View a markdown version of this page

启用虚拟机载入 - Amazon Systems Manager
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

启用虚拟机载入

创建云连接器后,必须启用虚拟机载入,这样 Systems Manager 才能发现和注册该连接器所针对的 Azure 虚拟机。启用虚拟机载入会创建一个名为 AWSSSMAzureConnector-CONNECTOR_ID 的 State Manager 关联,该关联使用 AWS-InstallSSMAgentOnAzure Automation 文档。该关联通过云连接器定位虚拟机。

Systems Manager 通过事件驱动的流程载入 Azure 虚拟机。在 Azure 中创建新的虚拟机时,Amazon Config 连接器会通过 Azure 事件中心接收更改事件并将其转发给 Systems Manager。然后,State Manager 关联会调度 Automation 执行载入新发现的虚拟机。

作为一层安全防护机制,该关联还按 48 小时的周期定期运行。这可以确保因事件丢失或暂时故障而遗漏的任何虚拟机最终都会被发现并载入。

对于每台要载入的 Azure 虚拟机,Automation 将执行以下步骤:

  1. 为虚拟机创建 Systems Manager 混合激活。

  2. 使用 Azure 虚拟机扩展在虚拟机上安装 SSM Agent。

  3. 在 Systems Manager 中使用混合激活凭证将虚拟机注册为托管实例。

  4. 使用标签 CloudConnector 标记托管实例(请参阅应用于托管实例的标签)。

  5. 删除混合激活,注册完成后将不再需要混合激活。

虚拟机的载入需要两个 IAM 角色。Automation 调度角色将由 State Manager 代入来启动 Automation 工作流。该工作流使用 Automation 代入角色来创建激活并进行 Azure 身份验证。如果通过 Amazon Web Services 管理控制台启用载入,Systems Manager 可以自动创建这些角色。有关所需信任策略和权限的详细信息,请参阅通过 Systems Manager 控制台创建的 IAM 角色