View a markdown version of this page

Automation 디스패치 역할 - AWS Systems Manager

Automation 디스패치 역할

Automation 디스패치 역할은 Cloud Connector에 대해 Automation 실행을 시작할 때 State Manager가 사용하는 역할입니다. State Manager는 이 역할을 통해 Automation 수임 역할을 Automation에 전달합니다. 또한 디스패치 역할은 Azure 페더레이션 역할을 직접 수임하므로 State Manager는 연결이 실행될 때 Cloud Connector의 대상과 일치하는 Azure 가상 머신을 확인할 수 있습니다.

역할 이름 패턴: SSM-AzureDispatchRole-connector-name-id8

신뢰 정책은 Systems Manager 서비스 보안 주체가 AWS 계정로 범위가 지정된 역할을 수임하도록 허용합니다. 123456789012를 사용자의 AWS 계정 ID로 바꿉니다.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }

권한 정책은 State Manager가 Automation 실행을 Cloud Connector의 대상으로 디스패치하는 데 필요한 작업을 부여합니다. 123456789012를 AWS 계정 ID로, us-east-1을 Cloud Connector가 생성된 AWS 리전으로, SSM-AzureAssumeRole-MyConnector-a1b2c3d4를 Automation 수임 역할의 이름으로, SSM-AzureRole-MyConnector-a1b2c3d4를 Azure 페더레이션 역할의 이름으로, connector-id를 Cloud Connector의 ID로 바꿉니다.

권한 세부 정보

이 정책에는 다음 권한이 포함되어 있습니다.

  • iam:PassRole - State Manager가 런북 실행을 시작할 때 Automation 수임 역할을 Automation에 전달하도록 허용합니다. iam:PassedToService 조건은 전달 대상을 ssm.amazonaws.com로 제한하고, iam:AssociatedResourceARN 조건은 커넥터의 AWS 리전에 있는 AWS-InstallSsmAgentOnAzure 런북 및 Automation 실행으로 제한합니다.

  • iam:ListRoleTags - State Manager가 역할을 전달하거나 수임하기 전에 역할의 태그를 읽고 동일한 Cloud Connector에 속하는지 확인할 수 있도록 허용합니다.

  • ssm:GetCloudConnector -State Manager가 대상 확인 중에 Cloud Connector 구성을 읽을 수 있도록 허용합니다.

  • ssm:ListCloudConnectors - State Manager가 연결 대상을 확인할 때 Cloud Connector를 열거할 수 있도록 허용합니다.

  • ssm:DescribeInstanceInformation - State Manager가 커넥터를 통해 등록된 관리형 노드의 상태를 읽고 적합한 대상을 결정할 수 있도록 허용합니다.

  • ssm:StartAutomationExecution – State Manager가 커넥터의 대상에 대해 AWS-InstallSsmAgentOnAzure 런북의 Automation 실행을 시작할 수 있도록 허용합니다.

  • sts:AssumeRole - State Manager가 커넥터의 대상을 확인할 때 Azure에 인증할 수 있도록 Azure 페더레이션 역할을 수임하도록 허용합니다.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole-MyConnector-a1b2c3d4", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" }, "ArnLike": { "iam:AssociatedResourceARN": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure", "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1", "arn:aws:ssm:us-east-1:123456789012:automation-execution/*" ] } } }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id" }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure", "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1", "arn:aws:ssm:us-east-1:123456789012:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "iam:ListRoleTags" ], "Resource": "*" } ] }