

# Monitore AgentCore recursos em todas as contas
<a name="observability-cross-account"></a>

Você pode usar a observabilidade CloudWatch entre contas da Amazon para monitorar os AgentCore recursos do Amazon Bedrock em várias AWS contas a partir de uma única conta de monitoramento. Isso permite que você visualize métricas, rastreamentos, sessões e dados de recursos do agente das contas de origem sem alternar entre contas.

Quando a observabilidade entre contas está ativada, o console de AgentCore observabilidade em sua conta de monitoramento exibe automaticamente os dados de todas as contas de origem vinculadas junto com os dados da sua conta local.

## Pré-requisitos
<a name="observability-cross-account-prerequisites"></a>

Antes de monitorar AgentCore recursos em todas as contas, você deve concluir o seguinte:
+  **Configurar uma conta de monitoramento** — Configure uma AWS conta central como sua conta de monitoramento em CloudWatch Configurações. Para obter instruções, consulte [CloudWatch observabilidade entre contas](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account.html).
+  **Vincule contas de origem** — Vincule uma ou mais contas de origem à sua conta de monitoramento usando AWS Organizations ou vinculação de contas individuais. As contas de origem devem compartilhar os tipos de telemetria necessários (métricas e registros).
+  **Implante AgentCore recursos** — Garanta que seus AgentCore agentes, gateways, memória, identidade e recursos de ferramentas incorporadas sejam implantados nas contas de origem com a observabilidade ativada.

## Como configurar o monitoramento entre contas
<a name="observability-cross-account-setup"></a>

### Etapa 1: configurar a conta de monitoramento
<a name="observability-cross-account-setup-step1"></a>
+ Abra o [console do CloudWatch ](https://console.aws.amazon.com/cloudwatch/).
+ No painel de navegação à esquerda, escolha **Configurações**.
+ Na seção **Configuração da conta de monitoramento**, escolha **Configurar**.
+ Selecione os tipos de telemetria a serem compartilhados:
  + No mínimo, selecione **Métricas** e **registros** para permitir a AgentCore observabilidade entre contas.
+ Conclua o assistente de configuração da conta de monitoramento.

### Etapa 2: vincular contas de origem
<a name="observability-cross-account-setup-step2"></a>

Vincule suas contas de origem à conta de monitoramento usando um dos seguintes métodos:
+  ** AWS Organizations** (recomendado) — vincula automaticamente todas as contas em sua organização ou unidade organizacional. Novas contas são integradas automaticamente.
+  **Vinculação de contas individuais** — Use um CloudFormation modelo ou URL para vincular contas específicas.

Ao configurar contas de origem, certifique-se de que os mesmos tipos de telemetria selecionados na conta de monitoramento também estejam habilitados na conta de origem.

Para obter instruções detalhadas, consulte [Vincular contas de monitoramento às contas de origem](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account-Setup.html).

### Etapa 3: Visualizar dados de várias contas no Observability AgentCore
<a name="observability-cross-account-setup-step3"></a>
+ Abra o [console do AgentCore Observability](https://console.aws.amazon.com/cloudwatch/home#gen-ai-observability) em sua conta de monitoramento.
+ O console exibe automaticamente os dados de todas as contas de origem vinculadas.

## Configure o monitoramento entre contas usando a infraestrutura como código
<a name="observability-cross-account-iac"></a>

Você pode usar AWS CloudFormation para configurar programaticamente a observabilidade entre contas usando os recursos do [CloudWatch Observability Access Manager](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account.html) (OAM).

Para obter as permissões necessárias do IAM para criar coletores e links, consulte [Permissões necessárias](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account-Setup.html#Unified-Cross-Account-permissions-setup).

### Conta de monitoramento: crie um coletor
<a name="observability-cross-account-iac-monitoring"></a>

Na sua conta de monitoramento, crie um coletor OAM que aceite a telemetria das contas de origem.

Você pode definir o escopo da política de coletor de uma das seguintes formas:
+  **Por organização (recomendado)** — Use `aws:PrincipalOrgID` para permitir todas as contas em sua organização AWS Organizations. Essa é a abordagem mais simples e inclui automaticamente novas contas adicionadas à organização.
+  **Por IDs de conta individuais** — Liste IDs de contas de origem específicas como principais. Use essa abordagem se precisar de um controle refinado sobre quais contas podem ser vinculadas.

 **Opção 1: permitir todas as contas em uma organização** 

`<your-org-id>`Substitua pelo ID da organização do AWS Organizations (por exemplo,`o-a1b2c3d4e5`).

```
AWSTemplateFormatVersion: '2010-09-09'
Description: OAM Sink for cross-account AgentCore Observability (organization-wide)

Resources:
  ObservabilitySink:
    Type: AWS::Oam::Sink
    Properties:
      Name: AgentCoreObservabilitySink
      Policy:
        Version: '2012-10-17'
        Statement:
          - Effect: Allow
            Principal: '*'
            Action:
              - 'oam:CreateLink'
              - 'oam:UpdateLink'
            Resource: '*'
            Condition:
              StringEquals:
                aws:PrincipalOrgID: '<your-org-id>'
              ForAllValues:StringEquals:
                oam:ResourceTypes:
                  - 'AWS::Logs::LogGroup'
                  - 'AWS::CloudWatch::Metric'
      Tags:
        Purpose: AgentCoreObservability

Outputs:
  SinkArn:
    Value: !GetAtt ObservabilitySink.Arn
    Description: Share this ARN with source accounts to create links
```

 **Opção 2: permitir contas de origem específicas** 

Substitua `<source-account-id-1>` e `<source-account-id-2>` pelos IDs de AWS conta de suas contas de origem.

```
AWSTemplateFormatVersion: '2010-09-09'
Description: OAM Sink for cross-account AgentCore Observability (specific accounts)

Resources:
  ObservabilitySink:
    Type: AWS::Oam::Sink
    Properties:
      Name: AgentCoreObservabilitySink
      Policy:
        Version: '2012-10-17'
        Statement:
          - Effect: Allow
            Principal:
              AWS:
                - '<source-account-id-1>'
                - '<source-account-id-2>'
            Action:
              - 'oam:CreateLink'
              - 'oam:UpdateLink'
            Resource: '*'
            Condition:
              ForAllValues:StringEquals:
                oam:ResourceTypes:
                  - 'AWS::Logs::LogGroup'
                  - 'AWS::CloudWatch::Metric'
      Tags:
        Purpose: AgentCoreObservability

Outputs:
  SinkArn:
    Value: !GetAtt ObservabilitySink.Arn
    Description: Share this ARN with source accounts to create links
```

### Conta de origem: Crie um link
<a name="observability-cross-account-iac-source"></a>

Em cada conta de origem, crie um link OAM para o coletor da conta de monitoramento. `<sink-arn-from-monitoring-account>`Substitua pelo ARN do coletor da etapa anterior.

```
AWSTemplateFormatVersion: '2010-09-09'
Description: OAM Link for cross-account AgentCore Observability

Resources:
  ObservabilityLink:
    Type: AWS::Oam::Link
    Properties:
      LabelTemplate: '$AccountName'
      ResourceTypes:
        - 'AWS::Logs::LogGroup'
        - 'AWS::CloudWatch::Metric'
      SinkIdentifier: '<sink-arn-from-monitoring-account>'
      Tags:
        Purpose: AgentCoreObservability
```

Para implantar esse link em todas as contas de membros da sua organização, use AWS CloudFormation StackSets. Para obter instruções, consulte [Vincular contas de monitoramento às contas de origem](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account-Setup.html).

Para obter mais informações sobre os recursos do OAM, consulte a referência de [recursos do AWS CloudFormation OAM](https://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/AWS_Oam.html).

## Filtragem de dados entre contas
<a name="observability-cross-account-filtering"></a>

Você pode filtrar dados por conta nas tabelas de sessões e rastreamentos:
+ Use o filtro de propriedades na tabela.
+ Selecione **ID da conta** como propriedade do filtro.
+ Insira o ID da conta de origem para filtrar os resultados para uma conta específica.

## Limitações
<a name="observability-cross-account-limitations"></a>
+  **Cross-account ações de recursos** — Algumas ações não estão disponíveis para recursos de várias contas, como navegar até o console do Bedrock para obter detalhes dos recursos. Você deve entrar diretamente na conta de origem para realizar essas ações.
+  É **necessário um link de OAM** — Cross-account os dados só são visíveis enquanto o link de OAM entre as contas de monitoramento e de origem está ativo. Se o link for removido, os dados de várias contas não aparecerão mais.
+  **Tipos de telemetria** — Tanto a conta de monitoramento quanto a conta de origem devem ter métricas e registros habilitados para total AgentCore observabilidade. Se somente um subconjunto for compartilhado, alguns dados podem estar ausentes.
+  **Regional** — a Cross-account observabilidade funciona dentro de uma única AWS região. A conta de monitoramento e as contas de origem devem estar na mesma região.

## Recursos relacionados
<a name="observability-cross-account-related"></a>
+  [CloudWatch observabilidade entre contas](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account.html) 
+  [Comece a usar o AgentCore Observability](observability-get-started.md) 
+  [Visualize dados de observabilidade para seus agentes do Amazon Bedrock AgentCore ](observability-view.md) 
+  [Referência da API do Observability Access Manager](https://docs.aws.amazon.com/OAM/latest/APIReference/Welcome.html) 