View a markdown version of this page

Supervise AgentCore los recursos en todas las cuentas - Base amazónica AgentCore

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Supervise AgentCore los recursos en todas las cuentas

Puede usar la observabilidad CloudWatch multicuenta de Amazon para monitorear los AgentCore recursos de Amazon Bedrock en varias AWS cuentas desde una sola cuenta de monitoreo. Esto le permite ver las métricas, los seguimientos, las sesiones y los datos de recursos de los agentes desde las cuentas de origen sin tener que cambiar de una cuenta a otra.

Cuando la observabilidad entre cuentas está habilitada, la consola de AgentCore Observabilidad de tu cuenta de monitoreo muestra automáticamente los datos de todas las cuentas de origen vinculadas junto con los datos de tu cuenta local.

Requisitos previos

Antes de poder supervisar AgentCore los recursos de todas las cuentas, debes completar lo siguiente:

  • Configure una cuenta de monitoreo: configure una AWS cuenta central como su cuenta de monitoreo en CloudWatch Configuración. Para obtener instrucciones, consulta la CloudWatch sección Observabilidad entre cuentas.

  • Vincula cuentas de origen: vincula una o más cuentas de origen a tu cuenta de monitoreo mediante la vinculación de cuentas individuales o de AWS organizaciones. Las cuentas de origen deben compartir los tipos de telemetría requeridos (métricas y registros).

  • Implemente AgentCore los recursos: asegúrese de que sus recursos de AgentCore agentes, puertas de enlace, memoria, identidad y herramientas integradas estén desplegados en las cuentas de origen con la observabilidad habilitada.

¿Cómo configurar la supervisión multicuenta

Paso 1: Configurar la cuenta de monitoreo

  • Abra la consola de CloudWatch .

  • En el panel de navegación izquierdo, elija Configuración.

  • En la sección Configuración de la cuenta de monitoreo, elija Configurar.

  • Seleccione los tipos de telemetría que desea compartir:

    • Como mínimo, selecciona Métricas y registros para permitir la observabilidad AgentCore entre cuentas.

  • Complete el asistente de configuración de la cuenta de monitoreo.

Paso 2: Vincular las cuentas de origen

Vincula tus cuentas de origen a la cuenta de supervisión mediante uno de los siguientes métodos:

  • AWS Organizaciones (recomendado): vincula automáticamente todas las cuentas de tu organización o unidad organizativa. Las cuentas nuevas se incorporan automáticamente.

  • Vinculación de cuentas individuales: usa una CloudFormation plantilla o una URL para vincular cuentas específicas.

Al configurar las cuentas de origen, asegúrese de que los mismos tipos de telemetría seleccionados en la cuenta de supervisión también estén habilitados en la cuenta de origen.

Para obtener instrucciones detalladas, consulte Vincular las cuentas de supervisión con las cuentas de origen.

Paso 3: Ver los datos de varias cuentas en Observability AgentCore

  • Abre la consola de AgentCore Observability en tu cuenta de monitoreo.

  • La consola muestra automáticamente los datos de todas las cuentas de origen vinculadas.

Configure la supervisión multicuenta utilizando la infraestructura como código

Puede usarlo AWS CloudFormation para configurar la observabilidad entre cuentas de forma programática mediante los recursos de CloudWatch Observability Access Manager (OAM).

Para ver los permisos de IAM necesarios para crear sumideros y enlaces, consulta la sección Permisos necesarios. https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account-Setup.html#Unified-Cross-Account-permissions-setup

Cuenta de monitoreo: crea un sumidero

En su cuenta de monitoreo, cree un sumidero de OAM que acepte la telemetría de las cuentas de origen.

Puedes definir el alcance de la política de recepción de una de las siguientes maneras:

  • Por organización (recomendado): utilícela aws:PrincipalOrgID para permitir todas las cuentas de la AWS organización de su organización. Este es el enfoque más simple e incluye automáticamente las nuevas cuentas agregadas a la organización.

  • Por ID de cuenta individuales: enumere los ID de cuenta de origen específicos como principales. Usa este enfoque si necesitas un control detallado sobre qué cuentas se pueden vincular.

Opción 1: permitir todas las cuentas de una organización

<your-org-id>Sustitúyala por la ID de AWS organización de tu organización (por ejemplo,o-a1b2c3d4e5).

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (organization-wide) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: '*' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: StringEquals: aws:PrincipalOrgID: '<your-org-id>' ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

Opción 2: permitir cuentas de origen específicas

Sustituya <source-account-id-1> y <source-account-id-2> por los ID de AWS cuenta de sus cuentas de origen.

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (specific accounts) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: AWS: - '<source-account-id-1>' - '<source-account-id-2>' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

Cuenta de origen: crea un enlace

En cada cuenta de origen, cree un enlace de OAM al sumidero de la cuenta de monitoreo. <sink-arn-from-monitoring-account>Sustitúyalo por el ARN receptor del paso anterior.

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Link for cross-account AgentCore Observability Resources: ObservabilityLink: Type: AWS::Oam::Link Properties: LabelTemplate: '$AccountName' ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' SinkIdentifier: '<sink-arn-from-monitoring-account>' Tags: Purpose: AgentCoreObservability

Para implementar este enlace en todas las cuentas de los miembros de su organización, utilice AWS CloudFormation StackSets. Para obtener instrucciones, consulta Vincular las cuentas de supervisión con las cuentas de origen.

Para obtener más información sobre los recursos de OAM, consulte la referencia de recursos AWS CloudFormation de OAM.

Filtrar datos entre cuentas

Puedes filtrar los datos por cuenta en las tablas de sesiones y seguimiento:

  • Usa el filtro de propiedades de la tabla.

  • Seleccione el ID de cuenta como propiedad del filtro.

  • Ingresa el ID de la cuenta de origen para filtrar los resultados a una cuenta específica.

Limitaciones

  • Cross-account acciones de recursos: algunas acciones no están disponibles para los recursos multicuenta, como navegar a la consola de Bedrock para obtener más información sobre los recursos. Debe iniciar sesión directamente en la cuenta de origen para realizar estas acciones.

  • Se requiere el enlace de OAM: Cross-account los datos solo están visibles mientras el enlace de OAM entre las cuentas de supervisión y de origen esté activo. Si se elimina el enlace, los datos de varias cuentas dejarán de aparecer.

  • Tipos de telemetría: tanto la cuenta de monitoreo como la cuenta de origen deben tener habilitadas las métricas y los registros para que puedan observarse por completo. AgentCore Si solo se comparte un subconjunto, es posible que falten algunos datos.

  • Regional: la Cross-account observabilidad funciona dentro de una sola AWS región. La cuenta de monitoreo y las cuentas de origen deben estar en la misma región.