Compartilhar documentos do Systems Manager
Você pode compartilhar documentos do AWS Systems Manager (SSM) com outras contas na mesma Região da AWS de duas maneiras. Para o compartilhamento de novos documentos, recomendamos usar o AWS Resource Access Manager (AWS RAM). Com o AWS RAM, é possível compartilhar um documento com uma organização ou unidade organizacional (UO) inteira no AWS Organizations ou com Contas da AWS individuais. Você também pode gerenciar todos os compartilhamentos no console do AWS RAM. Para obter mais informações, consulte Compartilhar um documento SSM usando o AWS RAM.
Ou então, compartilhe um documento usando as permissões da conta, o mecanismo de compartilhamento original. Com as permissões da conta, você modifica diretamente as permissões do documento para compartilhá-lo de forma privada com IDs de Conta da AWS específicas ou publicamente com todos. O compartilhamento de permissões da conta continua suportado. Para obter mais informações, consulte Compartilhar um documento do.
Se você já compartilha documentos usando as permissões da conta, pode migrar os compartilhamentos para o AWS RAM. Para obter mais informações, consulte Migrar um documento compartilhado existente para o AWS RAM.
Não é possível compartilhar um documento de forma pública e privada ao mesmo tempo. Você também não pode usar o compartilhamento do AWS RAM e o compartilhamento de permissão de conta (ModifyDocumentPermission) no mesmo documento ao mesmo tempo.
Atenção
Use documentos SSM compartilhados apenas de fontes confiáveis. Ao usar qualquer documento compartilhado, revise cuidadosamente o conteúdo do documento antes de usá-lo para que você entenda como ele mudará a configuração da sua instância. Para obter mais informações sobre melhores práticas de documentos compartilhados, consulte Práticas recomendadas para documentos compartilhados do SSM.
Limitações
Ao começar a trabalhar com documentos do SSM, lembre-se das seguintes limitações.
-
Somente o proprietário pode compartilhar um documento.
-
Os documentos podem ser compartilhados somente com outras contas na mesma Região da AWS. O compartilhamento entre regiões não é compatível.
Importante
No Systems Manager, um documento SSM pertencente à Amazon é um documento criado e gerenciado pela própria Amazon Web Services. Os documentos pertencentes à Amazon incluem um prefixo como AWS-* no nome do documento. O proprietário do documento é considerado a Amazon, e não uma conta de usuário específica em AWS. Esses documentos estão disponíveis publicamente para uso de todos.
Conteúdo
Práticas recomendadas para documentos compartilhados do SSM
Reveja as seguintes diretrizes antes de compartilhar ou usar um documento compartilhado.
- Use o AWS RAM para compartilhar documentos (recomendado)
-
Para o compartilhamento de novos documentos, recomendamos usar o AWS Resource Access Manager (AWS RAM) em vez da operação da API
ModifyDocumentPermission. No AWS RAM, você pode compartilhar um documento com toda uma organização ou unidade organizacional (UO) no AWS Organizations em vez de listar IDs de Conta da AWS individuais. Você também pode gerenciar o acesso com uma política baseada em recursos e visualizar e auditar todos os compartilhamentos em um só lugar, no console do AWS RAM. Para obter as etapas, consulte Compartilhar um documento SSM usando o AWS RAM. Documentos que você compartilha com IDs de Conta da AWS individuais usandoModifyDocumentPermissionainda são suportados. Para mover um documento que você já compartilha para o AWS RAM, consulte Migrar um documento compartilhado existente para o AWS RAM. - Remover informações confidenciais
-
Reveja seu documento do AWS Systems Manager cuidadosamente e remova todas as informações confidenciais. Por exemplo, verifique se o documento não inclui suas credenciais da AWS. Se você compartilhar um documento com pessoas específicas, esses usuários poderão visualizar as informações no documento. Se você compartilhar um documento publicamente, qualquer pessoa poderá visualizar as informações no documento.
- Bloquear compartilhamento público de documentos
-
Analise todos os documentos do SSM compartilhados publicamente em sua conta e confirme se você deseja continuar compartilhando-os. Para parar de compartilhar um documento com o público, é necessário modificar a configuração de permissões do documento, conforme descrito na seção Modificar permissões para um documento compartilhado do deste tópico. Ativar a configuração de bloqueio de compartilhamento público não afeta nenhum documento que você esteja compartilhando atualmente com o público. A menos que seu caso de uso exija que você compartilhe documentos com o público, recomendamos ativar a configuração de bloqueio de compartilhamento público para seus documentos do SSM na seção Preferências do console de documentos do Systems Manager. Ativar essa configuração impede o acesso indesejado aos documentos do SSM. A configuração de compartilhamento público de bloco é uma configuração de nível de conta que pode diferir para cada Região da AWS.
- Restringir ações do Run Command usando uma política de confiança do IAM
-
Crie uma política do AWS Identity and Access Management (IAM) restritiva para os usuários que terão acesso ao documento. A política do IAM do determina quais documento do SSM um usuário pode ver no console do Amazon Elastic Compute Cloud (Amazon EC2) ou ao chamar
ListDocumentsusando a AWS Command Line Interface (AWS CLI) ou o AWS Tools for Windows PowerShell. A política também restringe as ações que o usuário pode realizar com o documento do . Você pode criar uma política restritiva para que um usuário só possa usar documentos específicos. Para obter mais informações, consulte Exemplos de política gerenciada pelo cliente. - Ter cuidado ao usar documentos compartilhados do
-
Revise o conteúdo de cada documento compartilhado com você, especialmente documentos públicos, para entender os comandos que serão executados em suas instâncias. Um documento pode ter intencionalmente ou involuntariamente repercussões negativas após sua execução. Se o documento fizer referência a uma rede externa, reveja a origem externa antes de usar o documento.
- Enviar comandos usando o hash do documento
-
Quando você compartilha um documento, o sistema cria um hash Sha-256 e o atribui ao documento. O sistema também salva um snapshot do conteúdo do documento. Quando você envia um comando usando um documento compartilhado, pode especificar o hash no seu comando para garantir que as seguintes condições sejam verdadeiras:
-
Você está executando um comando no documento correto do Systems Manager
-
O conteúdo do documento não mudou desde que foi compartilhado com você.
Se o hash não corresponder ao documento especificado ou se o conteúdo do documento compartilhado tiver mudado, o comando retornará uma exceção
InvalidDocument. Observação: o hash não pode verificar o conteúdo do documento de locais externos. -
- Usar o parâmetro de interpolação para melhorar a segurança
-
Para parâmetros de tipo
Stringem seus documentos do SSM, use o parâmetro e o valorinterpolationType": "ENV_VARpara melhorar a segurança contra ataques de injeção de comando, tratando as entradas de parâmetros como literais de string em vez de comandos potencialmente executáveis. Nesse caso, o agente cria uma variável de ambiente denominadaSSM_com o valor do parâmetro. Recomendamos atualizar todos os seus documentos existentes do SSM que incluam parâmetros de tipoparameter-nameStringpara incluir"interpolationType": "ENV_VAR". Para obter mais informações, consulte Escrever conteúdo de documento do.
Bloquear compartilhamento público para documentos do SSM
Antes de começar, analise todos os documentos do SSM compartilhados publicamente na sua Conta da AWS e confirme se você deseja continuar compartilhando-os. Para parar de compartilhar um documento do SSM com o público, é necessário modificar a configuração de permissões do documento, conforme descrito na seção Modificar permissões para um documento compartilhado do deste tópico. Ativar a configuração de bloqueio de compartilhamento público não afeta nenhum documento do SSM que você esteja compartilhando atualmente com o público. Com a configuração de bloqueio de compartilhamento público ativada, você não poderá compartilhar nenhum documento do SSM adicional com o público.
A menos que seu caso de uso exija que você compartilhe documentos com o público, recomendamos que ative a configuração de bloqueio de compartilhamento público para os seus documentos do SSM. Ativar essa configuração impede o acesso indesejado aos documentos do SSM. A configuração de compartilhamento público de bloco é uma configuração de nível de conta que pode diferir para cada Região da AWS. Conclua as tarefas a seguir para bloquear o compartilhamento público de quaisquer documentos do SSM que você esteja compartilhando no momento.
Bloquear compartilhamento público (console)
Para bloquear o compartilhamento público de seus documentos do SSM
Abra o console AWS Systems Manager em https://console.aws.amazon.com/systems-manager/
. No painel de navegação, escolha Documents.
-
Selecione Preferences (Preferências) e, em seguida, escolha Edit (Editar) na seção Block public sharing (Bloquear compartilhamento público).
-
Selecione Bloquear compartilhamento público e, em seguida, selecione Salvar.
Bloquear compartilhamento público (linha de comando)
Abrir o AWS Command Line Interface (AWS CLI) ou AWS Tools for Windows PowerShell no computador local e execute o comando a seguir para bloquear o compartilhamento público de documentos SSM.
Confirme se o valor da configuração foi atualizado usando o comando a seguir.
Restringir o acesso para bloquear o compartilhamento público com o IAM
Você pode criar políticas do AWS Identity and Access Management (IAM) que impedem os usuários de modificar a configuração de compartilhamento público de blocos. Isso impede que os usuários permitam acesso indesejado aos documentos do SSM.
Veja a seguir um exemplo de uma política do IAM que impede que os usuários atualizem a configuração de compartilhamento público de bloco. Para usar este exemplo, você deve substituir o exemplo de ID de conta da Amazon Web Services pelo seu próprio ID de conta.
Compartilhar um documento SSM usando o AWS RAM
O AWS Resource Access Manager (AWS RAM) é a forma recomendada de compartilhar documentos AWS Systems Manager (SSM). Com o AWS RAM, você cria um compartilhamento de recursos que concede acesso ao documento e gerencia todos os compartilhamentos no console do AWS RAM. É possível compartilhar um documento do SSM com os seguintes três tipos de entidades principais:
-
Toda a organização no AWS Organizations
-
Uma unidade organizacional (UO) no AWS Organizations
-
Contas da AWS individuais.
Você pode compartilhar um documento somente com contas na mesma Região da AWS, e somente o proprietário do documento pode compartilhar um documento. Para obter mais informações sobre compartilhamento com o AWS RAM, consulte Conceitos básicos do AWS RAM no Guia de usuário do AWS Resource Access Manager.
Importante
Ao compartilhar um documento SSM usando o AWS RAM, você compartilha todas as versões do documento, não apenas a versão padrão.
nota
O AWS RAM suporta apenas o compartilhamento privado. Para compartilhar um documento publicamente, use o procedimento em Compartilhar um documento do.
nota
Quando você compartilha um documento com uma Conta da AWS que está fora da sua organização, o consumidor deve aceitar o convite de compartilhamento de recursos no AWS RAM antes de poder acessar o documento. Quando você compartilha em uma organização que tem o compartilhamento do AWS RAM habilitado, nenhum convite é exigido e o AWS RAM concede acesso automaticamente.
As Service Quotas do AWS RAM se aplicam quando você compartilha documentos SSM por meio do AWS RAM. Para obter mais informações, consulte Service Quotas para o AWS RAM no Guia de usuário do AWS Resource Access Manager.
Para gerenciar um compartilhamento existente (por exemplo, para atualizar as entidades principais ou parar de compartilhar um documento que você compartilhou por meio do AWS RAM), consulte Trabalho com recursos AWS compartilhados no Guia de usuário do AWS Resource Access Manager.
Compartilhar um documento usando o AWS RAM (console)
Para compartilhar um documento usando AWS RAM
-
Abra o console do AWS RAM em https://console.aws.amazon.com/ram/
. -
No painel de navegação, selecione Compartilhamento de recursos e escolha Criar compartilhamento de recurso.
-
Em Nome, insira um nome para o compartilhamento de recursos.
-
Em Recursos, escolha o tipo de recurso Documentos SSM e selecione o documento que deseja compartilhar.
-
(Opcional) Em Permissões gerenciadas, revise a permissão gerenciada que o AWS RAM aplica ao documento compartilhado.
-
Escolha Próximo. Em Entidades principais, adicione a organização, UOs ou Contas da AWS com as quais deseja compartilhar. Para compartilhar com a organização ou com uma UO, é necessário habilitar o compartilhamento no AWS Organizations.
-
Escolha Avançar, revise as seleções e escolha Criar compartilhamento de recursos.
Compartilhar um documento usando o AWS RAM (linha de comando)
Abra o AWS Command Line Interface (AWS CLI) ou AWS Tools for Windows PowerShell no computador local e execute o seguinte comando para compartilhar um documento criando um compartilhamento de recursos do AWS RAM. Para o parâmetro --principals, especifique um ARN da organização, um ARN da UO ou uma ID de Conta da AWS.
nota
Depois de criar um compartilhamento, o AWS RAM pode levar alguns minutos para propagar a alteração antes que as contas consumidoras possam vê-la.
Migrar um documento compartilhado existente para o AWS RAM
Se você compartilha atualmente um documento usando as permissões da conta (a operação da API ModifyDocumentPermission), pode migrá-lo para um compartilhamento de recursos do AWS RAM executando o runbook AWS-MigrateSSMDocumentSharingToRAM. Propriedade da AWS, o runbook de Automação do AWS Systems Manager migra um documento do compartilhamento de permissão da conta para um compartilhamento de recursos do AWS RAM, preservando os consumidores existentes do documento.
nota
A execução do runbook AWS-MigrateSSMDocumentSharingToRAM usa a Automação do AWS Systems Manager, que incorre em cobranças. Para obter mais informações, consulte Preços do AWS Systems Manager
nota
Você não pode migrar um documento compartilhado publicamente, porque o AWS RAM oferece suporte somente ao compartilhamento privado. Se você especificar um documento compartilhado publicamente, o runbook falhará. Se você migrar todos os documentos da conta, o runbook ignorará documentos compartilhados publicamente. Para migrar um documento compartilhado publicamente, primeiro pare de compartilhá-lo publicamente e, em seguida, compartilhe-o com as contas, unidades organizacionais (UOs) ou a organização desejadas.
Importante
Depois de migrar um documento, você gerencia o compartilhamento do documento por meio do AWS RAM. As operações ModifyDocumentPermission e DescribeDocumentPermission da API retornam um erro 4xx para um documento migrado. Se a migração falhar ou for cancelada, o runbook reverte automaticamente a alteração.
Para migrar um documento da visualização de Permissões (console)
-
Abra o console do AWS Systems Manager e, no painel de navegação, escolha Documentos.
-
Escolha o documento que você deseja migrar.
-
Escolha a guia Detalhes.
-
Na seção Permissões, escolha Migrar para RAM. O Systems Manager abre a página Migrar para RAM, que ajuda você a iniciar a migração.
-
Em Documentos a serem migrados, selecione os documentos que deseja migrar. Selecione documentos individuais ou escolha Todos os documentos para migrar cada documento da conta que usa o compartilhamento de permissões da conta.
-
Para AutomationAssumeRole, escolha o perfil do IAM que o Systems Manager Automation assume para executar a migração.
-
(Opcional) Para unidades organizacionais, adicione uma ID da organização ou ID da unidade organizacional (UO) para compartilhar os documentos.
-
Selecione Iniciar migração.
Para ver a lista completa de parâmetros, as permissões do IAM exigidas para o perfil AutomationAssumeRole e as instruções passo a passo para executar o runbook, consulte AWS-MigrateSSMDocumentSharingToRAM na referência do runbook de Automação do AWS Systems Manager.
Compartilhar um documento do
Você pode compartilhar documentos do AWS Systems Manager (SSM) modificando as permissões do documento para conceder acesso a IDs de Conta da AWS específicas (compartilhamento privado) ou a todos (compartilhamento público). Você pode compartilhar documentos do console do Systems Manager ou de forma programática chamando a operação da API ModifyDocumentPermission usando AWS Command Line Interface (AWS CLI), AWS Tools for Windows PowerShell ou SDK da AWS. Ao compartilhar documentos do console, é possível compartilhar somente a versão padrão do documento. Antes de compartilhar um documento, obtenha as IDs das Conta da AWS das contas com as quais deseja compartilhar. Especifique esses IDs de conta ao compartilhar o documento.
nota
Para o compartilhamento de novos documentos, recomendamos usar o AWS Resource Access Manager (AWS RAM). Com o AWS RAM, é possível compartilhar com uma organização ou UO inteira e gerenciar todos os compartilhamentos em um só lugar. Para obter mais informações, consulte Compartilhar um documento SSM usando o AWS RAM.
Limitações
Lembre-se das seguintes limitações ao compartilhar um documento usando as permissões da conta.
-
É preciso interromper o compartilhamento de um documento antes de excluí-lo. Para obter mais informações, consulte Modificar permissões para um documento compartilhado do.
-
Você pode compartilhar um documento com um máximo de 1,000 contas da . 1,000 Contas da AWS. Você pode solicitar um aumento desse limite no Suporte Center
. Em Limit type (Tipo de limite), escolha EC2 Systems Manager e descreva o motivo para a solicitação. -
Você pode compartilhar publicamente um máximo de cinco documentos do . Você pode solicitar um aumento desse limite no Suporte Center
. Em Limit type (Tipo de limite), escolha EC2 Systems Manager e descreva o motivo para a solicitação.
Para obter mais informações sobre as cotas de serviço do Systems Manager, consulte Service Quotas do AWS Systems Manager.
Compartilhar um documento (console)
Abra o console AWS Systems Manager em https://console.aws.amazon.com/systems-manager/
. No painel de navegação, escolha Documents.
-
Na lista de documentos, selecione o documento que você deseja compartilhar e escolha View details (Visualizar detalhes). Na guia Permissions, verifique se você é o proprietário do documento. Somente o proprietário de um documento pode compartilhá-lo.
-
Escolha Editar.
-
Para compartilhar o comando publicamente, escolha Public (Público) e depois Save (Salvar). Para compartilhar o comando de forma privada, escolha Private (Privado), insira o ID da Conta da AWS e escolha Add permission (Adicionar permissão) e Save (Salvar).
Compartilhar um documento (linha de comando)
O procedimento a seguir requer que você especifique uma Região da AWS para sua sessão de linha de comando.
-
Abra a AWS CLI ou o AWS Tools for Windows PowerShell no computador local e execute o comando a seguir para especificar suas credenciais.
No comando a seguir, substitua
regionpor suas próprias informações. Para ver uma lista dos valores deregiãocom suporte, consulte a coluna Region em Systems Manager service endpoints no Referência geral da Amazon Web Services. -
Use o seguinte comando para visualizar as permissões do documento.
-
Use o seguinte comando para modificar as permissões do documento e compartilhá-lo. Você deve ser o proprietário do documento para editar as permissões. Opcionalmente, para documentos compartilhados com IDs de Conta da AWS específicos, é possível especificar uma versão do documento que deseja compartilhar usando o parâmetro
--shared-document-version. Se você não especificar a versão, o sistema compartilhará a versãoDefaultdo documento. Se você compartilhar um documento publicamente (comall), o comportamento padrão é compartilhar todas as versões do documento especificado. O exemplo de comando a seguir compartilha o documento de forma privada com uma pessoa específica com base no ID da Conta da AWS dessa pessoa. -
Use o seguinte comando para compartilhar um documento publicamente.
nota
Se você compartilhar um documento publicamente (com
all), o comportamento padrão é compartilhar todas as versões do documento especificado.
Modificar permissões para um documento compartilhado do
Se você compartilhar um comando, os usuários poderão visualizar e usar esse comando até que você remova o acesso ao documento do AWS Systems Manager (SSM) ou exclua esse documento do SSM. No entanto, não é possível excluir um documento que esteja compartilhado. Você deve parar de compartilhá-lo primeiro e depois excluí-lo.
nota
Esta seção se aplica aos documentos que você compartilhou usando as permissões da conta. Para gerenciar um documento que você compartilhou por meio do AWS RAM, consulte Compartilhar um documento SSM usando o AWS RAM.
Parar de compartilhar um documento (console)
Parar de compartilhar um documento
Abra o console AWS Systems Manager em https://console.aws.amazon.com/systems-manager/
. No painel de navegação, escolha Documents.
-
Na lista de documentos, selecione o documento que deseja parar de compartilhar e escolha Detalhes. Na guia Permissões, verifique se você é o proprietário do documento. Somente o proprietário de um documento pode parar de compartilhá-lo.
-
Escolha Editar.
-
Selecione X para excluir o ID da Conta da AWS que não deve mais ter acesso ao comando e escolha Save (Salvar).
Parar de compartilhar um documento (linha de comando)
Abra a AWS CLI ou o AWS Tools for Windows PowerShell no computador local e execute o comando a seguir para parar o compartilhamento de um documento.
Usar documentos compartilhados do
Quando você compartilha um documento do AWS Systems Manager, o sistema gera um nome do recurso da Amazon (ARN) e o atribui ao comando. Se você selecionar e executar um documento compartilhado do console do Systems Manager, não verá o ARN. Porém, para executar um documento SSM compartilhado usando um outro método, não o console do Systems Manager, você deve especificar o ARN completo do documento para o parâmetro de solicitação DocumentName. Você visualiza o ARN completo de um documento do SSM ao executar o comando para listar documentos.
nota
Não é necessário especificar ARNs para documentos públicos da AWS (documentos que começam com AWS-*) ou comandos de sua propriedade.
Usar um documento compartilhado do (linha de comando)
Para listar todos os documentos públicos do Systems Manager
Para listar documentos SSM privados que foram compartilhados com você
Para listar todos os documentos SSM disponíveis para você
Para obter informações sobre um documento SSM que foi compartilhado com você
Para executar um documento SSM compartilhado