View a markdown version of this page

Perfil de despacho do Automation - AWS Systems Manager

Perfil de despacho do Automation

O perfil de despacho de automação é o perfil que o State Manager usa quando inicia uma execução do Automation em um Cloud Connector. O State Manager passa o perfil de assunção de automação para o Automation por meio desse perfil. O perfil de despacho também assume diretamente o perfil de federação do Azure para que o State Manager possa resolver quais máquinas virtuais do Azure correspondem às metas de um Cloud Connector quando uma associação é executada.

Padrão do nome do perfil: SSM-AzureDispatchRole-connector-name-id8

A política de confiança permite que a entidade principal de serviço do Systems Manager assuma o perfil, com escopo definido para sua Conta da AWS. Substituir 123456789012 por seu ID da Conta da AWS.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }

A política de permissões concede as ações de que o State Manager precisa para enviar as execuções do Automation para os destinos de um Cloud Connector. Substitua 123456789012 por seu ID da Conta da AWS, us-east-1 pela Região da AWS em que o Cloud Connector é criado, SSM-AzureAssumeRole-MyConnector-a1b2c3d4 pelo nome do perfil de assunção de automação, SSM-AzureRole-MyConnector-a1b2c3d4 pelo nome do perfil de federação do Azure e connector-id pelo ID do Cloud Connector.

Detalhes das permissões

Esta política inclui as seguintes permissões.

  • iam:PassRole: permite que o State Manager passe ao perfil de assunção de automação para o Automation ao iniciar a execução de um runbook. A condição iam:PassedToService restringe o repasse ao ssm.amazonaws.com, e a condição iam:AssociatedResourceARN restringe-o ao runbook AWS-InstallSsmAgentOnAzure e às execuções de automação na Região da AWS do conector.

  • iam:ListRoleTags: permite que o State Manager leia as tags nos perfis para confirmar que elas pertencem ao mesmo Cloud Connector antes de passá-las ou assumi-las.

  • ssm:GetCloudConnector: permite que o State Manager leia a configuração do Cloud Connector durante a resolução do destino.

  • ssm:ListCloudConnectors: permite que o State Manager enumere Cloud Connectors ao resolver os destinos da associação.

  • ssm:DescribeInstanceInformation: permite que o State Manager leia o status dos nós gerenciados registrados por meio do conector para determinar quais destinos são elegíveis.

  • ssm:StartAutomationExecution: permite que o State Manager inicie uma execução do Automation do runbook AWS-InstallSsmAgentOnAzure em relação aos destinos do conector.

  • sts:AssumeRole: permite que o State Manager assuma o perfil de federação do Azure para que ele possa se autenticar no Azure ao resolver os destinos do conector.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole-MyConnector-a1b2c3d4", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" }, "ArnLike": { "iam:AssociatedResourceARN": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure", "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1", "arn:aws:ssm:us-east-1:123456789012:automation-execution/*" ] } } }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id" }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure", "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1", "arn:aws:ssm:us-east-1:123456789012:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "iam:ListRoleTags" ], "Resource": "*" } ] }