View a markdown version of this page

Utilizzo CloudWatch, CloudWatch sintesi e monitoraggio della CloudWatch rete con endpoint VPC di interfaccia - Amazon CloudWatch

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo CloudWatch, CloudWatch sintesi e monitoraggio della CloudWatch rete con endpoint VPC di interfaccia

Se utilizzi Amazon Virtual Private Cloud (Amazon VPC) per ospitare AWS le tue risorse, puoi stabilire una connessione privata tra le funzionalità di VPC CloudWatch, CloudWatch Synthetics e CloudWatch Network Monitoring. Puoi utilizzare queste connessioni per permettere ai servizi di comunicare con le risorse nel VPC senza accedere alla rete Internet pubblica.

Amazon VPC è un AWS servizio che puoi utilizzare per avviare AWS risorse in una rete virtuale da te definita. Con un VPC;, detieni il controllo delle impostazioni della rete, come l'intervallo di indirizzi IP, le sottoreti, le tabelle di routing e i gateway di rete. Per connettere il tuo VPC ai CloudWatch servizi, definisci un endpoint VPC di interfaccia per il tuo VPC. L'endpoint fornisce una connettività affidabile e scalabile CloudWatch e i CloudWatch servizi supportati senza richiedere un gateway Internet, un'istanza NAT (Network Address Translation) o una connessione VPN. Per ulteriori informazioni, consulta Che cos'è Amazon VPC? nella Guida per l'utente di Amazon VPC.

Gli endpoint Interface VPC sono alimentati da AWS PrivateLink, una AWS tecnologia che consente la comunicazione privata tra AWS i servizi utilizzando un'interfaccia di rete elastica con indirizzi IP privati. Per ulteriori informazioni, consulta il seguente post del blog: Nuovo — AWS PrivateLink per i servizi AWS

Le fasi seguenti sono per gli utenti Amazon VPC. Per ulteriori informazioni, consulta l'argomento relativo alle nozioni di base nella Guida per l'utente di Amazon VPC.

CloudWatch Endpoint VPC

CloudWatch attualmente supporta gli endpoint VPC, inclusi IPv6-only gli endpoint abilitati al dual stack, in tutte le AWS regioni, comprese le AWS GovCloud regioni (Stati Uniti). Per informazioni sull'URL degli endpoint, consulta CloudWatch endpoints and quotas.

Creazione di un endpoint VPC per CloudWatch

Per iniziare a utilizzarlo CloudWatch con il tuo VPC, crea un endpoint VPC di interfaccia per. CloudWatch Il nome del servizio da scegliere è com.amazonaws.region.monitoring. Per ulteriori informazioni, consultare Creazione di un endpoint di interfaccia nella Guida per l’utente di Amazon VPC.

Non è necessario modificare le impostazioni per. CloudWatch CloudWatch chiama altri AWS servizi utilizzando endpoint pubblici o endpoint VPC con interfaccia privata, a seconda di quali siano in uso. Ad esempio, se crei un endpoint VPC di interfaccia per e disponi già di metriche CloudWatch provenienti dalle risorse presenti sul tuo VPC CloudWatch, queste metriche iniziano a fluire attraverso l'endpoint VPC dell'interfaccia per impostazione predefinita.

Controllo dell'accesso all'endpoint VPC CloudWatch

Una policy endpoint VPC è una policy della risorsa IAM che viene collegata a un endpoint durante la creazione o la modifica dell'endpoint. Se non colleghi una policy durante la creazione di un endpoint, Amazon VPC collega una policy predefinita che consente l'accesso completo al servizio. Una policy endpoint non esclude né sostituisce policy dell'utente o policy specifiche del servizio. Si tratta di una policy separata per controllare l'accesso dall'endpoint al servizio specificato.

Le policy endpoint devono essere scritte in formato JSON.

Per ulteriori informazioni, consulta Controllo degli accessi ai servizi con endpoint VPC nella Guida per l’utente di Amazon VPC.

Di seguito è riportato un esempio di policy sugli endpoint per. CloudWatch Questa policy consente agli utenti che si connettono CloudWatch tramite il VPC di inviare dati metrici CloudWatch e impedisce loro di eseguire altre azioni. CloudWatch

{ "Statement": [ { "Sid": "PutOnly", "Principal": "*", "Action": [ "cloudwatch:PutMetricData" ], "Effect": "Allow", "Resource": "*" } ] }
Per modificare la politica degli endpoint VPC per CloudWatch
  1. Apri la console Amazon VPC all'indirizzo https://console.aws.amazon.com/vpc/.

  2. Nel pannello di navigazione, seleziona Endpoint.

  3. Se non hai già creato l'endpoint per CloudWatch, scegli Crea endpoint. Seleziona com.amazonaws. region.monitoring, quindi scegli Crea endpoint.

  4. Seleziona com.amazonaws. region.monitoring endpoint, quindi scegli la scheda Policy.

  5. Scegli Modifica policy, quindi apporta le modifiche.

CloudWatch Endpoint VPC di Synthetics

CloudWatch Synthetics attualmente supporta gli endpoint VPC nelle seguenti regioni: AWS

  • Stati Uniti orientali (Ohio)

  • Stati Uniti orientali (Virginia settentrionale)

  • Stati Uniti occidentali (California settentrionale)

  • Stati Uniti occidentali (Oregon)

  • Asia Pacifico (Hong Kong)

  • Asia Pacifico (Mumbai)

  • Asia Pacifico (Seoul)

  • Asia Pacifico (Singapore)

  • Asia Pacifico (Sydney)

  • Asia Pacifico (Tokyo)

  • Canada (Centrale)

  • Europa (Francoforte)

  • Europa (Irlanda)

  • Europa (Londra)

  • Europa (Parigi)

  • Sud America (San Paolo)

Creazione di un endpoint VPC per Synthetics CloudWatch

Per iniziare a utilizzare CloudWatch Synthetics con il tuo VPC, crea un endpoint VPC di interfaccia per Synthetics. CloudWatch Il nome del servizio da scegliere è com.amazonaws.region.synthetics. Per ulteriori informazioni, consultare Creazione di un endpoint di interfaccia nella Guida per l’utente di Amazon VPC.

Non è necessario modificare le impostazioni per Synthetics. CloudWatch CloudWatch Synthetics comunica con altri AWS servizi utilizzando endpoint pubblici o endpoint VPC con interfaccia privata, a seconda di quali siano in uso. Ad esempio, se crei un endpoint VPC di interfaccia per CloudWatch Synthetics e disponi già di un endpoint di interfaccia per Amazon S3, Synthetics inizia a comunicare con Amazon S3 tramite l'endpoint VPC di interfaccia per impostazione CloudWatch predefinita.

Controllo CloudWatch dell'accesso all'endpoint VPC di Synthetics

Una policy endpoint VPC è una policy della risorsa IAM che viene collegata a un endpoint durante la creazione o la modifica dell'endpoint. Se non si allega una policy quando si crea un endpoint, viene allegata una policy predefinita che consente l'accesso completo al servizio. Una policy endpoint non esclude né sostituisce policy dell'utente o policy specifiche del servizio. Si tratta di una policy separata per controllare l'accesso dall'endpoint al servizio specificato.

Le policy degli endpoint influiscono sulle canary gestite privatamente da VPC. Non sono necessarie per canary che funzionano su sottoreti private.

Le policy endpoint devono essere scritte in formato JSON.

Per ulteriori informazioni, consulta Controllo degli accessi ai servizi con endpoint VPC nella Guida per l’utente di Amazon VPC.

Di seguito è riportato un esempio di policy sugli endpoint per CloudWatch Synthetics. Questa policy consente agli utenti che si connettono a CloudWatch Synthetics tramite il VPC di visualizzare informazioni sui canaries e sulle relative esecuzioni, ma non di creare, modificare o eliminare i canaries.

{ "Statement": [ { "Action": [ "synthetics:DescribeCanaries", "synthetics:GetCanaryRuns" ], "Effect": "Allow", "Resource": "*", "Principal": "*" } ] }
Per modificare la politica degli endpoint VPC per Synthetics CloudWatch
  1. Apri la console Amazon VPC all'indirizzo https://console.aws.amazon.com/vpc/.

  2. Nel pannello di navigazione, seleziona Endpoint.

  3. Se non hai già creato l'endpoint per CloudWatch Synthetics, scegli Crea endpoint. Seleziona com.amazonaws. region.synthetics e quindi scegli Crea endpoint.

  4. Seleziona com.amazonaws. region.synthetics endpoint, quindi scegli la scheda Policy.

  5. Scegli Modifica policy, quindi apporta le modifiche.

CloudWatch Funzione di monitoraggio della rete (endpoint VPC)

CloudWatch Il monitoraggio della rete include le seguenti funzionalità: Network Flow Monitor, Internet Monitor e Network Synthetic Monitor. Ciascuna di queste funzionalità supporta gli endpoint VPC AWS nelle regioni in cui è supportata la funzionalità di monitoraggio della rete.

Per visualizzare un elenco delle Regioni supportate per ciascuna funzionalità Network Monitoring, consulta i seguenti argomenti:

Creazione di un endpoint VPC per una funzionalità di monitoraggio della rete CloudWatch

Per iniziare a utilizzare le funzionalità di monitoraggio della CloudWatch rete con il tuo VPC, crea un endpoint VPC di interfaccia per la funzionalità che desideri utilizzare. Per Network Monitoring sono disponibili i seguenti nomi di servizio:

  • com.amazonaws.region.networkflowmonitor

  • com.amazonaws.region.networkflowmonitorreports

  • com.amazonaws.region.internetmonitor

  • com.amazonaws.region.internetmonitor-fips

  • com.amazonaws.region.networkmonitor

Per ulteriori informazioni, consultare Creazione di un endpoint di interfaccia nella Guida per l’utente di Amazon VPC.

Non è necessario cambiare le impostazioni per i servizi di Network Monitoring. I servizi di monitoraggio della rete comunicano con altri AWS servizi utilizzando endpoint pubblici o endpoint VPC con interfaccia privata, a seconda di quale viene utilizzato. Ad esempio, se crei un endpoint VPC di interfaccia per un servizio Network Monitoring e hai già metriche che vengono trasmesse al servizio da risorse che si trovano nel VPC, queste metriche iniziano a passare attraverso l'endpoint VPC di interfaccia per impostazione predefinita.

Controllo dell'accesso agli endpoint VPC della funzionalità di monitoraggio CloudWatch della rete

Una policy endpoint VPC è una policy della risorsa IAM che viene collegata a un endpoint durante la creazione o la modifica dell'endpoint. Una policy endpoint non esclude né sostituisce policy dell'utente o policy specifiche del servizio. Si tratta di una policy separata per controllare l'accesso dall'endpoint al servizio specificato.

Se non colleghi una policy durante la creazione di un endpoint, Amazon VPC collega una policy predefinita che consente l'accesso completo e non limita l'accesso a un servizio specifico. Per maggiore sicurezza, puoi collegare una policy all'endpoint per limitare in modo specifico l'accesso alla funzionalità. Ad esempio, per Internet Monitor, è possibile consentire l'accesso completo solo a Internet Monitor allegando la policy AWS gestita che consente l'accesso completo alla funzionalità. CloudWatchInternetMonitorFullAccess In alternativa, puoi limitare ulteriormente le autorizzazioni solo a operazioni specifiche per l'endpoint.

Per ulteriori informazioni, consulta Controllo degli accessi ai servizi con endpoint VPC nella Guida per l’utente di Amazon VPC.

Di seguito è riportato un esempio di una policy endpoint che è possibile creare per Network Flow Monitor per limitare le operazioni per l'endpoint. Questa policy consente alle richieste a Network Flow Monitor tramite il VPC di utilizzare solo l'operazione Publish, che consente alle richieste di pubblicare metriche nell'importazione del backend di Network Flow Monitor.

{ "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "networkflowmonitor:Publish", "Resource": "*" } ] }

Se desideri utilizzare una policy specifica per gli endpoint VPC con un endpoint VPC di interfaccia per una funzionalità di Network Monitoring, utilizza passaggi simili al seguente esempio per aggiungere una policy per Network Flow Monitor.

Per modificare una policy di endpoint VPC per Network Flow Monitor
  1. Apri la console Amazon VPC all'indirizzo https://console.aws.amazon.com/vpc/.

  2. Nel pannello di navigazione, seleziona Endpoint.

  3. Se non hai ancora creato l'endpoint per Monitor Internet, scegli Crea endpoint.

  4. Seleziona com.amazonaws. region.networkflowmonitor, quindi scegli Crea endpoint.

  5. Seleziona com.amazonaws. region.networkflowmonitor endpoint, quindi scegli la scheda Policy.

  6. Scegli Modifica policy, quindi apporta le modifiche.