View a markdown version of this page

Supervise AgentCore los recursos en todas las cuentas - Amazon Bedrock AgentCore

Supervise AgentCore los recursos en todas las cuentas

Puede utilizar la observabilidad CloudWatch multicuenta de Amazon para supervisar los AgentCore recursos de Amazon Bedrock en varias AWS cuentas desde una única cuenta de supervisión. Esto le permite ver las métricas, los seguimientos, las sesiones y los datos de recursos de los agentes desde las cuentas de origen sin tener que cambiar de una cuenta a otra.

Cuando la observabilidad entre cuentas está habilitada, la consola de AgentCore Observabilidad de su cuenta de monitoreo muestra automáticamente los datos de todas las cuentas de origen vinculadas junto con los datos de su cuenta local.

Requisitos previos

Antes de poder monitorear AgentCore los recursos de todas las cuentas, debes completar lo siguiente:

  • Configurar una cuenta de monitoreo: configura una AWS cuenta central como tu cuenta de monitoreo en CloudWatch Configuración. Para obtener instrucciones, consulta la CloudWatch observabilidad entre cuentas.

  • Vincular cuentas de origen: vincule una o más cuentas de origen a su cuenta de monitoreo mediante AWS Organizations o la vinculación de cuentas individuales. Las cuentas de origen deben compartir los tipos de telemetría necesarios (métricas y registros).

  • Implemente AgentCore recursos: asegúrese de que sus AgentCore agentes, puertas de enlace, memoria, identidad y recursos de herramientas integradas estén desplegados en las cuentas de origen con la observabilidad habilitada.

¿Cómo configurar la supervisión multicuenta

Paso 1: Configurar la cuenta de monitoreo

  • Abra la consola de CloudWatch .

  • En el panel de navegación izquierdo, elija Configuración.

  • En la sección de configuración de la cuenta de supervisión, elija Configurar.

  • Seleccione los tipos de telemetría que desee compartir:

    • Como mínimo, selecciona Métricas y registros para habilitar la observabilidad AgentCore entre cuentas.

  • Complete el asistente de configuración de la cuenta de monitoreo.

Paso 2: Vincular las cuentas de origen

Vincule sus cuentas de origen a la cuenta de supervisión mediante uno de los siguientes métodos:

  • AWS Organizations (recomendado): vincula automáticamente todas las cuentas de tu organización o unidad organizativa. Las cuentas nuevas se incorporan automáticamente.

  • Vinculación de cuentas individuales: usa una CloudFormation plantilla o URL para vincular cuentas específicas.

Al configurar las cuentas de origen, asegúrese de que los mismos tipos de telemetría seleccionados en la cuenta de supervisión estén habilitados también en la cuenta de origen.

Para obtener instrucciones detalladas, consulte Vincular las cuentas de supervisión con las cuentas de origen.

Paso 3: Ver los datos de varias cuentas en Observability AgentCore

Configure la supervisión entre cuentas utilizando la infraestructura como código

Puede utilizarla AWS CloudFormation para configurar la observabilidad entre cuentas de forma programática mediante los recursos del CloudWatch Observability Access Manager (OAM).

Para conocer los permisos de IAM necesarios para crear sumideros y enlaces, consulte Permisos necesarios.

Cuenta de supervisión: crea un sumidero

En su cuenta de monitoreo, cree un receptor de OAM que acepte la telemetría de las cuentas de origen.

Puedes establecer el alcance de la política de absorción de una de las siguientes maneras:

  • Por organización (recomendado): se usa aws:PrincipalOrgID para permitir todas las cuentas de la AWS organización de su organización. Este es el enfoque más sencillo e incluye automáticamente las nuevas cuentas que se agregan a la organización.

  • Por ID de cuenta individuales: enumere los ID de cuenta de origen específicos como principales. Usa este enfoque si necesitas un control detallado sobre qué cuentas se pueden vincular.

Opción 1: Permitir todas las cuentas de una organización

<your-org-id>Sustitúyalo por el identificador de AWS organización de tu organización (por ejemplo,o-a1b2c3d4e5).

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (organization-wide) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: '*' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: StringEquals: aws:PrincipalOrgID: '<your-org-id>' ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

Opción 2: Permitir cuentas de origen específicas

Sustituya <source-account-id-1> y <source-account-id-2> por los ID de AWS cuenta de sus cuentas de origen.

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (specific accounts) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: AWS: - '<source-account-id-1>' - '<source-account-id-2>' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

Cuenta de origen: crea un enlace

En cada cuenta de origen, crea un enlace OAM al receptor de la cuenta de supervisión. <sink-arn-from-monitoring-account>Sustitúyalo por el ARN del fregadero del paso anterior.

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Link for cross-account AgentCore Observability Resources: ObservabilityLink: Type: AWS::Oam::Link Properties: LabelTemplate: '$AccountName' ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' SinkIdentifier: '<sink-arn-from-monitoring-account>' Tags: Purpose: AgentCoreObservability

Para implementar este enlace en todas las cuentas de los miembros de su organización, utilice AWS CloudFormation StackSets. Para obtener instrucciones, consulte Vincular las cuentas de supervisión con las cuentas de origen.

Para obtener más información sobre los recursos de OAM, consulte la referencia de recursos AWS CloudFormation de OAM.

Filtrar datos entre cuentas

Puede filtrar los datos por cuenta en las tablas de sesiones y seguimientos:

  • Utilice el filtro de propiedades de la tabla.

  • Seleccione el ID de cuenta como propiedad del filtro.

  • Introduzca el ID de cuenta de origen para filtrar los resultados a una cuenta específica.

Limitaciones

  • Cross-account acciones de recursos: algunas acciones no están disponibles para los recursos multicuentas, como navegar a la consola de Bedrock para obtener detalles sobre los recursos. Debe iniciar sesión directamente en la cuenta de origen para realizar estas acciones.

  • Se requiere un enlace de OAM: Cross-account los datos solo están visibles mientras el enlace de OAM entre las cuentas de supervisión y de origen esté activo. Si se elimina el enlace, los datos de varias cuentas dejarán de aparecer.

  • Tipos de telemetría: tanto la cuenta de monitoreo como la cuenta de origen deben tener las métricas y los registros habilitados para una total observabilidad. AgentCore Si solo se comparte un subconjunto, es posible que falten algunos datos.

  • Regional: la Cross-account observabilidad funciona dentro de una sola AWS región. La cuenta de monitoreo y las cuentas de origen deben estar en la misma región.