AgentCore Ressourcen kontenübergreifend überwachen
Sie können Amazon CloudWatch Cross Account Observability verwenden, um Amazon AgentCore Bedrock-Ressourcen über mehrere AWS Konten hinweg von einem einzigen Monitoring-Konto aus zu überwachen. Auf diese Weise können Sie Agentenmetriken, Traces, Sitzungen und Ressourcendaten von Quellkonten einsehen, ohne zwischen Konten wechseln zu müssen.
Wenn kontoübergreifende Observability aktiviert ist, zeigt die AgentCore Observability-Konsole in Ihrem Monitoring-Konto automatisch Daten von allen verknüpften Quellkonten zusammen mit Ihren lokalen Kontodaten an.
Voraussetzungen
Bevor Sie AgentCore Ressourcen kontenübergreifend überwachen können, müssen Sie die folgenden Schritte ausführen:
-
Ein Überwachungskonto einrichten — Konfigurieren Sie in den CloudWatch Einstellungen ein zentrales AWS Konto als Ihr Überwachungskonto. Eine Anleitung finden Sie unter CloudWatch kontoübergreifende Beobachtbarkeit.
-
Quellkonten verknüpfen — Verknüpfen Sie ein oder mehrere Quellkonten mit Ihrem Monitoring-Konto, indem Sie AWS Organizations oder einzelne Konten verknüpfen. Quellkonten müssen die erforderlichen Telemetriearten (Metriken und Protokolle) gemeinsam haben.
-
AgentCore Ressourcen bereitstellen — Stellen Sie sicher, dass Ihre AgentCore Agenten, Gateways, Speicher-, Identitäts- und integrierten Toolressourcen bei aktivierter Observability in den Quellkonten bereitgestellt werden.
Wie richtet man eine kontenübergreifende Überwachung ein
Schritt 1: Konfigurieren Sie das Überwachungskonto
-
Öffnen Sie die CloudWatch -Konsole
. -
Wählen Sie im linken Navigationsbereich die Option Einstellungen aus.
-
Wählen Sie im Abschnitt Konfiguration des Überwachungskontos die Option Konfigurieren aus.
-
Wählen Sie die Telemetriearten aus, die Sie gemeinsam nutzen möchten:
-
Wählen Sie mindestens Metriken und Protokolle aus, um die AgentCore kontoübergreifende Beobachtbarkeit zu aktivieren.
-
-
Schließen Sie den Assistenten zur Einrichtung des Monitoring-Kontos ab.
Schritt 2: Quellkonten verknüpfen
Verknüpfen Sie Ihre Quellkonten mithilfe einer der folgenden Methoden mit dem Überwachungskonto:
-
AWS Organizations (empfohlen) — Verbindet automatisch alle Konten in Ihrer Organisation oder Organisationseinheit. Neue Konten werden automatisch hinzugefügt.
-
Verknüpfung einzelner Konten — Verwenden Sie eine CloudFormation Vorlage oder URL, um bestimmte Konten zu verknüpfen.
Stellen Sie bei der Konfiguration von Quellkonten sicher, dass dieselben Telemetriearten, die im Überwachungskonto ausgewählt wurden, auch im Quellkonto aktiviert sind.
Ausführliche Anweisungen finden Sie unter Überwachungskonten mit Quellkonten verknüpfen.
Schritt 3: Kontenübergreifende Daten in AgentCore Observability anzeigen
-
Öffnen Sie die AgentCore Observability-Konsole
in Ihrem Monitoring-Konto. -
Die Konsole zeigt automatisch Daten von allen verknüpften Quellkonten an.
Richten Sie die kontenübergreifende Überwachung mithilfe von Infrastructure-as-Code ein
Sie können AWS CloudFormation die kontenübergreifende Observability mithilfe von CloudWatch Observability Access Manager (OAM) -Ressourcen programmgesteuert konfigurieren.
Überwachungskonto: Erstellen Sie eine Senke
Erstellen Sie in Ihrem Überwachungskonto eine OAM-Senke, die Telemetrie von Quellkonten akzeptiert.
Sie können den Geltungsbereich der Senkenrichtlinie auf eine der folgenden Arten festlegen:
-
Nach Organisation (empfohlen) — Verwenden Sie diese
aws:PrincipalOrgIDOption, um alle Konten in Ihrer AWS Organizations zuzulassen. Dies ist der einfachste Ansatz und schließt automatisch neue Konten ein, die der Organisation hinzugefügt werden. -
Nach individuellen Konto-IDs — Listet bestimmte Quellkonto-IDs als Principals auf. Verwenden Sie diesen Ansatz, wenn Sie eine genaue Kontrolle darüber benötigen, welche Konten verknüpft werden können.
Option 1: Alle Konten in einer Organisation zulassen
<your-org-id>Ersetzen Sie es durch die AWS Organisations-ID Ihrer Organisation (z. B.o-a1b2c3d4e5).
AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (organization-wide) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: '*' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: StringEquals: aws:PrincipalOrgID: '<your-org-id>' ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links
Option 2: Bestimmte Quellkonten zulassen
Ersetzen Sie <source-account-id-1> und <source-account-id-2> durch die AWS Konto-IDs Ihrer Quellkonten.
AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (specific accounts) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: AWS: - '<source-account-id-1>' - '<source-account-id-2>' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links
Quellkonto: Erstellen Sie einen Link
Erstellen Sie in jedem Quellkonto einen OAM-Link zur Senke des Überwachungskontos. <sink-arn-from-monitoring-account>Ersetzen Sie es durch das Spülen-ARN aus dem vorherigen Schritt.
AWSTemplateFormatVersion: '2010-09-09' Description: OAM Link for cross-account AgentCore Observability Resources: ObservabilityLink: Type: AWS::Oam::Link Properties: LabelTemplate: '$AccountName' ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' SinkIdentifier: '<sink-arn-from-monitoring-account>' Tags: Purpose: AgentCoreObservability
Um diesen Link für alle Mitgliedskonten in Ihrer Organisation bereitzustellen, verwenden Sie AWS CloudFormation StackSets. Anweisungen finden Sie unter Monitoring-Konten mit Quellkonten verknüpfen.
Weitere Informationen zu OAM-Ressourcen finden Sie in der AWS CloudFormation OAM-Ressourcenreferenz.
Kontenübergreifende Daten filtern
In den Tabellen Sessions und Traces können Sie Daten nach Konten filtern:
-
Verwenden Sie den Eigenschaftenfilter in der Tabelle.
-
Wählen Sie Konto-ID als Filtereigenschaft aus.
-
Geben Sie die Quellkonto-ID ein, um die Ergebnisse nach einem bestimmten Konto zu filtern.
Einschränkungen
-
Cross-account Ressourcenaktionen — Einige Aktionen sind für kontoübergreifende Ressourcen nicht verfügbar, z. B. das Navigieren zur Bedrock-Konsole für Ressourcendetails. Sie müssen sich direkt beim Quellkonto anmelden, um diese Aktionen ausführen zu können.
-
OAM-Link erforderlich — Cross-account Daten sind nur sichtbar, solange der OAM-Link zwischen den Überwachungs- und Quellkonten aktiv ist. Wenn der Link entfernt wird, werden kontoübergreifende Daten nicht mehr angezeigt.
-
Telemetriearten — Sowohl für das Überwachungskonto als auch für das Quellkonto müssen Metriken und Protokolle aktiviert sein, damit die Daten vollständig AgentCore beobachtet werden können. Wenn nur eine Teilmenge gemeinsam genutzt wird, fehlen möglicherweise einige Daten.
-
Regional — Cross-account Die Beobachtbarkeit funktioniert innerhalb einer einzelnen AWS Region. Das Überwachungskonto und das Quellkonto müssen sich in derselben Region befinden.