• 2026 年 4 月 30 日之後將不再提供 AWS Systems Manager CloudWatch Dashboard。客戶可以繼續使用 Amazon CloudWatch 主控台來檢視、建立和管理其 Amazon CloudWatch 儀表板,就像現在一樣。如需詳細資訊,請參閱 Amazon CloudWatch Dashboard 文件。
本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
自動化分派角色
自動化分派角色是在針對 Cloud Connector 啟動自動化執行State Manager時使用的角色。 會透過此角色將自動化擔任角色State Manager傳遞給自動化。分派角色也會直接擔任 Azure 聯合角色,以便在關聯執行時State Manager解析哪些 Azure 虛擬機器符合 Cloud Connector 的目標。
角色名稱模式: SSM-AzureDispatchRole-connector-name-id8
信任政策可讓 Systems Manager 服務主體擔任 角色,範圍限定於您的 AWS 帳戶。用您的 AWS 帳戶
ID 取代 123456789012。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Principal": { "Service": "ssm.amazonaws.com" }, "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }
許可政策會授予將自動化執行分派至 Cloud Connector 目標State Manager所需的動作。123456789012 以您的 AWS 帳戶 ID 取代 ,us-east-1以建立 AWS 區域 Cloud Connector 的 取代 ,SSM-AzureAssumeRole-MyConnector-a1b2c3d4以自動化擔任角色的名稱取代 ,SSM-AzureRole-MyConnector-a1b2c3d4以 Azure 聯合角色的名稱取代 ,connector-id並以 Cloud Connector 的 ID 取代 。
許可詳細資訊
此政策包含以下許可。
-
iam:PassRole– 允許 State Manager在開始執行 Runbook 時將自動化擔任角色傳遞至自動化。iam:PassedToService條件會將傳遞限制為ssm.amazonaws.com,而iam:AssociatedResourceARN條件會將傳遞限制為連接器 中的AWS-InstallSSMAgentOnAzureRunbook 和自動化執行 AWS 區域。 -
iam:ListRoleTags– 允許 State Manager 在傳遞或擔任角色之前讀取角色上的標籤,以確認它們屬於相同的 Cloud Connector。 -
ssm:GetCloudConnector– 允許 在目標解析期間State Manager讀取 Cloud Connector 組態。 -
ssm:ListCloudConnectors– 允許 State Manager 在解析關聯目標時列舉 Cloud Connector。 -
ssm:DescribeInstanceInformation– 允許 State Manager讀取透過連接器註冊的受管節點狀態,以判斷哪些目標符合資格。 -
ssm:StartAutomationExecution– 允許 針對連接器的目標State Manager啟動AWS-InstallSSMAgentOnAzureRunbook 的自動化執行。 -
sts:AssumeRole– 允許 State Manager擔任 Azure 聯合角色,以便在解析連接器的目標時向 Azure 進行身分驗證。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureAssumeRole-MyConnector-a1b2c3d4", "Condition": { "StringEquals": { "iam:PassedToService": "ssm.amazonaws.com" }, "ArnLike": { "iam:AssociatedResourceARN": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure", "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1", "arn:aws:ssm:us-east-1:123456789012:automation-execution/*" ] } } }, { "Effect": "Allow", "Action": "ssm:GetCloudConnector", "Resource": "arn:aws:ssm:us-east-1:123456789012:cloud-connector/connector-id" }, { "Effect": "Allow", "Action": "ssm:StartAutomationExecution", "Resource": [ "arn:aws:ssm:us-east-1:*:document/AWS-InstallSSMAgentOnAzure", "arn:aws:ssm:us-east-1:*:automation-definition/AWS-InstallSSMAgentOnAzure:1", "arn:aws:ssm:us-east-1:123456789012:automation-execution/*" ] }, { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::123456789012:role/service-role/SSM-AzureRole-MyConnector-a1b2c3d4" }, { "Effect": "Allow", "Action": [ "ssm:DescribeInstanceInformation", "ssm:ListCloudConnectors", "iam:ListRoleTags" ], "Resource": "*" } ] }