Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Cross-account enquêtes
Cross-account CloudWatch investigations vous permet d'étudier des problèmes applicatifs multiples à Comptes AWS partir d'un compte de surveillance centralisé. Cette fonctionnalité vous permet de corréler les données de télémétrie, les métriques et les journaux provenant de jusqu’à 25 comptes, en plus du compte de surveillance, afin d’obtenir une visibilité complète sur vos applications distribuées et de résoudre des scénarios complexes impliquant plusieurs comptes.
Rubriques
Conditions préalables
-
Multi-account l'investigation nécessite que vous ayez déjà configuré l'observabilité entre comptes afin de visualiser les télémétries entre comptes. Pour remplir ce prérequis, configurez l’observabilité intercomptes ou le tableau de bord intercomptes.
-
Configurez un groupe d’enquête. Pour l’observabilité intercomptes, le groupe d’enquête doit être créé dans le compte de surveillance. Vous pouvez également configurer des groupes d’enquête dans les comptes sources et y exécuter des enquêtes individuelles.
Configuration de votre compte de surveillance pour l’accès intercompte
Configuration de votre compte de surveillance pour l’accès intercompte
Ouvrez la CloudWatch console à l'adresse https://console.aws.amazon.com/cloudwatch/
. -
Dans le volet de navigation de gauche, sélectionnez AI Operations, Configuration.
-
Sous Configurer Cross-account l'accès, sélectionnez Configurer.
-
Ajoutez l’ID de compte pour un maximum de 25 comptes dans la section Liste des comptes sources.
-
Mettez à jour votre rôle IAM.
-
Automatiquement
-
Si vous choisissez Mettre à jour automatiquement le rôle d’assistant (recommandé), cela crée une politique gérée par le client nommée
AIOpsAssistantCrossAccountPolicy-${guid}qui inclut les instructionssts:AssumeRolenécessaires pour assumer le rôle d’assistant dans les comptes source spécifiés. Le fait de choisir l’option de mise à jour automatique place par défaut le nom du rôle IAM àAIOps-CrossAccountInvestigationRoledans les comptes sources. -
Si le propriétaire du compte de surveillance supprime un compte source de la configuration intercomptes, la politique IAM ne sera pas mise à jour automatiquement. Vous devez mettre à jour manuellement le rôle et la politique IAM pour vous assurer qu'ils disposent toujours des autorisations minimales possibles.
-
Si les autorisations ne sont pas mises à jour après la suppression d’un compte source, vous risquez d’atteindre la limite du nombre de politiques gérées par rôle. Vous devez supprimer toutes les politiques gérées inutilisées attachées à votre rôle d’enquête.
-
-
Manuellement
-
L’exemple suivant présente la politique d’approbation requise pour le rôle d’assistant :
Vous pouvez utiliser le AWS CLI pour créer le rôle de compte source personnalisé, puis l'associer au rôle
AIOpsAssistantPolicyà l'aide des commandes suivantes, en remplaçant les valeurs d'espace réservé par les valeurs appropriées à votre environnement :aws iam create-role --role-namecustom-role-name--assume-role-policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "investigation-group-role-arn" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "investigation-group-arn" } } } ] }' aws iam attach-role-policy --role-namecustom-role-name--policy-arn arn:aws:iam::aws:policy/AIOpsAssistantPolicy -
Pour accorder l’accès intercompte, la politique d’autorisation du rôle de l’assistant dans le compte de surveillance doit contenir les instructions ci-dessous. Si vous configurez manuellement le compte de surveillance, le nom du rôle peut être celui de votre choix. Il n’est pas défini automatiquement par défaut sur
AIOps-CrossAccountInvestigationRole. Assurez-vous de spécifier le nom exact du rôle de l’assistant pour chacun des comptes sources. -
Utilisez le AWS CLI pour mettre à jour le groupe d'investigation du compte de surveillance avec l'ARN du rôle de compte source personnalisé à l'aide de la commande suivante, en remplaçant les valeurs d'espace réservé par les valeurs appropriées à votre environnement :
aws aiops update-investigation-group --identifierinvestigation-group-id--cross-account-configurations sourceRoleArn=sourceRoleArn1sourceRoleArn=sourceRoleArn2Pour plus d’informations sur cette commande, consultez la Référence de commande CLI AWS.
-
-
Configuration de vos comptes sources pour l’accès intercompte
-
Créez un rôle IAM portant le nom
AIOps-CrossAccountInvestigationRole, si vous avez sélectionné l’option Mettre à jour automatiquement le rôle d’assistant lors de la configuration du compte de surveillance. Si vous avez choisi la configuration manuelle, créez le rôle IAM avec le nom personnalisé du rôle du compte source.-
Associez la politique AWS gérée
AIOpsAssistantPolicyau rôle dans la console IAM. -
La politique d’approbation du rôle sur le compte source ressemble à ceci.
ExternalIDdoit être spécifié dans la politique. Utilisez l’ARN du groupe d’enquête du compte de surveillance.
-
-
Cela doit être fait dans chacun des comptes sources.
-
Si vous avez configuré le rôle du compte de surveillance à partir de la console, le nom du rôle du compte source sera défini par défaut sur
AIOps-CrossAccountInvestionRole. -
Confirmez l'accès en vous connectant au compte de surveillance, en accédant à Investigation Group, puis à Configuration, puis en choisissant Cross-account Configuration.
Assurez-vous que le compte source apparaît bien dans la configuration intercompte et que son état est Lié au compte de surveillance.
Enquête sur les problèmes liés aux comptes multiples
Après avoir configuré le tableau de bord d'observabilité CloudWatch multicompte, vous pouvez consulter et étudier à partir d'une télémétrie multicompte dans votre compte de surveillance. Pour exécuter une enquête sur un compte source, vous devez ajouter une télémétrie intercompte provenant de ce compte source.
Pour plus de détails sur la création d’une enquête, consultez Étudiez les problèmes opérationnels de votre environnement.