Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Cross-account Regionsübergreifende Konsole CloudWatch
Anmerkung
Wir empfehlen Ihnen, CloudWatch kontenübergreifende Observability zu verwenden, um die umfassendste kontenübergreifende Beobachtbarkeit und Erkennung Ihrer Messwerte, Logs und Traces innerhalb einer Region zu erhalten. Weitere Informationen finden Sie unter CloudWatch kontenübergreifende Beobachtbarkeit.
Mit der konto- und regionsübergreifenden CloudWatch Konsole können Sie ganz einfach zwischen verschiedenen Konten und Regionen wechseln, indem Sie mithilfe von Selektoren in der Konsole die Dashboards, Alarme und Metriken anderer Konten und Regionen einsehen. Mit dieser Funktion können Sie auch konto- und regionsübergreifende Dashboards erstellen, die Ihre CloudWatch Kennzahlen aus mehreren AWS Konten und mehreren Regionen in einem einzigen Dashboard zusammenfassen, sodass Sie darauf zugreifen können, ohne zwischen Konten oder Regionen wechseln zu müssen.
Viele Organisationen haben ihre AWS Ressourcen in mehreren Konten bereitgestellt, um Abrechnungs- und Sicherheitsgrenzen zu gewährleisten. In diesem Fall empfehlen wir Ihnen, eines oder mehrere Ihrer Konten als Ihre Überwachungskonten festzulegen und in diesen Konten Ihre kontoübergreifenden, regionsübergreifenden Dashboards zu erstellen. Cross-account Die regionsübergreifende Konsolenfunktion ist in integriert, damit Sie Ihre kontoübergreifenden AWS Organizations, regionsübergreifenden Dashboards effizient erstellen können.
Die konto- und regionsübergreifende CloudWatch Konsolenoberfläche bietet keine kontoübergreifende, regionsübergreifende Sichtbarkeit von Protokollen. Darüber hinaus unterstützt sie nicht das Erstellen von Alarmen für Metriken in anderen Konten oder Regionen innerhalb eines Überwachungskontos.
Themen
Aktivierung von konto- und regionsübergreifender Funktionalität in CloudWatch
Um kontoübergreifende regionsübergreifende Funktionen in Ihrer CloudWatch Konsole einzurichten, verwenden Sie die CloudWatch Konsole, um Ihre Sharing-Konten und Monitoring-Konten einzurichten.
Ein Freigabekonto einrichten
Sie müssen die Freigabe in jedem Konto aktivieren, das dem Überwachungskonto Daten zur Verfügung stellt.
Dadurch werden allen Benutzern, die in dem Konto, mit dem Sie Inhalte teilen, ein kontoübergreifendes Dashboard aufrufen, die in Schritt 5 ausgewählten Leseberechtigungen gewährt, sofern der Benutzer über entsprechende Berechtigungen in dem Konto verfügt, mit dem Sie Inhalte teilen.
Damit Ihr Konto CloudWatch Daten mit anderen Konten teilen kann
Öffnen Sie die CloudWatch Konsole unter https://console.aws.amazon.com/cloudwatch/
. -
Wählen Sie im Navigationsbereich Settings (Einstellungen).
-
Wählen Sie für Share your CloudWatch data die Option Configure aus.
-
Wählen Sie unter Sharing (Freigeben) die Option Specific Accounts (Bestimmte Konten) und geben Sie die IDs der Konten ein, für die Sie Daten freigeben möchten.
Alle Konten, die Sie hier angeben, können die CloudWatch Daten Ihres Kontos einsehen. Geben Sie nur die IDs von Konten an, die Sie kennen und denen Sie vertrauen.
-
Geben Sie unter Permissions (Berechtigungen) mit einer der folgenden Optionen an, wie Ihre Daten freigegeben werden sollen:
Bieten Sie Lesezugriff auf Ihre CloudWatch Kennzahlen, Dashboards und Alarme. Diese Option ermöglicht es den Überwachungskonten, kontoübergreifende Dashboards zu erstellen, die Widgets enthalten, die Daten aus Ihrem Konto enthalten CloudWatch .
Fügen Sie CloudWatch automatische Dashboards hinzu. Wenn Sie diese Option auswählen, können Benutzer im Überwachungskonto auch die Informationen in den automatischen Dashboards dieses Kontos anzeigen. Weitere Informationen finden Sie unter Erste Schritte mit CloudWatch automatischen Dashboards.
Schließen X-Ray Sie den schreibgeschützten Zugriff für die X-Ray Trace Map ein. Wenn Sie diese Option auswählen, können Benutzer des Monitoring-Kontos auch die X-Ray Trace-Map und X-Ray die Trace-Informationen in diesem Konto einsehen. Weitere Informationen finden Sie unter Verwenden der X-Ray Trace-Map.
Schließen Sie den schreibgeschützten Zugriff für Database Insights ein. Wenn Sie diese Option auswählen, können Benutzer des Überwachungskontos auch die Database Insights-Telemetrie in diesem Konto einsehen. Weitere Informationen finden Sie unter Kontenübergreifendes regionsübergreifendes Monitoring für CloudWatch Database Insights einrichten.
Full read-only access to everything in your account (Vollständiger schreibgeschützter Zugriff auf alles in Ihrem Konto). Mit dieser Option können die Konten, die Sie für die gemeinsame Nutzung verwenden, kontoübergreifende Dashboards erstellen, die Widgets enthalten, die CloudWatch Daten aus Ihrem Konto enthalten. Außerdem können diese Konten tiefer in Ihr Konto sehen und die Daten Ihres Kontos in den Konsolen anderer AWS -Dienste anzeigen.
Wählen Sie Vorlage starten CloudFormation .
Geben Sie auf dem Bestätigungsbildschirm
Confirmein und wählen Sie Launch template (Vorlage starten).Aktivieren Sie das Kontrollkästchen I acknowledge... (Ich bestätige...). Wählen Sie anschließend Create stack (Stack erstellen) aus.
Freigeben für eine ganze Organisation
Wenn Sie das vorangegangene Verfahren ausführen, wird eine IAM-Rolle erstellt, mit der Ihr Konto Daten für ein Konto freigeben kann. Sie können eine IAM-Rolle erstellen oder bearbeiten, die Ihre Daten für alle Konten in einer Organisation freigibt. Tun Sie dies nur, wenn Sie alle Konten in der Organisation kennen und ihnen vertrauen.
Dadurch werden allen Benutzern, die in dem Konto, mit dem Sie Inhalte teilen, ein kontoübergreifendes Dashboard aufrufen, die in den in Schritt 5 des vorherigen Verfahrens aufgeführten Richtlinien aufgeführten Leseberechtigungen gewährt, sofern der Benutzer über entsprechende Berechtigungen in dem Konto verfügt, mit dem Sie die Daten teilen.
Um Ihre CloudWatch Kontodaten mit allen Konten in einer Organisation zu teilen
Falls Sie dies noch nicht getan haben, führen Sie das vorherige Verfahren aus, um Ihre Daten mit einem AWS Konto zu teilen.
Melden Sie sich bei der an AWS Management Console und öffnen Sie die IAM-Konsole unter https://console.aws.amazon.com/iam/
. Wählen Sie im Navigationsbereich Rollen.
Wählen Sie in der Liste der Rollen die Option CloudWatch-CrossAccountSharingRole.
Wählen Sie auf der Registerkarte Trust Relationships (Vertrauensbeziehungen) Edit Trust Relationship (Vertrauensbeziehung bearbeiten) aus.
Sie sehen eine Richtlinie wie diese:
Ändern Sie die Richtlinie wie folgt und
org-idersetzen Sie sie durch die ID Ihrer Organisation.Wählen Sie Update Trust Policy (Trust Policy aktualisieren).
Einrichten eines Überwachungskontos
Aktivieren Sie jedes Überwachungskonto, um kontoübergreifende CloudWatch Daten einzusehen. Sie können ein Überwachungskonto aktivieren, indem Sie die CloudWatch Amazon-Konsole oder die verwenden AWS Cloud Development Kit (AWS CDK).
Nachdem Sie ein Überwachungskonto eingerichtet haben, können Sie kontoübergreifende Dashboards erstellen. Weitere Informationen finden Sie unter Ein CloudWatch benutzerdefiniertes Dashboard erstellen.
Aktivieren Sie ein Überwachungskonto mithilfe der Konsole
Wenn Sie das folgende Verfahren ausführen, CloudWatch wird eine Servicerolle erstellt, die im Überwachungskonto auf Daten CloudWatch zugreift, die von Ihren anderen Konten gemeinsam genutzt wurden. Diese Servicerolle heißt ServiceRoleForCloudWatchCrossAccountV2.
Um Ihrem Konto die Anzeige kontoübergreifender Daten CloudWatch zu ermöglichen
Öffnen Sie die CloudWatch Konsole unter. https://console.aws.amazon.com/cloudwatch/
Wählen Sie im Navigationsbereich Einstellungen und dann im Cross-account regionsübergreifenden Bereich die Option Konfigurieren aus.
Wählen Sie im Abschnitt „Regionsübergreifende Kontoauswahl anzeigen“ die Option Aktivieren aus und aktivieren Sie dann das Kontrollkästchen Auswahl in der Konsole anzeigen, damit eine Kontoauswahl in der Konsole angezeigt wird, wenn Sie eine CloudWatch Metrik grafisch darstellen oder einen Alarm erstellen.
Wählen Sie unter View cross-account cross-region (Konto- und regionenübergreifende Anzeige) eine der folgenden Optionen aus:
Account Id Input (Konto-ID-Eingabe). Mit dieser Option werden Sie aufgefordert, jedes Mal, wenn Sie Konten wechseln möchten, manuell eine Konto-ID einzugeben, wenn kontoübergreifende Daten angezeigt werden.
AWS Kontoauswahl für Unternehmen. Über diese Option können Sie die Konten anzeigen, die Sie während der kontoübergreifenden Integration mit Organizations angegeben haben. Wenn Sie die Konsole beim nächsten Mal verwenden, zeigt CloudWatch eine Dropdown-Liste dieser Konten an, aus der Sie auswählen können, wenn kontenübergreifende Daten angezeigt werden.
Dazu müssen Sie zuerst Ihr Organisationsverwaltungskonto verwendet haben, um eine Liste der Konten in Ihrer Organisation anzeigen CloudWatch zu können. Weitere Informationen finden Sie unter (Optional) Integrieren Sie mit AWS Organizations.
Custom account selector (Benutzerdefinierte Kontenauswahl). Diese Option fordert Sie auf, eine Liste mit Konto-IDs einzugeben. Wenn Sie die Konsole das nächste Mal verwenden, CloudWatch wird eine Dropdownliste mit diesen Konten angezeigt, aus der Sie auswählen können, wenn Sie kontenübergreifende Daten anzeigen.
Sie können auch ein Label für jedes dieser Konten eingeben, um sie bei der Auswahl der anzuzeigenden Konten zu identifizieren.
Die Kontoauswahleinstellungen, die ein Benutzer hier vornimmt, werden nur für diesen Benutzer beibehalten, nicht für die anderen Benutzer im Überwachungskonto.
-
Wählen Sie Enable (Aktivieren) aus.
Aktivieren Sie ein Überwachungskonto mithilfe des CDK
Sie können ein Überwachungskonto auch einrichten, ohne die Konsole zu verwenden. Definieren Sie die ServiceRoleForCloudWatchCrossAccountV2Rolle als Infrastruktur als Code. Verwenden Sie diesen Ansatz, wenn Sie mehrere Überwachungskonten verwalten. Dabei wird die Rolle einheitlich für alle bereitgestellt. Im folgenden Beispiel wird das AWS CDK in verwendet TypeScript , um die Rolle mit der erforderlichen Vertrauensrichtlinie und einer Inline-Berechtigungsrichtlinie zu definieren:
import { Role, ServicePrincipal, PolicyDocument, PolicyStatement, Effect } from 'aws-cdk-lib/aws-iam'; new Role(this, 'ServiceRoleForCloudWatchCrossAccountV2', { roleName: 'ServiceRoleForCloudWatchCrossAccountV2', assumedBy: new ServicePrincipal('cloudwatch-crossaccount.amazonaws.com'), description: 'Allows CloudWatch to assume the CloudWatch-CrossAccountSharingRole in sharing accounts.', inlinePolicies: { CrossAccountAccess: new PolicyDocument({ statements: [ new PolicyStatement({ effect: Effect.ALLOW, actions: ['sts:AssumeRole'], resources: ['arn:aws:iam::*:role/CloudWatch-CrossAccountSharingRole'], }), ], }), }, });
In diesem Beispiel wird eine Wildcard-Ressource verwendet, was den am wenigsten restriktiven Bereich darstellt. Um das Überwachungskonto auf bestimmte Freigabekonten oder auf eine Organisation zu beschränken, ändern Sie das resources Array. Sie können eine conditions Eigenschaft mit einer aws:ResourceOrgID Bedingung hinzufügen. Beide Methoden entsprechen einer der Inline-Richtlinien im folgenden Abschnitt.
Um die Rolle für viele Konten gleichzeitig bereitzustellen, verwenden Sie die synthetisierte Vorlage mit CloudFormation StackSets. Ein Stack-Set erstellt die Rolle in einem einzigen Vorgang für mehrere Konten und Regionen. Ein Stack-Set verteilt die Rolle außerdem automatisch auf neue Konten, die Ihrer Organisation beitreten. Weitere Informationen zu CloudFormation StackSets finden Sie unter Arbeiten mit CloudFormation StackSets im CloudFormation Benutzerhandbuch.
Umfang der Konten, auf die das Überwachungskonto zugreifen kann
Wenn Sie die Rolle mit dem AWS CDK definieren, erteilt sts:AssumeRole die Inline-Berechtigungsrichtlinie die entsprechenden Berechtigungen. CloudWatch verwendet diese Berechtigung, um das CloudWatch-CrossAccountSharingRolein Ihren Sharing-Konten anzunehmen. Um dem Prinzip der geringsten Rechte zu folgen, beschränken Sie die sts:AssumeRole Aktion auf die Konten, die das Überwachungskonto benötigt. Resource Sie können den Zugriff auf folgende Arten einschränken, von den restriktivsten bis hin zu den am wenigsten restriktiven:
Eine gesamte Organisation — Erlauben Sie dem Überwachungskonto, die gemeinsame Nutzung nur in Konten zu übernehmen, die zu Ihrer Organisation gehören.
org-idErsetzen Sie es durch die ID Ihrer Organisation (z. B.o-a1b2c3d4e5). Verwenden Sie die folgende JSON-Inline-Richtlinie:{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::*:role/CloudWatch-CrossAccountSharingRole", "Condition": { "StringEquals": { "aws:ResourceOrgID": "org-id" } } } ] }Eine Liste von Konten — Erlauben Sie dem Überwachungskonto, nur in den Konten, die Sie auflisten, die Rolle des Teilens zu übernehmen. Ersetzen Sie jede Beispielkonto-ID (z. B.
111122223333) durch die ID eines Sharing-Kontos. Verwenden Sie die folgende JSON-Inline-Richtlinie:{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": [ "arn:aws:iam::111122223333:role/CloudWatch-CrossAccountSharingRole", "arn:aws:iam::444455556666:role/CloudWatch-CrossAccountSharingRole" ] } ] }Beliebiges Konto — Erlauben Sie dem Überwachungskonto, die Rolle des Teilens in einem beliebigen Konto zu übernehmen. Dies entspricht den Berechtigungen der Rolle, die für Sie CloudWatch erstellt wurde, ist jedoch die am wenigsten einschränkende Option. Verwenden Sie die folgende JSON-Inline-Richtlinie:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::*:role/CloudWatch-CrossAccountSharingRole" } ] }
Cross-Region Funktionalität
Diese Funktion stellt Cross-Region Funktionen automatisch bereit. Sie müssen keine zusätzlichen Schritte unternehmen, um Metriken aus verschiedenen Regionen in einem einzigen Konto in derselben Grafik oder demselben Dashboard anzuzeigen. Cross-Region Die Funktionalität wird für Alarme nicht unterstützt. Sie können also keinen Alarm in einer Region erstellen, der eine Metrik in einer anderen Region überwacht.
(Optional) Integrieren Sie mit AWS Organizations
Wenn Sie kontenübergreifende Funktionen in integrieren möchten AWS Organizations, müssen Sie den Überwachungskonten eine Liste aller Konten in der Organisation zur Verfügung stellen.
Um die kontenübergreifende CloudWatch Funktionalität für den Zugriff auf eine Liste aller Konten in Ihrer Organisation zu aktivieren
Melden Sie sich beim Verwaltungskonto Ihrer Organisation an.
Öffnen Sie die CloudWatch Konsole unter. https://console.aws.amazon.com/cloudwatch/
-
Wählen Sie im Navigationsbereich Settings (Einstellungen) und dann Configure (Konfigurieren) aus.
Wählen Sie unter Grant permission to view the list of accounts in the organization (Berechtigung zum Anzeigen der Liste der Konten in der Organisation erteilen) Specific accounts (Bestimmte Konten), um zur Eingabe einer Liste von Konto-IDs aufgefordert zu werden. Die Liste der Konten in Ihrer Organisation wird nur für die Konten freigegeben, die Sie hier angeben.
Wählen Sie Share organization account list (Organisationskontenliste freigeben).
Wählen Sie CloudFormation Vorlage starten.
Geben Sie auf dem Bestätigungsbildschirm
Confirmein und wählen Sie Launch template (Vorlage starten).
Problembehebung bei Ihrer CloudWatch kontoübergreifenden Einrichtung
Dieser Abschnitt enthält Tipps zur Fehlerbehebung bei der kontoübergreifenden Konsolenbereitstellung in CloudWatch.
- Ich erhalte Zugriffsverweigerungsfehler bei der Anzeige kontoübergreifender Daten
-
Überprüfen Sie, ob Folgendes der Fall ist:
Ihr Monitoring-Konto muss eine benannte Rolle haben. ServiceRoleForCloudWatchCrossAccountV2 Ist dies nicht der Fall, erstellen Sie diese Rolle. Weitere Informationen finden Sie unter Einrichten eines Überwachungskontos.
Für jedes Sharing-Konto muss eine Rolle benannt sein CloudWatch-CrossAccountSharingRole. Ist dies nicht der Fall, erstellen Sie diese Rolle. Weitere Informationen finden Sie unter Ein Freigabekonto einrichten.
Die Freigaberolle muss dem Überwachungskonto vertrauen.
Um zu überprüfen, ob Ihre Rollen für die CloudWatch kontoübergreifende Konsole ordnungsgemäß eingerichtet sind
Melden Sie sich bei der an AWS Management Console und öffnen Sie die IAM-Konsole unter. https://console.aws.amazon.com/iam/
Wählen Sie im Navigationsbereich Rollen.
Stellen Sie in der Liste der Rollen sicher, dass die erforderliche Rolle vorhanden ist. Suchen Sie in einem Sharing-Konto nach CloudWatch-CrossAccountSharingRole. Suchen Sie in einem Überwachungskonto nach ServiceRoleForCloudWatchCrossAccountV2.
Wenn Sie ein Sharing-Konto CloudWatch-CrossAccountSharingRolehaben und es bereits existiert, wählen Sie CloudWatch-CrossAccountSharingRole.
Wählen Sie auf der Registerkarte Trust Relationships (Vertrauensbeziehungen) Edit Trust Relationship (Vertrauensbeziehung bearbeiten) aus.
Bestätigen Sie, dass die Richtlinie entweder die Konto-ID des Überwachungskontos oder die Organisations-ID einer Organisation enthält, die das Überwachungskonto enthält.
- In der Konsole wird kein Konten-Dropdown-Menü angezeigt.
-
Überprüfen Sie zunächst, ob Sie die richtigen IAM-Rollen erstellt haben, wie im vorangegangenen Abschnitt zur Problembehandlung erläutert. Wenn diese korrekt eingerichtet sind, stellen Sie sicher, dass Sie dieses Konto aktiviert haben, um kontoübergreifende Daten anzuzeigen, wie unter Enable Your Account to View Cross-Account Data beschrieben.
Kontoberechtigungen für den kontoübergreifenden Zugriff überwachen
Um erfolgreich auf eine Aktion in Quellkonten zugreifen zu können, muss der Benutzer im Überwachungskonto über die entsprechenden Berechtigungen für alle Ressourcen (*) für diese Aktion im Überwachungskonto verfügen. Dabei handelt es sich um eine lokale Berechtigungsanforderung im Überwachungskonto, die nichts mit den Berechtigungen in der Rolle „Kontenübergreifende gemeinsame Nutzung“ in Quellkonten zu tun hat.
Beispiel
Um eine Log-Abfrage in einem Quellkonto zu starten, müssen Sie StartQuery im Überwachungskonto über Platzhalterrechte (*) verfügen. Die kontoübergreifende Rolle des Quellkontos kann den Zugriff auf bestimmte Protokollgruppen dennoch einschränken.
Unterstützt — Wildcard-Ressource:
{ "Effect": "Allow", "Action": "logs:StartQuery", "Resource": "*" }
Nicht unterstützt — spezifischer ARN:
{ "Effect": "Allow", "Action": "logs:StartQuery", "Resource": "arn:aws:logs:us-east-1:123456789012:log-group:/aws/lambda/my-function:*" }
Deaktivieren und Bereinigen nach kontoübergreifender Verwendung
Gehen Sie wie folgt vor, um die kontoübergreifende Funktionalität für CloudWatch zu deaktivieren.
Schritt 1: Kontoübergreifende Stacks oder Rollen entfernen
Die beste Methode besteht darin, die CloudFormation Stacks zu entfernen, die zur Aktivierung der kontenübergreifenden Funktionalität verwendet wurden.
Entfernen Sie in jedem der Sharing-Konten den CloudWatch-CrossAccountSharingRoleStapel.
Wenn Sie früher AWS Organizations die kontoübergreifende Funktionalität für alle Konten in einer Organisation aktiviert haben, entfernen Sie den CloudWatch-CrossAccountListAccountsRole Stapel aus dem Verwaltungskonto der Organisation.
Wenn Sie die CloudFormation Stacks nicht verwendet haben, um die kontenübergreifende Funktionalität zu aktivieren, gehen Sie wie folgt vor:
Löschen Sie in jedem der Sharing-Konten die CloudWatch-CrossAccountSharingRoleIAM-Rolle.
Wenn Sie bisher AWS Organizations die kontoübergreifende Funktionalität für alle Konten in einer Organisation aktiviert haben, löschen Sie die CloudWatch-CrossAccountSharing-ListAccountsRoleIAM-Rolle im Verwaltungskonto der Organisation.
Schritt 2: Entfernen Sie die Servicerolle
Löschen Sie im Überwachungskonto die ServiceRoleForCloudWatchCrossAccountV2IAM-Dienstrolle.