del nome. Specificalo quando esegui la distribuzione SSM Agent sui tuoi dispositivi AWS IoT Greengrass principali.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": {
           "Effect": "Allow",
           "Principal": {
               "Service": "ssm.amazonaws.com"
           },
           "Action": "sts:AssumeRole"
       }
   }
   ```

------

1. Apri PowerShell in modalità amministrativa e nella directory in cui hai creato il file JSON, esegui [ New-IAMRole ](https://docs.aws.amazon.com/powershell/latest/reference/items/New-IAMRole.html) quanto segue per creare un ruolo di servizio.

   ```
   New-IAMRole `
       -RoleName {{SSMServiceRole}} `
       -AssumeRolePolicyDocument (Get-Content -raw {{SSMService-Trust}}.json)
   ```

1. Usa [ Register-IAMRolePolicy ](https://docs.aws.amazon.com/powershell/latest/reference/items/Register-IAMRolePolicy.html) quanto segue per consentire al ruolo di servizio che hai creato di creare un token di sessione. Il token della sessione fornisce ai tuoi dispositivi edge l'autorizzazione di eseguire comandi utilizzando Systems Manager.
**Nota**  
Le policy aggiunte per un ruolo di servizio per i dispositivi edge in un ambiente AWS IoT Greengrass sono le stesse policy utilizzate per la creazione di un profilo dell'istanza per le istanze EC2. Per ulteriori informazioni sulle AWS politiche utilizzate nei seguenti comandi, vedere [ Configurazione delle autorizzazioni di istanza richieste per Systems Manager](setup-instance-permissions.md).

   (Obbligatorio) Esegui il comando seguente per consentire a un dispositivo perimetrale di utilizzare le funzionalità AWS Systems Manager di base del servizio.

   ```
   Register-IAMRolePolicy `
       -RoleName {{SSMServiceRole}} `
       -PolicyArn arn:aws:iam::aws:policy/AmazonSSMManagedInstanceCore
   ```

   Se è stata creata una policy di bucket S3 personalizzata per il ruolo di servizio, esegui il comando seguente per abilitare SSM Agent per l'accesso al bucket specificato nella policy. Sostituisci {{account\_ID}} and {{my\_bucket\_policy\_name}} con il tuo Account AWS ID e il nome del bucket. 

   ```
   Register-IAMRolePolicy `
       -RoleName {{SSMServiceRole}} `
       -PolicyArn arn:aws:iam::{{account_ID}}:policy/{{my_bucket_policy_name}}
   ```

   (Facoltativo) Esegui il comando seguente per permettere a SSM Agent di accedere a Servizio di directory per tuo conto per unirti al dominio da dispositivi edge. Il ruolo di servizio necessita di questa policy solo se i dispositivi Edge vengono aggiunti a una directory Microsoft AD.

   ```
   Register-IAMRolePolicy `
       -RoleName {{SSMServiceRole}} `
       -PolicyArn arn:aws:iam::aws:policy/AmazonSSMDirectoryServiceAccess
   ```

   (Facoltativo) Esegui il comando seguente per consentire all' CloudWatch agente di funzionare sui tuoi dispositivi edge. Questo comando consente di leggere le informazioni su un dispositivo e di scriverle su CloudWatch. Il tuo ruolo di servizio richiede questa politica solo se utilizzi servizi come Amazon EventBridge o Amazon CloudWatch Logs.

   ```
   Register-IAMRolePolicy `
       -RoleName {{SSMServiceRole}} `
       -PolicyArn arn:aws:iam::aws:policy/CloudWatchAgentServerPolicy
   ```

------

## Configura i tuoi dispositivi edge per AWS IoT Greengrass
<a name="systems-manager-edge-devices-set-up-greengrass"></a>

Configura i tuoi dispositivi edge come dispositivi AWS IoT Greengrass principali. Il processo di configurazione prevede la verifica dei sistemi operativi e dei requisiti di sistema supportati e l'installazione e la configurazione del software AWS IoT Greengrass Core sui dispositivi. Per ulteriori informazioni, consulta [Configurazione di altri dispositivi AWS IoT Greengrass](https://docs.aws.amazon.com/greengrass/v2/developerguide/setting-up.html) nella *Guida per sviluppatori AWS IoT Greengrass Version 2 *.

## Aggiorna il AWS IoT Greengrass ruolo di scambio di token e installazione Agente SSM sui tuoi dispositivi periferici
<a name="systems-manager-edge-devices-install-SSM-agent"></a>

Il passaggio finale richiede l'aggiornamento del ruolo del servizio del dispositivo AWS IoT Greengrass AWS Identity and Access Management (IAM) (il ruolo di scambio di * token*) e l'implementazione SSM Agent sui AWS IoT Greengrass dispositivi. Per informazioni, consulta [ Install the AWS Systems Manager Agent ](https://docs.aws.amazon.com/greengrass/v2/developerguide/install-systems-manager-agent.html) nella *AWS IoT Greengrass Version 2 Developer Guide*.

Dopo la distribuzione SSM Agent sui dispositivi, registra AWS IoT Greengrass automaticamente i dispositivi con Systems Manager. Non è necessaria alcuna registrazione aggiuntiva. È possibile iniziare a utilizzare gli strumenti di Systems Manager per accedere, gestire e configurare i AWS IoT Greengrass dispositivi.

**Nota**  
I dispositivi Edge devono essere in grado di comunicare con il servizio Systems Manager nel cloud. Systems Manager non supporta dispositivi edge scollegati.