View a markdown version of this page

Configuration de la télémétrie - Amazon CloudWatch

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration de la télémétrie

Utilisez la CloudWatch console pour configurer la configuration de télémétrie pour vous Compte AWS ou votre organisation. Pour une organisation, en tant que compte de gestion ou compte d'administrateur CloudWatch délégué, CloudWatch il découvre les AWS ressources et fournit une visibilité sur les configurations de télémétrie de tous les comptes membres de l'organisation.

La configuration de la télémétrie reste active jusqu’à ce que vous la désactiviez. Pour de plus amples informations, veuillez consulter Désactivation de la configuration de télémétrie.

Conditions préalables et autorisations

La configuration de la télémétrie pour votre organisation nécessite un accès sécurisé entre et AWS Organizations . CloudWatch Lorsque l'accès sécurisé est activé, CloudWatch crée un rôle lié à un service nommé AWSServiceRoleForObservabilityAdmin pour prendre en charge la découverte de la configuration des ressources et de la télémétrie pour l'organisation.

Lorsque vous activez la configuration de télémétrie pour votre organisation à partir d'un compte de gestion, l'accès sécurisé est CloudWatch automatiquement activé et le rôle lié au service est créé. Il n'est pas nécessaire de configurer l'accès sécurisé manuellement avant de commencer l'évaluation de la télémétrie.

Important

CloudWatch utilise vos autorisations IAM pour effectuer cette configuration. Il n'utilise pas les autorisations CloudWatch de service. Outre les autorisations de configuration de télémétrie, vous devez être autorisé à effectuer les actions suivantes :

  • iam:CreateServiceLinkedRole—pour créer les rôles liés au TelemetryEnablement service AWSServiceRoleForObservabilityAdmin and AWSServiceRoleForObservabilityAdmin _.

  • organizations:EnableAWSServiceAccess—pour permettre un accès sécurisé entre AWS Organizations et. CloudWatch

Si vous n'êtes pas autorisé à effectuer ces actions, l'activation de la configuration de télémétrie échoue avec un. AccessDeniedException CloudWatch n'active pas l'accès sécurisé.

L'exemple de politique JSON suivant accorde les autorisations supplémentaires requises pour activer la configuration de télémétrie pour une organisation :

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCreateObservabilityAdminServiceLinkedRoles", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": [ "arn:aws:iam::*:role/aws-service-role/observabilityadmin.amazonaws.com/AWSServiceRoleForObservabilityAdmin", "arn:aws:iam::*:role/aws-service-role/telemetry-enablement.observabilityadmin.amazonaws.com/AWSServiceRoleForObservabilityAdmin_TelemetryEnablement" ], "Condition": { "StringEquals": { "iam:AWSServiceName": [ "observabilityadmin.amazonaws.com", "telemetry-enablement.observabilityadmin.amazonaws.com" ] } } }, { "Sid": "AllowEnableTrustedAccessForObservabilityAdmin", "Effect": "Allow", "Action": "organizations:EnableAWSServiceAccess", "Resource": "*" } ] }
Note

Si vous utilisez un compte d'administrateur délégué pour activer la configuration de télémétrie, le rôle lié au service est automatiquement créé dans tous les comptes membres, mais pas automatiquement dans le compte de gestion. Dans ce cas, vous devez créer manuellement le rôle AWSServiceRoleForObservabilityAdmin lié au service dans le compte de gestion.

Pour de plus amples informations sur le rôle lié à un service, veuillez consulter Service-linked autorisations de rôle pour la configuration de la CloudWatch télémétrie. Pour plus d'informations sur AWS Organizations, consultez Amazon CloudWatch et AWS Organizations dans le Guide de AWS Organizations l'utilisateur.

Activez la configuration de télémétrie pour votre compte

Configurez la télémétrie Compte AWS pour surveiller la télémétrie des AWS ressources de ce compte. Si vous avez une organisation AWS Organizations, configurez plutôt la télémétrie pour votre organisation. Pour de plus amples informations, veuillez consulter Configuration de la télémétrie pour votre organisation.

Pour configurer la télémétrie pour votre Compte AWS
  1. Ouvrez la CloudWatch console à l'adresse https://console.aws.amazon.com/cloudwatch/.

  2. Dans le volet de navigation, choisissez Ingestion.

  3. Choisissez l'onglet Source de données, puis sélectionnez Activer la découverte des ressources. CloudWatch commence à découvrir AWS les ressources de votre compte. Au fur et à mesure que des ressources sont CloudWatch découvertes, les informations de la page Aperçu sont mises à jour.

    Note

    Le délai avant que les ressources n’apparaissent sur la page Vue d’ensemble dépend du nombre de ressources de votre compte.

Permettre dans toutes les régions

Vous pouvez étendre la configuration de télémétrie à plusieurs AWS régions à partir d'une seule région. Lorsque vous activez le support multirégional, la région actuelle devient votre région d'origine. La configuration de télémétrie est répliquée dans les régions que vous sélectionnez.

Pour activer la configuration de la télémétrie dans toutes les régions pour votre compte (configuration initiale)
  1. Ouvrez la CloudWatch console à l'adresse https://console.aws.amazon.com/cloudwatch/.

  2. Dans le volet de navigation, choisissez Paramètres, puis choisissez l'onglet Compte.

  3. Dans la section Configuration de la CloudWatch télémétrie de l'onglet Global, l'état indique Désactivé. Lorsque l'option multirégion est activée, un sélecteur de régions cibles apparaît en ligne en dessous de l'état.

  4. Utilisez le bouton Toutes les régions pour inclure toutes les régions, ou utilisez la liste déroulante à sélection multiple pour sélectionner des régions individuelles. La région actuelle est toujours incluse automatiquement et n'apparaît pas dans le sélecteur.

  5. Choisissez Activer.

  6. Une fois la configuration de la télémétrie activée, un tableau d'état des régions apparaît indiquant l'état de l'évaluation par région.

Pour reconfigurer les régions (la télémétrie est déjà en cours d'exécution)
  1. Ouvrez la CloudWatch console à l'adresse https://console.aws.amazon.com/cloudwatch/.

  2. Dans le volet de navigation, choisissez Paramètres, puis choisissez l'onglet Compte.

  3. Dans la section Configuration de la CloudWatch télémétrie, choisissez Configurer les régions. Le sélecteur de régions cibles apparaît en ligne, pré-rempli avec les régions actuellement configurées.

  4. Modifiez la sélection de la région selon vos besoins, puis choisissez Enregistrer.

Si vous sélectionnez Toutes les régions, les nouvelles régions sont automatiquement incluses lorsque vous les choisissez. Le système réconcilie périodiquement la configuration entre les régions pour corriger toute dérive.

Enregistrement d’un compte d’administrateur délégué pour votre organisation

Un compte d’administrateur délégué est un compte membre qui partage l’accès administrateur pour les autorisations gérées par le service. Le compte que vous enregistrez en tant qu’administrateur délégué doit appartenir à votre organisation. Un compte d'administrateur délégué pour votre organisation peut être utilisé en dehors de CloudWatch l'environnement. Assurez-vous donc de bien comprendre ce type de compte avant de suivre cette procédure. Pour plus d'informations, consultez Amazon CloudWatch et consultez AWS Organizations le Guide de AWS Organizations l'utilisateur.

Pour supprimer ou modifier le compte de l’administrateur délégué, annulez d’abord l’inscription du compte. Pour de plus amples informations, veuillez consulter Désenregistrer un compte d’administrateur délégué.

Pour enregistrer un compte d’administrateur délégué
  1. Ouvrez la CloudWatch console à l'adresse https://console.aws.amazon.com/cloudwatch/.

  2. Dans le panneau de navigation, sélectionnez Settings (Paramètres).

  3. Sélectionnez l’onglet Organisation.

  4. Dans le volet Gestion des paramètres organisationnels, sélectionnez Enregistrer un administrateur délégué.

  5. Dans la boîte de dialogue Enregistrer un administrateur délégué, dans le champ ID de compte de l’administrateur délégué, saisissez l’ID de compte à 12 chiffres d’un compte membre de l’organisation.

  6. Sélectionnez Enregistrer l'administrateur délégué. En haut de la page des CloudWatch paramètres, un message s'affiche indiquant que le compte a été enregistré avec succès. Pour afficher les informations relatives au compte d’administrateur délégué, sélectionnez le numéro sous Administrateurs délégués.

Désenregistrer un compte d’administrateur délégué

Désenregistrez le compte d’administrateur délégué avant de désactiver l’accès approuvé pour AWS Organizations. Vous pouvez également annuler l'enregistrement d'un compte administrateur délégué s'il n'a plus accès aux AWS ressources appropriées pour la configuration de la télémétrie ou pour choisir un autre compte membre en tant qu'administrateur délégué. Ce compte ne sera pas en mesure d'effectuer des tâches de gestion de compte pour AWS Organizations. Pour plus d'informations, consultez Amazon CloudWatch et consultez AWS Organizations le Guide de AWS Organizations l'utilisateur.

Pour désenregistrer le compte d’administrateur délégué
  1. Ouvrez la CloudWatch console à l'adresse https://console.aws.amazon.com/cloudwatch/.

  2. Dans le panneau de navigation, sélectionnez Settings (Paramètres).

  3. Dans l’onglet Organisation, sélectionnez Désenregistrer.

  4. Dans la page Désenregistrer l’administrateur délégué, sélectionnez Désenregistrer.

Pour enregistrer un compte en tant qu’administrateur délégué, consultez Enregistrement d’un compte d’administrateur délégué pour votre organisation.

Désactivation de l'accès sécurisé pour AWS Organizations

L'accès sécurisé étend les fonctionnalités du compte de gestion AWS Organizations à d'autres AWS services. Lorsque vous désactivez l'accès sécurisé, l'accès sécurisé entre votre organisation et tous les AWS services, et pas seulement, s'arrête CloudWatch.

Si vous ne voulez plus que l’accès approuvé soit activé pour votre organisation, vous pouvez le désactiver. Pour plus d'informations, consultez Amazon CloudWatch et consultez AWS Organizations le Guide de AWS Organizations l'utilisateur.

Note

Avant de désactiver l’accès approuvé pour une organisation, désenregistrez le compte administrateur délégué. Pour de plus amples informations, veuillez consulter Désenregistrer un compte d’administrateur délégué.

Pour désactiver l'accès sécurisé pour AWS Organizations
  1. Ouvrez la CloudWatch console à l'adresse https://console.aws.amazon.com/cloudwatch/.

  2. Dans le panneau de navigation, sélectionnez Settings (Paramètres).

  3. Sélectionnez l’onglet Organisation.

  4. Dans la section Paramètres de gestion organisationnelle, sélectionnez Désactiver.