

• AWS Systems Manager CloudWatch 控制面板在 2026 年 4 月 30 日之后将不再可用。客户可以像现在一样继续使用 Amazon CloudWatch 控制台来查看、创建和管理其 Amazon CloudWatch 控制面板。有关更多信息，请参阅 [Amazon CloudWatch 控制面板文档](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch_Dashboards.html)。

# Systems Manager 的代入角色配置
<a name="quick-setup-assume-role"></a>

## 要为 Systems Manager 快速设置功能创建代入角色，请执行以下操作：
<a name="create-assume-role"></a>

Systems Manager 快速设置功能需要一个允许 Systems Manager 在您的账户中安全地执行操作的角色。此角色向 Systems Manager 授予在您的实例上运行命令以及代表您配置 EC2 实例、IAM 角色和其他 Systems Manager 资源所需的权限。

1. 通过 [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/) 打开 IAM 控制台。

1. 在导航窗格中选择**策略**，然后选择**创建策略**。

1. 使用下面的 JSON 添加 `SsmOnboardingInlinePolicy` 策略。（此策略启用将实例配置文件权限附加到您指定的实例所需的操作。例如，允许创建实例配置文件并将其与 EC2 实例关联）。

1. 完成后，在左侧导航窗格中选择**角色**，然后选择**创建角色**。

1. 对于**可信实体类型**，请保留默认值（服务）。

1. 在**使用案例**下，选择 **Systems Manager**，然后选择**下一步**。

1. 在**添加权限**页面上：

1. 添加 `SsmOnboardingInlinePolicy` 策略。

1. 选择**下一步**。

1. 对于**角色名称**，输入一个描述性名称（例如，`AmazonSSMRoleForAutomationAssumeQuickSetup`）。

1. （可选）添加帮助识别和组织角色的标签。

1. 选择**创建角色**。

**重要**  
该角色必须包括与 `ssm.amazonaws.com` 的信任关系。当您在步骤 4 中选择 Systems Manager 作为服务时，系统会自动进行配置。

创建角色后，可以在配置快速设置功能时将其选中。该角色使 Systems Manager 能够代表您管理 EC2 实例、IAM 角色和其他 Systems Manager 资源并运行命令，同时通过特定的有限权限维护安全。

## 权限策略
<a name="permissions-policies"></a>

**`SsmOnboardingInlinePolicy`**  
以下策略定义了 Systems Manager 快速设置功能的权限：

```
{
    "Version": "2012-10-17" 		 	 	 ,
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "iam:CreateInstanceProfile",
                "iam:ListInstanceProfilesForRole",
                "ec2:DescribeIamInstanceProfileAssociations",
                "iam:GetInstanceProfile",
                "iam:AddRoleToInstanceProfile"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:AssociateIamInstanceProfile"
            ],
            "Resource": "arn:aws:ec2:*:*:instance/*",
            "Condition": {
                "Null": {
                    "ec2:InstanceProfile": "true"
                },
                "ArnLike": {
                    "ec2:NewInstanceProfile": "arn:aws:iam::*:instance-profile/[INSTANCE_PROFILE_ROLE_NAME]"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::*:role/[INSTANCE_PROFILE_ROLE_NAME]",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "ec2.amazonaws.com"
                }
            }
        }
    ]
        }
```

**信任关系**  
*这是通过上述步骤自动添加的*

```
{
    "Version": "2012-10-17" 		 	 	 ,
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "ssm.amazonaws.com"
            },
            "Action": "sts:AssumeRole"
        }
     ]
        }
```