View a markdown version of this page

Menggunakan CloudWatch, S CloudWatch intetis, dan Pemantauan CloudWatch Jaringan dengan antarmuka titik akhir VPC - Amazon CloudWatch

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan CloudWatch, S CloudWatch intetis, dan Pemantauan CloudWatch Jaringan dengan antarmuka titik akhir VPC

Jika Anda menggunakan Amazon Virtual Private Cloud (Amazon VPC) untuk meng-host AWS sumber daya Anda, Anda dapat membuat koneksi pribadi antara fitur VPC, CloudWatch Synthetics CloudWatch, dan CloudWatch Network Monitoring. Anda dapat menggunakan koneksi ini untuk mengaktifkan layanan ini untuk berkomunikasi dengan sumber daya di VPC Anda tanpa melalui internet publik.

Amazon VPC adalah AWS layanan yang dapat Anda gunakan untuk meluncurkan AWS sumber daya di jaringan virtual yang Anda tentukan. Dengan VPC, Anda memiliki kendali terhadap pengaturan jaringan, seperti rentang alamat IP, subnet, tabel rute, dan pintu masuk jaringan. Untuk menghubungkan VPC Anda ke CloudWatch layanan, Anda menentukan titik akhir VPC antarmuka untuk VPC Anda. Titik akhir menyediakan konektivitas yang andal CloudWatch dan dapat diskalakan ke dan CloudWatch layanan yang didukung tanpa memerlukan gateway internet, instance terjemahan alamat jaringan (NAT), atau koneksi VPN. Untuk informasi selengkapnya, lihat Apa yang dimaksud dengan Amazon VPC dalam Panduan Pengguna Amazon VPC.

Antarmuka titik akhir VPC didukung oleh AWS PrivateLink, sebuah AWS teknologi yang memungkinkan komunikasi pribadi antara AWS layanan menggunakan antarmuka jaringan elastis dengan alamat IP pribadi. Untuk informasi selengkapnya, lihat posting blog berikut: Baru — AWS PrivateLink untuk AWS Layanan

Langkah-langkah berikut ditujukan untuk para pengguna Amazon VPC. Untuk informasi selengkapnya, silakan lihat Getting Started di Panduan Pengguna Amazon VPC.

CloudWatch Titik akhir VPC

CloudWatch saat ini mendukung titik akhir VPC, termasuk IPv6-only dan titik akhir yang diaktifkan tumpukan ganda, di semua Wil AWS ayah, termasuk Wilayah AWS GovCloud (AS). Untuk informasi tentang URL titik akhir, lihat titik akhir dan CloudWatch kuota.

Membuat titik akhir VPC untuk CloudWatch

Untuk mulai menggunakan CloudWatch dengan VPC Anda, buat antarmuka titik akhir VPC untuk. CloudWatch Nama layanan untuk dipilih adalah com.amazonaws.region.monitoring. Untuk informasi selengkapnya, lihat Membuat titik akhir antarmuka dalam Panduan Pengguna Amazon VPC.

Anda tidak perlu mengubah pengaturan untuk CloudWatch. CloudWatch memanggil AWS layanan lain menggunakan titik akhir publik atau titik akhir VPC antarmuka pribadi, mana saja yang digunakan. Misalnya, jika Anda membuat titik akhir VPC antarmuka untuk CloudWatch, dan Anda sudah memiliki metrik yang mengalir CloudWatch dari sumber daya yang terletak di VPC Anda, metrik ini mulai mengalir melalui titik akhir VPC antarmuka secara default.

Mengontrol akses ke titik CloudWatch akhir VPC

Kebijakan VPC endpoint adalah kebijakan sumber daya IAM yang Anda lampirkan ke titik akhir ketika membuat atau mengubah titik akhir. Jika Anda tidak melampirkan kebijakan ketika membuat titik akhir, Amazon VPC melampirkan kebijakan default untuk Anda sehingga memungkinkan akses penuh ke layanan. Kebijakan titik akhir tidak membatalkan atau mengganti kebijakan pengguna IAM atau kebijakan khusus layanan. Ini adalah kebijakan terpisah untuk mengendalikan akses dari titik akhir ke layanan tertentu.

Kebijakan titik akhir harus ditulis dalam format JSON.

Untuk informasi selengkapnya, lihat Mengontrol Akses ke Layanan dengan titik akhir VPC dalam Panduan Pengguna Amazon VPC.

Berikut ini adalah contoh kebijakan titik akhir untuk CloudWatch. Kebijakan ini memungkinkan pengguna yang terhubung CloudWatch melalui VPC untuk mengirim data metrik CloudWatch dan mencegah mereka melakukan CloudWatch tindakan lain.

{ "Statement": [ { "Sid": "PutOnly", "Principal": "*", "Action": [ "cloudwatch:PutMetricData" ], "Effect": "Allow", "Resource": "*" } ] }
Untuk mengedit kebijakan titik akhir VPC untuk CloudWatch
  1. Buka konsol Amazon VPC di https://console.aws.amazon.com/vpc/.

  2. Di panel navigasi, pilih Titik akhir.

  3. Jika Anda belum membuat titik akhir untuk CloudWatch, pilih Buat titik akhir. Pilih com.amazonaws. region.monitoring, lalu pilih Buat titik akhir.

  4. Pilih com.amazonaws. region.monitoring endpoint, lalu pilih tab Kebijakan.

  5. Pilih Edit kebijakan, lalu buat perubahan.

CloudWatch Titik akhir VPC sintetis

CloudWatch Synthetics saat ini mendukung titik akhir VPC di Wilayah berikut: AWS

  • AS Timur (Ohio)

  • AS Timur (Virginia Utara)

  • AS Barat (California Utara)

  • AS Barat (Oregon)

  • Asia Pasifik (Hong Kong)

  • Asia Pasifik (Mumbai)

  • Asia Pasifik (Seoul)

  • Asia Pasifik (Singapura)

  • Asia Pasifik (Sydney)

  • Asia Pasifik (Tokyo)

  • Kanada (Pusat)

  • Eropa (Frankfurt)

  • Eropa (Irlandia)

  • Eropa (London)

  • Eropa (Paris)

  • Amerika Selatan (São Paulo)

Membuat titik akhir VPC untuk Synthetics CloudWatch

Untuk mulai menggunakan CloudWatch Synthetics dengan VPC Anda, buat titik akhir VPC antarmuka untuk Synthetics. CloudWatch Nama layanan untuk dipilih adalah com.amazonaws.region.synthetics. Untuk informasi selengkapnya, lihat Membuat titik akhir antarmuka dalam Panduan Pengguna Amazon VPC.

Anda tidak perlu mengubah pengaturan untuk CloudWatch Synthetics. CloudWatch Synthetics berkomunikasi dengan AWS layanan lain menggunakan titik akhir publik atau titik akhir VPC antarmuka pribadi, mana saja yang digunakan. Misalnya, jika Anda membuat titik akhir VPC antarmuka untuk CloudWatch Synthetics, dan Anda sudah memiliki titik akhir antarmuka untuk Amazon S3, CloudWatch Synthetics mulai berkomunikasi dengan Amazon S3 melalui titik akhir VPC antarmuka secara default.

Mengontrol akses ke titik akhir V CloudWatch PC Synthetics Anda

Kebijakan titik akhir VPC adalah kebijakan sumber daya IAM yang Anda lampirkan ke titik akhir ketika membuat atau mengubah titik akhir. Jika Anda tidak melampirkan kebijakan saat membuat titik akhir, kebijakan default dilampirkan yang memungkinkan akses penuh ke layanan. Kebijakan titik akhir tidak membatalkan atau mengganti kebijakan pengguna IAM atau kebijakan khusus layanan. Ini adalah kebijakan terpisah untuk mengendalikan akses dari titik akhir ke layanan tertentu.

Kebijakan titik akhir mempengaruhi canary yang dikelola secara privat oleh VPC. Mereka tidak diperlukan untuk canary yang berjalan di subnet privat.

Kebijakan titik akhir harus ditulis dalam format JSON.

Untuk informasi selengkapnya, lihat Mengontrol Akses ke Layanan dengan titik akhir VPC dalam Panduan Pengguna Amazon VPC.

Berikut ini adalah contoh kebijakan titik akhir untuk CloudWatch Synthetics. Kebijakan ini memungkinkan pengguna yang terhubung ke CloudWatch Synthetics melalui VPC untuk melihat informasi tentang burung kenari dan jalannya, tetapi tidak untuk membuat, memodifikasi, atau menghapus kenari.

{ "Statement": [ { "Action": [ "synthetics:DescribeCanaries", "synthetics:GetCanaryRuns" ], "Effect": "Allow", "Resource": "*", "Principal": "*" } ] }
Untuk mengedit kebijakan titik akhir VPC untuk Synthetics CloudWatch
  1. Buka konsol Amazon VPC di https://console.aws.amazon.com/vpc/.

  2. Di panel navigasi, pilih Titik akhir.

  3. Jika Anda belum membuat titik akhir untuk CloudWatch Synthetics, pilih Buat titik akhir. Pilih com.amazonaws. region.synthetics lalu pilih Buat titik akhir.

  4. Pilih com.amazonaws. regiontitik akhir. synthetics, lalu pilih tab Kebijakan.

  5. Pilih Edit kebijakan, lalu buat perubahan.

CloudWatch Fitur Pemantauan Jaringan Titik akhir VPC

CloudWatch Pemantauan Jaringan mencakup fitur-fitur berikut: Monitor Aliran Jaringan, Monitor Internet, dan Monitor Sintetis Jaringan. Fitur-fitur ini masing-masing mendukung titik akhir VPC di Wil AWS ayah di mana fitur Pemantauan Jaringan didukung.

Untuk melihat daftar Wilayah yang didukung untuk setiap fitur Pemantauan Jaringan, lihat topik berikut:

Membuat titik akhir VPC untuk fitur Pemantauan CloudWatch Jaringan

Untuk mulai menggunakan fitur Pemantauan CloudWatch Jaringan dengan VPC Anda, buat titik akhir VPC antarmuka untuk fitur yang ingin Anda gunakan. Untuk Pemantauan Jaringan, nama layanan berikut tersedia:

  • com.amazonaws.region.networkflowmonitor

  • com.amazonaws.region.networkflowmonitorreports

  • com.amazonaws.region.internetmonitor

  • com.amazonaws.region.internetmonitor-fips

  • com.amazonaws.region.networkmonitor

Untuk informasi selengkapnya, lihat Membuat titik akhir antarmuka dalam Panduan Pengguna Amazon VPC.

Anda tidak perlu mengubah pengaturan untuk layanan Pemantauan Jaringan. Layanan Pemantauan Jaringan berkomunikasi dengan AWS layanan lain menggunakan titik akhir publik atau titik akhir VPC antarmuka pribadi, mana saja yang digunakan. Misalnya, jika Anda membuat titik akhir VPC antarmuka untuk layanan Pemantauan Jaringan, dan Anda sudah memiliki metrik yang mengalir ke layanan dari sumber daya yang terletak di VPC Anda, metrik mulai mengalir melalui titik akhir VPC antarmuka secara default.

Mengontrol akses ke titik akhir VPC fitur Pemantauan CloudWatch Jaringan

Kebijakan titik akhir VPC adalah kebijakan sumber daya IAM yang Anda lampirkan ke titik akhir ketika membuat atau mengubah titik akhir. Kebijakan titik akhir tidak membatalkan atau mengganti kebijakan pengguna IAM atau kebijakan khusus layanan. Ini adalah kebijakan terpisah untuk mengendalikan akses dari titik akhir ke layanan tertentu.

Jika Anda tidak melampirkan kebijakan saat membuat titik akhir, Amazon VPC melampirkan kebijakan default untuk Anda yang memungkinkan akses penuh dan tidak membatasi akses ke layanan tertentu. Untuk keamanan tambahan, Anda dapat melampirkan kebijakan ke titik akhir untuk secara khusus membatasi akses ke fitur. Misalnya, untuk Internet Monitor, Anda dapat mengizinkan akses penuh hanya ke Internet Monitor dengan melampirkan AWS kebijakan terkelola yang memungkinkan akses penuh ke fitur tersebut CloudWatchInternetMonitorFullAccess. Atau, Anda dapat membatasi izin lebih lanjut hanya untuk tindakan tertentu untuk titik akhir.

Untuk informasi selengkapnya, lihat Mengontrol Akses ke Layanan dengan titik akhir VPC dalam Panduan Pengguna Amazon VPC.

Berikut ini adalah contoh kebijakan titik akhir yang dapat Anda buat untuk Monitor Aliran Jaringan untuk membatasi tindakan untuk titik akhir. Kebijakan ini mengizinkan permintaan ke Network Flow Monitor melalui VPC untuk hanya menggunakan Publish tindakan tersebut, yang memungkinkan permintaan untuk mempublikasikan metrik ke penyerapan backend Network Flow Monitor.

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "networkflowmonitor:Publish", "Resource": "*" } ] }

Jika Anda ingin menggunakan kebijakan titik akhir VPC tertentu dengan antarmuka titik akhir VPC untuk fitur Pemantauan Jaringan, gunakan langkah-langkah yang mirip dengan contoh berikut untuk menambahkan kebijakan untuk Monitor Aliran Jaringan.

Cara mengedit kebijakan titik akhir VPC untuk Monitor Aliran Jaringan
  1. Buka konsol Amazon VPC di https://console.aws.amazon.com/vpc/.

  2. Di panel navigasi, pilih Titik akhir.

  3. Jika Anda belum membuat titik akhir untuk Internet Monitor, pilih Buat titik akhir.

  4. Pilih com.amazonaws. region.networkflowmonitor, lalu pilih Buat titik akhir.

  5. Pilih com.amazonaws. region.networkflowmonitor endpoint, lalu pilih tab Kebijakan.

  6. Pilih Edit kebijakan, lalu buat perubahan.