ステップ 2: Systems Manager Cloud Connector を作成する
AWS Config コネクタを設定したら、Systems Manager Cloud Connector を作成します。Systems Manager Cloud Connector は、Azure テナントとサブスクリプションの設定を保存し、それを AWS Config コネクタにリンクさせます。
Systems Manager Cloud Connector を作成するには
-
以下のコマンドを実行してください。プレースホルダーの値を、Azure テナント ID、Systems Manager アプリケーション (クライアント) ID、サブスクリプション ID、Systems Manager Azure フェデレーションロール ARN、およびステップ 1 の AWS Config コネクタ ARN に置き換えます。
このコマンドを実行する前にフェデレーションロールを作成する
このコマンドを実行する前に、
--role-arnが識別する Systems Manager Azure フェデレーションロールがすでに存在している必要があります。また、その信頼ポリシーでは、Systems Manager サービスプリンシパル (ssm.amazonaws.com) がそれを引き受けることを許可する必要があります。AWS CLI および API では、このロールは作成されません。いずれかの要件が満たされない場合、コマンドは失敗します。エラーメッセージはValidationException: Nonexistent role or missing ssm service principal in trust policyです。Azure フェデレーションロール の信頼ポリシーとアクセス許可ポリシーを使用して、最初にロールを作成します。Azure の前提条件 でフェデレーティッド ID 認証情報のサブジェクトに使用したのと同じロール名と ARN を使用します。aws ssm create-cloud-connector \ --display-name "MyAzureConnector" \ --configuration '{ "AzureConfiguration": { "TenantId": "TENANT_ID", "ApplicationId": "SSM_APP_CLIENT_ID", "Targets": { "Subscriptions": [ {"Id": "SUBSCRIPTION_ID"} ] } } }' \ --role-arn "arn:aws:iam::ACCOUNT_ID:role/service-role/SSM-AzureRole-CONNECTOR_NAME" \ --config-connector-arnCONFIG_CONNECTOR_ARNテナント内のすべてのサブスクリプションをターゲットにするには (テナントレベルのセットアップ)、設定から
Targetsフィールドを省略します。レスポンスは
CloudConnectorIdを返します。今後の作業のためにこの値を書き留めておきます。 -
Cloud Connector が正常に作成されたことを確認します。
aws ssm get-cloud-connector \ --cloud-connector-idCLOUD_CONNECTOR_ID