Cloud Connector を作成する (AWS マネジメントコンソール)
AWS マネジメントコンソール を使用して Cloud Connector を作成することをお勧めします。コンソールウィザードは、Azure テナントとサブスクリプションの詳細を収集し、Azure 側を設定するセットアップスクリプトを生成します。生成されたスクリプトは、Microsoft Entra ID アプリケーション登録とサービスプリンシパルを作成または再利用します。また、OIDC フェデレーテッド認証情報を設定し、最小特権の Azure ロールを割り当て、アクティビティログストリーミング用の Event Hub リソースと診断設定を作成します。
ウィザードがこのスクリプトを生成するため、az の個々のコマンドを Azure の前提条件 で自分で実行する必要はありません。これらの手動手順は、AWS CLI パスにのみ適用されます。
開始する前に、AWS 側の前提条件を 1 つ完了してください。IAM でアウトバウンドウェブ ID フェデレーションを有効にする必要があります。手順については、「AWS の前提条件」を参照してください。
コンソールで Cloud Connector for Azure を作成するには
-
Systems Manager コンソールを開きます。ナビゲーションペインで、[ハイブリッドノードとマルチクラウドノード] を選択します。このページには、既存のクラウドコネクタとハイブリッドアクティベーションが別々のタブに表示されます。
-
[ハイブリッドノードをオンボード]を選択します。
-
オンボーディング方法では、[Azure Cloud コネクタ] を選択し、次に [スクリプトで設定] を選択します。この方法は、Microsoft Entra ID を使用したスクリプトベースのフェデレーションを使用します。Azure VM を大規模に管理する場合にお勧めします。
-
Cloud Connector を作成ページで、次の詳細を指定します。
- コネクタ名
-
Cloud Connector の名前を入力します。
- 説明
-
(オプション) Cloud Connector の説明を入力します。
- Azure フェデレーションロール
-
推奨される自動作成されたサービスロールを選択するか、指定した既存のロールを選択します。コンソールが作成するロールの詳細については、「Systems Manager コンソールによって作成された IAM ロール」を参照してください。
- テナント ID
-
Microsoft Entra ID テナントの UUID を入力します。
- テナント名
-
(オプション) テナントのわかりやすい名前を入力します。
- Azure サブスクリプション
-
テナント全体を選択するか (推奨)、特定のサブスクリプションを選択するかを選択します。Cloud Connector は、最大 75 個の Azure サブスクリプションターゲットをサポートします。
- ホスティングサブスクリプション ID
-
アクティビティログストリーミング用に Event Hub リソースが作成される Azure サブスクリプションを入力します。
注記
Azure ポータルでテナントとサブスクリプションの詳細を確認できます。Azure のテナント ID とサブスクリプション ID を AWS マネジメントコンソール フォームに入力します。
-
特定のサブスクリプションを選択する場合は、サブスクリプション ID を 1 行に 1 つずつ、またはカンマ区切りで入力します。フォームは UUID 形式を検証し、無効なエントリに対してエラーを表示します。ホスティングサブスクリプション ID は自動的に入力されます。
-
AWS Config コネクタと Event Hub の設定を確認します。フォームがテナントの既存の AWS Config コネクタを検出すると、情報バナーが表示されます。次のフィールドはオプションです。
- Config コネクタ ARN
-
既存の AWS Config コネクタが検出されると、自動的に入力されます。コネクタを自動的に作成するには、このフィールドを空白のままにします。
- Event Hub 名前空間
-
デフォルトは
awsconfig-{accountId}-{region}です。 - Event Hub 名
-
デフォルトは
activitylogです。
-
コンソールは、値が埋め込まれた bash スクリプトを生成します。[コピー] を選択してスクリプトをコピーします。このスクリプトは、次の手順で実行します。
生成されたスクリプトは、Azure 側のセットアップを自動的に実行します。次の手順に従って 1 回実行し、コンソールに戻ってコネクタの作成を完了します。
生成されたセットアップスクリプトを実行するには
-
Azure Cloud Shell、または Azure CLI がインストールされているターミナルを開き、コピーしたスクリプトを実行します。
-
スクリプトを実行すると、Azure 認証用のブラウザウィンドウが開きます。Azure にサインインします。サインインすると、スクリプトは Microsoft Azure へのログインを確認し、処理を続行します。
-
スクリプトは最後まで実行されます。実行中に、Azure テナントで以下の処理を行います。
-
テナントに対して認証し、設定されたサブスクリプションを選択します。
-
AWS Config Microsoft Entra ID アプリケーション登録とサービスプリンシパルを作成します。
-
Event Hub 名前空間と
activitylogEvent Hub を作成し、AWS Config 検出用の名前空間にタグを付け、AWS Config アプリケーションに Event Hubs Data Receiver ロールを割り当て、Event Hub にストリーミングするようにアクティビティログの診断設定を構成します。 -
Systems Manager Microsoft Entra ID アプリケーションとサービスプリンシパルを作成し、OIDC フェデレーティッド認証情報を設定し、サブスクリプションスコープで最小特権のカスタムロールを作成して割り当てます。
完了すると、スクリプトは SSM App ID と Config App ID を出力します。
-
-
スクリプトの出力から SSM App ID と Config App ID の値をコピーします。
-
AWS マネジメントコンソール に戻り、[Azure resource ID] セクションにコピーした値を入力します。
-
[コネクターを作成] をクリックします。[コネクタを作成] を選択すると、コンソールは IAM フェデレーションロールを作成し、AWS Config コネクタを登録して、Systems Manager Cloud Connector を登録します。
コネクタが正常に作成されると、SSM Agent のインストールと設定ページに成功バナーが表示されます。このページでは、ノード管理を有効にします。管理する Azure リージョンを選択し、Systems Manager が作成する 3 つの IAM ロールを設定します。手順については、「VM オンボーディングの有効化 (AWS マネジメントコンソール)」を参照してください。コンソールが作成する 3 つの IAM ロールの詳細については、「Systems Manager コンソールによって作成された IAM ロール」を参照してください。
コネクタの詳細ページには、次の情報が表示されます。
-
コネクタの概要 (名前、ID、プロバイダー、テナント ID)。
-
フェデレーション、アクセス許可、接続性に関する合否インジケータ付きの自動検証チェック。
-
管理ステータスを含むサブスクリプション。
-
編集可能なタグ。
-
[詳細を編集]、[スクリプトを使用したサブスクリプションを編集]、[削除]、[コネクタをテスト] などのアクション。
新しいコネクタは、ハイブリッドノードとマルチクラウドノードページの[クラウドコネクタ] タブに表示されます。このページでは、コネクタをさらに作成したり、既存のコネクタを編集または削除したり、[ハイブリッドアクティベーション] タブに切り替えたりできます。