View a markdown version of this page

Cross-account Regionsübergreifende Konsole CloudWatch - Amazon CloudWatch

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Cross-account Regionsübergreifende Konsole CloudWatch

Anmerkung

Wir empfehlen, die CloudWatch kontoübergreifende Observability zu verwenden, um das umfassendste kontoübergreifende Beobachtbarkeits- und Discovery-Erlebnis für Ihre Metriken, Logs und Traces innerhalb einer Region zu erhalten. Weitere Informationen finden Sie unter CloudWatch kontoübergreifende Beobachtbarkeit.

Mit der konto- und regionsübergreifenden CloudWatch Konsole können Sie problemlos zwischen verschiedenen Konten und Regionen wechseln, indem Sie in der Konsole mithilfe von Selektoren die Dashboards, Alarme und Kennzahlen in anderen Konten und Regionen anzeigen. Mit dieser Funktion können Sie auch konto- und regionsübergreifende Dashboards erstellen, die Ihre CloudWatch Kennzahlen aus mehreren AWS Konten und mehreren Regionen in einem einzigen Dashboard zusammenfassen, sodass Sie darauf zugreifen können, ohne dass Sie zwischen Konten oder Regionen wechseln müssen.

Viele Unternehmen haben ihre AWS Ressourcen auf mehrere Konten verteilt, um Abrechnungs- und Sicherheitsgrenzen festzulegen. In diesem Fall sollten Sie eines oder mehrere Ihrer Konten als Ihre Überwachungskonten festlegen und Ihre kontoübergreifenden regionsübergreifenden Dashboards auf diesen Konten erstellen. Cross-account Die regionsübergreifende Konsolenfunktion ist in integriert AWS Organizations, sodass Sie Ihre kontoübergreifenden regionsübergreifenden Dashboards effizient erstellen können.

Die konto- und regionsübergreifende CloudWatch Konsolenerfahrung bietet keine kontoübergreifende regionsübergreifende Sichtbarkeit von Protokollen. Darüber hinaus unterstützt sie nicht das Erstellen von Alarmen für Metriken in anderen Konten oder Regionen innerhalb eines Überwachungskontos.

Aktivierung der kontoübergreifenden regionsübergreifenden Funktionalität in CloudWatch

Um kontoübergreifende regionsübergreifende Funktionen in Ihrer CloudWatch Konsole einzurichten, verwenden Sie die CloudWatch Konsole, um Ihre Freigabekonten und Überwachungskonten einzurichten.

Ein Freigabekonto einrichten

Sie müssen die Freigabe in jedem Konto aktivieren, das dem Überwachungskonto Daten zur Verfügung stellt.

Dadurch werden die in Schritt 5 ausgewählten Leseberechtigungen allen Benutzern gewährt, die in dem Konto, mit dem Sie das Konto teilen, ein kontoübergreifendes Dashboard aufrufen, sofern der Benutzer über entsprechende Berechtigungen in dem Konto verfügt, mit dem Sie das Konto teilen.

Um es deinem Konto zu ermöglichen, CloudWatch Daten mit anderen Konten zu teilen
  1. Öffnen Sie die CloudWatch Konsole unter https://console.aws.amazon.com/cloudwatch/.

  2. Wählen Sie im Navigationsbereich Settings (Einstellungen).

  3. Wählen Sie unter Teilen Sie Ihre CloudWatch Daten die Option Konfigurieren aus.

  4. Wählen Sie unter Sharing (Freigeben) die Option Specific Accounts (Bestimmte Konten) und geben Sie die IDs der Konten ein, für die Sie Daten freigeben möchten.

    Alle Konten, die Sie hier angeben, können die CloudWatch Daten Ihres Kontos einsehen. Geben Sie nur die IDs von Konten an, die Sie kennen und denen Sie vertrauen.

  5. Geben Sie unter Permissions (Berechtigungen) mit einer der folgenden Optionen an, wie Ihre Daten freigegeben werden sollen:

    • Gewähren Sie Lesezugriff auf Ihre CloudWatch Metriken, Dashboards und Alarme. Mit dieser Option können die Überwachungskonten kontoübergreifende Dashboards erstellen, die Widgets enthalten, die Daten aus Ihrem Konto enthalten CloudWatch .

    • Fügen Sie CloudWatch automatische Dashboards hinzu. Wenn Sie diese Option auswählen, können Benutzer im Überwachungskonto auch die Informationen in den automatischen Dashboards dieses Kontos anzeigen. Weitere Informationen finden Sie unter Erste Schritte mit CloudWatch automatischen Dashboards.

    • Schließen X-Ray Sie den Lesezugriff für die X-Ray Trace Map ein. Wenn Sie diese Option auswählen, können Benutzer im Überwachungskonto auch die X-Ray Trace-Map und X-Ray die Trace-Informationen in diesem Konto einsehen. Weitere Informationen finden Sie unter Verwenden der X-Ray Trace-Map.

    • Schließen Sie den Lesezugriff für Database Insights ein. Wenn Sie diese Option auswählen, können Benutzer im Überwachungskonto auch Database Insights-Telemetrie in diesem Konto einsehen. Weitere Informationen finden Sie unter Kontoübergreifendes regionsübergreifendes Monitoring für CloudWatch Database Insights einrichten.

    • Full read-only access to everything in your account (Vollständiger schreibgeschützter Zugriff auf alles in Ihrem Konto). Mit dieser Option können die Konten, die Sie zum Teilen verwenden, kontoübergreifende Dashboards erstellen, die Widgets enthalten, die CloudWatch Daten aus Ihrem Konto enthalten. Außerdem können diese Konten tiefer in Ihr Konto sehen und die Daten Ihres Kontos in den Konsolen anderer AWS -Dienste anzeigen.

  6. Wählen Sie Vorlage starten CloudFormation .

    Geben Sie auf dem Bestätigungsbildschirm Confirm ein und wählen Sie Launch template (Vorlage starten).

  7. Aktivieren Sie das Kontrollkästchen I acknowledge... (Ich bestätige...). Wählen Sie anschließend Create stack (Stack erstellen) aus.

Freigeben für eine ganze Organisation

Wenn Sie das vorangegangene Verfahren ausführen, wird eine IAM-Rolle erstellt, mit der Ihr Konto Daten für ein Konto freigeben kann. Sie können eine IAM-Rolle erstellen oder bearbeiten, die Ihre Daten für alle Konten in einer Organisation freigibt. Tun Sie dies nur, wenn Sie alle Konten in der Organisation kennen und ihnen vertrauen.

Dadurch werden allen Benutzern, die in dem Konto, mit dem Sie das Konto teilen, ein kontoübergreifendes Dashboard anzeigen, die in den in Schritt 5 des vorherigen Verfahrens aufgeführten Richtlinien aufgeführten Leseberechtigungen gewährt, sofern der Benutzer über entsprechende Berechtigungen in dem Konto verfügt, mit dem Sie das Konto teilen.

Um Ihre CloudWatch Kontodaten mit allen Konten in einer Organisation zu teilen
  1. Wenn Sie dies noch nicht getan haben, führen Sie das vorherige Verfahren aus, um Ihre Daten für ein AWS Konto freizugeben.

  2. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die IAM-Konsole unter https://console.aws.amazon.com/iam/.

  3. Wählen Sie im Navigationsbereich Rollen.

  4. Wählen CloudWatch-CrossAccountSharingRole Sie in der Liste der Rollen.

  5. Wählen Sie auf der Registerkarte Trust Relationships (Vertrauensbeziehungen) Edit Trust Relationship (Vertrauensbeziehung bearbeiten) aus.

    Sie sehen eine Richtlinie wie diese:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:root" }, "Action": "sts:AssumeRole" } ] }
  6. Ändern Sie die Richtlinie wie folgt und org-id ersetzen Sie sie durch die ID Ihrer Organisation.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalOrgID": "org-id" } } } ] }
  7. Wählen Sie Update Trust Policy (Trust Policy aktualisieren).

Einrichten eines Überwachungskontos

Aktivieren Sie jedes Überwachungskonto, um kontoübergreifende CloudWatch Daten anzuzeigen. Sie können ein Überwachungskonto aktivieren, indem Sie die CloudWatch Amazon-Konsole oder die AWS Cloud Development Kit (AWS CDK) verwenden.

Nachdem Sie ein Überwachungskonto eingerichtet haben, können Sie kontoübergreifende Dashboards erstellen. Weitere Informationen finden Sie unter Ein CloudWatch benutzerdefiniertes Dashboard erstellen.

Aktivieren Sie ein Überwachungskonto mithilfe der Konsole

Wenn Sie das folgende Verfahren abschließen, CloudWatch erstellt eine Servicerolle, die im Überwachungskonto CloudWatch verwendet wird, um auf Daten zuzugreifen, die von Ihren anderen Konten gemeinsam genutzt wurden. Diese Servicerolle heißt ServiceRoleForCloudWatchCrossAccountV2.

Um Ihrem Konto die Anzeige kontoübergreifender Daten CloudWatch zu ermöglichen
  1. Öffnen Sie die CloudWatch Konsole unter. https://console.aws.amazon.com/cloudwatch/

  2. Wählen Sie im Navigationsbereich Einstellungen und dann im Abschnitt Cross-account Regionsübergreifend die Option Konfigurieren aus.

  3. Wählen Sie im Abschnitt Kontoübergreifend anzeigen die Option Aktivieren aus und aktivieren Sie dann das Kontrollkästchen Auswahl in der Konsole anzeigen, damit ein Kontoselektor in der Konsole angezeigt wird, wenn Sie eine Kennzahl CloudWatch grafisch darstellen oder einen Alarm erstellen.

  4. Wählen Sie unter View cross-account cross-region (Konto- und regionenübergreifende Anzeige) eine der folgenden Optionen aus:

    • Account Id Input (Konto-ID-Eingabe). Mit dieser Option werden Sie aufgefordert, jedes Mal, wenn Sie Konten wechseln möchten, manuell eine Konto-ID einzugeben, wenn kontoübergreifende Daten angezeigt werden.

    • AWS Kontoauswahl für Organisationen. Über diese Option können Sie die Konten anzeigen, die Sie während der kontoübergreifenden Integration mit Organizations angegeben haben. Wenn Sie die Konsole beim nächsten Mal verwenden, zeigt CloudWatch eine Dropdown-Liste dieser Konten an, aus der Sie auswählen können, wenn kontenübergreifende Daten angezeigt werden.

      Dazu müssen Sie zuerst Ihr Organisationsverwaltungskonto verwendet haben, um eine Liste der Konten in Ihrer Organisation sehen CloudWatch zu können. Weitere Informationen finden Sie unter (Optional) Integrieren mit AWS Organizations.

    • Custom account selector (Benutzerdefinierte Kontenauswahl). Diese Option fordert Sie auf, eine Liste mit Konto-IDs einzugeben. Wenn Sie die Konsole das nächste Mal verwenden, CloudWatch wird eine Dropdownliste dieser Konten angezeigt, aus der Sie auswählen können, wenn Sie kontoübergreifende Daten anzeigen.

      Sie können auch ein Label für jedes dieser Konten eingeben, um sie bei der Auswahl der anzuzeigenden Konten zu identifizieren.

      Die Kontoauswahleinstellungen, die ein Benutzer hier vornimmt, werden nur für diesen Benutzer beibehalten, nicht für die anderen Benutzer im Überwachungskonto.

  5. Wählen Sie Enable (Aktivieren) aus.

Aktivieren Sie ein Überwachungskonto mithilfe des CDK

Sie können auch ein Überwachungskonto einrichten, ohne die Konsole zu verwenden. Definieren Sie die ServiceRoleForCloudWatchCrossAccountV2 Rolle als Infrastruktur als Code. Verwenden Sie diesen Ansatz, wenn Sie mehrere Überwachungskonten verwalten. Es verteilt die Rolle einheitlich auf alle. Im folgenden Beispiel wird die AWS CDK in verwendet TypeScript , um die Rolle mit der erforderlichen Vertrauensrichtlinie und einer integrierten Berechtigungsrichtlinie zu definieren:

import { Role, ServicePrincipal, PolicyDocument, PolicyStatement, Effect } from 'aws-cdk-lib/aws-iam'; new Role(this, 'ServiceRoleForCloudWatchCrossAccountV2', { roleName: 'ServiceRoleForCloudWatchCrossAccountV2', path: '/service-role/', assumedBy: new ServicePrincipal('cloudwatch-crossaccount.amazonaws.com'), description: 'Allows CloudWatch to assume the CloudWatch-CrossAccountSharingRole in sharing accounts.', inlinePolicies: { CrossAccountAccess: new PolicyDocument({ statements: [ new PolicyStatement({ effect: Effect.ALLOW, actions: ['sts:AssumeRole'], resources: ['arn:aws:iam::*:role/CloudWatch-CrossAccountSharingRole'], }), ], }), }, });

In diesem Beispiel wird eine Platzhalterressource verwendet, was den am wenigsten einschränkenden Bereich darstellt. Um das Überwachungskonto auf bestimmte Sharing-Konten oder eine Organisation zu beschränken, ändern Sie das resources Array. Sie können eine conditions Eigenschaft mit einer aws:ResourceOrgID Bedingung hinzufügen. Jeder Ansatz entspricht einer der integrierten Richtlinien im folgenden Abschnitt.

Um die Rolle für viele Konten gleichzeitig bereitzustellen, verwenden Sie die synthetisierte Vorlage mit CloudFormation StackSets. Ein Stack-Set erstellt die Rolle für mehrere Konten und Regionen in einem einzigen Vorgang. Ein Stack-Set verteilt die Rolle auch automatisch auf neue Konten, die Ihrer Organisation beitreten. Weitere Informationen CloudFormation StackSets dazu finden Sie unter Arbeiten mit CloudFormation StackSets im CloudFormation Benutzerhandbuch.

Umfang der Konten, auf die das Überwachungskonto zugreifen kann

Wenn Sie die Rolle mit dem AWS CDK definieren, gewährt die Inline-Berechtigungsrichtlinie die sts:AssumeRole Berechtigung. CloudWatch verwendet diese Berechtigung, um die CloudWatch-CrossAccountSharingRole in Ihren Sharing-Konten zu übernehmen. Um dem Prinzip der geringsten Rechte zu folgen, beschränke die Resource sts:AssumeRole Aktion auf die Konten, die das Überwachungskonto benötigt. Sie können den Zugriff auf folgende Arten einschränken, von den restriktivsten bis hin zu den am wenigsten restriktiven:

  • Eine gesamte Organisation — Erlauben Sie dem Überwachungskonto, die gemeinsame Nutzung nur für Konten zu übernehmen, die zu Ihrer Organisation gehören. org-idErsetzen Sie es durch die ID Ihrer Organisation (z. B.o-a1b2c3d4e5). Verwenden Sie die folgende JSON-Inline-Richtlinie:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::*:role/CloudWatch-CrossAccountSharingRole", "Condition": { "StringEquals": { "aws:ResourceOrgID": "org-id" } } } ] }
  • Eine Liste von Konten — Erlauben Sie dem Überwachungskonto, nur in den Konten, die Sie auflisten, die gemeinsame Nutzung zu übernehmen. Ersetzen Sie jede Beispielkonto-ID (z. B.111122223333) durch die ID eines gemeinsamen Kontos. Verwenden Sie die folgende JSON-Inline-Richtlinie:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": [ "arn:aws:iam::111122223333:role/CloudWatch-CrossAccountSharingRole", "arn:aws:iam::444455556666:role/CloudWatch-CrossAccountSharingRole" ] } ] }
  • Beliebiges Konto — Erlauben Sie dem Überwachungskonto, die gemeinsame Nutzung in einem beliebigen Konto zu übernehmen. Dies entspricht den Berechtigungen der Rolle, die für Sie CloudWatch erstellt wurde, ist jedoch die am wenigsten einschränkende Option. Verwenden Sie die folgende integrierte JSON-Richtlinie:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::*:role/CloudWatch-CrossAccountSharingRole" } ] }

Cross-Region Funktionalität

Diese Funktion stellt Cross-Region Funktionen automatisch bereit. Sie müssen keine zusätzlichen Schritte unternehmen, um Metriken aus verschiedenen Regionen in einem einzigen Konto in derselben Grafik oder demselben Dashboard anzuzeigen. Cross-Region Die Funktionalität wird für Alarme nicht unterstützt. Sie können also keinen Alarm in einer Region erstellen, der eine Metrik in einer anderen Region überwacht.

(Optional) Integrieren mit AWS Organizations

Wenn Sie kontoübergreifende Funktionen in integrieren möchten AWS Organizations, müssen Sie den Überwachungskonten eine Liste aller Konten in der Organisation zur Verfügung stellen.

Um die kontenübergreifende CloudWatch Funktion zu aktivieren, können Sie auf eine Liste aller Konten in Ihrer Organisation zugreifen
  1. Melden Sie sich beim Verwaltungskonto Ihrer Organisation an.

  2. Öffnen Sie die CloudWatch Konsole unter. https://console.aws.amazon.com/cloudwatch/

  3. Wählen Sie im Navigationsbereich Settings (Einstellungen) und dann Configure (Konfigurieren) aus.

  4. Wählen Sie unter Grant permission to view the list of accounts in the organization (Berechtigung zum Anzeigen der Liste der Konten in der Organisation erteilen) Specific accounts (Bestimmte Konten), um zur Eingabe einer Liste von Konto-IDs aufgefordert zu werden. Die Liste der Konten in Ihrer Organisation wird nur für die Konten freigegeben, die Sie hier angeben.

  5. Wählen Sie Share organization account list (Organisationskontenliste freigeben).

  6. Wählen Sie CloudFormation Vorlage starten.

    Geben Sie auf dem Bestätigungsbildschirm Confirm ein und wählen Sie Launch template (Vorlage starten).

Problembehebung bei Ihrer CloudWatch kontoübergreifenden Einrichtung

Dieser Abschnitt enthält Tipps zur Fehlerbehebung bei der kontoübergreifenden Konsolenbereitstellung in CloudWatch.

Ich erhalte Zugriffsverweigerungsfehler bei der Anzeige kontoübergreifender Daten

Überprüfen Sie, ob Folgendes der Fall ist:

  • Für Ihr Überwachungskonto muss eine Rolle benannt sein. ServiceRoleForCloudWatchCrossAccountV2 Ist dies nicht der Fall, erstellen Sie diese Rolle. Weitere Informationen finden Sie unter Einrichten eines Überwachungskontos.

  • Für jedes Sharing-Konto muss eine Rolle benannt sein CloudWatch-CrossAccountSharingRole. Ist dies nicht der Fall, erstellen Sie diese Rolle. Weitere Informationen finden Sie unter Ein Freigabekonto einrichten.

  • Die Freigaberolle muss dem Überwachungskonto vertrauen.

Um zu überprüfen, ob Ihre Rollen für die CloudWatch kontoübergreifende Konsole ordnungsgemäß eingerichtet sind
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die IAM-Konsole unter. https://console.aws.amazon.com/iam/

  2. Wählen Sie im Navigationsbereich Rollen.

  3. Stellen Sie in der Liste der Rollen sicher, dass die erforderliche Rolle vorhanden ist. Suchen Sie in einem Sharing-Konto nach CloudWatch-CrossAccountSharingRole. Suchen Sie in einem Überwachungskonto nach ServiceRoleForCloudWatchCrossAccountV2.

  4. Wenn Sie in einem Sharing-Konto sind und CloudWatch-CrossAccountSharingRole bereits existieren, wählen Sie CloudWatch-CrossAccountSharingRole.

  5. Wählen Sie auf der Registerkarte Trust Relationships (Vertrauensbeziehungen) Edit Trust Relationship (Vertrauensbeziehung bearbeiten) aus.

  6. Bestätigen Sie, dass die Richtlinie entweder die Konto-ID des Überwachungskontos oder die Organisations-ID einer Organisation enthält, die das Überwachungskonto enthält.

In der Konsole wird kein Konten-Dropdown-Menü angezeigt.

Überprüfen Sie zunächst, ob Sie die richtigen IAM-Rollen erstellt haben, wie im vorangegangenen Abschnitt zur Problembehandlung erläutert. Wenn diese korrekt eingerichtet sind, stellen Sie sicher, dass Sie dieses Konto aktiviert haben, um kontoübergreifende Daten anzuzeigen, wie unter Enable Your Account to View Cross-Account Data beschrieben.

Überwachung der Kontoberechtigungen für den kontoübergreifenden Zugriff

Um erfolgreich auf eine Aktion in Quellkonten zuzugreifen, muss der Benutzer im Überwachungskonto über die entsprechende Berechtigung für alle Ressourcen (*) für diese Aktion im Überwachungskonto verfügen. Dies ist eine lokale Berechtigungsanforderung im Überwachungskonto und hat nichts mit den Berechtigungen in der Rolle „Kontoübergreifende gemeinsame Nutzung“ in Quellkonten zu tun.

Beispiel

Um eine Logs-Abfrage in einem Quellkonto zu starten, müssen Sie StartQuery im Überwachungskonto über Platzhalterzugriff (*) verfügen. Die kontoübergreifende Rolle des Quellkontos kann den Zugriff auf bestimmte Protokollgruppen dennoch einschränken.

Unterstützt — Ressource mit Platzhaltern:

{ "Effect": "Allow", "Action": "logs:StartQuery", "Resource": "*" }

Nicht unterstützt — spezifischer ARN:

{ "Effect": "Allow", "Action": "logs:StartQuery", "Resource": "arn:aws:logs:us-east-1:123456789012:log-group:/aws/lambda/my-function:*" }

Deaktivieren und Bereinigen nach kontoübergreifender Verwendung

Gehen Sie wie folgt vor, um die kontoübergreifende Funktionalität für CloudWatch zu deaktivieren.

Schritt 1: Kontoübergreifende Stacks oder Rollen entfernen

Die beste Methode besteht darin, die CloudFormation Stacks zu entfernen, die zur Aktivierung der kontoübergreifenden Funktionalität verwendet wurden.

  • Entferne in jedem der Sharing-Konten den CloudWatch-CrossAccountSharingRole Stapel.

  • Wenn Sie bisher AWS Organizations die kontoübergreifende Funktionalität für alle Konten in einer Organisation aktiviert haben, entfernen Sie den CloudWatch-CrossAccountListAccountsRole Stapel aus dem Verwaltungskonto der Organisation.

Wenn Sie die CloudFormation Stacks nicht verwendet haben, um die kontoübergreifende Funktionalität zu aktivieren, gehen Sie wie folgt vor:

  • Löschen Sie in jedem der Sharing-Konten die CloudWatch-CrossAccountSharingRole IAM-Rolle.

  • Wenn Sie bisher AWS Organizations die kontoübergreifende Funktionalität für alle Konten in einer Organisation aktiviert haben, löschen Sie die CloudWatch-CrossAccountSharing-ListAccountsRole IAM-Rolle im Verwaltungskonto der Organisation.

Schritt 2: Entfernen Sie die Servicerolle

Löschen Sie im Überwachungskonto die ServiceRoleForCloudWatchCrossAccountV2 IAM-Servicerolle.