View a markdown version of this page

Prasyarat - Amazon CloudWatch

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Prasyarat

Pastikan prasyarat berikut selesai sebelum menginstal CloudWatch agen untuk pertama kalinya.

Peran dan pengguna IAM untuk agen CloudWatch

Akses ke AWS sumber daya memerlukan izin. Anda membuat peran IAM, pengguna IAM, atau keduanya untuk memberikan izin yang diperlukan CloudWatch agen untuk menulis metrik. CloudWatch

Membuat peran IAM untuk instans Amazon EC2

Jika Anda akan menjalankan CloudWatch agen di instans Amazon EC2, buat peran IAM dengan izin yang diperlukan.

  1. Masuk ke Konsol AWS Manajemen dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi, pilih Peran.

  3. Pilih Buat peran.

  4. Di bawah Jenis entitas tepercaya, verifikasi bahwa AWS layanan dipilih. Untuk Kasus penggunaan, pilih EC2. Pilih Berikutnya.

  5. Dalam daftar kebijakan, pilih kotak centang di sebelah CloudWatchAgentServerPolicy. Jika perlu, gunakan kotak pencarian untuk menemukan kebijakan.

  6. Pilih Berikutnya.

  7. Untuk Nama peran, masukkan nama untuk peran tersebut, seperti CloudWatchAgentServerRole. Pilih Buat peran.

(Opsional) Jika agen akan mengirim CloudWatch log ke Log dan Anda ingin agen dapat menetapkan kebijakan penyimpanan untuk grup log ini, Anda perlu menambahkan logs:PutRetentionPolicy izin ke peran tersebut.

Membuat pengguna IAM untuk server lokal

Jika Anda akan menjalankan CloudWatch agen di server lokal, buat pengguna IAM dengan izin yang diperlukan.

catatan

Skenario ini membutuhkan pengguna IAM dengan akses terprogram dan kredenSIAL jangka panjang, yang menghadirkan risiko keamanan. Untuk membantu mengurangi risiko ini, kami sarankan Anda memberi pengguna ini hanya izin yang mereka butuhkan untuk melakukan tugas dan menghapus pengguna tersebut ketika mereka tidak lagi diperlukan.

  1. Masuk ke Konsol AWS Manajemen dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi, pilih Pengguna dan kemudian Tambahkan pengguna.

  3. Masukkan nama pengguna untuk pengguna baru. Pilih Kunci akses - Akses terprogram dan pilih Berikutnya: Izin.

  4. Pilih Lampirkan kebijakan yang sudah ada secara langsung.

  5. Dalam daftar kebijakan, pilih kotak centang di sebelah CloudWatchAgentServerPolicy. Jika perlu, gunakan kotak pencarian untuk menemukan kebijakan. Pilih Berikutnya: Tanda.

  6. (Opsional) Buat tag untuk pengguna IAM baru. Pilih Berikutnya: Tinjauan. Konfirmasikan bahwa kebijakan yang benar terdaftar dan pilih Buat pengguna.

  7. Di samping nama pengguna baru, pilih Tampilkan. Salin kunci akses dan kunci rahasia ke file sehingga Anda dapat menggunakannya saat melakukan instalasi agen. Pilih Tutup

Melampirkan peran IAM ke instans Amazon EC2

Untuk mengaktifkan CloudWatch agen mengirim data dari instans Amazon EC2, Anda harus melampirkan peran IAM yang Anda buat ke instans.

Untuk informasi selengkapnya tentang melampirkan peran IAM ke instance, lihat Melamp irkan Peran IAM ke Instance di Panduan Pengguna Amazon Elastic Compute Cloud.

Mengiz CloudWatch inkan agen untuk menetapkan kebijakan penyimpanan log

Anda dapat mengonfigurasi CloudWatch agen untuk menyetel kebijakan penyimpanan untuk grup log tempat ia mengirimkan peristiwa log. Jika melakukan ini, Anda harus memberikan logs:PutRetentionPolicy kepada peran IAM atau pengguna yang digunakan agen. Agen menggunakan peran IAM untuk berjalan di instans Amazon EC2, dan menggunakan pengguna IAM untuk server on-premise.

Untuk memberikan izin penyimpanan log ke peran IAM agen
  1. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Di panel navigasi sebelah kiri, pilih Peran.

  3. Di kotak pencarian, masukkan awal nama peran IAM CloudWatch agen. Anda memilih nama ini ketika Anda membuat peran tersebut. Itu bisa diberi namaCloudWatchAgentServerRole.

    Ketika Anda melihat peran, pilih nama peran.

  4. Di tab Izin, pilih Tambahkan izin, Buat kebijakan tidak terpisah.

  5. Pilih tab JSON dan kemudian salin kebijakan berikut ke dalam kotak, yang menggantikan JSON default dalam di kotak:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "logs:PutRetentionPolicy", "Resource": "*" } ] }
  6. Pilih Tinjau kebijakan.

  7. Untuk Nama, masukkan CloudWatchAgentPutLogsRetention atau yang serupa, kemudian pilih Buat kebijakan.

Untuk memberikan izin penyimpanan log kepada pengguna IAM agen
  1. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  2. Pada panel navigasi kiri, pilih Pengguna.

  3. Di kotak pencarian, masukkan awal nama pengguna IAM CloudWatch agen. Anda memilih nama ini ketika Anda membuat pengguna.

    Saat Anda melihat pengguna, pilih nama pengguna.

  4. Pada tab Izin, pilih Tambahkan kebijakan tak terpisahkan.

  5. Pilih tab JSON dan kemudian salin kebijakan berikut ke dalam kotak, yang menggantikan JSON default dalam di kotak:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "logs:PutRetentionPolicy", "Resource": "*" } ] }
  6. Pilih Tinjau kebijakan.

  7. Untuk Nama, masukkan CloudWatchAgentPutLogsRetention atau yang serupa, kemudian pilih Buat kebijakan.

Persyaratan jaringan

catatan

Ketika server berada di subnet publik pastikan ada akses ke gateway internet. Ketika server berada di subnet pribadi, akses melalui gateway NAT atau VPC Endpoint. Untuk informasi selengkapnya tentang gateway NAT, lihat https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html.

Instans Amazon EC2 Anda harus memiliki akses internet keluar untuk mengirim data ke CloudWatch atau CloudWatch Log. Untuk informasi selengkapnya tentang cara mengonfigurasi akses internet, lihat Gerbang Internet di Panduan Pengguna Amazon VPC.

Menggunakan titik akhir VPC

Jika Anda menggunakan VPC dan ingin menggunakan CloudWatch agen tanpa akses internet publik, Anda dapat mengonfigurasi titik akhir VPC untuk CloudWatch dan Log. CloudWatch

Titik akhir dan port yang harus dikonfigurasikan pada proksi Anda adalah sebagai berikut:

  • Jika Anda menggunakan agen untuk mengumpulkan metrik, Anda harus menambahkan CloudWatch titik akhir untuk Wilayah yang sesuai ke daftar izinkan. Titik akhir ini terdaftar di titik akhir dan CloudWatch kuota Amazon.

  • Jika Anda menggunakan agen untuk mengumpulkan log, Anda harus menambahkan titik akhir CloudWatch Log untuk Wilayah yang sesuai ke daftar izinkan. Titik akhir ini tercantum di titik akhir dan CloudWatch kuota Amazon Logs.

  • Jika Anda menggunakan Systems Manager untuk melakukan instalasi agen atau Parameter Store untuk menyimpan file konfigurasi Anda, Anda harus menambahkan titik akhir Systems Manager untuk Wilayah yang sesuai ke daftar izin. Titik akhir ini tercantum dalam AWS titik akhir dan kuota Manajer Sistem.