View a markdown version of this page

Configuração do perfil Assumir para o Systems Manager - AWS Systems Manager

Configuração do perfil Assumir para o Systems Manager

Para criar um perfil Assumir para a Configuração rápida do Systems Manager:

A Configuração rápida do Systems Manager requer um perfil que permita ao Systems Manager executar ações com segurança na sua conta. Esse perfil concede ao Systems Manager as permissões necessárias para executar comandos em suas instâncias e configurar instâncias do EC2, perfis do IAM e outros recursos do Systems Manager em seu nome.

  1. Abra o console do IAM, em https://console.aws.amazon.com/iam/.

  2. No painel de navegação, escolha Políticas e, em seguida, Criar política.

  3. Adicione a política SsmOnboardingInlinePolicy usando o JSON abaixo. (Esta política permite as ações necessárias para anexar permissões de perfil de instância às instâncias que você especificar. Por exemplo, permitir a criação de perfis de instância e associá-los a instâncias do EC2).

  4. Quando terminar, no painel de navegação, escolha Perfis e Criar perfil.

  5. Para Tipo de entidade confiável, mantenha a configuração padrão (serviço).

  6. Em Caso de uso, escolha Systems Manager e escolha Avançar.

  7. Na página Adicionar permissões:

  8. Adicionar a política SsmOnboardingInlinePolicy

  9. Escolha Próximo.

  10. Em Nome do perfil, insira um nome descritivo (como AmazonSSMRoleForAutomationAssumeQuickSetup).

  11. (Opcional) Adicione tags para ajudar a identificar e organizar o perfil.

  12. Selecione Criar perfil.

Importante

A função deve incluir uma relação de confiança com o ssm.amazonaws.com. Isso é configurado automaticamente quando você seleciona o Systems Manager como serviço na etapa 4.

Após criar o perfil, você pode selecioná-lo ao configurar a Configuração rápida. O perfil permite que o Systems Manager gerencie instâncias do EC2, perfis do IAM e outros recursos do Systems Manager, além de executar comandos em seu nome, mantendo a segurança por meio de permissões específicas e limitadas.

Políticas de permissões

SsmOnboardingInlinePolicy

A política a seguir define as permissões para a Configuração rápida do Systems Manager:

{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Action": [ "iam:CreateInstanceProfile", "iam:ListInstanceProfilesForRole", "ec2:DescribeIamInstanceProfileAssociations", "iam:GetInstanceProfile", "iam:AddRoleToInstanceProfile" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:AssociateIamInstanceProfile" ], "Resource": "arn:aws:ec2:*:*:instance/*", "Condition": { "Null": { "ec2:InstanceProfile": "true" }, "ArnLike": { "ec2:NewInstanceProfile": "arn:aws:iam::*:instance-profile/[INSTANCE_PROFILE_ROLE_NAME]" } } }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::*:role/[INSTANCE_PROFILE_ROLE_NAME]", "Condition": { "StringEquals": { "iam:PassedToService": "ec2.amazonaws.com" } } } ] }
Relação de confiança

Isso é adicionado automaticamente por meio das etapas acima

{ "Version": "2012-10-17" , "Statement": [ { "Effect": "Allow", "Principal": { "Service": "ssm.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }