

# 계정 간 AgentCore 리소스 모니터링
<a name="observability-cross-account"></a>

Amazon CloudWatch 교차 계정 관찰성을 사용하여 단일 모니터링 계정의 여러 AWS 계정에서 Amazon Bedrock AgentCore 리소스를 모니터링할 수 있습니다. 이렇게 하면 계정 간에 전환하지 않고도 소스 계정의 에이전트 지표, 트레이스, 세션 및 리소스 데이터를 볼 수 있습니다.

교차 계정 관찰성이 활성화되면 모니터링 계정의 AgentCore 관찰성 콘솔에 로컬 계정 데이터와 함께 연결된 모든 소스 계정의 데이터가 자동으로 표시됩니다.

## 사전 조건
<a name="observability-cross-account-prerequisites"></a>

계정 간에 AgentCore 리소스를 모니터링하려면 먼저 다음을 완료해야 합니다.
+  **모니터링 계정 설정** - CloudWatch 설정에서 중앙 AWS 계정을 모니터링 계정으로 구성합니다. 지침은 [CloudWatch 교차 계정 관찰성을](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account.html) 참조하세요.
+  **소스 계정 연결** - AWS Organizations 또는 개별 계정 연결을 사용하여 하나 이상의 소스 계정을 모니터링 계정에 연결합니다. 소스 계정은 필요한 원격 측정 유형(지표 및 로그)을 공유해야 합니다.
+  **AgentCore 리소스 배포** - AgentCore 에이전트, 게이트웨이, 메모리, 자격 증명 및 내장 도구 리소스가 관찰성이 활성화된 소스 계정에 배포되었는지 확인합니다.

## 교차 계정 모니터링을 설정하는 방법
<a name="observability-cross-account-setup"></a>

### 1단계: 모니터링 계정 구성
<a name="observability-cross-account-setup-step1"></a>
+ [CloudWatch 콘솔](https://console.aws.amazon.com/cloudwatch/)을 엽니다.
+ 왼쪽 탐색 창에서 **설정**을 선택합니다.
+ **모니터링 계정 구성** 섹션에서 **구성을** 선택합니다.
+ 공유할 원격 측정 유형을 선택합니다.
  + 최소한 **지표** 및 **로그를** 선택하여 AgentCore 교차 계정 관찰성을 활성화합니다.
+ 모니터링 계정 설정 마법사를 완료합니다.

### 2단계: 소스 계정 연결
<a name="observability-cross-account-setup-step2"></a>

다음 방법 중 하나를 사용하여 소스 계정을 모니터링 계정에 연결합니다.
+  ** AWS 조직**(권장) - 조직 또는 조직 단위의 모든 계정을 자동으로 연결합니다. 새 계정은 자동으로 온보딩됩니다.
+  **개별 계정 연결 **- CloudFormation 템플릿 또는 URL을 사용하여 특정 계정을 연결합니다.

소스 계정을 구성할 때 모니터링 계정에서 선택한 것과 동일한 원격 측정 유형이 소스 계정에서도 활성화되어 있는지 확인합니다.

자세한 지침은 [모니터링 계정과 소스 계정 연결을 참조하세요](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account-Setup.html).

### 3단계: AgentCore 관찰성에서 교차 계정 데이터 보기
<a name="observability-cross-account-setup-step3"></a>
+ 모니터링 계정에서 [AgentCore 관찰성 콘솔](https://console.aws.amazon.com/cloudwatch/home#gen-ai-observability)을 엽니다.
+ 콘솔에는 연결된 모든 소스 계정의 데이터가 자동으로 표시됩니다.

## 코드형 인프라를 사용하여 교차 계정 모니터링 설정
<a name="observability-cross-account-iac"></a>

 AWS CloudFormation을 사용하여 [CloudWatch Observability Access Manager(OAM) 리소스를 사용하여 프로그래밍 방식으로 교차 계정 관찰성을](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account.html) 구성할 수 있습니다.

싱크 및 링크를 생성하는 데 필요한 IAM 권한은 [필수 권한을](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account-Setup.html#Unified-Cross-Account-permissions-setup) 참조하세요.

### 모니터링 계정: 싱크 생성
<a name="observability-cross-account-iac-monitoring"></a>

모니터링 계정에서 소스 계정의 원격 측정을 허용하는 OAM 싱크를 생성합니다.

싱크 정책의 범위는 다음 방법 중 하나로 지정할 수 있습니다.
+  **조직별(권장)** - AWS Organizations 조직의 모든 계정을 허용하는 `aws:PrincipalOrgID` 데 사용합니다. 이는 가장 간단한 접근 방식이며 조직에 추가된 새 계정을 자동으로 포함합니다.
+  **개별 계정 IDs별** - 특정 소스 계정 IDs 보안 주체로 나열합니다. 연결할 수 있는 계정을 세밀하게 제어해야 하는 경우이 접근 방식을 사용합니다.

 **옵션 1: 조직의 모든 계정 허용** 

를 AWS Organizations 조직 ID(예: `o-a1b2c3d4e5`)`<your-org-id>`로 바꿉니다.

```
AWSTemplateFormatVersion: '2010-09-09'
Description: OAM Sink for cross-account AgentCore Observability (organization-wide)

Resources:
  ObservabilitySink:
    Type: AWS::Oam::Sink
    Properties:
      Name: AgentCoreObservabilitySink
      Policy:
        Version: '2012-10-17'
        Statement:
          - Effect: Allow
            Principal: '*'
            Action:
              - 'oam:CreateLink'
              - 'oam:UpdateLink'
            Resource: '*'
            Condition:
              StringEquals:
                aws:PrincipalOrgID: '<your-org-id>'
              ForAllValues:StringEquals:
                oam:ResourceTypes:
                  - 'AWS::Logs::LogGroup'
                  - 'AWS::CloudWatch::Metric'
      Tags:
        Purpose: AgentCoreObservability

Outputs:
  SinkArn:
    Value: !GetAtt ObservabilitySink.Arn
    Description: Share this ARN with source accounts to create links
```

 **옵션 2: 특정 소스 계정 허용** 

`<source-account-id-1>` 및를 소스 AWS 계정의 계정 IDs`<source-account-id-2>`로 바꿉니다.

```
AWSTemplateFormatVersion: '2010-09-09'
Description: OAM Sink for cross-account AgentCore Observability (specific accounts)

Resources:
  ObservabilitySink:
    Type: AWS::Oam::Sink
    Properties:
      Name: AgentCoreObservabilitySink
      Policy:
        Version: '2012-10-17'
        Statement:
          - Effect: Allow
            Principal:
              AWS:
                - '<source-account-id-1>'
                - '<source-account-id-2>'
            Action:
              - 'oam:CreateLink'
              - 'oam:UpdateLink'
            Resource: '*'
            Condition:
              ForAllValues:StringEquals:
                oam:ResourceTypes:
                  - 'AWS::Logs::LogGroup'
                  - 'AWS::CloudWatch::Metric'
      Tags:
        Purpose: AgentCoreObservability

Outputs:
  SinkArn:
    Value: !GetAtt ObservabilitySink.Arn
    Description: Share this ARN with source accounts to create links
```

### 소스 계정: 링크 생성
<a name="observability-cross-account-iac-source"></a>

각 소스 계정에서 모니터링 계정의 싱크에 대한 OAM 링크를 생성합니다. 를 이전 단계의 싱크 ARN`<sink-arn-from-monitoring-account>`으로 바꿉니다.

```
AWSTemplateFormatVersion: '2010-09-09'
Description: OAM Link for cross-account AgentCore Observability

Resources:
  ObservabilityLink:
    Type: AWS::Oam::Link
    Properties:
      LabelTemplate: '$AccountName'
      ResourceTypes:
        - 'AWS::Logs::LogGroup'
        - 'AWS::CloudWatch::Metric'
      SinkIdentifier: '<sink-arn-from-monitoring-account>'
      Tags:
        Purpose: AgentCoreObservability
```

조직의 모든 멤버 계정에이 링크를 배포하려면 AWS CloudFormation StackSets를 사용합니다. 지침은 [모니터링 계정과 소스 계정 연결을 참조하세요](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account-Setup.html).

OAM 리소스에 대한 자세한 내용은 [AWS CloudFormation OAM 리소스 참조](https://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/AWS_Oam.html)를 참조하세요.

## 교차 계정 데이터 필터링
<a name="observability-cross-account-filtering"></a>

세션 및 추적 테이블에서 계정별로 데이터를 필터링할 수 있습니다.
+ 테이블에서 속성 필터를 사용합니다.
+ **계정 ID**를 필터 속성으로 선택합니다.
+ 소스 계정 ID를 입력하여 결과를 특정 계정으로 필터링합니다.

## 제한 사항
<a name="observability-cross-account-limitations"></a>
+  **교차 계정 리소스 작업** - 리소스 세부 정보를 보려면 Bedrock 콘솔로 이동하는 등의 일부 작업은 교차 계정 리소스에 사용할 수 없습니다. 이러한 작업을 수행하려면 소스 계정에 직접 로그인해야 합니다.
+  **OAM 링크 필요** - 교차 계정 데이터는 모니터링 계정과 소스 계정 간의 OAM 링크가 활성 상태인 경우에만 표시됩니다. 링크가 제거되면 교차 계정 데이터가 더 이상 표시되지 않습니다.
+  **원격 측정 유형** - 전체 AgentCore 관찰성을 위해 모니터링 계정과 소스 계정 모두에 지표 및 로그가 활성화되어 있어야 합니다. 하위 집합만 공유하면 일부 데이터가 누락될 수 있습니다.
+  **리전** - 교차 계정 관찰성은 단일 AWS 리전 내에서 작동합니다. 모니터링 계정과 소스 계정은 동일한 리전에 있어야 합니다.

## 관련 리소스
<a name="observability-cross-account-related"></a>
+  [CloudWatch 크로스 계정 관찰성](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account.html) 
+  [AgentCore 관찰성 시작하기](observability-get-started.md) 
+  [Amazon Bedrock AgentCore 에이전트의 관찰성 데이터 보기](observability-view.md) 
+  [Observability Access Manager API 참조](https://docs.aws.amazon.com/OAM/latest/APIReference/Welcome.html) 