As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Monitore AgentCore recursos em todas as contas
Você pode usar a observabilidade CloudWatch entre contas da Amazon para monitorar os AgentCore recursos do Amazon Bedrock em várias AWS contas a partir de uma única conta de monitoramento. Isso permite que você visualize métricas, rastreamentos, sessões e dados de recursos do agente das contas de origem sem alternar entre contas.
Quando a observabilidade entre contas está ativada, o console do AgentCore Observability em sua conta de monitoramento exibe automaticamente os dados de todas as contas de origem vinculadas junto com os dados da sua conta local.
Pré-requisitos
Antes de monitorar os AgentCore recursos em todas as contas, você deve concluir o seguinte:
-
Configurar uma conta de monitoramento — Configure uma AWS conta central como sua conta de monitoramento nas CloudWatch Configurações. Para obter instruções, consulte CloudWatch observabilidade entre contas.
-
Vincular contas de origem — Vincule uma ou mais contas de origem à sua conta de monitoramento usando AWS organizações ou vinculação de contas individuais. As contas de origem devem compartilhar os tipos de telemetria necessários (métricas e registros).
-
Implante AgentCore recursos — garanta que seus AgentCore agentes, gateways, memória, identidade e recursos de ferramentas incorporadas sejam implantados nas contas de origem com a observabilidade ativada.
Como configurar o monitoramento entre contas
Etapa 1: configurar a conta de monitoramento
-
Abra o console do CloudWatch
. -
No painel de navegação à esquerda, escolha Configurações.
-
Na seção Configuração da conta de monitoramento, escolha Configurar.
-
Selecione os tipos de telemetria a serem compartilhados:
-
No mínimo, selecione Métricas e registros para permitir a AgentCore observabilidade entre contas.
-
-
Conclua o assistente de configuração da conta de monitoramento.
Etapa 2: vincular contas de origem
Vincule suas contas de origem à conta de monitoramento usando um dos seguintes métodos:
-
AWS Organizações (recomendado) — vincula automaticamente todas as contas em sua organização ou unidade organizacional. As novas contas são integradas automaticamente.
-
Vinculação de contas individuais — Use um CloudFormation modelo ou URL para vincular contas específicas.
Ao configurar contas de origem, certifique-se de que os mesmos tipos de telemetria selecionados na conta de monitoramento também estejam habilitados na conta de origem.
Para obter instruções detalhadas, consulte Vincular contas de monitoramento a contas de origem.
Etapa 3: Exibir dados entre contas no Observability AgentCore
-
Abra o console do AgentCore Observability
em sua conta de monitoramento. -
O console exibe automaticamente os dados de todas as contas de origem vinculadas.
Configure o monitoramento entre contas usando infraestrutura como código
Você pode usar AWS CloudFormation para configurar a observabilidade entre contas de forma programática usando os recursos do CloudWatch Observability Access Manager (OAM).
Para obter as permissões do IAM necessárias para criar coletores e links, consulte Permissões https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account-Setup.html#Unified-Cross-Account-permissions-setup necessárias.
Conta de monitoramento: crie um coletor
Em sua conta de monitoramento, crie um coletor de OAM que aceite telemetria de contas de origem.
Você pode definir o escopo da política de coletor de uma das seguintes maneiras:
-
Por organização (recomendado) — Use
aws:PrincipalOrgIDpara permitir todas as contas em sua organização AWS Organizations. Essa é a abordagem mais simples e inclui automaticamente novas contas adicionadas à organização. -
Por IDs de conta individuais — Liste IDs de contas de origem específicas como principais. Use essa abordagem se precisar de um controle detalhado sobre quais contas podem ser vinculadas.
Opção 1: permitir todas as contas em uma organização
<your-org-id>Substitua pela ID da AWS organização da sua organização (por exemplo,o-a1b2c3d4e5).
AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (organization-wide) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: '*' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: StringEquals: aws:PrincipalOrgID: '<your-org-id>' ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links
Opção 2: permitir contas de origem específicas
Substitua <source-account-id-1> e <source-account-id-2> pelos IDs de AWS conta de suas contas de origem.
AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (specific accounts) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: AWS: - '<source-account-id-1>' - '<source-account-id-2>' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links
Conta de origem: Crie um link
Em cada conta de origem, crie um link OAM para o coletor da conta de monitoramento. <sink-arn-from-monitoring-account>Substitua pelo ARN do coletor da etapa anterior.
AWSTemplateFormatVersion: '2010-09-09' Description: OAM Link for cross-account AgentCore Observability Resources: ObservabilityLink: Type: AWS::Oam::Link Properties: LabelTemplate: '$AccountName' ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' SinkIdentifier: '<sink-arn-from-monitoring-account>' Tags: Purpose: AgentCoreObservability
Para implantar esse link em todas as contas de membros da sua organização, use AWS CloudFormation StackSets. Para obter instruções, consulte Vincular contas de monitoramento a contas de origem.
Para obter mais informações sobre os recursos do OAM, consulte a referência de recursos do AWS CloudFormation OAM.
Filtragem de dados entre contas
Você pode filtrar dados por conta nas tabelas de sessões e rastreamentos:
-
Use o filtro de propriedades na tabela.
-
Selecione ID da conta como propriedade do filtro.
-
Insira o ID da conta de origem para filtrar os resultados para uma conta específica.
Limitações
-
Cross-account ações de recursos — Algumas ações não estão disponíveis para recursos de várias contas, como navegar até o console Bedrock para obter detalhes sobre os recursos. Você deve entrar diretamente na conta de origem para realizar essas ações.
-
Link OAM obrigatório — Cross-account os dados só são visíveis enquanto o link OAM entre as contas de monitoramento e de origem está ativo. Se o link for removido, os dados entre contas não aparecerão mais.
-
Tipos de telemetria — Tanto a conta de monitoramento quanto a conta de origem devem ter métricas e registros habilitados para total AgentCore observabilidade. Se somente um subconjunto for compartilhado, alguns dados podem estar faltando.
-
Regional — a Cross-account observabilidade funciona dentro de uma única AWS região. A conta de monitoramento e as contas de origem devem estar na mesma região.