View a markdown version of this page

Criar um Cloud Connector (Console de gerenciamento da AWS) - AWS Systems Manager

Criar um Cloud Connector (Console de gerenciamento da AWS)

Recomendamos usar o Console de gerenciamento da AWS para criar um Cloud Connector. O assistente do console coleta os detalhes do locatário e da assinatura do Azure e, em seguida, gera um script de configuração que prepara o lado do Azure para você. O script gerado cria ou reutiliza registros de aplicativos e entidades principais de serviço do Microsoft Entra ID. Ele também configura as credenciais federadas do OIDC, atribui os perfis do Azure com privilégio mínimo e cria os recursos do Event Hub e as configurações de diagnóstico para fluxos de logs de atividades.

Como o assistente gera o script, você não precisa executar os comandos az individuais no Pré-requisitos do Azure. As etapas manuais se aplicam somente ao caminho da AWS CLI.

Antes de começar, conclua o pré-requisito no lado da AWS: você deve habilitar a federação de identidades web de saída no IAM. Para instruções, consulte AWSPré-requisitos do.

Para criar um Cloud Connector para Azure no console
  1. Abra o console do Systems Manager. No painel de navegação, selecione Nós híbridos e de multinuvem. A página mostra os conectores de Nuvem e as ativações Híbridas existentes em guias separadas.

  2. Escolha Integrar nós híbridos.

  3. Para o método de integração, escolha Azure Cloud Connector e, em seguida, Configurar com script. O método usa federação baseada em script com o Microsoft Entra ID. Nós o recomendamos para gerenciar VMs do Azure em escala.

  4. Na página Criar Cloud Connector, forneça os seguintes detalhes:

    Nome do conector

    Digite um nome para o Cloud Connector.

    Descrição

    (Opcional) Insira uma descrição para o Cloud Connector.

    Perfil de federação do Azure

    Escolha o perfil de serviço recomendado criado automaticamente ou escolha uma função existente fornecida por você. Para obter detalhes dos perfis que o console cria, consulte Perfis do IAM criados pelo console do Systems Manager.

    ID de locatário

    Insira o UUID do locatário do Microsoft Entra ID.

    Nome do locatário

    (Opcional) Digite um nome que facilite identificar o locatário.

    Assinaturas do Azure

    Escolha se prefere selecionar o locatário inteiro (recomendado) ou assinaturas específicas. Um Cloud Connector suporta até 75 destinos de assinatura do Azure.

    ID de assinatura de hospedagem

    Insira a assinatura do Azure em que os recursos do Event Hub são criados para o fluxo de logs de atividades.

    nota

    Você pode verificar os detalhes do locatário e da assinatura no portal do Azure. Insira a ID do locatário e as IDs de assinatura do Azure no formulário do Console de gerenciamento da AWS.

  5. Se você optar por selecionar assinaturas específicas, insira as IDs de assinatura, uma por linha ou separadas por vírgula. O formulário valida o formato UUID e mostra um erro para qualquer entrada inválida. A ID de assinatura de hospedagem é preenchida automaticamente.

  6. Revise as configurações do conector AWS Config e do Event Hub. Se o formulário detectar um conector AWS Config existente para o locatário, ele mostrará um banner de informações. Os seguintes campos são opcionais:

    ARN do conector de configuração

    Preenchido automaticamente caso um conector AWS Config existente seja detectado. Deixe o campo em branco para que o conector seja criado automaticamente.

    Namespace do Event Hub

    O padrão é awsconfig-{accountId}-{region}.

    Nome do Event Hub

    O padrão é activitylog.

  7. O console gera um script bash com os valores incorporados. Escolha Copiar para copiar o script. Você executará o script no procedimento a seguir.

O script gerado executa a configuração do lado do Azure para você. Execute-o uma vez, conforme descrito no procedimento a seguir, e depois retorne ao console para concluir a criação do conector.

Para executar o script de configuração gerado
  1. Abra o Azure Cloud Shell ou qualquer terminal que tenha a CLI do Azure instalada e execute o script que você copiou.

  2. Quando o script é executado, uma janela do navegador é aberta para autenticação do Azure. Faça login no Azure. Depois de entrar, o script confirma que você fez login no Microsoft Azure e continua.

  3. O script é executado até a conclusão. Durante a execução, ele faz o seguinte no locatário do Azure:

    • Autentica no locatário e seleciona a assinatura configurada.

    • Cria o registro do aplicativo AWS Config Microsoft Entra ID e a entidade principal de serviço.

    • Cria o namespace do Event Hub e o activitylog Event Hub, marca o namespace para descoberta do AWS Config, atribui ao aplicativo AWS Config o perfil Recebedor de dados de Event Hubs e define as configurações de diagnóstico do Log de atividades para transmitir para o Event Hub.

    • Cria o aplicativo e a entidade principal de serviço do Systems Manager Microsoft Entra ID, configura a credencial federada do OIDC e cria e atribui um perfil personalizado com privilégio mínimo no escopo da assinatura.

    Ao terminar, o script gera a ID do aplicativo SSM e a ID do aplicativo Config.

  4. Copie os valores da ID do aplicativo SSM e da ID do aplicativo Config da saída do script.

  5. Retorne ao Console de gerenciamento da AWS e insira os valores copiados na seção IDs de recursos do Azure.

  6. Escolha Criar conector. Quando você escolhe Criar conector, o console cria a função de federação do IAM, registra o conector do AWS Config e registra o Systems Manager Cloud Connector.

Depois que o conector for criado com sucesso, a página Instalar e configurar o SSM Agent será exibida com um banner de sucesso. Nessa página, você ativa o gerenciamento de nós: selecione as regiões do Azure para gerenciar e configure os três perfis do IAM que o Systems Manager cria. Para instruções, consulte Habilitar a integração de VMs (Console de gerenciamento da AWS). Para obter detalhes sobre os três perfis do IAM que o console cria, consulte Perfis do IAM criados pelo console do Systems Manager.

A página de detalhes do conector mostra o seguinte:

  • Uma visão geral do conector (nome, ID, provedor e ID do locatário).

  • Verificações de validação automatizadas com indicadores de aprovação ou reprovação para federação, permissões e conectividade.

  • As assinaturas incluídas, com o respectivo status de gerenciamento.

  • Tags editáveis.

  • Ações como Editar detalhes, Editar assinaturas com script, Excluir e Testar conector.

O novo conector aparece na guia Conectores de nuvem da página Nós híbridos e multinuvem. Nessa página, você pode criar mais conectores, editar ou excluir um conector existente ou alternar para a guia Ativações híbridas.