Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Regeln zur Aktivierung der Telemetrie
Sie können Regeln zur Aktivierung der Telemetrie erstellen, um die Telemetrieerfassung für Ihre Ressourcen automatisch zu konfigurieren. AWS Regeln helfen Ihnen dabei, die Telemetrieerfassung in Ihrem Unternehmen oder Ihren Konten zu standardisieren und eine konsistente Überwachungsabdeckung sicherzustellen.
Themen
Wie funktionieren Regeln
Die Telemetriekonfiguration folgt bestimmten Mustern bei der Bewertung und Anwendung von Regeln.
Hierarchie der Regelbewertung
Aktivierungsregeln werden nach einem Hierarchiemuster bewertet. Zuerst werden die Organisationsregeln bewertet, dann die für Organisationseinheiten (OUs) geltenden Regeln und zuletzt die für einzelne Konten geltenden Regeln. Regeln auf Organisationsebene stellen die Telemetriegrundlage bereit, die für Ihre Organisation erforderlich ist. Regeln auf OU- und Kontoebene können zusätzliche Telemetriedaten, aber nicht weniger Telemetriedaten erfassen. Wird eine solche Regel erstellt, führt das zu einem Regelkonflikt.
Innerhalb jedes Bereichs (Organisation, Organisationseinheit oder Konto) müssen Regeln je nach Ressourcentyp, Telemetrietyp und Zielkonfiguration einzigartig bleiben. Duplizierte Regeln lösen eine Konfliktausnahme aus. Wenn dieselbe Regel in verschiedenen Bereichen existiert, z. B. eine Regel auf Organisationsebene für Amazon VPC Flow-Protokolle für Amazon VPC Flow-Protokolle CloudWatch und eine Regel auf OU-Ebene für Amazon VPC Flow-Protokolle, wird die Regel angewendet, die höher in der Hierarchie steht. Wenn es jedoch mehrere widersprüchliche Regeln gibt, wird keine der Regeln angewendet.
Wenn mehrere Regeln für dieselbe Ressource gelten, löst die Telemetriekonfiguration Konflikte basierend auf den folgenden Prioritäten:
-
Organizational-level Regeln haben Vorrang vor Regeln auf Kontoebene
-
Spezifischere Tag-Übereinstimmungen genießen Vorrang vor allgemeinen Regeln
-
Wenn es mehrere widersprüchliche Regeln gibt, wird keine der Regeln angewendet. Sie müssen die Konflikte zuerst lösen.
Verhalten der Regeln bei Updates
Wenn Sie eine Aktivierungsregel aktualisieren, übernehmen nur neue Ressourcen, die der Regel entsprechen, die aktualisierte Konfiguration. Die vorhandenen Telemetrieeinstellungen für vorhandene Ressourcen bleiben unverändert. Wenn eine Ressource aufgrund des manuellen Löschens von Telemetriedaten eine bestehende Regel nicht mehr einhält, wird die neue Aktivierungsregel übernommen, nachdem die Ressource wieder den Anforderungen entspricht.
Für Amazon VPC Flow-Protokolle erstellt die Telemetriekonfiguration nur neue Flow-Protokolle für Ressourcen, die dem Regelbereich entsprechen. Zuvor erstellte Amazon VPC Flow-Protokolle werden nicht gelöscht oder beeinträchtigt, auch wenn sie von den aktuellen Regelparametern abweichen. Bei CloudWatch Protokollen werden bestehende Protokollgruppen beibehalten, sofern sie dem Ressourcenmuster entsprechen.
Integration in AWS Config
CloudWatch Die Telemetrieüberwachung und -konfiguration ist integriert AWS Config , sodass automatisch Ressourcen erkannt werden, die Ihrer Aktivierungsregel entsprechen, und sie auf Ihre Telemetriedatenerfassung anwenden. Wenn Sie eine Aktivierungsregel erstellen, erstellt die Telemetriekonfiguration einen entsprechenden Rekorder. AWS Config Dieser Recorder enthält Konfigurationselemente für die spezifischen Ressourcentypen, die Sie in der Aktivierungsregel definieren.
Amazon CloudWatch verwendet den mit dem Dienst AWS Config Internal verbundenen Rekorder. CIs, die als Teil des Internal Service Linked Recorders CloudWatch verwenden, werden Ihnen nicht in Rechnung gestellt.
Anmerkung
Wenn Sie eine Aktivierungsregel erstellen, ermitteln wir mithilfe von AWS Config Configuration Items (CIs) Ressourcen, die nicht den Anforderungen entsprechen (d. h. Ressourcen ohne aktivierte Telemetrie), bevor wir sie je nach Umfang Ihrer Aktivierungsregel aktivieren. In einigen Fällen kann es bis zu 24 Stunden dauern, bis die Ressourcen zum ersten Mal erkannt werden.
Die Telemetriekonfiguration dient AWS Config dazu:
-
Entdecken von Ressourcen übergreifend in Ihrer Organisation oder in Ihren Konten
-
Verfolgen von Telemetriekonfigurationsänderungen
Regionsübergreifende Regeln
Wenn Sie eine Regel mit Zielregionen erstellen, wird die aktuelle Region zur Hauptregion für diese Regel. Die Regel wird automatisch auf die von Ihnen ausgewählten Spoke-Regionen repliziert.
Wichtige Konzepte für Regeln mit mehreren Regionen:
-
Replizierte Regeln können in Spoke-Regionen nicht bearbeitet oder gelöscht werden. Sie müssen zur Hauptregion navigieren, um sie zu ändern oder zu entfernen.
-
Wenn Sie Alle Regionen auswählen, werden neue Regionen automatisch aufgenommen, wenn Sie sich für sie anmelden.
-
Das System gleicht in regelmäßigen Abständen die Regeln der Regionen ab, um Abweichungen zwischen der Heimatregion und den Sprachregionen zu korrigieren.
-
Stichwörter, die auf Regeln in der Heimatregion angewendet wurden, werden in den Spoke-Regionen repliziert.
Wenn eine replizierte Regel in einer Spoke-Region erstellt, aktualisiert oder gelöscht wird, wird eine AwsServiceEvent in der Spoke-Region AWS CloudTrail
aufgezeichnet. Diese Ereignisse werden observabilityadmin.amazonaws.com als aufrufender Dienst protokolliert und enthalten den Regel-ARN in der Spoke-Region. Sie können diese Ereignisse verwenden, um die Aktivität der Regelreplikation in mehreren Regionen zu überwachen.
Das Folgende ist ein Beispiel für ein AWS CloudTrail Ereignis, das aufgezeichnet wird, wenn eine replizierte Regel in einer Spoke-Region erstellt wird:
{ "eventVersion": "1.11", "userIdentity": { "accountId": "123456789012", "invokedBy": "observabilityadmin.amazonaws.com" }, "eventTime": "2026-04-06T19:50:37Z", "eventSource": "observabilityadmin.amazonaws.com", "eventName": "CreateTelemetryRule", "awsRegion": "us-east-1", "sourceIPAddress": "observabilityadmin.amazonaws.com", "userAgent": "observabilityadmin.amazonaws.com", "requestParameters": null, "responseElements": null, "eventID": "435d6da2-d099-4775-8944-1e039418de6f", "readOnly": false, "resources": [ { "accountId": "123456789012", "type": "AWS::ObservabilityAdmin::TelemetryRule", "ARN": "arn:aws:observabilityadmin:us-east-1:123456789012:telemetry-rule/my-multi-region-rule" } ], "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management" }
Das eventName Feld gibt den Vorgang wieder, der mit der replizierten Regel ausgeführt wurde: CreateTelemetryRuleUpdateTelemetryRule, oder. DeleteTelemetryRule Das eventType liegt immer AwsServiceEvent daran, dass der Vorgang vom ObservabilityAdmin Service im Namen des Kunden ausgeführt wird, nicht durch einen direkten API-Aufruf des Kunden.
Eine Regel zur Aktivierung der Telemetrie erstellen
Beim Erstellen einer Regel zu Aktivierung der Telemetrie geben Sie Folgendes an:
-
Der Geltungsbereich der Regel (die Organisation, Organisationseinheit oder das Konto)
-
Die Ressourcentypen, auf welche die Regel angewendet werden
-
Die Telemetrietypen, die aktiviert werden sollen (Metriken, Protokolle oder Ablaufverfolgungen)
-
Optionale Tags für die Filterung, auf welche Ressourcen sich die Regel auswirkt
-
Optionale Zielregionen, um die Regel über mehrere Regionen hinweg zu replizieren
-
Optionaler AWS KMS Schlüssel-ARN zum Verschlüsseln der durch die Regel erstellten Protokollgruppen mit einem vom Kunden verwalteten Schlüssel
Um eine Regel zur Aktivierung von Telemetrie zu erstellen
Öffnen Sie die CloudWatch Konsole unter. https://console.aws.amazon.com/cloudwatch/
-
Wählen Sie im Navigationsbereich Ingestion aus.
-
Wählen Sie die Registerkarte Aktivierungsregeln aus.
-
Wählen Sie Regel hinzufügen aus.
-
Geben Sie unter Regelname einen Namen für Ihre Regel ein.
-
Wählen Sie für Regelumfang eine der folgenden Optionen aus:
-
Organisation — Die Regel gilt für Ihr gesamtes Unternehmen AWS Organizations
-
Organisationseinheit — Die Regel gilt für eine bestimmte Organisationseinheit
-
Konto — Die Regel gilt für ein einzelnes Konto
-
-
Wählen Sie unter Datenquelle den AWS Dienst aus, den Sie konfigurieren möchten.
-
Wählen Sie Telemetrietyp die Telemetrietypen aus, die aktiviert werden sollen.
-
(Optional) Fügen Sie Tags hinzu, um zu filtern, auf welche Ressourcen sich die Regel auswirkt.
-
(Optional) Wählen Sie für Zielregionen die Regionen aus, in denen diese Regel gelten soll. Die aktuelle Region wird automatisch als Heimatregion für die Regel festgelegt. Wenn Sie Alle Regionen auswählen, werden neue Regionen automatisch aufgenommen, wenn Sie sich für sie anmelden.
-
(Optional) Geben Sie für den KMS-Schlüssel-ARN den ARN eines AWS KMS Schlüssels ein, um die durch diese Regel erstellten Protokollgruppen zu verschlüsseln. Für regionsübergreifende Regeln müssen Sie einen Schlüssel für mehrere Regionen verwenden (die Schlüssel-ID beginnt mit).
mrk-Weitere Informationen finden Sie unter Verschlüsselung von Protokollgruppen mit vom Kunden verwalteten Schlüsseln. -
Wählen Sie Regel erstellen aus.
Verwalten der Telemetrieregeln
Nach dem Erstellen von Regeln können Sie diese bearbeiten oder löschen. Sie können auch sehen, auf welche Ressourcen sich jede Regel auswirkt, und die Einhaltung der Regeln überwachen.
Um eine bestehende Regel zu verwalten
Öffnen Sie die CloudWatch Konsole unter. https://console.aws.amazon.com/cloudwatch/
-
Wählen Sie im Navigationsbereich Ingestion aus.
-
Wählen Sie die Registerkarte Aktivierungsregeln aus.
-
Wählen Sie eine Regel aus, um ihre Details anzusehen, oder wählen Sie eine der folgenden Aktionen aus:
-
Regel bearbeiten — Regeleinstellungen ändern
-
Löschen — Die Regel entfernen
-
Verwaltung replizierter Regeln
Wenn Sie eine replizierte Regel in einer Spoke-Region anzeigen, zeigt die Konsole eine Informationswarnung an, die darauf hinweist, dass die Regel aus einer anderen Region repliziert wurde. Die Aktionen Regel bearbeiten und Löschen sind für replizierte Regeln in Spoke-Regionen deaktiviert.
Um eine replizierte Regel zu bearbeiten oder zu löschen, navigieren Sie zu der Heimatregion, in der die Regel ursprünglich erstellt wurde. Die Heimatregion wird in der Informationswarnung angezeigt.
Sie können Stichwörter zu replizierten Regeln in Spoke-Regionen hinzufügen oder ändern. In Spoke-Regionen vorgenommene Tag-Änderungen gelten nur für die lokale Kopie der Regel und werden nicht zurück in die Heimatregion repliziert.
Verschlüsselung von Protokollgruppen mit vom Kunden verwalteten Schlüsseln
Sie können Protokollgruppen, die anhand von Regeln zur Aktivierung der Telemetrie erstellt wurden, mithilfe eines vom Kunden verwalteten Schlüssels verschlüsseln. AWS KMS Durch das Verschlüsseln von Protokollgruppen mit einem vom Kunden verwalteten Schlüssel haben Sie die Kontrolle über die Schlüsselrotation und können Compliance-Anforderungen erfüllen. Wenn Sie in der Zielkonfiguration Ihrer Regel einen AWS KMS Schlüssel-ARN angeben, CloudWatch wird der Schlüssel automatisch jeder Protokollgruppe zugeordnet, die während der Wiederherstellung erstellt wurde.
Anforderungen für KMS-Schlüssel
-
Für regionsübergreifende Regeln müssen Sie einen Schlüssel für mehrere Regionen AWS KMS verwenden. Multi-Region Schlüssel haben eine Schlüssel-ID, die mit beginnt.
mrk-Dies gewährleistet eine konsistente Verschlüsselung in allen Regionen, in denen die Regel angewendet wird. -
Für Regeln, die auf eine einzelne Region abzielen, werden sowohl Schlüssel für eine einzelne Region als auch für mehrere Regionen akzeptiert.
-
Der AWS KMS Schlüssel muss aktiviert und für die dienstgebundene Rolle zugänglich sein, die von den Telemetrie-Regeln verwendet wird.
-
Wenn Sie eine Regel mit einem AWS KMS Schlüssel-ARN erstellen oder aktualisieren, überprüft der Dienst, ob der Schlüssel vorhanden ist, und wird durch einen Aufruf aktiviert.
kms:DescribeKey
Erforderliche KMS-Schlüsselrichtlinie
Ihre AWS KMS Schlüsselrichtlinie muss es dem CloudWatch Logs-Dienst ermöglichen, den Schlüssel für die Verschlüsselung zu verwenden. Fügen Sie Ihrer Schlüsselrichtlinie die folgende Aussage hinzu:
{ "Sid": "AllowCloudWatchLogsToUseKey", "Effect": "Allow", "Principal": { "Service": "logs.amazonaws.com" }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:SourceOrgID": "your-organization-id" }, "ArnLike": { "kms:EncryptionContext:aws:logs:arn": "arn:aws:logs:*:*:log-group:*" } } }
Ersetzen Sie es durch Ihre AWS Organizations
Organisations-ID. Die your-organization-idaws:SourceOrgID Bedingung stellt sicher, dass nur Konten in Ihrer Organisation den Schlüssel für die Verschlüsselung von Protokollgruppen verwenden können.
Anmerkung
Für Regeln im Organisationsumfang, die für alle Mitgliedskonten gelten, gewährt diese Schlüsselrichtlinie dem CloudWatch Protokolldienst in den Mitgliedskonten die Berechtigung, Protokolldaten mithilfe Ihres Schlüssels zu verschlüsseln und zu entschlüsseln. Die serviceverknüpfte Rolle für Telemetrieregeln führt keine direkte Verschlüsselung oder Entschlüsselung durch, sondern ordnet den Schlüssel lediglich der Protokollgruppe zu.
Service-linked Rollen, Berechtigungen für die Verschlüsselung
Für die dienstgebundene Rolle „Telemetrieregeln“ sind zusätzliche Berechtigungen erforderlich, um die AWS KMS Schlüsselverschlüsselung zu unterstützen. Die folgenden Berechtigungen werden der dienstverknüpften Rolle automatisch hinzugefügt, wenn Sie die AWS KMS Verschlüsselung mit Telemetrieregeln verwenden:
-
kms:DescribeKey— Ermöglicht dem Dienst, zu überprüfen, ob der AWS KMS Schlüssel existiert, aktiviert ist und es sich um einen mehrregionalen Schlüssel handelt (für regionsübergreifende Regeln). Diese Berechtigung wird bei der Regelerstellung und der Aktualisierungsprüfung verwendet. Der Aufruf erfolgt immer unter demselben Konto (die serviceverknüpfte Rolle beschreibt den Schlüssel im eigenen Konto des Regelerstellers). -
logs:AssociateKmsKey— Ermöglicht dem Dienst, den AWS KMS Schlüssel Protokollgruppen zuzuordnen, die während der Problembehebung erstellt wurden. Diese Berechtigung gilt nur für Protokollgruppen, die mit gekennzeichnet sind. Dadurch wird die Zuordnung auf Protokollgruppen beschränktCloudWatchTelemetryRuleManaged: true, die durch Telemetrieregeln verwaltet werden.
Anmerkung
Die dienstgebundene Rolle führt die Verschlüsselung oder Entschlüsselung von Protokolldaten nicht direkt durch. Nachdem der Dienst den AWS KMS Schlüssel einer Protokollgruppe zugeordnet hat, verwendet CloudWatch Logs den Schlüssel für alle nachfolgenden Verschlüsselungs- und Entschlüsselungsvorgänge in dieser Protokollgruppe. Cross-account AWS KMS Der Zugriff während der Problembehebung wird durch die AWS KMS Schlüsselrichtlinie (Gewährung des logs.amazonaws.com Dienstprinzipalzugriffs) und nicht durch die dienstgebundene Rolle abgewickelt.
So funktionieren Schlüssel für mehrere Regionen mit Telemetrieregeln
Multi-Region AWS KMS Schlüssel haben in allen Regionen dieselbe Schlüssel-ID. Wenn eine Telemetrieregel mit einem AWS KMS Schlüssel in mehreren Regionen angewendet wird, löst der Service den Schlüssel-ARN automatisch für die Zielregion auf. Wenn Sie beispielsweise den Schlüssel-ARN angeben arn:aws:kms:us-east-1:123456789012:key/mrk-1234abcd und die Regel eine Protokollgruppe in erstellteu-west-1, verwendet der Dienst diese arn:aws:kms:eu-west-1:123456789012:key/mrk-1234abcd für die Verschlüsselung in dieser Region.
Sie müssen sicherstellen, dass der Schlüssel für mehrere Regionen in allen Regionen repliziert wird, in denen die Regel gilt. Wenn der Schlüssel nicht in eine Zielregion repliziert wurde, schlägt die Wiederherstellung der Ressourcen in dieser Region fehl und der Dienst wiederholt den Vorgang.
Verschlüsselungseinstellungen werden aktualisiert
Wenn Sie eine Regel aktualisieren, um einen AWS KMS Schlüssel hinzuzufügen, wendet der Dienst den Schlüssel nur auf Protokollgruppen an, die die Regel nach dem Update erstellt. Der Dienst verschlüsselt keine rückwirkenden Protokollgruppen, die die Regel erstellt hat, bevor Sie den Schlüssel hinzugefügt haben.
Wenn Sie den AWS KMS Schlüssel-ARN aus einer Regel entfernen, ändert der Dienst die Verschlüsselungskonfiguration, die er zuvor auf die verwalteten Protokollgruppen der Regel angewendet hat.
Unterstützte Datenquellen
Die folgenden Datenquellen werden von Regeln zur Aktivierung der Telemetrie unterstützt. Für jede Datenquelle gelten spezifische Verhaltens- und Konfigurationsaspekte.
- Amazon VPC Flow-Protokolle
-
Beim Erstellen der Flow-Protokolle:
-
Verwendet das Standardmuster/aws/vpc/vpc-id, falls keines angegeben ist
-
Bestehende, vom Kunden erstellte Flow-Protokolle werden beibehalten
-
Regelaktualisierungen wirken sich nur auf neue Flow-Protokolle aus
-
Sie können <vpc-id><account-id>Makros verwenden, um Protokollgruppen aufzuteilen.
-
CloudWatch erstellt keine Flow-Logs für VPCs, die bereits Logs in Logs aufnehmen CloudWatch
-
Wenn Sie automatische Konfigurationsupdates für eine Regel aktivieren, CloudWatch überwacht es die erstellten Flow-Logs und behebt Konfigurationsabweichungen. Eine Abweichung tritt auf, wenn das Protokollformat, der Datenverkehrstyp, das maximale Aggregationsintervall oder das Namensmuster der Zielprotokollgruppe eines regelverwalteten Flow-Logs nicht mehr mit der Regel übereinstimmen. Zur Problembehebung CloudWatch wird ein neues Flow-Protokoll mit der richtigen Konfiguration erstellt und anschließend das veraltete gelöscht.
-
Automatische Konfigurationsaktualisierungen gelten nur für Amazon VPC Flow Logs. CloudWatch ändert oder löscht niemals Flow-Protokolle, die Sie erstellt haben.
-
- Amazon EKS Control Plane-Protokolle
-
Wenn Sie die Protokollierung der Steuerungsebene aktivieren:
-
Verwendet das CloudWatch Standard-Protokollgruppenmuster/aws/eks/<cluster-name>/cluster. Amazon EKS erstellt automatisch eine Protokollgruppe pro Cluster.
-
Regelaktualisierungen wirken sich nur auf neue Cluster oder nur auf Cluster aus, für die die bereichsbezogenen Protokolltypen nicht aktiviert sind
-
Kann bestimmte Protokolltypen aktivieren: API, Audit, Authenticator, ControllerManager, Scheduler
-
- AWS WAF-Web-ACL-Protokolle
-
Beim Erstellen von WAF-Protokollen:
-
Verwendet das CloudWatch Standard-Protokollgruppenmuster und stellt immer aws-waf-logs- als Präfix vor
-
Regelaktualisierungen wirken sich nur auf neue Web-ACLs oder bestehende Web-ACLs aus, bei denen die Protokollierung für Logs nicht aktiviert ist CloudWatch
-
CloudWatch aktiviert keine Protokolle für Web-ACLs, die bereits Protokolle in Logs aufnehmen CloudWatch
-
- Amazon Route 53 Resolver-Protokolle
-
Wenn Sie die Resolver-Abfrageprotokollierung aktivieren:
-
Verwendet das CloudWatch Standard-Protokollgruppenmuster/, aws/route53resolver falls keines angegeben ist
-
Sie können <account-id>Makros verwenden, um Protokollgruppen aufzuteilen.
-
CloudWatch erstellt keine Resolver-Abfrageprotokolle für VPCs, die bereits Protokolle in Logs aufnehmen CloudWatch
-
Aktivierungsregeln konfigurieren die Route 53-Abfrageprotokollierung für Ihre VPCs auf der Grundlage des Regelbereichs. CloudWatch erkennt keine Route 53-Profile und zugehörige Konfigurationen.
-
- NLB-Zugriffsprotokolle
-
Bei der Aktivierung von Zugriffsprotokollen:
-
Verwendet das CloudWatch Standard-Protokollgruppenmuster mit dem Präfix/aws/nlb/access-logs, falls keines angegeben ist
-
CloudWatch aktiviert keine Protokollzustellungen für NLBs, die bereits Protokolle in Logs aufnehmen CloudWatch
-
- CloudTrail Protokolliert über einen dienstverknüpften Kanal
-
Bei der Aktivierung von CloudTrail Protokollen über den SLC-Pfad:
-
Verwendet verwaltete CloudWatch Protokollgruppen/ aws/cloudtrail<event-types>
-
Bestehende, vom Kunden erstellte CloudTrail Trailweiterleitungskonfigurationen werden beibehalten
-
CloudWatch Enablement Rules verwendet nur einen serviceverknüpften Kanal zum Aufnehmen von Protokollen
-
Ereignisse verwenden den für die Protokollgruppe konfigurierten Aufbewahrungszeitraum
-
Für CloudTrail Ereignisse können Sie im Rahmen des Aktivierungsassistenten mindestens einen Ereignistyp auswählen, in den die Daten aufgenommen werden sollen. CloudWatch
-
Wenn Ereignisse mit Verzögerung übermittelt werden (angezeigt durch den Zusatzgrund DELIVERY_DELAY) und Sie zuvor eine kürzere Aufbewahrungsfrist konfiguriert haben, sind verzögerte Ereignisse möglicherweise nur für die Dauer des kürzeren Aufbewahrungszeitraums verfügbar.
Tipp
Um CloudTrail Protokolle für mehrere Regionen zu konfigurieren, verwenden Sie bei der Erstellung Ihrer Aktivierungsregel die Option Zielregionen. Dadurch wird die Regel automatisch aus der Heimatregion auf Ihre ausgewählten Regionen repliziert.
-
- Detaillierte Amazon Amazon EC2-Metriken
-
Wenn Sie die detaillierte Überwachung aktivieren:
-
Änderungen des Instanzstatus können sich auf die Erfassung von Metriken auswirken
-
- AWS Sicherheits-Hub
-
Bei der Aktivierung der Security Hub-Protokollierung:
-
Verwendet das Muster aws/securityhub_cspm /findings einer verwalteten CloudWatch Protokollgruppe
-
CloudWatch aktiviert keine Protokollzustellungen für Security Hub, das bereits Protokolle in verwaltete Protokolle einspeist CloudWatch
-
- Amazon Bedrock AgentCore
-
-
Aktiviert sowohl Logs als auch Traces, die von allen verfügbaren AgentCore Bedrock-Primitiven wie Runtime, Browser Tools, Code Interpreter Tools usw. ausgegeben werden. Erstellen Sie anhand der Telemetry Configure-Konsole eine Regel für die Übermittlung von Protokollen und erstellen Sie anschließend eine Regel für die Übermittlung von Protokollen.
-
Wenn Sie eine Regel für die Übermittlung von Protokollen erstellen, wird die Transaktionssuche aktiviert und es wird eine zusätzliche Berechtigungsrichtlinie erstellt, die es ermöglicht, die korrelierte Ablaufverfolgung CloudWatch X-Ray an die verwaltete Protokollgruppe in Ihrem Konto zu senden. Darüber hinaus wird eine X-Ray Ressourcenrichtlinie erstellt, die es aktuellen und neuen AgentCore Bedrock-Primitiven ermöglicht, Spuren an Ihr Konto zu senden.
-
- Amazon Bedrock Agentcore Gateway
-
Bei der Aktivierung der Bedrock Agentcore Gateway-Protokollierung:
-
Verwendet das CloudWatch Standard-Protokollgruppenmuster/aws/bedrock/agentcore, falls keines angegeben ist
-
CloudWatch aktiviert keine Protokollzustellungen für Bedrock Agentcore Gateway, das bereits Protokolle in Logs aufnimmt CloudWatch
-
- Amazon Bedrock Agentcore Arbeitsspeicher
-
Bei der Aktivierung der Bedrock Agentcore Memory-Protokollierung:
-
Verwendet das CloudWatch Standard-Protokollgruppenmuster/aws/bedrock/agentcore, falls keines angegeben ist
-
CloudWatch aktiviert keine Protokollzustellungen für Bedrock Agentcore Memory, das bereits Protokolle in Logs aufnimmt CloudWatch
-
- Amazon-Vertrieb CloudFront
-
Wenn Sie die CloudFront Verteilungsprotokollierung aktivieren:
-
CloudWatch aktiviert keine Protokollzustellungen für CloudFront Distributionen, die bereits Protokolle in Logs aufnehmen CloudWatch
-
- Amazon S3-Serverzugriffsprotokolle
-
Für die S3-Serverzugriffsprotokollierung gelten die folgenden Einschränkungen:
-
Unterstützt den LOGS-Telemetrietyp
S3_SERVER_ACCESS_LOGSnur mit dem Protokolltyp. -
Unterstützt nur CloudWatch Logs als Zieltyp.
-
Unterstützt nur tagbasierte Auswahlkriterien für bestimmte S3-Buckets.
-
- Amazon MSK-Cluster-Metriken
-
Bei der Aktivierung von MSK-Cluster-Metriken:
-
Unterstützt nur den METRICS-Telemetrietyp
-
Sie können erweiterte Überwachungsebenen (PER_BROKER, PER_TOPIC_PER_BROKER usw.) konfigurieren, um die Granularität der gesammelten Metriken zu steuern
-
Regeln mit unterschiedlichen erweiterten Überwachungsebenen können für denselben MSK-Cluster koexistieren
-
- OpenTelemetry Metriken zur Anreicherung
-
Bei der Aktivierung von OpenTelemetry Anreicherungsmetriken:
-
Unterstützt nur den Telemetrietyp METRICS
-
Dies ist eine Aktivierung auf Kontoebene ohne vom Benutzer konfigurierbares Ziel
-
Resource-level Auswahlkriterien werden nicht unterstützt
-
- Amazon Bedrock Agentcore Workload-Identität
-
Bei der Aktivierung der Bedrock Agentcore Workload Identity Logging:
-
Verwendet das CloudWatch Standard-Protokollgruppenmuster/aws/bedrock/agentcore, falls keines angegeben ist
-
CloudWatch aktiviert keine Protokollzustellungen für Bedrock Agentcore Workload Identity, die bereits Protokolle in Logs aufnehmen CloudWatch
-
- Logs des Elastic Load Balancing Application Load Balancer
-
Bei der Aktivierung der Application Load Balancer-Protokollierung:
-
Unterstützt den LOGS-Telemetrietyp mit den Protokolltypen
ALB_ACCESS_LOGSALB_CONNECTION_LOGS, und.ALB_HEALTH_CHECK_LOGS -
Unterstützt nur CloudWatch Logs als Zieltyp.
-
CloudWatch aktiviert keine Protokollzustellungen für Application Load Balancer, die die angegebenen Protokolltypen bereits in Logs aufnehmen CloudWatch
-
- Amazon Bedrock Wissensdatenbank
-
Wenn Sie die Bedrock Knowledge Base-Telemetrie aktivieren:
-
Unterstützt den LOGS-Telemetrietyp mit Protokolltyp.
APPLICATION_LOGS -
Unterstützt den TRACES-Telemetrietyp.
-
Unterstützt für LOGS nur CloudWatch Logs als Zieltyp.
-
CloudWatch aktiviert keine Protokollzustellungen für Bedrock Knowledge Bases, die die angegebenen Protokolltypen bereits in Logs aufnehmen CloudWatch
-