View a markdown version of this page

监控账户间的 AgentCore 资源 - 亚马逊基岩 AgentCore

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

监控账户间的 AgentCore 资源

您可以使用亚马逊 CloudWatch 跨账户可观察性从单个监控账户监控多个 AWS 账户中的 Amazon Bedrock AgentCore 资源。这使您无需在账户之间切换即可查看来自源账户的代理指标、跟踪、会话和资源数据。

启用跨账户可观察性后,您的监控账户中的 AgentCore 可观察性控制台会自动显示来自所有关联源账户的数据以及您的本地账户数据。

先决条件

在跨账户监控 AgentCore 资源之前,必须完成以下操作:

  • 设置监控账户 -在 “ CloudWatch 设置” 中将中央 AWS 账户配置为您的监控账户。有关说明,请参阅CloudWatch 跨账户可观察性。

  • 关联来源账户 -使用 AWS 组织或个人账户关联将一个或多个来源账户关联到您的监控账户。来源账户必须共享所需的遥测类型(指标和日志)。

  • 部署 AgentCore 资源 -确保将您的 AgentCore 代理、网关、内存、身份和内置工具资源部署在启用可观察性的源账户中。

如何设置跨账户监控

第 1 步:配置监控账户

  • 打开 CloudWatch 控制台。

  • 在左侧导航窗格中,选择设置。

  • 在监控账户配置部分中,选择配置。

  • 选择要共享的遥测类型:

    • 至少,选择 “指标和日志” 以启用 AgentCore 跨账户可观察性。

  • 完成监控账户设置向导。

第 2 步:关联源账户

使用以下方法之一将您的源账户关联到监控账户:

  • AWS 组织(推荐)-自动关联您的组织或组织单位中的所有帐户。新账户将自动登录。

  • 个人账户关联 — 使用 CloudFormation 模板或 URL 关联特定账户。

配置源账户时,请确保在监控账户中选择的相同遥测类型也在源账户中启用。

有关详细说明,请参阅将监控账户与源账户关联起来。

第 3 步:在 Observability 中 AgentCore 查看跨账户数据

  • 在您的监控账户中打开AgentCore 可观测性控制台。

  • 控制台自动显示来自所有关联源账户的数据。

使用基础设施即代码设置跨账户监控

您可以使用 AWS CloudFormation 可观测性访问管理器 (OAM) 资源以编程方式配置跨账户CloudWatch 可观测性。

有关创建接收器和链接所需的 IAM 权限,请参阅必要权限。

监控账户:创建接收器

在您的监控账户中,创建一个 OAM 接收器,接受来自源账户的遥测。

您可以通过以下方式之一来确定接收器策略的范围:

  • 按组织划分(推荐)-用于aws:PrincipalOrgID允许 AWS 组织组织中的所有帐户。这是最简单的方法,它会自动包括添加到组织的新帐户。

  • 按个人账户 ID — 将特定的来源账户 ID 列为委托人。如果您需要精细控制哪些账户可以关联,请使用此方法。

选项 1:允许组织中的所有账户

<your-org-id>替换为您的 AWS 组织组织 ID(例如,o-a1b2c3d4e5)。

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (organization-wide) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: '*' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: StringEquals: aws:PrincipalOrgID: '<your-org-id>' ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

选项 2:允许特定的来源账户

将<source-account-id-1>和<source-account-id-2>替换为 AWS 您的来源账户的账户 ID。

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (specific accounts) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: AWS: - '<source-account-id-1>' - '<source-account-id-2>' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

来源账户:创建链接

在每个源账户中,创建指向监控账户接收器的 OAM 链接。<sink-arn-from-monitoring-account>使用上一步中的接收器 ARN 进行替换。

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Link for cross-account AgentCore Observability Resources: ObservabilityLink: Type: AWS::Oam::Link Properties: LabelTemplate: '$AccountName' ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' SinkIdentifier: '<sink-arn-from-monitoring-account>' Tags: Purpose: AgentCoreObservability

要在组织中的所有成员账户中部署此链接,请使用 AWS CloudFormation StackSets。有关说明,请参阅将监控账户与源账户关联起来。

有关 OAM 资源的更多信息,请参阅 AWS CloudFormation OAM 资源参考。

筛选跨账户数据

您可以在会话和跟踪表中按账户筛选数据:

  • 使用表中的属性筛选器。

  • 选择账户 ID 作为筛选器属性。

  • 输入来源账户 ID 以筛选特定账户的结果。

限制

  • Cross-account 资源操作 -某些操作不适用于跨账户资源,例如导航到 Bedrock 控制台以获取资源详细信息。您必须直接登录来源账户才能执行这些操作。

  • 需要 OAM 链接 — 只有当监控账户和来源账户之间的 OAM 链接处于活动状态时, Cross-account 数据才可见。如果链接被删除,跨账户数据将不再出现。

  • 遥测类型 — 监控账户和源账户都必须启用指标和日志,以实现完全可 AgentCore 观测性。如果仅共享子集,则某些数据可能会丢失。

  • 区域 Cross-account 性 — 可观测性在单个 AWS 区域内起作用。监控账户和来源账户必须位于同一个区域。