创建云连接器(AWS 管理控制台)
建议您使用 AWS 管理控制台来创建云连接器。控制台向导会收集您的 Azure 租户和订阅详细信息,然后生成可为您配置 Azure 端的安装脚本。生成的脚本会创建或重复使用 Microsoft Entra ID 应用程序注册和服务主体。脚本还会配置 OIDC 联合凭证,分配最低权限的 Azure 角色,并为活动日志流式传输创建 Event Hub 资源和诊断设置。
向导会生成此脚本,因此您无需自己运行 Azure 先决条件中的各个 az 命令。这些手动步骤仅适用于 AWS CLI 路径。
在开始之前,请完成一个 AWS 端先决条件:必须在 IAM 中启用出站 Web 身份联合验证。有关说明,请参阅AWS 先决条件。
在控制台中为 Azure 创建云连接器
-
打开 Systems Manager 控制台。在导航窗格中,选择混合和多云节点。此页面会在单独的选项卡上显示您现有的云连接器和混合激活。
-
选择接入混合节点。
-
对于接入方法,选择 Azure 云连接器,然后选择使用脚本配置。此方法使用基于脚本的联合身份验证,搭配 Microsoft Entra ID。建议将其用于大规模管理 Azure 虚拟机。
-
在创建云连接器页面上,提供以下详细信息:
- 连接器名称
-
为云连接器输入名称。
- 说明
-
(可选)为云连接器输入描述。
- Azure 联合身份验证角色
-
选择建议的自动创建的服务角色,或选择您提供的现有角色。有关控制台创建的角色的详细信息,请参阅通过 Systems Manager 控制台创建的 IAM 角色。
- 租户 ID
-
输入您的 Microsoft Entra ID 租户 UUID。
- 租户名称
-
(可选)输入租户的易记名称。
- Azure 订阅
-
确定是要选择整个租户(建议)还是选择特定订阅。一个云连接器最多支持 75 个 Azure 订阅目标。
- 托管订阅 ID
-
输入针对活动日志流式传输创建了 Event Hub 资源的 Azure 订阅。
注意
您可在 Azure 门户中验证租户和订阅的详细信息。在 AWS 管理控制台表单中输入 Azure 中的租户 ID 和订阅 ID。
-
如果要选择特定订阅,请输入订阅 ID,每行输入一个,或以逗号分隔。该表单会验证 UUID 格式,并针对任何无效条目显示错误。托管订阅 ID 会自动填充。
-
查看 AWS Config 连接器和 Event Hub 设置。如果表单检测到该租户已有 AWS Config 连接器,则会显示信息横幅。以下字段是可选字段:
- Config 连接器 ARN
-
如果检测到存在现有 AWS Config 连接器,则自动填充。将此字段留空则会自动创建连接器。
- Event Hub 命名空间
-
默认值为
awsconfig-{accountId}-{region}。 - Event Hub 名称
-
默认值为
activitylog。
-
控制台将生成嵌入了您所填写值的 bash 脚本。选择复制,即可复制脚本。您将按照以下流程运行此脚本。
生成的脚本会为您执行 Azure 端的设置。按照以下流程运行一次脚本,然后返回控制台完成连接器创建。
运行生成的安装脚本
-
打开 Azure Cloud Shell 或任何安装了 Azure CLI 的终端,然后运行您复制的脚本。
-
脚本运行时,将打开浏览器窗口以进行 Azure 身份验证。登录 Azure。登录后,脚本将确认您是否已登录 Microsoft Azure,然后继续运行。
-
脚本运行至完成。脚本运行时,将在您的 Azure 租户中执行以下操作:
-
向租户进行身份验证,并选择配置好的订阅。
-
创建 AWS Config Microsoft Entra ID 应用程序注册和服务主体。
-
创建 Event Hub 命名空间和
activitylogEvent Hub,标记命名空间以供 AWS Config 发现,为 AWS Config 应用程序分配 Event Hub 数据接收器角色,并将活动日志诊断设置配置为流式传输到 Event Hub。 -
创建 Systems Manager Microsoft Entra ID 应用程序和服务主体,配置 OIDC 联合凭证,并在订阅范围内创建和分配最低权限自定义角色。
完成后,脚本会输出 SSM 应用程序 ID 和 Config 应用程序 ID。
-
-
从脚本输出中复制 SSM 应用程序 ID 和 Config 应用程序 ID 的值。
-
返回 AWS 管理控制台,在 Azure 资源 ID 部分输入复制的值。
-
选择 Create connector (创建连接器)。选择创建连接器时,控制台将创建 IAM 联合身份验证角色、注册 AWS Config 连接器并注册 Systems Manager 云连接器。
成功创建连接器后,将显示安装和配置 SSM Agent 页面和成功横幅。在此页面上,您可以启用节点管理:选择要管理的 Azure 区域,并配置 Systems Manager 创建的三个 IAM 角色。有关说明,请参阅启用虚拟机载入(AWS 管理控制台)。有关控制台创建的三个 IAM 角色的详细信息,请参阅通过 Systems Manager 控制台创建的 IAM 角色。
连接器详细信息页面显示以下内容:
-
连接器概览(名称、ID、提供商和租户 ID)。
-
针对联合身份验证、权限和连接性的自动验证检查项,以及用于表示检查是通过还是失败的指示器。
-
包含的订阅及其管理状态。
-
可编辑的标签。
-
各项操作,例如编辑详细信息、使用脚本编辑订阅、删除和测试连接器等。
新连接器将显示在混合和多云节点页面的云连接器选项卡上。在此页面中,您可以创建更多连接器,编辑或删除现有连接器,或者切换到混合激活选项卡。