Supervise AgentCore los recursos en todas las cuentas
Puede utilizar la observabilidad CloudWatch multicuenta de Amazon para supervisar los AgentCore recursos de Amazon Bedrock en varias AWS cuentas desde una única cuenta de supervisión. Esto le permite ver las métricas, los seguimientos, las sesiones y los datos de recursos de los agentes desde las cuentas de origen sin tener que cambiar de una cuenta a otra.
Cuando la observabilidad entre cuentas está habilitada, la consola de AgentCore Observabilidad de su cuenta de monitoreo muestra automáticamente los datos de todas las cuentas de origen vinculadas junto con los datos de su cuenta local.
Requisitos previos
Antes de poder monitorear AgentCore los recursos de todas las cuentas, debes completar lo siguiente:
-
Configurar una cuenta de monitoreo: configura una AWS cuenta central como tu cuenta de monitoreo en CloudWatch Configuración. Para obtener instrucciones, consulta la CloudWatch observabilidad entre cuentas.
-
Vincular cuentas de origen: vincule una o más cuentas de origen a su cuenta de monitoreo mediante AWS Organizations o la vinculación de cuentas individuales. Las cuentas de origen deben compartir los tipos de telemetría necesarios (métricas y registros).
-
Implemente AgentCore recursos: asegúrese de que sus AgentCore agentes, puertas de enlace, memoria, identidad y recursos de herramientas integradas estén desplegados en las cuentas de origen con la observabilidad habilitada.
¿Cómo configurar la supervisión multicuenta
Paso 1: Configurar la cuenta de monitoreo
-
Abra la consola de CloudWatch
. -
En el panel de navegación izquierdo, elija Configuración.
-
En la sección de configuración de la cuenta de supervisión, elija Configurar.
-
Seleccione los tipos de telemetría que desee compartir:
-
Como mínimo, selecciona Métricas y registros para habilitar la observabilidad AgentCore entre cuentas.
-
-
Complete el asistente de configuración de la cuenta de monitoreo.
Paso 2: Vincular las cuentas de origen
Vincule sus cuentas de origen a la cuenta de supervisión mediante uno de los siguientes métodos:
-
AWS Organizations (recomendado): vincula automáticamente todas las cuentas de tu organización o unidad organizativa. Las cuentas nuevas se incorporan automáticamente.
-
Vinculación de cuentas individuales: usa una CloudFormation plantilla o URL para vincular cuentas específicas.
Al configurar las cuentas de origen, asegúrese de que los mismos tipos de telemetría seleccionados en la cuenta de supervisión estén habilitados también en la cuenta de origen.
Para obtener instrucciones detalladas, consulte Vincular las cuentas de supervisión con las cuentas de origen.
Paso 3: Ver los datos de varias cuentas en Observability AgentCore
-
Abre la consola de AgentCore Observability
en tu cuenta de monitoreo. -
La consola muestra automáticamente los datos de todas las cuentas de origen vinculadas.
Configure la supervisión entre cuentas utilizando la infraestructura como código
Puede utilizarla AWS CloudFormation para configurar la observabilidad entre cuentas de forma programática mediante los recursos del CloudWatch Observability Access Manager (OAM).
Cuenta de supervisión: crea un sumidero
En su cuenta de monitoreo, cree un receptor de OAM que acepte la telemetría de las cuentas de origen.
Puedes establecer el alcance de la política de absorción de una de las siguientes maneras:
-
Por organización (recomendado): se usa
aws:PrincipalOrgIDpara permitir todas las cuentas de la AWS organización de su organización. Este es el enfoque más sencillo e incluye automáticamente las nuevas cuentas que se agregan a la organización. -
Por ID de cuenta individuales: enumere los ID de cuenta de origen específicos como principales. Usa este enfoque si necesitas un control detallado sobre qué cuentas se pueden vincular.
Opción 1: Permitir todas las cuentas de una organización
<your-org-id>Sustitúyalo por el identificador de AWS organización de tu organización (por ejemplo,o-a1b2c3d4e5).
AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (organization-wide) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: '*' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: StringEquals: aws:PrincipalOrgID: '<your-org-id>' ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links
Opción 2: Permitir cuentas de origen específicas
Sustituya <source-account-id-1> y <source-account-id-2> por los ID de AWS cuenta de sus cuentas de origen.
AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (specific accounts) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: AWS: - '<source-account-id-1>' - '<source-account-id-2>' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links
Cuenta de origen: crea un enlace
En cada cuenta de origen, crea un enlace OAM al receptor de la cuenta de supervisión. <sink-arn-from-monitoring-account>Sustitúyalo por el ARN del fregadero del paso anterior.
AWSTemplateFormatVersion: '2010-09-09' Description: OAM Link for cross-account AgentCore Observability Resources: ObservabilityLink: Type: AWS::Oam::Link Properties: LabelTemplate: '$AccountName' ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' SinkIdentifier: '<sink-arn-from-monitoring-account>' Tags: Purpose: AgentCoreObservability
Para implementar este enlace en todas las cuentas de los miembros de su organización, utilice AWS CloudFormation StackSets. Para obtener instrucciones, consulte Vincular las cuentas de supervisión con las cuentas de origen.
Para obtener más información sobre los recursos de OAM, consulte la referencia de recursos AWS CloudFormation de OAM.
Filtrar datos entre cuentas
Puede filtrar los datos por cuenta en las tablas de sesiones y seguimientos:
-
Utilice el filtro de propiedades de la tabla.
-
Seleccione el ID de cuenta como propiedad del filtro.
-
Introduzca el ID de cuenta de origen para filtrar los resultados a una cuenta específica.
Limitaciones
-
Cross-account acciones de recursos: algunas acciones no están disponibles para los recursos multicuentas, como navegar a la consola de Bedrock para obtener detalles sobre los recursos. Debe iniciar sesión directamente en la cuenta de origen para realizar estas acciones.
-
Se requiere un enlace de OAM: Cross-account los datos solo están visibles mientras el enlace de OAM entre las cuentas de supervisión y de origen esté activo. Si se elimina el enlace, los datos de varias cuentas dejarán de aparecer.
-
Tipos de telemetría: tanto la cuenta de monitoreo como la cuenta de origen deben tener las métricas y los registros habilitados para una total observabilidad. AgentCore Si solo se comparte un subconjunto, es posible que falten algunos datos.
-
Regional: la Cross-account observabilidad funciona dentro de una sola AWS región. La cuenta de monitoreo y las cuentas de origen deben estar en la misma región.