启用虚拟机载入
创建云连接器后,必须启用虚拟机载入,这样 Systems Manager 才能发现和注册该连接器所针对的 Azure 虚拟机。启用虚拟机载入会创建一个名为 AWSSSMAzureConnector- 的 State Manager 关联,该关联使用 CONNECTOR_IDAWS-InstallSSMAgentOnAzure Automation 文档。该关联通过云连接器定位虚拟机。
Systems Manager 通过事件驱动的流程载入 Azure 虚拟机。在 Azure 中创建新的虚拟机时,连接器会通过 Azure Event Hub 接收更改事件并将其转发给 Systems Manager。然后,State Manager 关联会调度 Automation 执行载入新发现的虚拟机。
作为一层安全防护机制,该关联还按 48 小时的周期定期运行。这可以确保因事件丢失或暂时故障而遗漏的任何虚拟机最终都会被发现并载入。
对于每台要载入的 Azure 虚拟机,Automation 将执行以下步骤:
-
为虚拟机创建 Systems Manager 混合激活。
-
使用 Azure 虚拟机扩展在虚拟机上安装 SSM Agent。
-
在 Systems Manager 中使用混合激活凭证将虚拟机注册为托管实例。
-
使用标签
CloudConnector标记托管实例(请参阅应用于托管实例的标签)。 -
删除混合激活,注册完成后将不再需要混合激活。
载入虚拟机需要两个 IAM 角色:一个是自动化调度角色,State Manager 代入该角色启动自动化工作流程;另一个是自动化代入角色,工作流程使用该角色创建激活并通过 Azure 进行身份验证。如果通过AWS 管理控制台启用载入,Systems Manager 可以自动创建这些角色。有关所需信任策略和权限的详细信息,请参阅通过 Systems Manager 控制台创建的 IAM 角色。