步骤 7:(可选)创建 Systems Manager 服务角色 - Amazon Systems Manager
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 Amazon Web Services 服务入门

步骤 7:(可选)创建 Systems Manager 服务角色

本主题解释了 Amazon Systems Manager 的服务角色服务相关角色之间的差异。它还解释了何时需要创建或使用任一类型的角色。

服务角色 – 服务角色是 Amazon Identity and Access Management(IAM)角色的一种类型,它向某个 Amazon Web Service 授予相应的权限,以便该服务可以访问 Amazon 资源。只有几个 Systems Manager 场景需要服务角色。当您创建 Systems Manager 的服务角色时,您可以选择要授予的权限,以便它可以访问其他 Amazon 资源或与之交互。

服务相关角色 – 服务相关角色由 Systems Manager 预定义,并具有该服务代表您调用其他 Amazon Web Services 所需的一切权限。

您可以使用 Systems Manager 服务相关角色执行以下操作:

  • Systems Manager 库存功能使用服务相关角色从标签和资源组收集库存元数据。

  • Maintenance Windows 功能在某些情况下可以使用服务相关角色。其他情况需要您创建的自定义服务角色,如本主题后面所述。

  • Explorer 功能使用服务相关角色来启用查看多个账户的 OpsData 和 OpsItems。当您将 Security Hub 启用为 Explorer 或者 OpsCenter 的数据源时,此服务相关角色还允许 Explorer 创建托管规则。

有关 service-linked role 服务相关角色的更多信息,请参阅将服务相关角色用于 Systems Manager

创建服务角色

您可以在 Systems Manager 安装过程中创建以下服务角色,也可以稍后创建它们。

用于 自动化 的服务角色

自动化 之前需要您指定服务角色,以便服务有权代表您执行操作。自动化 不再需要此角色,因为服务现在通过使用已调用执行的用户的上下文来操作。

不过,以下情况仍需要您为 自动化 指定服务角色:

  • 当您想限制用户对资源的权限,但希望用户运行需要提升权限的 自动化 工作流程时。在此方案中,您可以创建具有提升权限的服务角色并允许用户运行此工作流程。

  • 运行时长预计将超过 12 小时的操作需要一个服务角色。

如果您需要为 自动化 创建一个服务角色和一个实例配置文件角色,您可以使用以下方法之一。

用于维护时段任务的服务角色

要在托管实例上运行任务,Maintenance Windows 服务必须具有访问这些资源的权限。可以使用 Systems Manager 的服务相关角色或您创建的自定义服务角色授予此权限。

在以下情况下可需要创建自定义服务角色:

  • 如果要使用比由服务相关角色提供的权限更严格的一组权限。

  • 如果您需要使用比服务相关角色提供的权限更宽松或更广泛的一组权限。例如,自动化 运行手册中的某些操作需要其他 Amazon Web Services 中的操作权限。

有关更多信息,请参阅此用户指南的 Maintenance Windows 部分中的以下主题:

Amazon SNS 通知的服务角色

Amazon Simple Notification Service (Amazon SNS) 是一项 Web 服务,用于协调和管理向订阅终端节点或客户端交付或发送消息的过程。在 Systems Manager 中,您可以将 Amazon SNS 配置为发送通知,其中包括使用 Run Command 功能发送的命令的状态,或在维护时段中运行的任务的状态。

在配置与 Systems Manager 一起使用的服务的过程中,您可以为 Amazon SNS 创建服务角色。完成此配置后,您可以选择在创建每个命令时是否接收特定 Run Command 命令或维护时段任务的通知。

有关更多信息,请参阅使用 Amazon SNS 通知监控 Systems Manager 状态更改

用于 Systems Manager 混合环境的服务角色

如果计划使用 Systems Manager 在混合环境中管理本地部署服务器和虚拟机 (VM),则必须为这些资源创建 Amazon Identity and Access Management IAM 角色以与 Systems Manager 服务进行通信。

有关更多信息,请参阅为混合环境创建 IAM 服务角色

继续浏览 步骤 8:(可选)设置与其他 Amazon Web Services 的集成