

# 跨帳戶監控 AgentCore 資源
<a name="observability-cross-account"></a>

您可以使用 Amazon CloudWatch 跨帳戶可觀測性，從單一監控帳戶跨多個 AWS 帳戶監控 Amazon Bedrock AgentCore 資源。這可讓您從來源帳戶檢視客服人員指標、追蹤、工作階段和資源資料，而無需在帳戶之間切換。

啟用跨帳戶可觀測性時，監控帳戶中的 AgentCore 可觀測性主控台會自動顯示來自所有連結來源帳戶的資料，以及本機帳戶資料。

## 先決條件
<a name="observability-cross-account-prerequisites"></a>

您必須先完成下列操作，才能監控跨帳戶的 AgentCore 資源：
+  **設定監控帳戶** – 在 CloudWatch 設定中將中央 AWS 帳戶設定為您的監控帳戶。如需說明，請參閱 [CloudWatch 跨帳戶可觀測性](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account.html)。
+  **連結來源帳戶** – 使用 AWS Organizations 或個別帳戶連結，將一或多個來源帳戶連結至您的監控帳戶。來源帳戶必須共用所需的遙測類型 （指標和日誌）。
+  **部署 AgentCore 資源** – 確保您的 AgentCore 代理程式、閘道、記憶體、身分和內建工具資源部署在已啟用可觀測性的來源帳戶中。

## 如何設定跨帳戶監控
<a name="observability-cross-account-setup"></a>

### 步驟 1：設定監控帳戶
<a name="observability-cross-account-setup-step1"></a>
+ 開啟 [CloudWatch 主控台](https://console.aws.amazon.com/cloudwatch/)。
+ 在左側的導覽窗格中，選擇**設定**。
+ 在**監控帳戶組態**區段中，選擇**設定**。
+ 選取要共用的遙測類型：
  + 至少，選取**指標**和**日誌**以啟用 AgentCore 跨帳戶可觀測性。
+ 完成監控帳戶設定精靈。

### 步驟 2：連結來源帳戶
<a name="observability-cross-account-setup-step2"></a>

使用下列其中一種方法將您的來源帳戶連結至監控帳戶：
+  ** AWS Organizations** （建議） – 自動連結組織或組織單位中的所有帳戶。新帳戶會自動加入。
+  **個別帳戶連結** – 使用 CloudFormation 範本或 URL 連結特定帳戶。

設定來源帳戶時，請確定在監控帳戶中選取的相同遙測類型也在來源帳戶中啟用。

如需詳細說明，請參閱將[監控帳戶與來源帳戶連結](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account-Setup.html)。

### 步驟 3：在 AgentCore 可觀測性中檢視跨帳戶資料
<a name="observability-cross-account-setup-step3"></a>
+ 開啟監控帳戶中的 [AgentCore 可觀測性主控台](https://console.aws.amazon.com/cloudwatch/home#gen-ai-observability)。
+ 主控台會自動顯示來自所有連結來源帳戶的資料。

## 使用基礎設施做為程式碼來設定跨帳戶監控
<a name="observability-cross-account-iac"></a>

您可以使用 AWS CloudFormation，以程式設計方式使用 [CloudWatch Observability Access Manager (OAM) 資源來設定跨帳戶可觀測性](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account.html)。

如需建立目的地和連結所需的 IAM 許可，請參閱[必要許可](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account-Setup.html#Unified-Cross-Account-permissions-setup)。

### 監控帳戶：建立接收器
<a name="observability-cross-account-iac-monitoring"></a>

在您的監控帳戶中，建立接受來源帳戶遙測的 OAM 接收器。

您可以透過下列其中一種方式來限制目的地政策的範圍：
+  **依組織 （建議）** – 使用 `aws:PrincipalOrgID` 允許 AWS Organizations 組織中的所有帳戶。這是最簡單的方法，並自動包含新增至組織的新帳戶。
+  **依個別帳戶 IDs** – 將特定來源帳戶 IDs 列為主體。如果您需要精細控制哪些帳戶可以連結，請使用此方法。

 **選項 1：允許組織中的所有帳戶** 

`<your-org-id>` 將 取代為您的 AWS Organizations 組織 ID （例如 `o-a1b2c3d4e5`)。

```
AWSTemplateFormatVersion: '2010-09-09'
Description: OAM Sink for cross-account AgentCore Observability (organization-wide)

Resources:
  ObservabilitySink:
    Type: AWS::Oam::Sink
    Properties:
      Name: AgentCoreObservabilitySink
      Policy:
        Version: '2012-10-17'
        Statement:
          - Effect: Allow
            Principal: '*'
            Action:
              - 'oam:CreateLink'
              - 'oam:UpdateLink'
            Resource: '*'
            Condition:
              StringEquals:
                aws:PrincipalOrgID: '<your-org-id>'
              ForAllValues:StringEquals:
                oam:ResourceTypes:
                  - 'AWS::Logs::LogGroup'
                  - 'AWS::CloudWatch::Metric'
      Tags:
        Purpose: AgentCoreObservability

Outputs:
  SinkArn:
    Value: !GetAtt ObservabilitySink.Arn
    Description: Share this ARN with source accounts to create links
```

 **選項 2：允許特定來源帳戶** 

`<source-account-id-2>` 使用來源 AWS 帳戶的帳戶 IDs取代 `<source-account-id-1>`和 。

```
AWSTemplateFormatVersion: '2010-09-09'
Description: OAM Sink for cross-account AgentCore Observability (specific accounts)

Resources:
  ObservabilitySink:
    Type: AWS::Oam::Sink
    Properties:
      Name: AgentCoreObservabilitySink
      Policy:
        Version: '2012-10-17'
        Statement:
          - Effect: Allow
            Principal:
              AWS:
                - '<source-account-id-1>'
                - '<source-account-id-2>'
            Action:
              - 'oam:CreateLink'
              - 'oam:UpdateLink'
            Resource: '*'
            Condition:
              ForAllValues:StringEquals:
                oam:ResourceTypes:
                  - 'AWS::Logs::LogGroup'
                  - 'AWS::CloudWatch::Metric'
      Tags:
        Purpose: AgentCoreObservability

Outputs:
  SinkArn:
    Value: !GetAtt ObservabilitySink.Arn
    Description: Share this ARN with source accounts to create links
```

### 來源帳戶：建立連結
<a name="observability-cross-account-iac-source"></a>

在每個來源帳戶中，建立監控帳戶目的地的 OAM 連結。`<sink-arn-from-monitoring-account>` 將 取代為上一個步驟的接收器 ARN。

```
AWSTemplateFormatVersion: '2010-09-09'
Description: OAM Link for cross-account AgentCore Observability

Resources:
  ObservabilityLink:
    Type: AWS::Oam::Link
    Properties:
      LabelTemplate: '$AccountName'
      ResourceTypes:
        - 'AWS::Logs::LogGroup'
        - 'AWS::CloudWatch::Metric'
      SinkIdentifier: '<sink-arn-from-monitoring-account>'
      Tags:
        Purpose: AgentCoreObservability
```

若要將此連結部署到組織中的所有成員帳戶，請使用 AWS CloudFormation StackSets。如需說明，請參閱將[監控帳戶與來源帳戶連結](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account-Setup.html)。

如需 OAM 資源的詳細資訊，請參閱 [AWS CloudFormation OAM 資源參考](https://docs.aws.amazon.com/AWSCloudFormation/latest/UserGuide/AWS_Oam.html)。

## 篩選跨帳戶資料
<a name="observability-cross-account-filtering"></a>

您可以在工作階段和追蹤資料表中依帳戶篩選資料：
+ 使用 資料表中的 屬性篩選條件。
+ 選取**帳戶 ID** 做為篩選條件屬性。
+ 輸入來源帳戶 ID 以篩選特定帳戶的結果。

## 限制
<a name="observability-cross-account-limitations"></a>
+  **跨帳戶資源動作** – 有些動作不適用於跨帳戶資源，例如導覽至 Bedrock 主控台以取得資源詳細資訊。您必須直接登入來源帳戶，才能執行這些動作。
+  **需要 OAM 連結** – 只有在監控和來源帳戶之間的 OAM 連結處於作用中狀態時，才能看見跨帳戶資料。如果移除連結，跨帳戶資料將不再出現。
+  **遙測類型** – 監控帳戶和來源帳戶都必須啟用指標和日誌，才能完整觀察 AgentCore。如果只共用子集，則某些資料可能會遺失。
+  **區域** – 跨帳戶可觀測性可在單一 AWS 區域內運作。監控帳戶和來源帳戶必須位於相同的 區域。

## 相關資源
<a name="observability-cross-account-related"></a>
+  [CloudWatch 跨帳戶可觀測性功能](https://docs.aws.amazon.com/AmazonCloudWatch/latest/monitoring/CloudWatch-Unified-Cross-Account.html) 
+  [AgentCore 可觀測性入門](observability-get-started.md) 
+  [檢視 Amazon Bedrock AgentCore 代理程式的可觀測性資料](observability-view.md) 
+  [Observability Access Manager API 參考](https://docs.aws.amazon.com/OAM/latest/APIReference/Welcome.html) 