View a markdown version of this page

Cross-account Konsol lintas wilayah CloudWatch - Amazon CloudWatch

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Cross-account Konsol lintas wilayah CloudWatch

catatan

Sebaiknya gunakan observabilitas CloudWatch lintas akun untuk mendapatkan pengalaman pengamatan dan penemuan lintas akun terkaya untuk metrik, log, dan pelacakan Anda dalam Wilayah. Untuk informasi selengkapnya, lihat CloudWatch observabilitas lintas akun.

CloudWatch Konsol lintas akun, lintas wilayah memungkinkan Anda beralih dengan mudah antara akun dan Wilayah yang berbeda dengan menggunakan pemilih di konsol untuk melihat dasbor, alarm, dan metrik di akun dan Wilayah lain. Fitur ini juga memungkinkan Anda membuat dasbor lintas akun, lintas wilayah yang merangkum CloudWatch metrik Anda dari beberapa AWS akun dan beberapa Wilayah ke dalam satu dasbor, membuatnya dapat diakses tanpa harus beralih akun atau Wilayah.

Banyak organisasi memiliki AWS sumber daya yang digunakan di beberapa akun, untuk memberikan batasan penagihan dan keamanan. Dalam hal ini, Anda harus menetapkan satu atau lebih akun Anda sebagai akun pemantauan Anda, dan membangun dasbor lintas wilayah lintas akun Anda di akun ini. Cross-account Fungsionalitas konsol lintas wilayah terintegrasi dengan AWS Organizations, untuk membantu Anda membangun dasbor lintas wilayah lintas akun secara efisien.

Pengalaman CloudWatch konsol lintas akun dan lintas wilayah tidak menyediakan visibilitas lintas wilayah lintas akun untuk log. Selain itu, tidak mendukung pembuatan alarm pada metrik di akun lain atau Wilayah dari dalam akun pemantauan.

Mengaktifkan fungsionalitas lintas wilayah lintas akun di CloudWatch

Untuk mengatur fungsionalitas lintas wilayah lintas akun di CloudWatch konsol Anda, gunakan CloudWatch konsol untuk mengatur akun berbagi dan akun pemantauan Anda.

Menyiapkan akun berbagi

Anda harus mengaktifkan berbagi di masing-masing akun yang akan menyediakan data ke akun pemantauan.

Ini memberikan izin baca-saja yang Anda pilih pada langkah 5 kepada semua pengguna yang melihat dasbor lintas akun di akun yang Anda bagikan, jika pengguna memiliki izin yang sesuai di akun yang Anda bagikan.

Untuk mengaktifkan akun Anda untuk berbagi CloudWatch data dengan akun lain
  1. Buka CloudWatch konsol di https://console.aws.amazon.com/cloudwatch/.

  2. Pada panel navigasi, silakan pilih Pengaturan.

  3. Untuk Bagikan CloudWatch data Anda, pilih Konfigurasi.

  4. Untuk Berbagi, pilih Akun-akun tertentu dan kemudian masukkan ID dari akun yang Anda inginkan untuk berbagi data dengannya.

    Setiap akun yang Anda tentukan di sini dapat melihat CloudWatch data akun Anda. Masukkan ID akun hanya dari akun-akun yang Anda kenal dan percaya.

  5. Untuk Izin, tentukan cara berbagi data Anda dengan salah satu pilihan berikut:

    • Berikan akses baca-saja ke CloudWatch metrik, dasbor, dan alarm Anda. Opsi ini memungkinkan akun pemantauan untuk membuat dasbor lintas akun yang menyertakan widget yang berisi CloudWatch data dari akun Anda.

    • Sertakan CloudWatch dasbor otomatis. Jika Anda memilih pilihan ini, maka pengguna yang ada di akun pemantauan juga akan dapat melihat informasi di dasbor otomatis akun ini. Untuk informasi selengkapnya, lihat Memulai dengan das CloudWatch bor otomatis.

    • Sertakan akses X-Ray read-only untuk Peta X-Ray Jejak. Jika Anda memilih opsi ini, pengguna di akun pemantauan juga dapat melihat peta X-Ray X-Ray jejak dan informasi pelacakan di akun ini. Untuk informasi selengkapnya, lihat Menggunakan Peta X-Ray Jejak.

    • Sertakan akses baca-saja untuk Database Insights. Jika Anda memilih opsi ini, pengguna di akun pemantauan juga dapat melihat telemetri Database Insights di akun ini. Untuk informasi selengkapnya, lihat Meng atur pemantauan lintas wilayah lintas akun untuk Wawasan CloudWatch Database.

    • Akses hanya-baca penuh ke semua yang ada di akun Anda. Opsi ini mengaktifkan akun yang Anda gunakan untuk berbagi untuk membuat dasbor lintas akun yang menyertakan widget yang berisi CloudWatch data dari akun Anda. Pilihan ini juga akan memungkinkan akun-akun tersebut untuk melihat lebih dalam ke akun Anda dan melihat data akun Anda di dalam konsol layanan AWS lainnya.

  6. Pilih Luncur CloudFormation kan template.

    Di layar konfirmasi, ketik Confirm, dan pilih Template peluncuran.

  7. Pilih kotak centang Saya mengakui... , dan pilih Buat tumpukan.

Berbagi dengan seluruh organisasi

Bila Anda telah menyelesaikan prosedur-prosedur sebelumnya, hal itu akan menciptakan sebuah peran IAM sehingga memungkinkan akun Anda untuk berbagi data dengan satu akun. Anda dapat membuat atau menyunting sebuah peran IAM yang membagikan data Anda dengan semua akun dalam sebuah organisasi. Lakukan ini hanya jika Anda mengenal dan memercayai semua akun yang ada dalam organisasi tersebut.

Ini memberikan izin baca-saja yang tercantum dalam kebijakan yang ditunjukkan pada langkah 5 prosedur sebelumnya kepada semua pengguna yang melihat dasbor lintas akun di akun yang Anda bagikan, jika pengguna memiliki izin yang sesuai di akun yang Anda bagikan.

Untuk membagikan data CloudWatch akun Anda dengan semua akun di organisasi
  1. Jika Anda belum melakukannya, selesaikan prosedur sebelumnya untuk membagikan data Anda dengan satu AWS akun.

  2. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  3. Di panel navigasi, pilih Peran.

  4. Dalam daftar peran, pilih CloudWatch-CrossAccountSharingRole.

  5. Pilih Hubungan kepercayaan, Sunting hubungan kepercayaan.

    Anda akan melihat kebijakan seperti ini:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:root" }, "Action": "sts:AssumeRole" } ] }
  6. Ubah kebijakan menjadi berikut, ganti org-id dengan ID organisasi Anda.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalOrgID": "org-id" } } } ] }
  7. Pilih Perbarui Kebijakan Kepercayaan.

Menyiapkan sebuah akun pemantauan

Aktifkan setiap akun pemantauan untuk melihat CloudWatch data lintas akun. Anda dapat mengaktifkan akun pemantauan dengan menggunakan CloudWatch konsol Amazon atau AWS Cloud Development Kit (AWS CDK).

Setelah menyiapkan akun pemantauan, Anda dapat membuat dasbor lintas akun. Untuk informasi selengkapnya, lihat Membuat CloudWatch dasbor yang disesuaikan.

Mengaktifkan akun pemantauan dengan menggunakan konsol

Saat Anda menyelesaikan prosedur berikut, buat peran CloudWatch layanan yang CloudWatch digunakan di akun pemantauan untuk mengakses data yang dibagikan dari akun Anda yang lain. Peran layanan ini disebut ServiceRoleForCloudWatchCrossAccountV2.

Untuk mengaktifkan akun Anda untuk melihat data lintas akun CloudWatch
  1. Buka CloudWatch konsol di https://console.aws.amazon.com/cloudwatch/.

  2. Di panel navigasi, pilih Pengaturan, lalu, di bagian Cross-account lintas wilayah, pilih Konfigurasi.

  3. Di bawah bagian Lihat lintas wilayah lintas akun, pilih Aktifkan, lalu pilih kotak centang Tampilkan pemilih di konsol untuk mengaktifkan pemilih akun agar muncul di CloudWatch konsol saat Anda membuat grafik metrik atau membuat alarm.

  4. Pada Tampilkan lintas akun lintas wilayah, pilih salah satu pilihan berikut:

    • Masukan Id Akun. Pilihan ini akan meminta Anda untuk memasukkan ID akun secara manual setiap kali Anda ingin beralih akun ketika Anda menampilkan data lintas akun.

    • AWS Pemilih akun organisasi. Pilihan ini akan menyebabkan akun yang Anda tetapkan ketika menyelesaikan integrasi lintas akun dengan Organisasi dimunculkan. Ketika Anda menggunakan konsol berikutnya, CloudWatch tampilkan daftar pilihan menurun akun ini untuk Anda pilih ketika melihat data lintas akun.

      Untuk melakukan ini, Anda harus terlebih dahulu menggunakan akun manajemen organisasi Anda CloudWatch untuk memungkinkan melihat daftar akun di organisasi Anda. Untuk informasi selengkapnya, lihat (Opsional) Integrasikan dengan AWS Organizations.

    • Pemilih akun kustom. Pilihan ini akan meminta Anda untuk memasukkan daftar ID akun. Saat Anda menggunakan konsol berikutnya, CloudWatch menampilkan daftar dropdown akun ini untuk Anda pilih saat Anda melihat data lintas akun.

      Anda juga dapat memasukkan label untuk masing-masing akun ini sehingga dapat membantu dalam mengidentifikasi akun-akun tersebut ketika memilih akun yang akan ditampilkan.

      Pengaturan pemilih akun yang dibuat oleh seorang pengguna di sini hanya akan dipertahankan untuk pengguna tersebut, bukan untuk semua pengguna lain yang ada dalam akun pemantauan.

  5. Pilih Aktifkan.

Aktifkan akun pemantauan dengan menggunakan CDK

Anda juga dapat mengatur akun pemantauan tanpa menggunakan konsol. Mendefinisikan ServiceRoleForCloudWatchCrossAccountV2 peran sebagai infrastruktur sebagai kode. Gunakan pendekatan ini saat Anda mengelola beberapa akun pemantauan. Ini menyebarkan peran secara konsisten di semua dari mereka. Contoh berikut menggunakan AWS CDK in TypeScript untuk menentukan peran dengan kebijakan kepercayaan yang diperlukan dan kebijakan izin sebaris:

import { Role, ServicePrincipal, PolicyDocument, PolicyStatement, Effect } from 'aws-cdk-lib/aws-iam'; new Role(this, 'ServiceRoleForCloudWatchCrossAccountV2', { roleName: 'ServiceRoleForCloudWatchCrossAccountV2', path: '/service-role/', assumedBy: new ServicePrincipal('cloudwatch-crossaccount.amazonaws.com'), description: 'Allows CloudWatch to assume the CloudWatch-CrossAccountSharingRole in sharing accounts.', inlinePolicies: { CrossAccountAccess: new PolicyDocument({ statements: [ new PolicyStatement({ effect: Effect.ALLOW, actions: ['sts:AssumeRole'], resources: ['arn:aws:iam::*:role/CloudWatch-CrossAccountSharingRole'], }), ], }), }, });

Contoh ini menggunakan sumber daya wildcard, yang merupakan cakupan yang paling tidak membatasi. Untuk membatasi akun pemantauan ke akun berbagi tertentu atau ke organisasi, ubah resources array. Anda dapat menambahkan conditions properti dengan aws:ResourceOrgID kondisi. Salah satu pendekatan cocok dengan salah satu kebijakan sebaris di bagian berikut.

Untuk menerapkan peran ke banyak akun sekaligus, gunakan template yang disintesis dengan CloudFormation StackSets. Kumpulan tumpukan menciptakan peran di beberapa akun dan Wilayah dalam satu operasi. Kumpulan tumpukan juga secara otomatis menerapkan peran ke akun baru yang bergabung dengan organisasi Anda. Untuk informasi selengkap CloudFormation StackSets nya, lihat Bekerja dengan CloudFormation StackSets di Panduan CloudFormation Pengguna.

Lingkup akun yang dapat diakses akun pemantauan

Saat Anda menentukan peran dengan AWS CDK, kebijakan izin sebaris memberikan sts:AssumeRole izin. CloudWatch menggunakan izin ini untuk mengasumsikan CloudWatch-CrossAccountSharingRole di akun berbagi Anda. Untuk mengikuti prinsip hak istimewa paling sedikit, batasi Resource sts:AssumeRole tindakan hanya pada akun yang dibutuhkan akun pemantauan. Anda dapat menjangkau akses dengan cara berikut, dari yang paling ketat hingga yang paling tidak membatasi:

  • Seluruh organisasi — Izinkan akun pemantauan untuk mengambil peran berbagi hanya di akun milik organisasi Anda. Ganti org-id dengan ID organisasi Anda (misalnya,o-a1b2c3d4e5). Gunakan kebijakan sebaris JSON berikut:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::*:role/CloudWatch-CrossAccountSharingRole", "Condition": { "StringEquals": { "aws:ResourceOrgID": "org-id" } } } ] }
  • Daftar akun — Izinkan akun pemantauan untuk mengambil peran berbagi hanya di akun yang Anda daftarkan. Ganti setiap contoh ID akun (seperti111122223333) dengan ID akun berbagi. Gunakan kebijakan sebaris JSON berikut:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": [ "arn:aws:iam::111122223333:role/CloudWatch-CrossAccountSharingRole", "arn:aws:iam::444455556666:role/CloudWatch-CrossAccountSharingRole" ] } ] }
  • Akun apa pun — Izinkan akun pemantauan untuk mengambil peran berbagi di akun apa pun. Ini cocok dengan izin peran yang dibuat untuk CloudWatch Anda, tetapi ini adalah opsi yang paling tidak membatasi. Gunakan kebijakan sebaris JSON berikut:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::*:role/CloudWatch-CrossAccountSharingRole" } ] }

Cross-Region fungsionalitas

Fitur ini menyediakan Cross-Region fungsionalitas secara otomatis. Anda tidak perlu mengambil langkah tambahan untuk menampilkan metrik dari Wilayah yang berbeda dalam satu akun pada grafik yang sama atau dasbor yang sama. Cross-Region fungsionalitas tidak didukung untuk alarm, jadi Anda tidak dapat membuat alarm di satu Wilayah yang menonton metrik di Wilayah yang berbeda.

(Opsional) Integrasikan dengan AWS Organizations

Jika Anda ingin mengintegrasikan fungsionalitas lintas akun dengan AWS Organizations, Anda harus membuat daftar semua akun di organisasi yang tersedia untuk akun pemantauan.

Untuk mengaktifkan CloudWatch fungsionalitas lintas akun untuk mengakses daftar semua akun di organisasi Anda
  1. Masuk ke akun manajemen organisasi Anda.

  2. Buka CloudWatch konsol di https://console.aws.amazon.com/cloudwatch/.

  3. Pada panel navigasi, silakan pilih Pengaturan, lalu pilih Konfigurasikan.

  4. Untuk Memberikan izin untuk melihat daftar akun yang ada dalam organisasi, pilih Akun tertentu untuk diminta memasukkan daftar ID akun. Daftar akun-akun yang ada dalam organisasi Anda tersebut hanya akan dibagikan dengan akun-akun yang Anda tentukan di sini.

  5. Pilih Bagikan daftar akun organisasi.

  6. Pilih Luncur CloudFormation kan template.

    Di layar konfirmasi, ketik Confirm, dan pilih Template peluncuran.

Memecahkan masalah pen CloudWatch yiapan lintas akun

Bagian ini memuat kiat pemecahan masalah untuk penyebaran konsol lintas akun di CloudWatch.

Saya mendapatkan kesalahan akses ditolak yang menampilkan data lintas akun

Periksa hal-hal berikut:

  • Akun pemantauan Anda harus memiliki peran bernama ServiceRoleForCloudWatchCrossAccountV2. Jika tidak, buat peran ini. Untuk informasi selengkapnya, lihat Menyiapkan sebuah akun pemantauan.

  • Setiap akun berbagi harus memiliki peran bernama CloudWatch-CrossAccountSharingRole. Jika tidak, buat peran ini. Untuk informasi selengkapnya, lihat Menyiapkan akun berbagi.

  • Peran berbagi tersebut harus mempercayai akun pemantauan.

Untuk mengonfirmasi bahwa peran Anda diatur dengan benar untuk konsol CloudWatch lintas akun
  1. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi, pilih Peran.

  3. Dalam daftar peran, pastikan peran yang diperlukan sudah ada. Di akun berbagi, cari CloudWatch-CrossAccountSharingRole. Dalam akun pemantauan, cari ServiceRoleForCloudWatchCrossAccountV2.

  4. Jika Anda berada di akun berbagi dan CloudWatch-CrossAccountSharingRole sudah ada, pilih CloudWatch-CrossAccountSharingRole.

  5. Pilih Hubungan kepercayaan, Sunting hubungan kepercayaan.

  6. Konfirmasikan bahwa kebijakan tersebut mencantumkan ID akun dari akun pemantauan, atau ID organisasi dari organisasi yang memuat akun pemantauan tersebut.

Saya tidak melihat menu gerser-turun akun di dalam konsol

Pertama, periksa apakah Anda telah membuat peran IAM yang benar, seperti yang telah dibahas pada bagian pemecahan masalah sebelumnya. Jika pengaturan Anda sudah lakukan dengan benar, pastikan Anda telah memungkinkan akun ini untuk menampilkan data lintas akun, seperti yang dijelaskan di Enable Your Account to View Cross-Account Data.

Memantau izin akun untuk akses lintas akun

Agar berhasil mengakses tindakan di akun sumber, pengguna di akun pemantauan harus memiliki izin yang setara untuk semua sumber daya (*) untuk tindakan tersebut di akun pemantauan. Ini adalah persyaratan izin lokal di akun pemantauan dan tidak terkait dengan izin dalam peran berbagi lintas akun di akun sumber.

Contoh

Untuk memulai kueri Logs di akun sumber, Anda harus memiliki akses wildcard (*) ke StartQuery akun pemantauan. Peran lintas akun sumber masih dapat membatasi akses ke grup log tertentu.

Didukung - sumber wildcard:

{ "Effect": "Allow", "Action": "logs:StartQuery", "Resource": "*" }

Tidak didukung - ARN spesifik:

{ "Effect": "Allow", "Action": "logs:StartQuery", "Resource": "arn:aws:logs:us-east-1:123456789012:log-group:/aws/lambda/my-function:*" }

Melakukan penonaktifan dan pembersihan setelah menggunakan lintas akun

Untuk menonaktifkan fungsionalitas lintas akun CloudWatch, ikuti langkah-langkah ini.

Langkah 1: Menghapus tumpukan atau peran lintas akun

Metode terbaik adalah menghapus tumpukan CloudFormation yang digunakan untuk mengaktifkan fungsionalitas lintas akun.

  • Di setiap akun berbagi, hapus CloudWatch-CrossAccountSharingRole tumpukan.

  • Jika digunakan AWS Organizations untuk mengaktifkan fungsionalitas lintas akun dengan semua akun dalam organisasi, hapus CloudWatch-CrossAccountListAccountsRole tumpukan di akun manajemen organisasi.

Jika Anda tidak menggunakan tumpukan CloudFormation untuk mengaktifkan fungsionalitas lintas akun, lakukan hal berikut:

  • Di setiap akun berbagi, hapus peran CloudWatch-CrossAccountSharingRole IAM.

  • Jika digunakan AWS Organizations untuk mengaktifkan fungsionalitas lintas akun dengan semua akun di organisasi, hapus peran CloudWatch-CrossAccountSharing-ListAccountsRole IAM di akun manajemen organisasi.

Langkah 2: Hapus peran layanan

Di akun pemantauan, hapus peran layanan ServiceRoleForCloudWatchCrossAccountV2 IAM.