Criar um Cloud Connector (Console de gerenciamento da AWS)
Recomendamos usar o Console de gerenciamento da AWS para criar um Cloud Connector. O assistente do console coleta os detalhes do locatário e da assinatura do Azure e, em seguida, gera um script de configuração que prepara o lado do Azure para você. O script gerado cria ou reutiliza registros de aplicativos e entidades principais de serviço do Microsoft Entra ID. Ele também configura as credenciais federadas do OIDC, atribui os perfis do Azure com privilégio mínimo e cria os recursos do Event Hub e as configurações de diagnóstico para fluxos de logs de atividades.
Como o assistente gera o script, você não precisa executar os comandos az individuais no Pré-requisitos do Azure. As etapas manuais se aplicam somente ao caminho da AWS CLI.
Antes de começar, conclua o pré-requisito no lado da AWS: você deve habilitar a federação de identidades web de saída no IAM. Para instruções, consulte AWSPré-requisitos do.
Para criar um Cloud Connector para Azure no console
-
Abra o console do Systems Manager. No painel de navegação, selecione Nós híbridos e de multinuvem. A página mostra os conectores de Nuvem e as ativações Híbridas existentes em guias separadas.
-
Escolha Integrar nós híbridos.
-
Para o método de integração, escolha Azure Cloud Connector e, em seguida, Configurar com script. O método usa federação baseada em script com o Microsoft Entra ID. Nós o recomendamos para gerenciar VMs do Azure em escala.
-
Na página Criar Cloud Connector, forneça os seguintes detalhes:
- Nome do conector
-
Digite um nome para o Cloud Connector.
- Descrição
-
(Opcional) Insira uma descrição para o Cloud Connector.
- Perfil de federação do Azure
-
Escolha o perfil de serviço recomendado criado automaticamente ou escolha uma função existente fornecida por você. Para obter detalhes dos perfis que o console cria, consulte Perfis do IAM criados pelo console do Systems Manager.
- ID de locatário
-
Insira o UUID do locatário do Microsoft Entra ID.
- Nome do locatário
-
(Opcional) Digite um nome que facilite identificar o locatário.
- Assinaturas do Azure
-
Escolha se prefere selecionar o locatário inteiro (recomendado) ou assinaturas específicas. Um Cloud Connector suporta até 75 destinos de assinatura do Azure.
- ID de assinatura de hospedagem
-
Insira a assinatura do Azure em que os recursos do Event Hub são criados para o fluxo de logs de atividades.
nota
Você pode verificar os detalhes do locatário e da assinatura no portal do Azure. Insira a ID do locatário e as IDs de assinatura do Azure no formulário do Console de gerenciamento da AWS.
-
Se você optar por selecionar assinaturas específicas, insira as IDs de assinatura, uma por linha ou separadas por vírgula. O formulário valida o formato UUID e mostra um erro para qualquer entrada inválida. A ID de assinatura de hospedagem é preenchida automaticamente.
-
Revise as configurações do conector AWS Config e do Event Hub. Se o formulário detectar um conector AWS Config existente para o locatário, ele mostrará um banner de informações. Os seguintes campos são opcionais:
- ARN do conector de configuração
-
Preenchido automaticamente caso um conector AWS Config existente seja detectado. Deixe o campo em branco para que o conector seja criado automaticamente.
- Namespace do Event Hub
-
O padrão é
awsconfig-{accountId}-{region}. - Nome do Event Hub
-
O padrão é
activitylog.
-
O console gera um script bash com os valores incorporados. Escolha Copiar para copiar o script. Você executará o script no procedimento a seguir.
O script gerado executa a configuração do lado do Azure para você. Execute-o uma vez, conforme descrito no procedimento a seguir, e depois retorne ao console para concluir a criação do conector.
Para executar o script de configuração gerado
-
Abra o Azure Cloud Shell ou qualquer terminal que tenha a CLI do Azure instalada e execute o script que você copiou.
-
Quando o script é executado, uma janela do navegador é aberta para autenticação do Azure. Faça login no Azure. Depois de entrar, o script confirma que você fez login no Microsoft Azure e continua.
-
O script é executado até a conclusão. Durante a execução, ele faz o seguinte no locatário do Azure:
-
Autentica no locatário e seleciona a assinatura configurada.
-
Cria o registro do aplicativo AWS Config Microsoft Entra ID e a entidade principal de serviço.
-
Cria o namespace do Event Hub e o
activitylogEvent Hub, marca o namespace para descoberta do AWS Config, atribui ao aplicativo AWS Config o perfil Recebedor de dados de Event Hubs e define as configurações de diagnóstico do Log de atividades para transmitir para o Event Hub. -
Cria o aplicativo e a entidade principal de serviço do Systems Manager Microsoft Entra ID, configura a credencial federada do OIDC e cria e atribui um perfil personalizado com privilégio mínimo no escopo da assinatura.
Ao terminar, o script gera a ID do aplicativo SSM e a ID do aplicativo Config.
-
-
Copie os valores da ID do aplicativo SSM e da ID do aplicativo Config da saída do script.
-
Retorne ao Console de gerenciamento da AWS e insira os valores copiados na seção IDs de recursos do Azure.
-
Escolha Criar conector. Quando você escolhe Criar conector, o console cria a função de federação do IAM, registra o conector do AWS Config e registra o Systems Manager Cloud Connector.
Depois que o conector for criado com sucesso, a página Instalar e configurar o SSM Agent será exibida com um banner de sucesso. Nessa página, você ativa o gerenciamento de nós: selecione as regiões do Azure para gerenciar e configure os três perfis do IAM que o Systems Manager cria. Para instruções, consulte Habilitar a integração de VMs (Console de gerenciamento da AWS). Para obter detalhes sobre os três perfis do IAM que o console cria, consulte Perfis do IAM criados pelo console do Systems Manager.
A página de detalhes do conector mostra o seguinte:
-
Uma visão geral do conector (nome, ID, provedor e ID do locatário).
-
Verificações de validação automatizadas com indicadores de aprovação ou reprovação para federação, permissões e conectividade.
-
As assinaturas incluídas, com o respectivo status de gerenciamento.
-
Tags editáveis.
-
Ações como Editar detalhes, Editar assinaturas com script, Excluir e Testar conector.
O novo conector aparece na guia Conectores de nuvem da página Nós híbridos e multinuvem. Nessa página, você pode criar mais conectores, editar ou excluir um conector existente ou alternar para a guia Ativações híbridas.