View a markdown version of this page

Erstellen Sie einen Amazon Managed Grafana-Arbeitsbereich - Amazon Managed Grafana

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Erstellen Sie einen Amazon Managed Grafana-Arbeitsbereich

Ein Workspace ist ein logischer Grafana-Server. In Ihrem Konto können Sie jeweils AWS-Region bis zu fünf Arbeitsbereiche haben.

Erforderliche Berechtigungen

Um einen Workspace zu erstellen, müssen Sie bei einem AWS Identity and Access Management (IAM-) Principal angemeldet sein, an den die AWSGrafanaAccountAdministrator Richtlinie angehängt ist.

Um Ihren ersten Workspace zu erstellen, der IAM Identity Center für die Autorisierung verwendet, müssen Ihrem IAM-Principal auch die folgenden zusätzlichen Richtlinien (oder gleichwertige Berechtigungen) beigefügt sein:

  • AWSSSOMemberAccountAdministrator

  • AWSSSODirectoryAdministrator

Weitere Informationen finden Sie unter Erstellen und verwalten Sie Amazon Managed Grafana-Arbeitsbereiche und Benutzer in einem einzigen eigenständigen Konto mithilfe von IAM Identity Center.

Einen Workspace erstellen

Die folgenden Schritte führen Sie durch den Prozess der Erstellung eines neuen Amazon Managed Grafana-Arbeitsbereichs.

Um einen Arbeitsbereich in Amazon Managed Grafana zu erstellen
  1. Öffnen Sie die Amazon Managed Grafana-Konsole unter. https://console.aws.amazon.com/grafana/

  2. Wählen Sie Workspace erstellen.

  3. Geben Sie im Fenster mit den Workspace-Details unter Workspace-Name einen Namen für den Workspace ein.

    Geben Sie optional eine Beschreibung für den Workspace ein.

    Fügen Sie optional die Tags hinzu, die Sie diesem Workspace zuordnen möchten. Tags helfen bei der Identifizierung und Organisation von Arbeitsbereichen und können auch zur Steuerung des Zugriffs auf AWS Ressourcen verwendet werden. Beispielsweise können Sie dem Workspace ein Tag zuweisen und nur eine begrenzte Anzahl von Gruppen oder Rollen kann mithilfe des Tags auf den Workspace zugreifen. Weitere Informationen zur tagbasierten Zugriffskontrolle finden Sie unter Steuern des Zugriffs auf AWS Ressourcen mithilfe von Tags im IAM-Benutzerhandbuch.

    Workspace details form showing name field with bigbankplatform, optional description field, and Tags section with owner key and user@amazon.com value.

  4. Wählen Sie eine Grafana-Version für den Workspace. Sie können Version 9, 10 oder 12 wählen. Informationen zu den Unterschieden zwischen den Versionen finden Sie unterUnterschiede zwischen den Grafana-Versionen.

  5. Wählen Sie Weiter aus.

  6. Wählen Sie AWS IAM Identity Center für den Authentifizierungszugriff Security Assertion Markup Language (SAML) oder beides aus. Weitere Informationen finden Sie unter Authentifizieren Sie Benutzer in Amazon Managed Grafana-Arbeitsbereichen.

    • IAM Identity Center — Wenn Sie IAM Identity Center auswählen und es AWS IAM Identity Center in Ihrem Konto noch nicht aktiviert haben, werden Sie aufgefordert, es zu aktivieren, indem Sie Ihren ersten IAM Identity Center-Benutzer erstellen. IAM Identity Center übernimmt die Benutzerverwaltung für den Zugriff auf Amazon Managed Grafana-Arbeitsbereiche.

      Gehen Sie folgendermaßen vor, um IAM Identity Center zu aktivieren:

    1. Wählen Sie Create user (Benutzer erstellen) aus.

    2. Geben Sie eine E-Mail-Adresse, einen Vor- und Nachnamen für den Benutzer ein und wählen Sie Benutzer erstellen aus. Verwenden Sie für dieses Tutorial den Namen und die E-Mail-Adresse des Kontos, das Sie verwenden möchten, um Amazon Managed Grafana auszuprobieren. Sie erhalten eine E-Mail-Nachricht, in der Sie aufgefordert werden, ein Passwort für dieses Konto für IAM Identity Center zu erstellen.

    Wichtig

    Der Benutzer, den Sie erstellen, hat nicht automatisch Zugriff auf Ihren Amazon Managed Grafana-Workspace. In einem späteren Schritt gewähren Sie dem Benutzer auf der Workspace-Detailseite Zugriff auf den Workspace.

    • SAML — Wenn Sie SAML auswählen, schließen Sie das SAML-Setup ab, nachdem der Workspace erstellt wurde.

  7. Wählen Sie „Service verwaltet“ oder „Vom Kunden verwaltet“.

    Wenn Sie Service managed wählen, erstellt Amazon Managed Grafana automatisch die IAM-Rollen und erteilt die Berechtigungen, die Sie für die AWS Datenquellen in diesem Konto benötigen, die Sie für diesen Workspace verwenden möchten.

    Wenn Sie diese Rollen und Berechtigungen selbst verwalten möchten, wählen Sie Kundenverwaltet aus.

    Wenn du einen Workspace in einem Mitgliedskonto einer Organisation erstellst, muss es sich bei dem Mitgliedskonto um ein delegiertes Administratorkonto in einer Organisation handeln, um den Dienst verwaltet wählen zu können. Weitere Informationen zu delegierten Administratorkonten findest du unter Einen delegierten Administrator registrieren.

  8. (Optional) Sie können auf dieser Seite wählen, ob Sie eine Verbindung zu einer Amazon Virtual Private Cloud (VPC) herstellen möchten, oder Sie können später eine Verbindung zu einer VPC herstellen. Weitere Informationen hierzu finden Sie unter Stellen Sie von Amazon Managed Grafana aus eine Connect zu Datenquellen oder Benachrichtigungskanälen in Amazon VPC her.

  9. (Optional) Auf dieser Seite können Sie andere Workspace-Konfigurationsoptionen auswählen, darunter die folgenden:

    • Aktivieren Sie die Grafana-Warnung. Mit Grafana-Benachrichtigungen können Sie Grafana-Warnungen und in Prometheus definierte Warnungen in einer einzigen Alert-Oberfläche in Ihrem Grafana-Arbeitsbereich anzeigen.

      In Arbeitsbereichen, in denen Version 8 oder 9 ausgeführt wird, werden dadurch mehrere Benachrichtigungen für Ihre Grafana-Benachrichtigungen gesendet. Wenn du in Grafana definierte Benachrichtigungen verwendest, empfehlen wir, deinen Workspace als Version 10.4 oder höher zu erstellen.

    • Erlaube Grafana-Administratoren, Plugins für diesen Workspace zu verwalten. Wenn du die Plugin-Verwaltung nicht aktivierst, können deine Admins keine Plugins für deinen Workspace installieren, deinstallieren oder entfernen. Möglicherweise sind Sie auf die Arten von Datenquellen und Visualisierungspanels beschränkt, die Sie mit Amazon Managed Grafana verwenden können.

    Sie können diese Konfigurationsänderungen auch nach der Erstellung Ihres Workspace vornehmen. Weitere Informationen zur Konfiguration deines Workspace findest du unterKonfigurieren Sie einen Amazon Managed Grafana-Arbeitsbereich.

  10. (Optional) Du kannst wählen, ob du die Netzwerkzugriffskontrolle für deinen Workspace hinzufügen möchtest. Um die Netzwerkzugriffskontrolle hinzuzufügen, wähle Eingeschränkter Zugriff. Du kannst die Netzwerkzugriffskontrolle auch aktivieren, nachdem du deinen Workspace erstellt hast.

    Weitere Informationen zur Netzwerkzugriffskontrolle findest du unterKonfigurieren Sie den Netzwerkzugriff auf Ihren Amazon Managed Grafana-Workspace.

  11. Wählen Sie den IP-Adressierungsmodus für Ihren Workspace:

    • Nur IPv4 — Die Ressourcen in deinem Workspace verwenden ausschließlich IPv4-Adressierung.

    • Dual-stack (IPv4 + IPv6) — Ressourcen verwenden sowohl IPv4- als auch IPv6-Adressierung. Wählen Sie diese Option, wenn Sie Workloads haben, die IPv6-Konnektivität erfordern.

      Anmerkung

      Dual-stack Für den Modus ist Grafana-Version 10 oder höher erforderlich.

      Wichtig

      Bevor Sie den Dual-Stack-Modus aktivieren, überprüfen Sie Folgendes:

      • Die sso.signin.aws Domain ist in den Konfigurationen Ihrer Netzwerkfirewall und Ihres Identitätsanbieters zulässig.

      • Ihr Netzwerk erlaubt IPv6-Verkehr.

      • Alle Präfixlisten, die für die Netzwerkzugriffskontrolle verwendet werden, enthalten die entsprechenden IP-Bereiche.

      • Wenn Ihr Identitätsanbieter die CORS-Validierung verwendet, wird die neue Domäne zur CORS-Zulassungsliste hinzugefügt.

      • Wenn Ihr Workspace eine VPC-Konfiguration verwendet, müssen Ihren Subnetzen IPv6-CIDR-Blöcke zugewiesen sein.

      Workspaces, die direkte SAML-Authentifizierung oder das integrierte Verzeichnis von AWS Identity and Access Management Identity Center verwenden, sind von der Änderung der Anmelde-URL nicht betroffen. Weitere Informationen finden Sie unter Assertion Consumer Service (ACS) -Endpunkte im Identity Center-Benutzerhandbuch. AWS Identity and Access Management

      Wenn Sie später von Dual-Stack zurück zu IPv4 wechseln, verlieren alle Clients oder Ressourcen, die derzeit eine Verbindung über IPv6 herstellen, den Zugriff auf Ihren Workspace.

  12. (Optional) Standardmäßig bietet Ihnen Amazon Managed Grafana automatisch Verschlüsselung im Ruhezustand und verwendet AWS dazu eigene Verschlüsselungsschlüssel. Sie haben jedoch die Möglichkeit, einen vom Kunden verwalteten Schlüssel zu verwenden, den Sie als Alternative erstellen, besitzen und verwalten. Weitere Informationen finden Sie unter Verschlüsselung im Ruhezustand.

  13. Wählen Sie Weiter aus.

  14. Wenn Sie Service Managed gewählt haben, wählen Sie Girokonto, damit Amazon Managed Grafana automatisch Richtlinien und Berechtigungen erstellt, die es dem Unternehmen ermöglichen, nur AWS Daten im aktuellen Konto zu lesen.

    Wenn Sie einen Workspace im Verwaltungskonto oder ein delegiertes Administratorkonto in einer Organisation erstellen, können Sie Organisation wählen, damit Amazon Managed Grafana automatisch Richtlinien und Berechtigungen erstellt, die es ihr ermöglichen, AWS Daten in anderen Konten in den von Ihnen angegebenen Organisationseinheiten zu lesen. Weitere Informationen zu delegierten Administratorkonten finden Sie unter Einen delegierten Administrator registrieren.

    Anmerkung

    Das Erstellen von Ressourcen wie Amazon Managed Grafana-Arbeitsbereichen im Verwaltungskonto einer Organisation AWS widerspricht den bewährten Sicherheitsmethoden.

    1. Wenn Sie Organisation ausgewählt haben und zur Aktivierung aufgefordert werden AWS CloudFormation StackSets, wählen Sie Vertrauenswürdigen Zugriff aktivieren. Fügen Sie dann die AWS Organizations Organisationseinheiten (OUs) hinzu, aus denen Amazon Managed Grafana Daten lesen soll. Amazon Managed Grafana kann dann Daten von allen Konten in jeder von Ihnen ausgewählten Organisationseinheit lesen.

    2. Wenn Sie Organisation ausgewählt haben, wählen Sie Datenquellen und Benachrichtigungskanäle — optional.

  15. Wählen Sie die AWS Datenquellen aus, die Sie in diesem Arbeitsbereich abfragen möchten. Durch die Auswahl von Datenquellen kann Amazon Managed Grafana IAM-Rollen und -Berechtigungen erstellen, die es Amazon Managed Grafana ermöglichen, Daten aus diesen Quellen zu lesen. Sie müssen die Datenquellen immer noch in der Grafana-Workspace-Konsole hinzufügen.

  16. (Optional) Wenn Sie möchten, dass Grafana-Benachrichtigungen von diesem Workspace an einen Amazon Simple Notification Service (Amazon SNS) -Benachrichtigungskanal gesendet werden, wählen Sie Amazon SNS aus. Auf diese Weise kann Amazon Managed Grafana eine IAM-Richtlinie zur Veröffentlichung in den Amazon SNS-Themen in Ihrem Konto mit Werten erstellen, die mit beginnen. TopicName grafana Dadurch wird Amazon SNS nicht vollständig als Benachrichtigungskanal für den Workspace eingerichtet. Das können Sie in der Grafana-Konsole im Workspace tun.

  17. Wählen Sie Weiter aus.

  18. Bestätigen Sie die Workspace-Details und wählen Sie Workspace erstellen.

    Die Detailseite des Workspace wird angezeigt.

    Anfänglich lautet der Status CREATING.

    Wichtig

    Warten Sie, bis der Status AKTIV ist, bevor Sie eine der folgenden Aktionen ausführen:

    • Abschluss des SAML-Setups, wenn Sie SAML verwenden.

    • Weisen Sie Ihren IAM Identity Center-Benutzern Zugriff auf den Workspace zu, wenn Sie IAM Identity Center verwenden.

    Möglicherweise müssen Sie Ihren Browser aktualisieren, um den aktuellen Status zu sehen.

  19. Wenn Sie IAM Identity Center verwenden, gehen Sie wie folgt vor:

    1. Wählen Sie auf der Registerkarte Authentifizierung die Option Neuen Benutzer oder Gruppe zuweisen aus.

    2. Aktiviere das Kontrollkästchen neben dem Benutzer, dem du Workspace-Zugriff gewähren möchtest, und wähle Benutzer zuweisen aus.

    3. Aktiviere das Kontrollkästchen neben dem Benutzer und wähle Zum Administrator ernennen aus.

      Wichtig

      Weisen Sie jedem Workspace mindestens einen Benutzer Admin zu, um sich bei der Grafana-Workspace-Konsole anzumelden und den Workspace zu verwalten.

  20. Wenn Sie SAML verwenden, gehen Sie wie folgt vor:

    1. Wählen Sie auf der Registerkarte Authentifizierung unter Security Assertion Markup Language (SAML) die Option Einrichtung abschließen aus.

    2. Gehen Sie für die Importmethode wie folgt vor:

      • Wählen Sie URL und geben Sie die URL der IdP-Metadaten ein.

      • Wählen Sie Upload oder copy/paste. Wenn Sie die Metadaten hochladen, wählen Sie Datei auswählen und wählen Sie die Metadatendatei aus. Oder, wenn Sie Kopieren und Einfügen verwenden, kopieren Sie die Metadaten in Das Feld Metadaten importieren.

    3. Geben Sie für die Assertion-Attributrolle den Namen des SAML-Assertion-Attributs ein, aus dem die Rolleninformationen extrahiert werden sollen.

    4. Geben Sie für Admin-Rollenwerte entweder die Benutzerrollen Ihres IdP ein, denen alle die Admin Rolle im Amazon Managed Grafana-Workspace zugewiesen werden sollen, oder wählen Sie Ich möchte die Zuweisung von Admins zu meinem Workspace abmelden.

      Anmerkung

      Wenn du auswählst, möchte ich die Zuweisung von Admins zu meinem Workspace abbestellen. , du wirst die Konsole nicht verwenden können, um den Workspace zu verwalten, einschließlich Aufgaben wie der Verwaltung von Datenquellen, Benutzern und Dashboard-Berechtigungen. Sie können administrative Änderungen am Workspace nur mithilfe der Amazon Managed Grafana-APIs vornehmen.

    5. (Optional) Um zusätzliche SAML-Einstellungen einzugeben, wählen Sie Zusätzliche Einstellungen und führen Sie eine oder mehrere der folgenden Aktionen aus. Alle diese Felder sind optional.

      • Geben Sie unter Assertion-Attributname den Namen des Attributs in der SAML-Assertion an, das für den Benutzer die vollständigen, benutzerfreundlichen Namen für SAML-Benutzer verwendet werden soll.

      • Geben Sie für die Anmeldung mit Assertion-Attributen den Namen des Attributs in der SAML-Assertion an, das für die Benutzeranmeldenamen für SAML-Benutzer verwendet werden soll.

      • Geben Sie für Assertion-Attribut-E-Mail den Namen des Attributs in der SAML-Assertion an, das für die Benutzer-E-Mail-Namen für SAML-Benutzer verwendet werden soll.

      • Geben Sie für die Gültigkeitsdauer der Anmeldung (in Minuten) an, wie lange die Anmeldung eines SAML-Benutzers gültig ist, bevor sich der Benutzer erneut anmelden muss. Die Standardeinstellung ist 1 Tag und die Höchstdauer beträgt 30 Tage.

      • Geben Sie für die Organisation des Assertion-Attributs den Namen des Attributs in der SAML-Assertion an, das als „benutzerfreundlicher“ Name für Benutzerorganisationen verwendet werden soll.

      • Geben Sie für Assertion-Attributgruppen den Namen des Attributs in der SAML-Assertion an, das für den „benutzerfreundlichen“ Namen für Benutzergruppen verwendet werden soll.

      • Für zugelassene Organisationen können Sie den Benutzerzugriff auf Benutzer beschränken, die Mitglieder bestimmter Organisationen im IdP sind. Geben Sie eine oder mehrere Organisationen ein, die zugelassen werden sollen, und trennen Sie sie durch Kommas.

      • Geben Sie für die Editor-Rollenwerte die Benutzerrollen Ihres IdP ein, denen alle die Editor Rolle im Amazon Managed Grafana-Arbeitsbereich zugewiesen bekommen sollen. Geben Sie eine oder mehrere Rollen ein, getrennt durch Kommas.

    6. Wählen Sie SAML-Konfiguration speichern.

  21. Wählen Sie auf der Seite mit den Workspace-Details die URL aus, die unter Grafana-Workspace-URL angezeigt wird.

  22. Wenn Sie die Workspace-URL auswählen, gelangen Sie zur Landingpage für die Grafana-Workspace-Konsole. Führen Sie eine der folgenden Aktionen aus:

    • Wähle Mit SAML anmelden und gib den Namen und das Passwort ein.

    • Wählen Sie Anmelden mit AWS IAM Identity Center und geben Sie die E-Mail-Adresse und das Passwort des Benutzers ein, den Sie zuvor in diesem Verfahren erstellt haben. Diese Anmeldeinformationen funktionieren nur, wenn Sie auf die E-Mail von Amazon Managed Grafana geantwortet haben, in der Sie aufgefordert wurden, ein Passwort für IAM Identity Center zu erstellen.

      Sie befinden sich jetzt in Ihrem Grafana-Workspace oder logischen Grafana-Server. Sie können beginnen, Datenquellen hinzuzufügen, um Daten abzufragen, zu visualisieren und zu analysieren. Weitere Informationen finden Sie unter Nutze deinen Grafana-Workspace.

Weitere Informationen zu

Tipp

Sie können die Erstellung von Amazon Managed Grafana-Arbeitsbereichen automatisieren, indem Sie Folgendes verwenden. CloudFormation Nähere Informationen finden Sie unter. Erstellen von Amazon Managed Grafana-Ressourcen mit AWS CloudFormation