Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Création d'un espace de travail Grafana géré par Amazon
Un espace de travail est un serveur Grafana logique. Vous pouvez avoir jusqu'à cinq espaces de travail Région AWS dans chacun de votre compte.
Autorisations nécessaires
Pour créer un espace de travail, vous devez être connecté à un Gestion des identités et des accès AWS responsable (IAM) auquel la AWSGrafanaAccountAdministrator politique est associée.
Pour créer votre premier espace de travail qui utilise IAM Identity Center pour les autorisations, votre responsable IAM doit également être associé à ces politiques supplémentaires (ou à des autorisations équivalentes) :
-
AWSSSOMemberAccountAdministrator
-
AWSSSODirectoryAdministrator
Pour de plus amples informations, veuillez consulter Créez et gérez les espaces de travail et les utilisateurs Amazon Managed Grafana dans un seul compte autonome à l'aide d'IAM Identity Center.
Création d'un espace de travail
Les étapes suivantes vous guident tout au long du processus de création d'un nouvel espace de travail Amazon Managed Grafana.
Pour créer un espace de travail dans Amazon Managed Grafana
-
Ouvrez la console Amazon Managed Grafana à https://console.aws.amazon.com/grafana/
l'adresse. -
Choisissez Create workspace.
-
Dans la fenêtre des détails de l'espace de travail, pour Nom de l'espace de travail, entrez un nom pour l'espace de travail.
Si vous le souhaitez, entrez une description de l'espace de travail.
Ajoutez éventuellement les balises que vous souhaitez associer à cet espace de travail. Les balises permettent d'identifier et d'organiser les espaces de travail et peuvent également être utilisées pour contrôler l'accès aux AWS ressources. Par exemple, vous pouvez attribuer une étiquette à l'espace de travail et seuls un nombre limité de groupes ou de rôles peuvent être autorisés à accéder à l'espace de travail à l'aide de cette étiquette. Pour plus d'informations sur le contrôle d'accès basé sur les balises, consultez la section Contrôle de l'accès aux AWS ressources à l'aide de balises dans le Guide de l'utilisateur IAM.
-
Choisissez une version de Grafana pour l'espace de travail. Vous pouvez choisir la version 9, 10 ou 12. Pour comprendre les différences entre les versions, consultezDifférences entre les versions de Grafana.
-
Choisissez Suivant.
-
Pour l'accès par authentification AWS IAM Identity Center , sélectionnez SAML (Security Assertion Markup Language), ou les deux. Pour de plus amples informations, veuillez consulter Authentifier les utilisateurs dans les espaces de travail Amazon Managed Grafana.
-
IAM Identity Center : si vous sélectionnez IAM Identity Center alors que vous ne l'avez pas encore activé AWS IAM Identity Center dans votre compte, vous êtes invité à l'activer en créant votre premier utilisateur IAM Identity Center. IAM Identity Center gère la gestion des utilisateurs pour accéder aux espaces de travail Amazon Managed Grafana.
Pour activer IAM Identity Center, procédez comme suit :
-
Choisissez Create user (Créer un utilisateur).
-
Entrez l'adresse e-mail, le prénom et le nom de famille de l'utilisateur, puis choisissez Créer un utilisateur. Pour ce didacticiel, utilisez le nom et l'adresse e-mail du compte que vous souhaitez utiliser pour essayer Amazon Managed Grafana. Vous recevrez un e-mail vous invitant à créer un mot de passe pour ce compte pour IAM Identity Center.
Important
L'utilisateur que vous créez n'a pas automatiquement accès à votre espace de travail Amazon Managed Grafana. Vous accorderez à l'utilisateur l'accès à l'espace de travail dans la page des détails de l'espace de travail à une étape ultérieure.
-
SAML — Si vous sélectionnez SAML, vous terminez la configuration SAML une fois l'espace de travail créé.
-
-
Choisissez Service géré ou Géré par le client.
Si vous choisissez Service managed, Amazon Managed Grafana crée automatiquement les rôles IAM et fournit les autorisations dont vous avez besoin pour les sources de AWS données de ce compte que vous choisissez d'utiliser pour cet espace de travail.
Si vous souhaitez gérer vous-même ces rôles et autorisations, choisissez Gestion par le client.
Si vous créez un espace de travail dans le compte d'un membre d'une organisation, pour pouvoir choisir Service géré, le compte membre doit être un compte d'administrateur délégué dans une organisation. Pour plus d'informations sur les comptes d'administrateur délégué, voir Enregistrer un administrateur délégué.
-
(Facultatif) Vous pouvez choisir de vous connecter à un Amazon Virtual Private Cloud (VPC) sur cette page, ou vous pouvez vous connecter à un VPC ultérieurement. Pour en savoir plus, veuillez consulter la section Connectez-vous à des sources de données ou à des canaux de notification dans Amazon VPC depuis Amazon Managed Grafana.
-
(Facultatif) Vous pouvez choisir d'autres options de configuration de l'espace de travail sur cette page, notamment les suivantes :
-
Activez les alertes Alerte Grafana Grafana. Les alertes Grafana vous permettent de consulter les alertes Grafana et les alertes définies dans Prometheus au sein d'une interface d'alerte unique au sein de votre espace de travail Grafana.
Dans les espaces de travail exécutant la version 8 ou 9, cela enverra plusieurs notifications pour vos alertes Grafana. Si vous utilisez des alertes définies dans Grafana, nous vous recommandons de créer votre espace de travail en version 10.4 ou ultérieure.
-
Autorisez les administrateurs de Grafana à gérer les plugins pour cet espace de travail. Si vous n'activez pas la gestion des plugins, vos administrateurs ne pourront pas installer, désinstaller ou supprimer des plugins pour votre espace de travail. Vous pouvez être limité aux types de sources de données et de panneaux de visualisation que vous pouvez utiliser avec Amazon Managed Grafana.
Vous pouvez également apporter ces modifications de configuration après avoir créé votre espace de travail. Pour en savoir plus sur la configuration de votre espace de travail, consultezConfiguration d'un espace de travail Grafana géré par Amazon.
-
-
(Facultatif) Vous pouvez choisir d'ajouter un contrôle d'accès réseau à votre espace de travail. Pour ajouter un contrôle d'accès au réseau, choisissez Accès restreint. Vous pouvez également activer le contrôle d'accès au réseau après avoir créé votre espace de travail.
Pour plus d'informations sur le contrôle d'accès réseau, consultezConfigurer l'accès réseau à votre espace de travail Amazon Managed Grafana.
-
Choisissez le mode d'adressage IP pour votre espace de travail :
-
IPv4 uniquement : les ressources de votre espace de travail utilisent exclusivement l'adressage IPv4.
-
Dual-stack (IPv4 + IPv6) — Les ressources utilisent à la fois l'adressage IPv4 et IPv6. Choisissez cette option si vos charges de travail nécessitent une connectivité IPv6.
Note
Dual-stack Le mode nécessite la version 10 ou ultérieure de Grafana.
Important
Avant d'activer le mode Dual-Stack, vérifiez les points suivants :
-
Le
sso.signin.aws.rproxy.goskope.comdomaine est autorisé dans les configurations de votre pare-feu réseau et de votre fournisseur d'identité. -
Votre réseau autorise le trafic IPv6.
-
Toutes les listes de préfixes utilisées pour le contrôle d'accès au réseau incluent les plages IP appropriées.
-
Si votre fournisseur d'identité utilise la validation CORS, le nouveau domaine est ajouté à la liste d'autorisation CORS.
-
Si votre espace de travail utilise une configuration VPC, des blocs d'adresse CIDR IPv6 doivent être attribués à vos sous-réseaux.
Les espaces de travail utilisant l'authentification SAML directe ou le répertoire intégré Gestion des identités et des accès AWS d'Identity Center ne sont pas affectés par la modification de l'URL de connexion. Pour plus d'informations, consultez les points de terminaison Assertion Consumer Service (ACS) dans le Guide de l'utilisateur d'Gestion des identités et des accès AWS Identity Center.
Si vous passez ultérieurement de la double pile à IPv4 uniquement, tous les clients ou ressources actuellement connectés via IPv6 perdront l'accès à votre espace de travail.
-
-
-
(Facultatif) Par défaut, Amazon Managed Grafana vous fournit automatiquement un chiffrement au repos à l'aide de clés de chiffrement AWS qui vous appartiennent. Vous pouvez toutefois utiliser une clé gérée par le client que vous créez, possédez et gérez comme alternative. Pour de plus amples informations, veuillez consulter Chiffrement au repos.
-
Choisissez Suivant.
-
Si vous avez choisi Service géré, choisissez Compte courant pour qu'Amazon Managed Grafana crée automatiquement des politiques et des autorisations lui permettant de lire AWS les données uniquement du compte courant.
Si vous créez un espace de travail dans le compte de gestion ou un compte d'administrateur délégué dans une organisation, vous pouvez choisir Organisation pour qu'Amazon Managed Grafana crée automatiquement des politiques et des autorisations lui permettant de lire les AWS données d'autres comptes dans les unités organisationnelles que vous spécifiez. Pour plus d'informations sur les comptes d'administrateur délégué, voir Enregistrer un administrateur délégué.
Note
La création de ressources telles que les espaces de travail Amazon Managed Grafana dans le compte de gestion d'une organisation va à l'encontre des meilleures pratiques AWS de sécurité.
-
Si vous avez choisi Organisation et que vous êtes invité à activer AWS CloudFormation StackSets, choisissez Activer l'accès sécurisé. Ajoutez ensuite les unités AWS Organizations organisationnelles (UO) dont vous souhaitez qu'Amazon Managed Grafana lise les données. Amazon Managed Grafana peut ensuite lire les données de tous les comptes de chaque unité d'organisation de votre choix.
-
Si vous avez choisi Organisation, choisissez Sources de données et canaux de notification - facultatif.
-
-
Sélectionnez les sources de AWS données que vous souhaitez interroger dans cet espace de travail. La sélection de sources de données permet à Amazon Managed Grafana de créer des rôles et des autorisations IAM qui permettent à Amazon Managed Grafana de lire les données provenant de ces sources. Vous devez toujours ajouter les sources de données dans la console de l'espace de travail Grafana.
-
(Facultatif) Si vous souhaitez que les alertes Grafana provenant de cet espace de travail soient envoyées à un canal de notification Amazon Simple Notification Service (Amazon SNS), sélectionnez Amazon SNS. Cela permet à Amazon Managed Grafana de créer une politique IAM à publier sur les sujets Amazon SNS de votre compte avec des
TopicNamevaleurs commençant par.grafanaCela ne configure pas complètement Amazon SNS en tant que canal de notification pour l'espace de travail. Vous pouvez le faire dans la console Grafana de l'espace de travail. -
Choisissez Suivant.
-
Vérifiez les détails de l'espace de travail, puis choisissez Créer un espace de travail.
La page de détails de l’espace de travail s’affiche.
Au départ, le statut est CREATION.
Important
Attendez que le statut soit ACTIF avant de procéder de l'une des manières suivantes :
-
Terminer la configuration SAML, si vous utilisez SAML.
-
Attribuer à vos utilisateurs IAM Identity Center l'accès à l'espace de travail, si vous utilisez IAM Identity Center.
Il se peut que vous deviez actualiser votre navigateur pour voir l'état actuel.
-
-
Si vous utilisez IAM Identity Center, procédez comme suit :
-
Dans l'onglet Authentification, choisissez Attribuer un nouvel utilisateur ou un nouveau groupe.
-
Cochez la case à côté de l'utilisateur auquel vous souhaitez accorder l'accès à l'espace de travail, puis choisissez Attribuer un utilisateur.
-
Cochez la case à côté de l'utilisateur, puis choisissez Définir comme administrateur.
Important
Assignez au moins un utilisateur
Adminpour chaque espace de travail, afin de vous connecter à la console de l'espace de travail Grafana pour gérer l'espace de travail.
-
-
Si vous utilisez SAML, procédez comme suit :
-
Dans l'onglet Authentification, sous Security Assertion Markup Language (SAML), choisissez Configuration complète.
-
Pour la méthode d'importation, effectuez l'une des opérations suivantes :
-
Choisissez URL et saisissez l'URL des métadonnées de l'IdP.
-
Choisissez Télécharger ou copy/paste. Si vous chargez les métadonnées, choisissez Choisir un fichier et sélectionnez le fichier de métadonnées. Ou, si vous utilisez le copier-coller, copiez les métadonnées dans Importer les métadonnées.
-
-
Pour Rôle d'attribut d'assertion, entrez le nom de l'attribut d'assertion SAML à partir duquel vous souhaitez extraire les informations de rôle.
-
Pour les valeurs des rôles d'administrateur, saisissez les rôles utilisateur de votre IdP qui devraient tous se voir attribuer le
Adminrôle dans l'espace de travail Amazon Managed Grafana, ou sélectionnez Je souhaite désactiver l'attribution d'administrateurs à mon espace de travail.Note
Si vous choisissez Je souhaite désactiver l'attribution d'administrateurs à mon espace de travail. , vous ne pourrez pas utiliser la console pour administrer l'espace de travail, notamment pour effectuer des tâches telles que la gestion des sources de données, des utilisateurs et des autorisations sur les tableaux de bord. Vous pouvez apporter des modifications administratives à l'espace de travail uniquement à l'aide des API Amazon Managed Grafana.
-
(Facultatif) Pour entrer des paramètres SAML supplémentaires, choisissez Paramètres supplémentaires et effectuez une ou plusieurs des opérations suivantes. Tous ces champs sont facultatifs.
-
Pour le nom de l'attribut d'assertion, spécifiez le nom de l'attribut dans l'assertion SAML à utiliser pour l'utilisateur des noms « conviviaux » complets pour les utilisateurs SAML.
-
Pour la connexion à l'attribut Assertion, spécifiez le nom de l'attribut dans l'assertion SAML à utiliser pour les noms de connexion des utilisateurs SAML.
-
Pour l'e-mail d'attribut d'assertion, spécifiez le nom de l'attribut dans l'assertion SAML à utiliser pour les noms de messagerie des utilisateurs SAML.
-
Pour la durée de validité de la connexion (en minutes), spécifiez la durée de validité de la connexion d'un utilisateur SAML avant qu'il ne doive se reconnecter. La valeur par défaut est de 1 jour et le maximum est de 30 jours.
-
Pour l'organisation des attributs d'assertion, spécifiez le nom de l'attribut dans l'assertion SAML à utiliser comme nom « convivial » pour les organisations d'utilisateurs.
-
Pour les groupes d'attributs d'assertion, spécifiez le nom de l'attribut dans l'assertion SAML à utiliser comme nom « convivial » pour les groupes d'utilisateurs.
-
Pour les organisations autorisées, vous pouvez limiter l'accès des utilisateurs aux seuls utilisateurs membres de certaines organisations de l'IdP. Entrez une ou plusieurs organisations à autoriser, en les séparant par des virgules.
-
Pour les valeurs des rôles d'éditeur, entrez les rôles utilisateur de votre IdP auxquels ce
Editorrôle doit être attribué dans l'espace de travail Amazon Managed Grafana. Entrez un ou plusieurs rôles, séparés par des virgules.
-
-
Choisissez Enregistrer la configuration SAML.
-
-
Sur la page des détails de l'espace de travail, choisissez l'URL affichée sous URL de l'espace de travail Grafana.
-
Le choix de l'URL de l'espace de travail vous amène à la page d'accueil de la console de l'espace de travail Grafana. Effectuez l’une des actions suivantes :
-
Choisissez Se connecter avec SAML, puis entrez le nom et le mot de passe.
-
Choisissez Se connecter avec AWS IAM Identity Center, puis saisissez l'adresse e-mail et le mot de passe de l'utilisateur que vous avez créé plus tôt dans cette procédure. Ces informations d'identification ne fonctionnent que si vous avez répondu à l'e-mail d'Amazon Managed Grafana vous demandant de créer un mot de passe pour IAM Identity Center.
Vous êtes maintenant dans votre espace de travail Grafana, ou serveur Grafana logique. Vous pouvez commencer à ajouter des sources de données pour interroger, visualiser et analyser des données. Pour de plus amples informations, veuillez consulter Utilisez votre espace de travail Grafana.
-
Pour plus d'informations sur
Astuce
Vous pouvez automatiser la création d'espaces de travail Amazon Managed Grafana à l'aide de. CloudFormation Pour des informations plus détaillées, voirCréation de ressources Amazon Managed Grafana avec AWS CloudFormation.