View a markdown version of this page

(Facoltativo) Configurazione manuale OpsCenter per gestire centralmente OpsItems tra gli account - AWS Systems Manager

• La AWS Systems Manager CloudWatch dashboard non sarà più disponibile dopo il 30 aprile 2026. I clienti possono continuare a utilizzare la CloudWatch console Amazon per visualizzare, creare e gestire le proprie CloudWatch dashboard Amazon, proprio come fanno oggi. Per ulteriori informazioni, consulta la documentazione di Amazon CloudWatch Dashboard.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

(Facoltativo) Configurazione manuale OpsCenter per gestire centralmente OpsItems tra gli account

Questa sezione descrive come configurare manualmente OpsCenter per la gestione multi-account di OpsItem. Sebbene questo processo sia ancora supportato, è stato sostituito da un processo più recente che utilizza Quick Setup di Systems Manager. Per ulteriori informazioni, consulta (Facoltativo) Configura OpsCenter da gestire OpsItems tra gli account utilizzando Configurazione rapida.

Puoi configurare un account centrale per creare manualmente OpsItems per gli account membri e per gestire e correggere tali OpsItems. L'account centrale può essere l'account di AWS Organizations gestione o sia l'account di AWS Organizations gestione che l'account amministratore delegato di Systems Manager. Si consiglia di utilizzare l'account amministratore delegato di Systems Manager come account centrale. È possibile utilizzare questa funzionalità solo dopo la configurazione di AWS Organizations.

Con AWS Organizations, puoi consolidarne più Account AWS in un'organizzazione che crei e gestisci centralmente. L'utente dell'account centrale può creare contemporaneamente OpsItems per tutti gli account dei membri selezionati e gestire questi OpsItems.

Utilizza la procedura descritta in questa sezione per abilitare l'entità del servizio Systems Manager in Organizations e configurare le autorizzazioni AWS Identity and Access Management (IAM) per l'utilizzo con OpsItems più account.

Nota

Il supporto è fornito solo a OpsItems di tipo /aws/issue durante l'utilizzo di OpsCenter su più account.

Prima di iniziare

Prima di OpsCenter configurare l'utilizzo con OpsItems più account, assicurati di aver impostato quanto segue:

Passaggio 1: Creazione di una sincronizzazione dati dei dati delle risorse

Dopo aver impostato e configurato AWS Organizations, puoi aggregare OpsItems i dati OpsCenter per un'intera organizzazione creando una sincronizzazione dei dati delle risorse. Per ulteriori informazioni, consulta Creazione di una sincronizzazione dati dei dati delle risorse. Quando crei la sincronizzazione, nella sezione Aggiungi account, assicurati di scegliere l'opzione Includi tutti gli account dalla mia configurazione AWS Organizations .

Fase 2: Abilitazione del responsabile del servizio Systems Manager in AWS Organizations

Per consentire a un utente di lavorare con OpsItems più account, è necessario abilitare l'entità del servizio Systems Manager AWS Organizations. Se in precedenza hai configurato Systems Manager per scenari con multi-account utilizzando altri strumenti, il principale del servizio Systems Manager potrebbe essere già configurato in Organizations. Per verificarlo, esegui i comandi seguenti nella AWS Command Line Interface (AWS CLI). Se non hai configurato Systems Manager per altri scenari multi-account, passa alla procedura successiva, Abilitazione del principale del servizio Systems Manager in AWS Organizations.

Per verificare che il responsabile del servizio Systems Manager sia abilitato in AWS Organizations
  1. Scarica la versione più recente AWS CLI di sul tuo computer locale.

  2. Apri ed AWS CLI esegui il seguente comando per specificare le tue credenziali e un Regione AWS.

    aws configure

    Il sistema richiede di specificare quanto segue. Nel seguente esempio, sostituisci ciascuno user input placeholder con le tue informazioni.

    AWS Access Key ID [None]: key_name AWS Secret Access Key [None]: key_name Default region name [None]: region Default output format [None]: ENTER
  3. Esegui il seguente comando per verificare che il principale del servizio Systems Manager sia abilitato in AWS Organizations.

    aws organizations list-aws-service-access-for-organization

    Il comando restituisce informazioni simili a quelle mostrate nell'esempio seguente.

    { "EnabledServicePrincipals": [ { "ServicePrincipal": "member.org.stacksets.cloudformation.amazonaws.com", "DateEnabled": "2020-12-11T16:32:27.732000-08:00" }, { "ServicePrincipal": "opsdatasync.ssm.amazonaws.com", "DateEnabled": "2022-01-19T12:30:48.352000-08:00" }, { "ServicePrincipal": "ssm.amazonaws.com", "DateEnabled": "2020-12-11T16:32:26.599000-08:00" } ] }
Per abilitare il responsabile del servizio Systems Manager in AWS Organizations

Se in precedenza non hai configurato il principale del servizio Systems Manager per Organizations, utilizza la procedura seguente. Per ulteriori informazioni su questo comando, consulta enable-aws-service-access nel Riferimento ai comandi AWS CLI .

  1. Installa e configura AWS Command Line Interface (AWS CLI), se non l'hai già fatto. Per informazioni, consulta le pagine Installazione della CLI e Configurazione della CLI.

  2. Scarica la versione più recente AWS CLI di sul tuo computer locale.

  3. Apri ed AWS CLI esegui il seguente comando per specificare le tue credenziali e un Regione AWS.

    aws configure

    Il sistema richiede di specificare quanto segue. Nel seguente esempio, sostituisci ciascuno user input placeholder con le tue informazioni.

    AWS Access Key ID [None]: key_name AWS Secret Access Key [None]: key_name Default region name [None]: region Default output format [None]: ENTER
  4. Esegui il seguente comando per abilitare il principale del servizio Systems Manager per AWS Organizations.

    aws organizations enable-aws-service-access --service-principal "ssm.amazonaws.com"

Fase 3: creazione del ruolo AWSServiceRoleForAmazonSSM _ AccountDiscovery service-linked

Un ruolo collegato al servizio come il AWSServiceRoleForAmazonSSM_AccountDiscovery ruolo è un tipo unico di ruolo IAM collegato direttamente a un Servizio AWS, ad esempio Systems Manager. Service-linked i ruoli sono predefiniti dal servizio e includono tutte le autorizzazioni richieste dal servizio per chiamare altri Servizi AWS per conto dell'utente. Per ulteriori informazioni sul ruolo collegato al servizio AWSServiceRoleForAmazonSSM_AccountDiscovery, consulta Service-linked autorizzazioni di ruolo per Systems Manager individuazione dell'account.

Utilizza la procedura seguente per creare il ruolo collegato al servizio AWSServiceRoleForAmazonSSM_AccountDiscovery utilizzando la AWS CLI. Per ulteriori informazioni sul comando utilizzato in questa procedura, consulta create-service-linked-role nel Riferimento ai comandi AWS CLI .

Per creare il ruolo AWSServiceRoleForAmazonSSM _ collegato al servizio AccountDiscovery
  1. Accedi all'account di AWS Organizations gestione.

  2. Dopo aver effettuato l'accesso all'account di gestione di Organizations, esegui il comando seguente.

    aws iam create-service-linked-role \ --aws-service-name accountdiscovery.ssm.amazonaws.com \ --description "Systems Manager account discovery for AWS Organizations service-linked role"

Fase 4: Configurazione delle autorizzazioni con cui lavorare OpsItems tra gli account

Usa AWS CloudFormation gli stackset per creare una policy sulle OpsItemGroup risorse e un ruolo di esecuzione IAM che consentano agli utenti di lavorare con OpsItems più account. Per iniziare, scarica e decomprimi il file OpsCenterCrossAccountMembers.zip. Questo file contiene il file OpsCenterCrossAccountMembers.yaml CloudFormation modello. Quando si crea uno stack set utilizzando questo modello, CloudFormation vengono creati automaticamente la politica OpsItemCrossAccountResourcePolicy delle risorse e il ruolo di OpsItemCrossAccountExecutionRole esecuzione nell'account. Per ulteriori informazioni sulla creazione di un set di stack, consulta Creazione di un set di stack nella Guida per l'utente di AWS CloudFormation .

Importante

Prendi nota delle seguenti informazioni importanti per questa attività:

  • Il set di stack deve essere implementato dopo aver effettuato l'accesso all'account di gestione di AWS Organizations .

  • Devi ripetere questa procedura dopo aver effettuato l'accesso a tutti gli account scelti come destinazione per utilizzare OpsItems su più account, incluso l'account di amministratore delegato.

  • Se desideri abilitare l'OpsItemsamministrazione tra account diversi Regioni AWS, scegli Aggiungi tutte le regioni nella sezione Specifica le regioni del modello. Cross-accountOpsIteml'amministrazione non è supportata per le regioni con opt-in.

Un OpsItem può includere informazioni dettagliate sulle risorse interessate, ad esempio istanze Amazon Elastic Compute Cloud (Amazon EC2) o bucket Amazon Simple Storage Service (Amazon S3). Il ruolo di esecuzione OpsItemCrossAccountExecutionRole, creato nel precedente Passaggio 4, fornisce a OpsCenter le autorizzazioni di sola lettura che gli account membri possono utilizzare per visualizzare le risorse correlate. È inoltre necessario creare un ruolo IAM per fornire agli account di gestione il permesso di visualizzare e interagire con le risorse correlate, che si completano in questa attività.

Per iniziare, scarica e decomprimi il file OpsCenterCrossAccountManagementRole.zip. Questo file contiene il file OpsCenterCrossAccountManagementRole.yaml CloudFormation modello. Quando crei uno stack utilizzando questo modello, crea CloudFormation automaticamente il ruolo OpsCenterCrossAccountManagementRole IAM nell'account. Per ulteriori informazioni sulla creazione di uno stack, consulta Creazione di uno stack sulla AWS CloudFormation console nella Guida per l'AWS CloudFormation utente.

Importante

Prendi nota delle seguenti informazioni importanti per questa attività:

  • Se prevedi di specificare un account come amministratore delegato perOpsCenter, assicurati di specificarlo Account AWS quando crei lo stack.

  • Devi eseguire questa procedura dopo aver effettuato l'accesso all'account di gestione di AWS Organizations e ancora una volta dopo aver effettuato l'accesso all'account di amministratore delegato.