View a markdown version of this page

Monitore AgentCore recursos em todas as contas - Base da Amazônia AgentCore

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Monitore AgentCore recursos em todas as contas

Você pode usar a observabilidade CloudWatch entre contas da Amazon para monitorar os AgentCore recursos do Amazon Bedrock em várias AWS contas a partir de uma única conta de monitoramento. Isso permite que você visualize métricas, rastreamentos, sessões e dados de recursos do agente das contas de origem sem alternar entre contas.

Quando a observabilidade entre contas está ativada, o console do AgentCore Observability em sua conta de monitoramento exibe automaticamente os dados de todas as contas de origem vinculadas junto com os dados da sua conta local.

Pré-requisitos

Antes de monitorar os AgentCore recursos em todas as contas, você deve concluir o seguinte:

  • Configurar uma conta de monitoramento — Configure uma AWS conta central como sua conta de monitoramento nas CloudWatch Configurações. Para obter instruções, consulte CloudWatch observabilidade entre contas.

  • Vincular contas de origem — Vincule uma ou mais contas de origem à sua conta de monitoramento usando AWS organizações ou vinculação de contas individuais. As contas de origem devem compartilhar os tipos de telemetria necessários (métricas e registros).

  • Implante AgentCore recursos — garanta que seus AgentCore agentes, gateways, memória, identidade e recursos de ferramentas incorporadas sejam implantados nas contas de origem com a observabilidade ativada.

Como configurar o monitoramento entre contas

Etapa 1: configurar a conta de monitoramento

  • Abra o console do CloudWatch .

  • No painel de navegação à esquerda, escolha Configurações.

  • Na seção Configuração da conta de monitoramento, escolha Configurar.

  • Selecione os tipos de telemetria a serem compartilhados:

    • No mínimo, selecione Métricas e registros para permitir a AgentCore observabilidade entre contas.

  • Conclua o assistente de configuração da conta de monitoramento.

Etapa 2: vincular contas de origem

Vincule suas contas de origem à conta de monitoramento usando um dos seguintes métodos:

  • AWS Organizações (recomendado) — vincula automaticamente todas as contas em sua organização ou unidade organizacional. As novas contas são integradas automaticamente.

  • Vinculação de contas individuais — Use um CloudFormation modelo ou URL para vincular contas específicas.

Ao configurar contas de origem, certifique-se de que os mesmos tipos de telemetria selecionados na conta de monitoramento também estejam habilitados na conta de origem.

Para obter instruções detalhadas, consulte Vincular contas de monitoramento a contas de origem.

Etapa 3: Exibir dados entre contas no Observability AgentCore

  • Abra o console do AgentCore Observability em sua conta de monitoramento.

  • O console exibe automaticamente os dados de todas as contas de origem vinculadas.

Configure o monitoramento entre contas usando infraestrutura como código

Você pode usar AWS CloudFormation para configurar a observabilidade entre contas de forma programática usando os recursos do CloudWatch Observability Access Manager (OAM).

Para obter as permissões do IAM necessárias para criar coletores e links, consulte Permissões https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account-Setup.html#Unified-Cross-Account-permissions-setup necessárias.

Conta de monitoramento: crie um coletor

Em sua conta de monitoramento, crie um coletor de OAM que aceite telemetria de contas de origem.

Você pode definir o escopo da política de coletor de uma das seguintes maneiras:

  • Por organização (recomendado) — Use aws:PrincipalOrgID para permitir todas as contas em sua organização AWS Organizations. Essa é a abordagem mais simples e inclui automaticamente novas contas adicionadas à organização.

  • Por IDs de conta individuais — Liste IDs de contas de origem específicas como principais. Use essa abordagem se precisar de um controle detalhado sobre quais contas podem ser vinculadas.

Opção 1: permitir todas as contas em uma organização

<your-org-id>Substitua pela ID da AWS organização da sua organização (por exemplo,o-a1b2c3d4e5).

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (organization-wide) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: '*' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: StringEquals: aws:PrincipalOrgID: '<your-org-id>' ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

Opção 2: permitir contas de origem específicas

Substitua <source-account-id-1> e <source-account-id-2> pelos IDs de AWS conta de suas contas de origem.

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (specific accounts) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: AWS: - '<source-account-id-1>' - '<source-account-id-2>' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

Conta de origem: Crie um link

Em cada conta de origem, crie um link OAM para o coletor da conta de monitoramento. <sink-arn-from-monitoring-account>Substitua pelo ARN do coletor da etapa anterior.

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Link for cross-account AgentCore Observability Resources: ObservabilityLink: Type: AWS::Oam::Link Properties: LabelTemplate: '$AccountName' ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' SinkIdentifier: '<sink-arn-from-monitoring-account>' Tags: Purpose: AgentCoreObservability

Para implantar esse link em todas as contas de membros da sua organização, use AWS CloudFormation StackSets. Para obter instruções, consulte Vincular contas de monitoramento a contas de origem.

Para obter mais informações sobre os recursos do OAM, consulte a referência de recursos do AWS CloudFormation OAM.

Filtragem de dados entre contas

Você pode filtrar dados por conta nas tabelas de sessões e rastreamentos:

  • Use o filtro de propriedades na tabela.

  • Selecione ID da conta como propriedade do filtro.

  • Insira o ID da conta de origem para filtrar os resultados para uma conta específica.

Limitações

  • Cross-account ações de recursos — Algumas ações não estão disponíveis para recursos de várias contas, como navegar até o console Bedrock para obter detalhes sobre os recursos. Você deve entrar diretamente na conta de origem para realizar essas ações.

  • Link OAM obrigatório — Cross-account os dados só são visíveis enquanto o link OAM entre as contas de monitoramento e de origem está ativo. Se o link for removido, os dados entre contas não aparecerão mais.

  • Tipos de telemetria — Tanto a conta de monitoramento quanto a conta de origem devem ter métricas e registros habilitados para total AgentCore observabilidade. Se somente um subconjunto for compartilhado, alguns dados podem estar faltando.

  • Regional — a Cross-account observabilidade funciona dentro de uma única AWS região. A conta de monitoramento e as contas de origem devem estar na mesma região.