View a markdown version of this page

ステップ 2: Systems Manager Cloud Connector を作成する - AWS Systems Manager

ステップ 2: Systems Manager Cloud Connector を作成する

AWS Config コネクタを設定したら、Systems Manager Cloud Connector を作成します。Systems Manager Cloud Connector は、Azure テナントとサブスクリプションの設定を保存し、それを AWS Config コネクタにリンクさせます。

Systems Manager Cloud Connector を作成するには
  1. 以下のコマンドを実行してください。プレースホルダーの値を、Azure テナント ID、Systems Manager アプリケーション (クライアント) ID、サブスクリプション ID、Systems Manager Azure フェデレーションロール ARN、およびステップ 1 の AWS Config コネクタ ARN に置き換えます。

    このコマンドを実行する前にフェデレーションロールを作成する

    このコマンドを実行する前に、--role-arn が識別する Systems Manager Azure フェデレーションロールがすでに存在している必要があります。また、その信頼ポリシーでは、Systems Manager サービスプリンシパル (ssm.amazonaws.com) がそれを引き受けることを許可する必要があります。AWS CLI および API では、このロールは作成されません。いずれかの要件が満たされない場合、コマンドは失敗します。エラーメッセージは ValidationException: Nonexistent role or missing ssm service principal in trust policy です。Azure フェデレーションロール の信頼ポリシーとアクセス許可ポリシーを使用して、最初にロールを作成します。Azure の前提条件 でフェデレーティッド ID 認証情報のサブジェクトに使用したのと同じロール名と ARN を使用します。

    aws ssm create-cloud-connector \ --display-name "MyAzureConnector" \ --configuration '{ "AzureConfiguration": { "TenantId": "TENANT_ID", "ApplicationId": "SSM_APP_CLIENT_ID", "Targets": { "Subscriptions": [ {"Id": "SUBSCRIPTION_ID"} ] } } }' \ --role-arn "arn:aws:iam::ACCOUNT_ID:role/service-role/SSM-AzureRole-CONNECTOR_NAME" \ --config-connector-arn CONFIG_CONNECTOR_ARN

    テナント内のすべてのサブスクリプションをターゲットにするには (テナントレベルのセットアップ)、設定から Targets フィールドを省略します。

    レスポンスは CloudConnectorId を返します。今後の作業のためにこの値を書き留めておきます。

  2. Cloud Connector が正常に作成されたことを確認します。

    aws ssm get-cloud-connector \ --cloud-connector-id CLOUD_CONNECTOR_ID