Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Inisialisasi Network Flow Monitor untuk pemantauan multi-akun
Jika Anda ingin memantau aliran jaringan di Monitor Aliran Jaringan untuk sumber daya yang dimiliki oleh akun yang berbeda, Anda harus terlebih dahulu mengonfigurasi Amazon CloudWatch dengan AWS Organizations. Untuk menggunakan beberapa akun di Network Flow Monitor, Anda harus mengaktifkan akses tepercaya untuk CloudWatch, dan merupakan praktik terbaik untuk juga mendaftarkan administrator yang didelegasikan.
Selain itu, jika Anda berencana membuat monitor untuk aliran jaringan dari konsol, Anda harus menambahkan kebijakan Monitor Aliran Jaringan ke peran yang dilampirkan ke sumber daya Anda. Kebijakan ini memungkinkan Anda untuk melihat sumber daya dari akun lain di konsol, sehingga Anda dapat menambahkan sumber daya di beberapa akun ke monitor.
Untuk memantau aliran jaringan untuk sumber daya yang dimiliki oleh akun yang berbeda, ada langkah-langkah konfigurasi tambahan yang harus diambil. Pertama, sebagai akun manajemen, Anda harus mengonfigurasi CloudWatch dengan AWS Organizations untuk mengaktifkan akses tepercaya, dan, biasanya, Anda juga akan mendaftarkan akun administrator yang didelegasikan. Kemudian, menggunakan akun administrator yang didelegasikan, Anda dapat menambahkan lebih banyak akun di organisasi Anda, untuk mengatur ruang lingkup pengamatan jaringan Anda agar menyertakan sumber daya dalam akun tersebut. (Anda juga dapat menambahkan beberapa akun dengan akun manajemen. Namun, ini adalah praktik terbaik di Organisasi untuk menggunakan akun administrator yang didelegasikan saat Anda bekerja dengan sumber daya dalam layanan. Kami menyediakan langkah-langkah yang mengikuti panduan tersebut dalam petunjuk di sini untuk Monitor Aliran Jaringan.)
Perhatikan bahwa jika Anda tidak perlu memantau alur jaringan untuk instans dari beberapa akun, Anda dapat menggunakan Network Flow Monitor dengan satu akun. Cakupan untuk Monitor Aliran Jaringan diatur secara otomatis ke AWS akun yang Anda gunakan untuk masuk.
Gunakan panduan di bagian berikut untuk menyelesaikan langkah-langkah ini.
Berbagi VPC dengan cluster Amazon EKS
Jika cluster Amazon EKS berjalan di akun anggota yang menggunakan subnet bersama (subnet yang dimiliki oleh akun lain), Anda harus membuat monitor di akun yang memiliki subnet (biasanya akun admin atau manajemen yang didelegasikan), bukan di akun anggota tempat cluster Amazon EKS berada. Monitor yang dibuat di akun anggota tidak dapat mencocokkan data aliran jaringan karena akun anggota tidak memiliki sumber daya subnet. Untuk memantau alur untuk cluster Amazon EKS, buat monitor di akun pemilik subnet dan tentukan cluster Amazon EKS sebagai sumber daya lokal.
Daftar Isi
Ikhtisar langkah-langkah untuk menggunakan beberapa akun di Network Flow Monitor
Untuk memulai dengan Network Flow Monitor, setiap akun yang belum pernah menggunakan Network Flow Monitor sebelumnya harus menginisialisasi Network Flow Monitor. Saat Anda menginisialisasi Network Flow Monitor untuk akun, Network Flow Monitor menambahkan izin peran terkait layanan yang diperlukan dan membuat cakupan akun atau akun yang akan disertakan dalam pengamatan jaringan. Untuk bekerja dengan beberapa akun di Network Flow Monitor, ada langkah-langkah tambahan, untuk diintegrasikan AWS Organizations, dan kemudian menambahkan akun untuk digunakan.
Singkatnya, Anda mengambil langkah-langkah berikut:
Masuk ke akun Konsol Manajemen AWS sebagai manajemen, lalu lakukan hal berikut:
Selesaikan langkah-langkah yang diperlukan untuk mengintegrasikan dengan AWS Organizations in CloudWatch.
Masuk ke akun Konsol Manajemen AWS sebagai administrator yang didelegasikan, lalu lakukan hal berikut:
Inisialisasi Network Flow Monitor, termasuk menambahkan akun untuk disertakan dalam lingkup Anda.
Tambahkan izin yang diperlukan untuk mengakses sumber daya yang ada di akun lain dari konsol.
Jika Anda menyiapkan Monitor Aliran Jaringan untuk bekerja dengan beberapa akun dan Anda tidak terbiasa AWS Organizations, tinjau sumber daya berikut untuk mempelajari konsep seperti akun manajemen, akses tepercaya, dan akun administrator yang didelegasikan, serta mempelajari cara mengintegrasikan Organisasi dengan CloudWatch.
Mengelola akun dalam organisasi dengan AWS Organizations dalam Panduan AWS Organizations Pengguna.
Amazon CloudWatch dan AWS Organizations di Panduan AWS Organizations Pengguna.
Ikuti langkah-langkah di bagian berikut untuk panduan khusus dalam mengonfigurasi Monitor Aliran Jaringan untuk beberapa akun.
Konfigurasi AWS Organizations di CloudWatch
Untuk mengonfigurasi Monitor Ali AWS Organizations ran Jaringan dengan, masuk ke akun manajemen, dan aktifkan akses tepercaya untuk CloudWatch. Kemudian, daftarkan akun administrator yang didelegasikan untuk digunakan untuk menginisialisasi Network Flow Monitor dan menambahkan beberapa akun.
Jika Anda telah mengonfigurasi Organisasi CloudWatch untuk mengaktifkan akses tepercaya untuk Organisasi di CloudWatch dan mendaftarkan akun administrator yang didelegasikan, Anda tidak perlu mengonfigurasi apa pun lagi untuk Organisasi yang khusus untuk Monitor Aliran Jaringan. Anda dapat masuk dengan akun administrator yang didelegasikan untuk CloudWatch, lalu menginisialisasi Monitor Aliran Jaringan, termasuk menambahkan beberapa akun untuk lingkup pengamatan jaringan Anda.
Jika Anda belum mengonfigurasi Organisasi di CloudWatch, ikuti langkah-langkah di sini untuk mengaktifkan akses tepercaya dan mendaftarkan akun administrator yang didelegasikan.
Aktifkan akses tepercaya di CloudWatch
Sebelum Anda dapat menggunakan Network Flow Monitor dengan lebih dari satu akun di organisasi Anda, Anda harus mengaktifkan akses tepercaya untuk AWS Organizations di Amazon CloudWatch. Gunakan langkah-langkah berikut untuk mengaktifkan akses tepercaya di CloudWatch konsol.
Untuk mengaktifkan akses tepercaya
Masuk ke konsol dengan akun manajemen organisasi Anda.
Di CloudWatch konsol, di panel navigasi, pilih Peng aturan.
Pilih tab Organisasi.
Di Pengaturan Manajemen Organisasi, pilih Aktifkan. Halaman Aktifkan akses tepercaya muncul.
Untuk meninjau kebijakan peran, pilih Lihat detail izin untuk melihat kebijakan peran.
Pilih Aktifkan akses terpercaya.
Sekarang, saat CloudWatch menemukan sumber daya, secara otomatis memperbarui informasi tentang akun yang Anda memiliki izin untuk mengakses sumber daya di Monitor Aliran Jaringan.
Daftarkan akun administrator yang didelegasikan
Sebagai praktik terbaik AWS Organizations, akun manajemen untuk organisasi Anda harus mendaftarkan akun anggota sebagai akun administrator yang didelegasikan CloudWatch. Setelah Anda mendaftarkan akun administrator yang didelegasikan CloudWatch, anggota organisasi Anda dapat masuk dengan akun administrator yang didelegasikan untuk memantau kinerja jaringan untuk sumber daya di beberapa akun di Monitor Aliran Jaringan.
Menggunakan akun administrator yang didelegasikan, Anda dapat menambahkan beberapa akun untuk lingkup pengamatan jaringan Anda di Monitor Aliran Jaringan. Meskipun akun manajemen juga dapat membuat cakupan yang mencakup beberapa akun, sebaiknya ikuti praktik terbaik untuk AWS Organizations dan menggunakan akun administrator yang didelegasikan untuk menambahkan beberapa akun di Monitor Aliran Jaringan. Untuk akun anggota yang bukan akun administrator yang didelegasikan, cakupannya terbatas pada akun yang masuk, yang secara otomatis ditetapkan untuk cakupan.
Akun administrator yang didelegasikan untuk Organisasi adalah akun anggota yang berbagi akses administrator untuk izin yang dikelola layanan. Akun yang Anda pilih untuk didaftarkan sebagai akun administrator yang didelegasikan harus merupakan akun anggota di organisasi Anda. Akun administrator yang didelegasikan untuk organisasi Anda dapat digunakan di luar CloudWatch, jadi pastikan Anda memahami jenis akun ini sebelum mengikuti prosedur ini. Untuk informasi selengkapnya, lihat Amazon CloudWatch dan AWS Organizations di Panduan AWS Organizations Pengguna.
Untuk mendaftarkan akun administrator yang didelegasikan
Buka CloudWatch konsol di https://console.aws.amazon.com/cloudwatch/
. -
Pada panel navigasi, silakan pilih Pengaturan.
Pilih tab Organisasi.
Pilih Daftar administrator yang didelegasikan.
Di jendela Daftar administrator yang didelegasikan, di bidang ID akun administrator yang di delegasikan, masukkan ID akun anggota Organisasi 12 digit.
Pilih Daftar administrator yang didelegasikan. Pesan konfirmasi muncul yang menunjukkan akun berhasil didaftarkan. Halaman Pengaturan Organisasi muncul. Untuk melihat informasi tentang akun administrator yang didelegasikan, arahkan kursor ke nomor di sebelah Administr ator yang di delegasikan.
Untuk menghapus atau mengubah akun administrator yang didelegasikan, hapus pendaftaran akun terlebih dahulu. Untuk informasi selengkapnya, lihat Mengh apus pendaftaran akun administrator yang didelegasikan.
Menambahkan beberapa akun ke cakupan Anda
Untuk menambahkan akun ke lingkup Network Flow Monitor, masuk dengan akun administrator yang didelegasikan. (Anda dapat menambahkan akun ke cakupan jika Anda masuk dengan akun manajemen. Namun, ini adalah praktik terbaik AWS Organizations untuk menggunakan akun administrator yang didelegasikan untuk bekerja dengan sumber daya.)
Setelah Anda masuk, ikuti langkah-langkah untuk menginisialisasi Network Flow Monitor, sebuah proses yang mengotorisasi izin peran terkait layanan yang diperlukan, memungkinkan Anda mengatur ruang lingkup pengamatan jaringan Anda dengan menambahkan akun, lalu membuat topologi awal untuk akun dalam lingkup yang telah Anda tetapkan. Akun yang Anda gunakan untuk masuk — dalam hal ini, akun administrator yang didelegasikan — secara otomatis disertakan dalam cakupan Monitor Aliran Jaringan Anda.
Untuk menginisialisasi Network Flow Monitor dengan beberapa akun dalam lingkup Anda
Masuk ke konsol dengan akun administrator yang didelegasikan organisasi Anda.
Di panel navigasi untuk CloudWatch konsol, di bawah Pemantauan Jaringan, pilih Monitor aliran.
Di bawah Memulai dengan Monitor Aliran Jaringan, pada Langkah 1, pilih Mulai inisialisasi.
Pada halaman Monitor Aliran Jaringan, di bawah Tam bah akun, pilih Tam bah. Akun yang Anda gunakan untuk masuk secara otomatis disertakan dalam cakupan dan sudah muncul di tabel Akun dalam cakupan sebagai (akun ini).
Pada halaman dialog Tam bah akun, filter akun secara opsional, lalu pilih hingga 99 akun tambahan untuk ditambahkan ke cakupan Anda. Jumlah maksimum akun dalam lingkup adalah 100.
Pilih Tambahkan.
Pilih Inisialisasi Monitor Aliran Jaringan. Network Flow Monitor menambahkan izin peran terkait layanan yang diperlukan, membuat cakupan yang mencakup semua akun yang Anda tentukan, dan kemudian membuat topologi awal sumber daya di akun dalam lingkup Anda.
Untuk menambah atau menghapus akun untuk cakupan Anda setelah Anda telah menginisialisasi Monitor Aliran Jaringan, ikuti langkah-langkah di sini.
Ketahuilah bahwa setelah Anda membuat perubahan pada cakupan Anda, baik untuk menambah atau menghapus akun, Anda harus menunggu sekitar 20 menit sebelum Anda dapat membuat perubahan lain pada cakupan. Penundaan ini karena Network Flow Monitor memerlukan periode waktu singkat untuk memperbarui informasi topologinya.
Untuk menambah atau menghapus akun untuk cakupan Anda
Masuk ke konsol dengan akun administrator yang didelegasikan organisasi Anda.
Di panel navigasi untuk CloudWatch konsol, di bawah Pemantauan Jaringan, pilih Monitor aliran.
Di bawah Monitor, pilih monitor.
Pada tab Detail Monitor, di bawah Akun dalam cakupan, pilih Tam bah atau H apus.
Pilih akun untuk ditambahkan ke cakupan Anda, hingga total 100 akun, atau pilih akun untuk dihapus.
Selesaikan langkah-langkah dalam dialog konfirmasi.
Menyiapkan izin untuk akses sumber daya multi-akun (hanya konsol)
Jika Anda berencana membuat monitor untuk aliran jaringan dari konsol, kebijakan tertentu diperlukan untuk setiap akun anggota dalam lingkup Anda. Kebijakan ini memungkinkan Anda untuk melihat sumber daya dari akun lain saat menambahkan sumber daya lokal dan jarak jauh ke monitor.
Untuk setiap akun dalam lingkup Anda, buat peran NetworkFlowMonitorAccountResourceAccess, dan lampirkan AmazonEC2ReadOnlyAccess kebijakan. Untuk melihat detail izin kebijakan, lihat AmazonEC2ReadOnlyAccess di Panduan Referensi AWS Kebijakan Terkelola.
Jika Anda ingin melihat sumber daya cluster Amazon EKS dari akun lain di konsol, Anda juga harus menambahkan izin berikut ke NetworkFlowMonitorAccountResourceAccess peran:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EKSReadAccess", "Effect": "Allow", "Action": [ "eks:ListClusters", "eks:DescribeCluster", "eks:ListNodegroups", "eks:DescribeNodegroup", "eks:ListFargateProfiles", "eks:DescribeFargateProfile", "eks:ListAddons", "eks:DescribeAddon", "eks:AccessKubernetesApi" ], "Resource": "*" } ] }
Kebijakan ini merupakan tambahan kebijakan yang harus Anda tambahkan ke setiap instans agar agen Monitor Aliran Jaringan dapat mengirim metrik kinerja dari instans ke server backend penyerapan Monitor Aliran Jaringan. Untuk informasi selengkapnya tentang persyaratan untuk agen, lihatInstal agen Network Flow Monitor pada EC2 dan instans Kubernetes yang dikelola sendiri.
Prosedur berikut ini memberikan ringkasan langkah-langkah untuk membuat peran yang diperlukan untuk mengakses sumber daya dalam lingkup Anda di konsol Network Flow Monitor. Untuk panduan umum tentang cara membuat peran di IAM, lihat Membuat peran untuk memberikan izin kepada pengguna IAM di Panduan AWS Identity and Access Management Pengguna.
Untuk membuat peran untuk akses sumber daya di konsol Network Flow Monitor
Masuk ke Konsol Manajemen AWS dan buka konsol IAM.
Di panel navigasi konsol, pilih Per an, lalu pilih Buat peran.
Tentukan entitas tepercaya AWS akun. Jenis entitas tepercaya ini memungkinkan prinsipal di AWS akun lain untuk mengambil peran dan mengakses sumber daya di akun lain.
Pilih Berikutnya.
Dalam daftar kebijakan ter AWS kelola, pilih AmazonEC2ReadOnlyAccess kebijakan.
Pilih Berikutnya.
Untuk nama peran, masukkan NetworkFlowMonitorAccountResourceAccess.
Tinjau peran lalu pilih Buat peran.