View a markdown version of this page

Etapa 2: criar um Systems Manager Cloud Connector - AWS Systems Manager

Etapa 2: criar um Systems Manager Cloud Connector

Depois que o conector AWS Config estiver configurado, crie o Systems Manager Cloud Connector. O Systems Manager Cloud Connector armazena a configuração da assinatura e o locatário do Azure e o vincula ao conector AWS Config.

Para criar um Systems Manager Cloud Connector
  1. Execute o comando a seguir. Substitua os valores dos espaços reservados pelo seu ID de locatário do Azure, ID da aplicação (cliente) do Systems Manager, IDs de assinatura, ARN do perfil de federação do Systems Manager Azure e ARN do conector AWS Config da Etapa 1.

    Crie o perfil de federação antes de executar esse comando.

    Antes de executar esse comando, o perfil de federação do Systems Manager Azure que --role-arn identifica já deve existir. Sua política de confiança também deve permitir que a entidade principal de serviço do Systems Manager (ssm.amazonaws.com) a assuma. A AWS CLI e a API não criam esse perfil para você. Caso algum dos requisitos não for atendido, o comando falhará. A mensagem de erro é ValidationException: Nonexistent role or missing ssm service principal in trust policy. Primeiro, crie o perfil com as políticas de confiança e de permissões em Perfil de federação do Azure. Use o mesmo nome de perfil e ARN que você usou para o assunto da credencial de identidade federada em Pré-requisitos do Azure.

    aws ssm create-cloud-connector \ --display-name "MyAzureConnector" \ --configuration '{ "AzureConfiguration": { "TenantId": "TENANT_ID", "ApplicationId": "SSM_APP_CLIENT_ID", "Targets": { "Subscriptions": [ {"Id": "SUBSCRIPTION_ID"} ] } } }' \ --role-arn "arn:aws:iam::ACCOUNT_ID:role/service-role/SSM-AzureRole-CONNECTOR_NAME" \ --config-connector-arn CONFIG_CONNECTOR_ARN

    Para abranger todas as assinaturas no locatário (configuração no nível de locatário), omita o campo Targets da configuração.

    A resposta retorna o CloudConnectorId. Anote esse valor para as operações futuras.

  2. Verifique se o Cloud Connector foi criado com êxito:

    aws ssm get-cloud-connector \ --cloud-connector-id CLOUD_CONNECTOR_ID