Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Cross-account Console interrégionale CloudWatch
Note
Nous vous recommandons d'utiliser l'observabilité CloudWatch multicompte pour bénéficier de la meilleure expérience d'observabilité et de découverte intercomptes pour vos métriques, journaux et traces au sein d'une région. Pour de plus amples informations, veuillez consulter CloudWatch observabilité entre comptes.
La CloudWatch console multicompte et interrégion vous permet de passer facilement d'un compte à l'autre et d'une région à l'autre en utilisant les sélecteurs de la console pour afficher les tableaux de bord, les alarmes et les statistiques des autres comptes et régions. Cette fonctionnalité vous permet également de créer des tableaux de bord intercomptes et interrégions qui résument les CloudWatch statistiques de plusieurs AWS comptes et de plusieurs régions dans un seul tableau de bord, les rendant ainsi accessibles sans avoir à changer de compte ou de région.
De nombreuses organisations déploient leurs AWS ressources sur plusieurs comptes, afin de définir des limites de facturation et de sécurité. Dans ce cas, vous devez désigner un ou plusieurs de vos comptes comme comptes de surveillance et créer vos tableaux de bord intercomptes interrégionaux dans ces comptes. Cross-account La fonctionnalité de console interrégionale est intégrée à AWS Organizations, pour vous aider à créer efficacement vos tableaux de bord intercomptes interrégionaux.
L'expérience de CloudWatch console multicompte et interrégionale ne fournit pas de visibilité interrégionale pour les journaux. De plus, elle ne prend pas en charge la création d’alarmes sur les métriques d’autres comptes ou régions à partir d’un compte de surveillance.
Rubriques
Activation de la fonctionnalité inter-comptes entre régions dans CloudWatch
Résolution des problèmes liés à la CloudWatch configuration de plusieurs comptes
Surveillance des autorisations des comptes pour l'accès entre comptes
Désactivation et nettoyage après l'utilisation de la fonctionnalité entre comptes
Activation de la fonctionnalité inter-comptes entre régions dans CloudWatch
Pour configurer la fonctionnalité inter-comptes entre régions dans votre CloudWatch console, utilisez la CloudWatch console pour configurer vos comptes de partage et vos comptes de surveillance.
Configuration d'un compte de partage
Vous devez activer le partage dans chaque compte qui mettra les données à la disposition du compte de surveillance.
Cela accorde les autorisations de lecture seule que vous avez choisies à l'étape 5 à tous les utilisateurs qui consultent un tableau de bord multicompte dans le compte avec lequel vous partagez, si l'utilisateur dispose des autorisations correspondantes sur le compte avec lequel vous partagez.
Pour permettre à votre compte de partager CloudWatch des données avec d'autres comptes
Ouvrez la CloudWatch console à l'adresse https://console.aws.amazon.com/cloudwatch/
. -
Dans le panneau de navigation, sélectionnez Settings (Paramètres).
-
Pour Partager vos CloudWatch données, choisissez Configurer.
-
Dans Sharing (Partage), choisissez Specific accounts (Comptes spécifiques) et saisissez les ID des comptes avec lesquels vous souhaitez partager des données.
Tous les comptes que vous spécifiez ici peuvent consulter les CloudWatch données de votre compte. Spécifiez uniquement les ID des comptes que vous connaissez et dans lesquels vous avez confiance.
-
Dans Permissions (Autorisations), spécifiez comment partager vos données avec l'une des options suivantes :
Fournissez un accès en lecture seule à vos CloudWatch mesures, tableaux de bord et alarmes. Cette option permet aux comptes de surveillance de créer des tableaux de bord intercomptes qui incluent des widgets contenant des CloudWatch données de votre compte.
Incluez des tableaux de bord CloudWatch automatiques. Si vous sélectionnez cette option, les utilisateurs du compte de surveillance peuvent également voir les informations dans les tableaux de bord automatiques de ce compte. Pour de plus amples informations, veuillez consulter Premiers pas avec les tableaux CloudWatch de bord automatiques.
Incluez un accès X-Ray en lecture seule à la carte de X-Ray trace. Si vous sélectionnez cette option, les utilisateurs du compte de surveillance peuvent également consulter la carte de X-Ray suivi et les informations de X-Ray suivi de ce compte. Pour plus d'informations, consultez la section Utilisation de la carte de X-Ray trace.
Incluez un accès en lecture seule à Database Insights. Si vous sélectionnez cette option, les utilisateurs du compte de surveillance peuvent également consulter la télémétrie de Database Insights dans ce compte. Pour plus d'informations, voir Configurer la surveillance interrégionale entre comptes pour CloudWatch Database Insights.
Full read-only access to everything in your account (Accès complet en lecture seule à tout ce qui se trouve dans votre compte). Cette option permet aux comptes que vous utilisez pour le partage de créer des tableaux de bord intercomptes qui incluent des widgets contenant des CloudWatch données de votre compte. Elle permet également à ces comptes d'examiner plus en profondeur votre compte et de voir les données de votre compte dans les consoles d'autres services AWS .
Choisissez le CloudFormation modèle de lancement.
Dans l'écran de confirmation, saisissez
Confirmet choisissez Launch template (Lancer le modèle).Cochez la case Je sais... , puis choisissez Créer une pile.
Partage avec une organisation entière
L'exécution de la procédure précédente crée un rôle IAM qui permet à votre compte de partager des données avec un seul compte. Vous pouvez créer ou modifier un rôle IAM qui partage vos données avec tous les comptes d'une organisation. Faites-le uniquement si vous connaissez et faites confiance à tous les comptes de l'organisation.
Cela accorde les autorisations en lecture seule répertoriées dans les politiques présentées à l'étape 5 de la procédure précédente à tous les utilisateurs qui consultent un tableau de bord multicompte dans le compte avec lequel vous partagez, si l'utilisateur dispose des autorisations correspondantes sur le compte avec lequel vous partagez.
Pour partager les données de votre CloudWatch compte avec tous les comptes d'une organisation
Si ce n'est pas déjà fait, suivez la procédure précédente pour partager vos données avec un seul AWS compte.
Connectez-vous au Console de gestion AWS et ouvrez la console IAM à https://console.aws.amazon.com/iam/
l'adresse. Dans le panneau de navigation, choisissez Rôles.
Dans la liste des rôles, sélectionnez CloudWatch-CrossAccountSharingRole.
Choisissez Relations d'approbation, Modifier la relation d'approbation.
Vous voyez une stratégie comme la suivante :
Modifiez la politique comme suit, en la
org-idremplaçant par l'ID de votre organisation.Choisissez Mettre à jour la politique d'approbation.
Configuration d'un compte de surveillance
Activez chaque compte de surveillance pour afficher les CloudWatch données intercomptes. Vous pouvez activer un compte de surveillance à l'aide de la CloudWatch console Amazon ou du Cloud Development Kit AWS (AWS CDK).
Après avoir configuré un compte de surveillance, vous pouvez créer des tableaux de bord intercomptes. Pour de plus amples informations, veuillez consulter Création d'un tableau de CloudWatch bord personnalisé.
Activer un compte de surveillance à l'aide de la console
Lorsque vous terminez la procédure suivante, CloudWatch créez un rôle de service à CloudWatch utiliser dans le compte de surveillance pour accéder aux données partagées depuis vos autres comptes. Ce rôle de service est appelé ServiceRoleForCloudWatchCrossAccountV2.
Pour permettre à votre compte d'afficher les données intercomptes CloudWatch
Ouvrez la CloudWatch console à l'adresse https://console.aws.amazon.com/cloudwatch/
. Dans le volet de navigation, choisissez Paramètres, puis, dans la section Cross-account inter-régions, choisissez Configurer.
Dans la section Afficher plusieurs comptes entre régions, choisissez Activer, puis cochez la case Afficher le sélecteur dans la console pour permettre à un sélecteur de compte d'apparaître dans la CloudWatch console lorsque vous tracez une métrique ou que vous créez une alarme.
Sous View cross-account cross-region (Afficher entre régions et comptes), choisissez l'une des options suivantes :
Account Id Input (Saisie d'ID de compte). Cette option vous invite à saisir manuellement un ID de compte chaque fois que vous souhaitez changer de compte lorsque vous affichez des données entre comptes.
AWS Sélecteur de compte d'organisation. Cette option entraîne l'affichage des comptes que vous avez spécifiés après avoir terminé l'intégration entre comptes avec Organizations. Lors de la prochaine utilisation de la console, CloudWatch affiche une liste déroulante de ces comptes que vous pouvez sélectionner lorsque vous affichez des données entre comptes.
Pour ce faire, vous devez d'abord avoir utilisé le compte de gestion de votre organisation CloudWatch pour permettre de voir la liste des comptes de votre organisation. Pour de plus amples informations, veuillez consulter (Facultatif) Intégrer avec AWS Organizations.
Custom account selector (Sélecteur de compte personnalisé). Cette option vous invite à saisir une liste des ID de compte. Lorsque vous utiliserez la console pour la prochaine fois, une liste déroulante de ces comptes s' CloudWatch affiche, que vous pourrez sélectionner lorsque vous consulterez des données intercomptes.
Vous pouvez également saisir une étiquette pour chacun de ces comptes, qui vous permettra de les identifier lorsqu'il faudra choisir les comptes à afficher.
Les paramètres de sélecteur de compte qu'un utilisateur définit ici ne sont conservés que pour cet utilisateur, et non pour tous les autres utilisateurs du compte de surveillance.
-
Sélectionnez Activer.
Activez un compte de surveillance à l'aide du CDK
Vous pouvez également configurer un compte de surveillance sans utiliser la console. Définissez le ServiceRoleForCloudWatchCrossAccountV2 rôle en tant qu'infrastructure en tant que code. Utilisez cette approche lorsque vous gérez plusieurs comptes de surveillance. Il déploie le rôle de manière cohérente dans chacun d'entre eux. L'exemple suivant utilise le AWS CDK in TypeScript pour définir le rôle avec la politique de confiance requise et une politique d'autorisations en ligne :
import { Role, ServicePrincipal, PolicyDocument, PolicyStatement, Effect } from 'aws-cdk-lib/aws-iam'; new Role(this, 'ServiceRoleForCloudWatchCrossAccountV2', { roleName: 'ServiceRoleForCloudWatchCrossAccountV2', path: '/service-role/', assumedBy: new ServicePrincipal('cloudwatch-crossaccount.amazonaws.com'), description: 'Allows CloudWatch to assume the CloudWatch-CrossAccountSharingRole in sharing accounts.', inlinePolicies: { CrossAccountAccess: new PolicyDocument({ statements: [ new PolicyStatement({ effect: Effect.ALLOW, actions: ['sts:AssumeRole'], resources: ['arn:aws:iam::*:role/CloudWatch-CrossAccountSharingRole'], }), ], }), }, });
Cet exemple utilise une ressource générique, qui est la portée la moins restrictive. Pour limiter le compte de surveillance à des comptes de partage spécifiques ou à une organisation, modifiez le resources tableau. Vous pouvez ajouter une conditions propriété avec une aws:ResourceOrgID condition. L'une ou l'autre approche correspond à l'une des politiques en ligne décrites dans la section suivante.
Pour déployer le rôle sur plusieurs comptes à la fois, utilisez le modèle synthétisé avec CloudFormation StackSets. Un ensemble de tâches permet de créer le rôle sur plusieurs comptes et régions en une seule opération. Un stack set déploie également automatiquement le rôle sur les nouveaux comptes qui rejoignent votre organisation. Pour plus d'informations à ce sujet CloudFormation StackSets, consultez la section CloudFormation StackSets Utilisation du Guide de CloudFormation l'utilisateur.
Étendue des comptes auxquels le compte de surveillance peut accéder
Lorsque vous définissez le rôle à l'aide du AWS CDK, la politique d'autorisations en ligne accorde sts:AssumeRole l'autorisation. CloudWatch utilise cette autorisation pour les assumer CloudWatch-CrossAccountSharingRole dans vos comptes de partage. Pour respecter le principe du moindre privilège, limitez Resource l'sts:AssumeRoleaction aux seuls comptes dont le compte de surveillance a besoin. Vous pouvez définir l'accès des manières suivantes, de la plus restrictive à la moins restrictive :
Une organisation complète : autorisez le compte de surveillance à assumer le rôle de partage uniquement dans les comptes appartenant à votre organisation.
org-idRemplacez-le par l'identifiant de votre organisation (par exemple,o-a1b2c3d4e5). Utilisez la politique en ligne JSON suivante :{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::*:role/CloudWatch-CrossAccountSharingRole", "Condition": { "StringEquals": { "aws:ResourceOrgID": "org-id" } } } ] }Une liste de comptes : autorisez le compte de surveillance à assumer le rôle de partage uniquement dans les comptes que vous répertoriez. Remplacez chaque exemple d'ID de compte (tel que
111122223333) par l'ID d'un compte de partage. Utilisez la politique en ligne JSON suivante :{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": [ "arn:aws:iam::111122223333:role/CloudWatch-CrossAccountSharingRole", "arn:aws:iam::444455556666:role/CloudWatch-CrossAccountSharingRole" ] } ] }N'importe quel compte : autorisez le compte de surveillance à assumer le rôle de partage dans n'importe quel compte. Cela correspond aux autorisations du rôle que vous CloudWatch créez, mais c'est l'option la moins restrictive. Utilisez la politique en ligne JSON suivante :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::*:role/CloudWatch-CrossAccountSharingRole" } ] }
Cross-Region fonctionnalité
Cette fonctionnalité fournit automatiquement des Cross-Region fonctionnalités. Il n'est pas nécessaire de prendre des mesures supplémentaires pour afficher les statistiques de différentes régions sur un seul compte sur le même graphique ou le même tableau de bord. Cross-Region cette fonctionnalité n'est pas prise en charge pour les alarmes, vous ne pouvez donc pas créer d'alarme dans une région qui surveille une métrique dans une autre région.
(Facultatif) Intégrer avec AWS Organizations
Si vous souhaitez intégrer des fonctionnalités multicomptes à AWS Organizations, vous devez mettre une liste de tous les comptes de l'organisation à la disposition des comptes de surveillance.
Pour activer la CloudWatch fonctionnalité multi-comptes afin d'accéder à la liste de tous les comptes de votre organisation
Connectez-vous au compte de gestion de votre organisation.
Ouvrez la CloudWatch console à l'adresse https://console.aws.amazon.com/cloudwatch/
. -
Dans le volet de navigation, choisissez Settings (Paramètres), puis Configurer (Configurer).
Dans Grant permission to view the list of accounts in the organization (Accorder l'autorisation d'afficher la liste des comptes de l'organisation), choisissez Specific accounts (Comptes spécifiques) pour être invité à saisir une liste des ID de compte. La liste des comptes de votre organisation est uniquement partagée avec les comptes que vous spécifiez ici.
Choisissez Share organization account list (Partager la liste des comptes de l'organisation).
Choisissez le CloudFormation modèle de lancement.
Dans l'écran de confirmation, saisissez
Confirmet choisissez Launch template (Lancer le modèle).
Résolution des problèmes liés à la CloudWatch configuration de plusieurs comptes
Cette section contient des conseils de résolution des problèmes pour le déploiement de la console entre comptes dans CloudWatch.
- J'obtiens des erreurs d'accès refusés affichant des données entre comptes
-
Vérifiez les éléments suivants :
Votre compte de surveillance doit avoir un rôle nommé ServiceRoleForCloudWatchCrossAccountV2. Si ce n'est pas le cas, créez ce rôle. Pour de plus amples informations, veuillez consulter Configuration d'un compte de surveillance.
Chaque compte de partage doit avoir un rôle nommé CloudWatch-CrossAccountSharingRole. Si ce n'est pas le cas, créez ce rôle. Pour de plus amples informations, veuillez consulter Configuration d'un compte de partage.
Le rôle de partage doit faire confiance au compte de surveillance.
Pour vérifier que vos rôles sont correctement configurés pour la console CloudWatch multicompte
Connectez-vous au Console de gestion AWS et ouvrez la console IAM à https://console.aws.amazon.com/iam/
l'adresse. Dans le panneau de navigation, choisissez Rôles.
Dans la liste des rôles, assurez-vous que le rôle nécessaire existe. Dans un compte de partage, recherchez CloudWatch-CrossAccountSharingRole. Dans un compte de surveillance, recherchez ServiceRoleForCloudWatchCrossAccountV2.
Si vous utilisez un compte de partage et que vous existez CloudWatch-CrossAccountSharingRole déjà, choisissez CloudWatch-CrossAccountSharingRole.
Choisissez Relations d'approbation, Modifier la relation d'approbation.
Vérifiez que la stratégie répertorie soit l'ID de compte du compte de surveillance, soit l'ID d'organisation d'une organisation qui contient le compte de surveillance.
- Je ne vois aucune liste déroulante de compte dans la console
-
Commencez par vérifier que vous avez créé les rôles IAM appropriés, selon les instructions de la section de résolution des problèmes précédente. Si ceux-ci sont correctement configurés, assurez-vous que vous avez activé ce compte pour afficher les données entre comptes, selon la description de la section Enable Your Account to View Cross-Account Data.
Surveillance des autorisations des comptes pour l'accès entre comptes
Pour accéder correctement à une action dans les comptes sources, l'utilisateur du compte de surveillance doit disposer de l'autorisation équivalente pour toutes les ressources (*) pour cette action dans le compte de surveillance. Il s'agit d'une exigence d'autorisation locale dans le compte de surveillance qui n'est pas liée aux autorisations du rôle de partage entre comptes dans les comptes sources.
Exemple
Pour lancer une requête Logs dans un compte source, vous devez disposer d'un accès par caractère générique (*) StartQuery dans le compte de surveillance. Le rôle multicompte du compte source peut toujours restreindre l'accès à des groupes de journaux spécifiques.
Pris en charge : ressource générique :
{ "Effect": "Allow", "Action": "logs:StartQuery", "Resource": "*" }
Non pris en charge - ARN spécifique :
{ "Effect": "Allow", "Action": "logs:StartQuery", "Resource": "arn:aws:logs:us-east-1:123456789012:log-group:/aws/lambda/my-function:*" }
Désactivation et nettoyage après l'utilisation de la fonctionnalité entre comptes
Pour désactiver la fonctionnalité multi-comptes pour CloudWatch, procédez comme suit.
Étape 1 : supprimer les piles ou les rôles entre comptes
La meilleure méthode consiste à supprimer les CloudFormation piles qui ont été utilisées pour activer la fonctionnalité multi-comptes.
Dans chacun des comptes de partage, supprimez la CloudWatch-CrossAccountSharingRole pile.
Si vous aviez AWS Organizations l'habitude d'activer la fonctionnalité multicompte pour tous les comptes d'une organisation, supprimez la CloudWatch-CrossAccountListAccountsRole pile dans le compte de gestion de l'organisation.
Si vous n'avez pas utilisé les CloudFormation piles pour activer la fonctionnalité multi-comptes, procédez comme suit :
Dans chacun des comptes de partage, supprimez le rôle CloudWatch-CrossAccountSharingRole IAM.
Si vous aviez AWS Organizations l'habitude d'activer la fonctionnalité multicompte pour tous les comptes d'une organisation, supprimez le rôle CloudWatch-CrossAccountSharing-ListAccountsRole IAM dans le compte de gestion de l'organisation.
Étape 2 : supprimer le rôle de service
Dans le compte de surveillance, supprimez le rôle de service ServiceRoleForCloudWatchCrossAccountV2 IAM.