2단계: Systems Manager Cloud Connector 생성
AWS Config 커넥터를 설정한 후 Systems Manager Cloud Connector를 생성하세요. Systems Manager Cloud Connector는 Azure 테넌트 및 구독 구성을 저장하고 해당 구성을 AWS Config 커넥터에 연결합니다.
Systems Manager Cloud Connector를 생성하는 방법
-
다음 명령을 실행합니다. 자리 표시자 값을 Azure 테넌트 ID, Systems Manager 애플리케이션(클라이언트) ID, 구독 ID, Systems Manager Azure 페더레이션 역할 ARN 및 1단계의 AWS Config 커넥터 ARN으로 바꾸세요.
이 명령을 실행하기 전에 페더레이션 역할을 생성합니다.
이 명령을 실행하기 전에
--role-arn이 식별하는 Systems Manager Azure 페더레이션 역할이 이미 있어야 합니다. 또한 신뢰 정책은 Systems Manager 서비스 보안 주체(ssm.amazonaws.com)가 이를 수임하도록 허용해야 합니다. AWS CLI 및 API는 이 역할을 생성하지 않습니다. 두 요구 사항 중 하나라도 충족되지 않으면 명령이 실패합니다. 오류 메시지는ValidationException: Nonexistent role or missing ssm service principal in trust policy입니다. 먼저 Azure 페더레이션 역할에서 신뢰 및 권한 정책을 사용하여 역할을 생성합니다. Azure 사전 조건에서 페더레이션 자격 증명 주체에 사용한 것과 동일한 역할 이름과 ARN을 사용합니다.aws ssm create-cloud-connector \ --display-name "MyAzureConnector" \ --configuration '{ "AzureConfiguration": { "TenantId": "TENANT_ID", "ApplicationId": "SSM_APP_CLIENT_ID", "Targets": { "Subscriptions": [ {"Id": "SUBSCRIPTION_ID"} ] } } }' \ --role-arn "arn:aws:iam::ACCOUNT_ID:role/service-role/SSM-AzureRole-CONNECTOR_NAME" \ --config-connector-arnCONFIG_CONNECTOR_ARN테넌트의 모든 구독을 대상으로 지정하려면(테넌트 수준 설정) 구성에서
Targets필드를 생략합니다.응답은
CloudConnectorId을 반환합니다. 향후 작업에 사용할 수 있도록 이 값을 기록해 두세요. -
Cloud Connector가 성공적으로 생성되었는지 확인합니다.
aws ssm get-cloud-connector \ --cloud-connector-idCLOUD_CONNECTOR_ID