View a markdown version of this page

通过 Systems Manager 控制台创建的 IAM 角色 - Amazon Systems Manager
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

通过 Systems Manager 控制台创建的 IAM 角色

当您在 Systems Manager Amazon Web Services 管理控制台中创建云连接器时,Systems Manager 会代表您在您的 Amazon Web Services 账户 中创建并配置三个 IAM 角色。它还为通过连接器注册的 Azure 虚拟机分配一个托管实例角色。这些角色通过 OpenID Connect(OIDC)联合身份验证,在 Systems Manager、State Manager、Automation 和 Azure 之间建立信任链。该信任链允许 Systems Manager 针对 Azure 虚拟机运行 Automation 运行手册,而无需长期有效的密钥。

每个角色名称都使用模式 SSM-AzureType-connector-name-id8,其中 connector-name 是您提供的显示名称(清理为字母数字字符、破折号和下划线,然后截断以符合 IAM 角色名称为 64 个字符的限制),id8 为 UUID 的前八个字符。这些角色在 /service-role/ IAM 路径中创建。

控制台按以下顺序创建这些角色:

  1. Azure 联合身份验证角色,其信任策略最初仅将 Systems Manager 服务主体指定为可信实体。

  2. 自动化代入角色和自动化调度角色。

  3. 然后,控制台会更新 Azure 联合身份验证角色的信任策略,添加自动化代入角色和自动化调度角色作为可信主体。完成此更新后,信任策略如Azure 联合身份验证角色所示。

注意

Systems Manager 控制台仅在云连接器设置向导期间创建这些角色。如果使用 Amazon CLI(如第 2 步:创建 Systems Manager 云连接器所述)创建云连接器,则必须自行创建这些角色。本节中的信任和权限策略展示了可用于创建这些策略的 JSON。如果重新创建了角色,请执行以下操作:

  • /service-role/ IAM 路径中创建所有三个角色(Azure 联合身份验证、自动化代入和自动化调度)。权限策略和 Azure 联合身份验证角色的信任策略通过包含此路径的 ARN 引用这些角色。

  • 使用主体标签 caller=SSM 标记自动化代入角色与自动化调度角色。Azure 联合身份验证角色的信任策略需要此标记。

这些角色发出的所有 API 调用都将记录到 Amazon CloudTrail(CloudTrail)中。有关在 CloudTrail 中记录 Systems Manager 的信息,请参阅使用 Amazon CloudTrail 记录 Amazon Systems Manager API 调用