View a markdown version of this page

Cross-account penyelidikan - Amazon CloudWatch

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Cross-account penyelidikan

Cross-account CloudWatch investigasi memungkinkan Anda untuk menyelidiki masalah aplikasi yang mencakup beberapa Akun AWS dari akun pemantauan terpusat. Fitur ini memungkinkan Anda untuk menghubungkan data telemetri, metrik, dan log hingga 25 akun, selain akun pemantauan, untuk mendapatkan visibilitas komprehensif ke dalam aplikasi terdistribusi dan memecahkan masalah skenario multi-akun yang kompleks.

Prasyarat

  • Multi-account investigasi mengharuskan Anda untuk sudah menyiapkan pengamatan lintas akun untuk melihat telemetri lintas akun. Untuk menyelesaikan prasyarat, atur pengamatan lintas akun atau dasbor lintas akun.

  • Siapkan kelompok investigasi. Untuk pengamatan lintas akun, ini harus ada di akun pemantauan. Anda juga dapat mengaturnya di akun sumber dan menjalankan investigasi akun tunggal di sana.

Siapkan akun pemantauan Anda untuk akses lintas akun

Siapkan akun pemantauan Anda untuk akses lintas akun
  1. Buka CloudWatch konsol di https://console.aws.amazon.com/cloudwatch/.

  2. Di panel navigasi kiri, pilih Operasi AI, Konfigurasi.

  3. Di bawah Konfigurasi Cross-account akses, pilih Konfigurasi.

  4. Tambahkan ID Akun hingga 25 akun di bawah bagian Daftar akun sumber.

  5. Perbarui peran IAM Anda.

    1. Otomatis

      • Jika Anda memilih Perbarui peran asisten secara otomatis (disarankan), ini akan membuat kebijakan yang dikelola pelanggan bernama AIOpsAssistantCrossAccountPolicy-${guid} yang menyer sts:AssumeRole takan pernyataan yang diperlukan untuk mengambil peran asisten di akun sumber yang ditentukan. Memilih opsi pembaruan otomatis akan membuat nama peran IAM menjadi default AIOps-CrossAccountInvestigationRole di akun sumber.

        JSON
        { "Version":"2012-10-17", "Statement": { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": [ "arn:aws:iam::777777777777:role/AIOps-CrossAccountInvestigationRole", "arn:aws:iam::555555555555:role/AIOps-CrossAccountInvestigationRole", "arn:aws:iam::666666666666:role/AIOps-CrossAccountInvestigationRole" ] } }
      • Jika pemilik akun pemantauan menghapus akun sumber dari konfigurasi lintas akun, kebijakan IAM tidak akan diperbarui secara otomatis. Anda harus memperbarui peran dan kebijakan IAM secara manual untuk memastikannya selalu memiliki izin minimum yang mungkin.

      • Anda mungkin mencapai batas kebijakan terkelola per peran jika izin tidak diperbarui secara manual saat akun sumber dihapus. Anda harus menghapus kebijakan terkelola yang tidak digunakan yang dilampirkan pada peran investigasi Anda.

    2. Secara manual

      • Contoh berikut menunjukkan kebijakan kepercayaan yang diperlukan untuk peran asisten:

        JSON
        { "Version":"2012-10-17", "Statement": [ { "Sid": "AllowAIOpsAssumeRole", "Effect": "Allow", "Principal": { "Service": "aiops.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "arn:aws:aiops:us-east-1:123456789012:investigation-group/AaBbcCDde1EfFG2g" } } } ] }

        Anda dapat menggunakan AWS CLI untuk membuat peran akun sumber kustom dan kemudian melampirkannya AIOpsAssistantPolicy ke peran menggunakan perintah berikut, mengganti nilai placeholder dengan nilai yang sesuai untuk lingkungan Anda:

        aws iam create-role --role-name custom-role-name --assume-role-policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "investigation-group-role-arn" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "investigation-group-arn" } } } ] }' aws iam attach-role-policy --role-name custom-role-name --policy-arn arn:aws:iam::aws:policy/AIOpsAssistantPolicy
      • Untuk memberikan akses lintas akun, kebijakan izin peran asisten di akun pemantauan harus berisi hal berikut. Jika Anda mengonfigurasi akun pemantauan secara manual, nama peran dapat berupa apa pun yang Anda pilih. Ini tidak default keAIOps-CrossAccountInvestigationRole, pastikan untuk menentukan nama peran asisten untuk setiap akun sumber.

        JSON
        { "Version":"2012-10-17", "Statement": { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": [ "arn:aws:iam::777777777777:role/custom_source_account_role_name", "arn:aws:iam::555555555555:role/custom_source_account_role_name", "arn:aws:iam::666666666666:role/custom_source_account_role_name" ] } }
      • Gunakan AWS CLI untuk memperbarui grup investigasi akun pemantauan dengan peran akun sumber khusus ARN menggunakan perintah berikut, mengganti nilai placeholder dengan nilai yang sesuai untuk lingkungan Anda:

        aws aiops update-investigation-group --identifier investigation-group-id --cross-account-configurations sourceRoleArn=sourceRoleArn1 sourceRoleArn=sourceRoleArn2

        Untuk detail lebih lanjut tentang perintah ini, lihat Refer ensi AWS Perintah CLI.

Siapkan akun sumber Anda untuk akses lintas akun

  1. Menyediakan peran IAM dengan nama AIOps-CrossAccountInvestigationRole jika Anda memilih opsi Per barui peran asisten secara otomatis untuk mengatur akun pemantauan. Jika Anda menggunakan opsi pengaturan manual, sediakan peran IAM dengan nama peran akun sumber yang disesuaikan.

    1. Lampirkan AWS kebijakan ter AIOpsAssistantPolicy kelola ke peran di konsol IAM.

    2. Kebijakan kepercayaan peran pada akun sumber terlihat seperti ini. ExternalIDharus ditentukan pada kebijakan. Gunakan grup investigasi akun pemantauan ARN.

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:role/investigation-role-name" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "investigation-group-arn" } } } ] }
  2. Ini harus dilakukan di setiap akun sumber.

  3. Jika Anda mengatur peran akun pemantauan melalui konsol, nama peran akun sumber akan menjadi AIOps-CrossAccountInvestionRole default.

  4. Konfirmasikan akses dengan masuk ke akun pemantauan, navigasi ke Grup Inves tigasi, lalu Konfigurasi, lalu pilih Cross-account pengaturan.

    Pastikan akun sumber muncul dalam konfigurasi lintas akun, dan statusnya Tertaut ke akun pemantauan.

Menyelidiki masalah multi-akun

Setelah menyiapkan dasbor pengam CloudWatch atan lintas akun, Anda dapat melihat dan menyelidiki dari telemetri lintas akun di akun pemantauan Anda. Anda harus menambahkan telemetri lintas akun dari akun sumber untuk menjalankan penyelidikan ke akun sumber tersebut.

Untuk informasi terperinci tentang cara membuat investigasi, lihatSelidiki masalah operasional di lingkungan Anda.