View a markdown version of this page

CloudWatch preferensi kredenSIAL agen - Amazon CloudWatch

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

CloudWatch preferensi kredenSIAL agen

Bagian ini menguraikan rantai penyedia kredenSIAL yang CloudWatch digunakan agen untuk mendapatkan kredenSIAL saat berkomunikasi dengan AWS layanan dan API lain. Pemesanannya adalah sebagai berikut:

catatan

Preferensi yang tercantum dalam angka dua hingga lima adalah urutan preferensi yang sama seperti yang didefinisikan dalam AWS SDK. Untuk informasi selengkapnya, lihat Menentukan Kreden si dalam dokumentasi SDK.

  1. File konfigurasi dan kredenSIAL bersama seperti yang didefinisikan dalam common-config.toml file CloudWatch agen. Untuk informasi selengkapnya, lihat Instal CloudWatch agen menggunakan AWS Systems Manager.

  2. AWS Variabel lingkungan SDK

    penting

    Di Linux, jika Anda menjalankan CloudWatch agen menggunakan amazon-cloudwatch-agent-ctl skrip, skrip memulai agen sebagai systemd layanan. Dalam hal ini, variabel lingkungan sepertiHOME,AWS_ACCESS_KEY_ID, dan AWS_SECRET_ACCESS_KEY tidak dapat diakses oleh agen.

  3. File konfigurasi dan kredenSIAL bersama ditemukan di $HOME/%USERPROFILE%

    catatan

    CloudWatch Agen mencari .aws/credentials $HOME di Linux dan macOS dan %USERPROFILE% di Windows. Variabel lingkungan ini diselesaikan ke direktori home pengguna yang dijalankan agen sebagai: root di Linux dan macOS (atau run_as_user jika dikonfigurasi), dan LocalSystem pada Windows.

    Berbeda AWS dengan SDK, CloudWatch agen tidak memiliki metode fallback untuk menentukan direktori home jika variabel lingkungan tidak dapat diakses. Perbedaan perilaku ini adalah untuk mempertahankan kompatibilitas mundur dengan implementasi AWS SDK sebelumnya.

    Selain itu, tidak seperti kredenSIAL bersama yang ditemukan dicommon-config.toml, jika kredenSIAL AWS SDK-derived bersama kedaluwarsa dan dirotasi, kredenSIAL yang diperbarui tidak diambil secara otomatis oleh CloudWatch agen dan memerlukan restart agen untuk melakukannya.

  4. AWS Identity and Access Management Peran untuk tugas jika ada aplikasi yang menggunakan definisi tugas Amazon Elastic Container Service atau operasi RunTask API.

  5. Profil instans terlampir ke instans Amazon EC2.

Sebagai praktik terbaik, kami sarankan Anda menentukan kredenSIAL dalam urutan berikut saat Anda menggunakan CloudWatch agen.

  1. Gunakan peran IAM untuk tugas jika aplikasi Anda menggunakan definisi tugas Amazon Elastic Container Service atau operasi RunTask API.

  2. Gunakan peran IAM jika aplikasi Anda berjalan pada instans Amazon EC2.

  3. Gunakan common-config.toml file CloudWatch agen untuk menentukan file kredenSIAL. File kredenSIAL ini sama dengan yang digunakan oleh AWS SDK lain dan. AWS CLI Jika Anda sudah menggunakan file kredenSIAL bersama, Anda juga dapat menggunakannya untuk tujuan ini. Jika Anda menyediakannya dengan menggunakan common-config.toml file CloudWatch agen, Anda memastikan bahwa agen akan menggunakan kredenSIAL yang dirotasi saat kedaluwarsa dan diganti tanpa mengharuskan Anda memulai ulang agen.

  4. Gunakan variabel lingkungan. Menyetel variabel lingkungan berguna jika Anda melakukan pekerjaan pengembangan di komputer selain instans Amazon EC2.

catatan

Jika Anda mengirim telemetri ke akun lain seperti yang dijelaskan dalamMengirim metrik, log, dan jejak ke akun lain, CloudWatch agen menggunakan rantai penyedia kredenSIAL yang dijelaskan di bagian ini untuk mendapatkan kumpulan kredenSIAL awal. Kemudian menggunakan kredenSIAL tersebut ketika mengasumsikan peran IAM yang ditentukan oleh role_arn dalam file konfigurasi CloudWatch agen.