Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Cross-account penyelidikan
Cross-account CloudWatch investigasi memungkinkan Anda untuk menyelidiki masalah aplikasi yang mencakup beberapa Akun AWS dari akun pemantauan terpusat. Fitur ini memungkinkan Anda untuk menghubungkan data telemetri, metrik, dan log hingga 25 akun, selain akun pemantauan, untuk mendapatkan visibilitas komprehensif ke dalam aplikasi terdistribusi dan memecahkan masalah skenario multi-akun yang kompleks.
Topik
Prasyarat
-
Multi-account investigasi mengharuskan Anda untuk sudah menyiapkan pengamatan lintas akun untuk melihat telemetri lintas akun. Untuk menyelesaikan prasyarat, atur pengamatan lintas akun atau dasbor lintas akun.
-
Siapkan kelompok investigasi. Untuk pengamatan lintas akun, ini harus ada di akun pemantauan. Anda juga dapat mengaturnya di akun sumber dan menjalankan investigasi akun tunggal di sana.
Siapkan akun pemantauan Anda untuk akses lintas akun
Siapkan akun pemantauan Anda untuk akses lintas akun
Buka CloudWatch konsol di https://console.aws.amazon.com/cloudwatch/
. -
Di panel navigasi kiri, pilih Operasi AI, Konfigurasi.
-
Di bawah Konfigurasi Cross-account akses, pilih Konfigurasi.
-
Tambahkan ID Akun hingga 25 akun di bawah bagian Daftar akun sumber.
-
Perbarui peran IAM Anda.
-
Otomatis
-
Jika Anda memilih Perbarui peran asisten secara otomatis (disarankan), ini akan membuat kebijakan yang dikelola pelanggan bernama
AIOpsAssistantCrossAccountPolicy-${guid}yang menyersts:AssumeRoletakan pernyataan yang diperlukan untuk mengambil peran asisten di akun sumber yang ditentukan. Memilih opsi pembaruan otomatis akan membuat nama peran IAM menjadi defaultAIOps-CrossAccountInvestigationRoledi akun sumber. -
Jika pemilik akun pemantauan menghapus akun sumber dari konfigurasi lintas akun, kebijakan IAM tidak akan diperbarui secara otomatis. Anda harus memperbarui peran dan kebijakan IAM secara manual untuk memastikannya selalu memiliki izin minimum yang mungkin.
-
Anda mungkin mencapai batas kebijakan terkelola per peran jika izin tidak diperbarui secara manual saat akun sumber dihapus. Anda harus menghapus kebijakan terkelola yang tidak digunakan yang dilampirkan pada peran investigasi Anda.
-
-
Secara manual
-
Contoh berikut menunjukkan kebijakan kepercayaan yang diperlukan untuk peran asisten:
Anda dapat menggunakan AWS CLI untuk membuat peran akun sumber kustom dan kemudian melampirkannya
AIOpsAssistantPolicyke peran menggunakan perintah berikut, mengganti nilai placeholder dengan nilai yang sesuai untuk lingkungan Anda:aws iam create-role --role-namecustom-role-name--assume-role-policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "investigation-group-role-arn" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "investigation-group-arn" } } } ] }' aws iam attach-role-policy --role-namecustom-role-name--policy-arn arn:aws:iam::aws:policy/AIOpsAssistantPolicy -
Untuk memberikan akses lintas akun, kebijakan izin peran asisten di akun pemantauan harus berisi hal berikut. Jika Anda mengonfigurasi akun pemantauan secara manual, nama peran dapat berupa apa pun yang Anda pilih. Ini tidak default ke
AIOps-CrossAccountInvestigationRole, pastikan untuk menentukan nama peran asisten untuk setiap akun sumber. -
Gunakan AWS CLI untuk memperbarui grup investigasi akun pemantauan dengan peran akun sumber khusus ARN menggunakan perintah berikut, mengganti nilai placeholder dengan nilai yang sesuai untuk lingkungan Anda:
aws aiops update-investigation-group --identifierinvestigation-group-id--cross-account-configurations sourceRoleArn=sourceRoleArn1sourceRoleArn=sourceRoleArn2Untuk detail lebih lanjut tentang perintah ini, lihat Refer ensi AWS Perintah CLI.
-
-
Siapkan akun sumber Anda untuk akses lintas akun
-
Menyediakan peran IAM dengan nama
AIOps-CrossAccountInvestigationRolejika Anda memilih opsi Per barui peran asisten secara otomatis untuk mengatur akun pemantauan. Jika Anda menggunakan opsi pengaturan manual, sediakan peran IAM dengan nama peran akun sumber yang disesuaikan.-
Lampirkan AWS kebijakan ter
AIOpsAssistantPolicykelola ke peran di konsol IAM. -
Kebijakan kepercayaan peran pada akun sumber terlihat seperti ini.
ExternalIDharus ditentukan pada kebijakan. Gunakan grup investigasi akun pemantauan ARN.
-
-
Ini harus dilakukan di setiap akun sumber.
-
Jika Anda mengatur peran akun pemantauan melalui konsol, nama peran akun sumber akan menjadi
AIOps-CrossAccountInvestionRoledefault. -
Konfirmasikan akses dengan masuk ke akun pemantauan, navigasi ke Grup Inves tigasi, lalu Konfigurasi, lalu pilih Cross-account pengaturan.
Pastikan akun sumber muncul dalam konfigurasi lintas akun, dan statusnya Tertaut ke akun pemantauan.
Menyelidiki masalah multi-akun
Setelah menyiapkan dasbor pengam CloudWatch atan lintas akun, Anda dapat melihat dan menyelidiki dari telemetri lintas akun di akun pemantauan Anda. Anda harus menambahkan telemetri lintas akun dari akun sumber untuk menjalankan penyelidikan ke akun sumber tersebut.
Untuk informasi terperinci tentang cara membuat investigasi, lihatSelidiki masalah operasional di lingkungan Anda.