View a markdown version of this page

AWSSupport-TroubleshootCloudWatchAgent - AWS Systems Manager Referencia del manual de procedimientos de Automatización

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWSSupport-TroubleshootCloudWatchAgent

Descripción

El AWSSupport-TroubleshootCloudWatchAgent manual automatiza la solución de problemas del CloudWatch agente de Amazon en sus instancias de Amazon Elastic Compute Cloud (Amazon EC2). El manual lleva a cabo esta solución de problemas mediante una serie de comprobaciones básicas y ampliadas (opcionales).

Entre las comprobaciones básicas se incluyen las siguientes:

  • Compruebe si hay un AWS Identity and Access Management perfil de instancia (IAM)

  • Verifique si la instancia de Amazon CloudWatch EC2 tiene los permisos de IAM de Amazon Agent necesarios

Las comprobaciones ampliadas solo se realizan si el ID de instancia de Amazon EC2 proporcionado es una instancia gestionada por Systems Manager. Estas comprobaciones ampliadas incluyen lo siguiente:

  • Comprueba el estado del CloudWatch agente de Amazon en la instancia

  • Analiza los registros del CloudWatch agente de Amazon para ver los problemas más comunes y los pasos de solución de problemas pertinentes

  • Comprima los registros y los archivos de configuración pertinentes en la instancia de Amazon EC2 y, si lo desea, cárguelos en el bucket de Amazon Simple Storage Service (Amazon S3) de su elección

  • Realice una comprobación de conectividad entre la instancia y los puntos finales necesarios

importante

Cuando el RunVpcReachabilityAnalyzer parámetro esté establecido entrue, este libro de ejecución determinará si es necesario llamar al libro de ejecución secundario. AWSSupport-AnalyzeAWSEndpointReachabilityFromEC2 El manual secundario usa el analizador de accesibilidad de VPC, que tiene un costo asociado. Para obtener más información sobre los precios, consulte la documentación de precios de Amazon VPC. https://aws.amazon.com/vpc/pricing/

importante

Este manual solo comprueba la función de perfil de su instancia de IAM para obtener los permisos necesarios. Si, por el contrario, te basas en las credenciales definidas en un .aws/credentials archivo, es posible que los resultados del verifyIamPermissions paso no sean precisos.

¿Cómo funciona?

El manual lleva a cabo los siguientes pasos:

  • get InstanceProfile: verifica si la instancia Amazon EC2 proporcionada tiene un perfil de instancia de IAM adjunto.

  • verificar IamPermissions: comprueba el perfil de instancia asociado a la instancia para determinar si se han aplicado los permisos de IAM necesarios.

  • get InstanceInformation: comprueba si la instancia tiene un agente de Systems Manager activo y obtiene el tipo de sistema operativo de la instancia.

  • get AgentStatus: comprueba el estado del CloudWatch agente de Amazon en la instancia (comprobación ampliada).

  • analyzeLogs/analyzeLogsWindows: Analiza y genera los resultados de los registros de Amazon CloudWatch Agent en función del tipo de sistema operativo.

  • collectLogs/collectLogsWindows: agrupa y genera los archivos de solución de problemas pertinentes de Amazon CloudWatch Agent en función del tipo de sistema operativo.

  • checkEndpointReachability/checkEndpointReachabilityWindows: Comprueba si la instancia puede llegar a los puntos de enlace necesarios en función del tipo de sistema operativo.

  • analizar AwsEndpointReachabilityFromEC2: invoca el manual de automatización secundaria para comprobar la accesibilidad de la instancia seleccionada a los puntos de enlace requeridos (si está habilitada).

Ejecuta esta automatización (consola)

Tipo de documento

Automatización

Propietario

Amazon

Plataformas

/

Permisos de IAM necesarios

El parámetro AutomationAssumeRole requiere las siguientes acciones para utilizar el manual de procedimientos correctamente.

  • ec2: DescribeInstances

  • Objetivo: GetInstanceProfile

  • iam: GetRole

  • iam: ListAttachedRolePolicies

  • iam: ListRolePolicies

  • iam: GetRolePolicy

  • iam: GetPolicy

  • iam: GetPolicyVersion

  • iam: SimulatePrincipalPolicy

  • ssm: DescribeInstanceInformation

  • ssm: SendCommand

  • ssm: GetCommandInvocation

  • ssm: DescribeInstanceAssociationsStatus

  • ssm: StartAutomationExecution

Ejemplo de política:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DescribeInstances", "iam:GetInstanceProfile", "iam:GetRole", "iam:ListAttachedRolePolicies", "iam:ListRolePolicies", "iam:GetRolePolicy", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:SimulatePrincipalPolicy", "ssm:DescribeInstanceInformation", "ssm:SendCommand", "ssm:GetCommandInvocation", "ssm:DescribeInstanceAssociationsStatus", "ssm:StartAutomationExecution" ], "Resource": "*" } ] }

Instrucciones

Siga estos pasos para configurar la automatización:

  1. Navegue hasta AWSSupport-TroubleshootCloudWatchAgent el Administrador de Sistemas, en la sección Documentos.

  2. Elija Execute automation (Ejecutar automatización).

  3. Para los parámetros de entrada, introduzca lo siguiente:

    • AutomationAssumeRole (Opcional):

      • Descripción: (opcional) El ARN del rol de IAM que permite a Systems Manager Automation realizar las acciones en su nombre. Si no se especifica ningún rol, Systems Manager Automation utiliza los permisos del usuario que comienza este manual de procedimientos.

      • Tipo: AWS::IAM::Role::Arn

    • InstanceId (Obligatorio):

      • Descripción: (Obligatorio) El ID de la instancia de Amazon EC2 en la que quieres solucionar los problemas del CloudWatch agente de Amazon.

      • Tipo: AWS::EC2::Instance::Id

      • Patrón permitido: ^i-[0-9a-f]{8,17}$

    • S3UploadBucket (Opcional):

      • Descripción: (opcional) El nombre de un bucket de Amazon S3 para cargar los registros de Amazon CloudWatch Agent recopilados. El perfil de instancia de Amazon EC2 debe tener los permisos correctos para subir archivos a este bucket. Esto también requiere que la instancia Amazon EC2 de destino sea una instancia gestionada por Systems Manager.

      • Tipo: AWS::S3::Bucket::Name

      • Patrón de permisos: ^$|^[a-z0-9][a-z0-9.-]{1,61}[a-z0-9]$

      • Valor predeterminado: ""

    • S3BucketOwnerAccountId (Opcional):

      • Descripción: (opcional) El número de AWS cuenta al que pertenece el bucket de Amazon S3 al que desea cargar los registros de los CloudWatch agentes de Amazon. Si no modificas este parámetro, los runbooks utilizan el ID de AWS cuenta del usuario o rol en el que se ejecuta la automatización.

      • Tipo: String

      • Patrón permitido: ^\\{\\{ global:ACCOUNT_ID \\}\\}$|^[0-9]{12}$

      • Valor predeterminado: {{ global:ACCOUNT_ID }}

    • CheckEC2 Endpoint (opcional):

      • Descripción: (opcional) Especifique true si la configuración de su agente utiliza la opción append_dimensions de añadir las dimensiones métricas de Amazon EC2 a las métricas recopiladas por el agente. Cuando append_dimensions se utiliza, el CloudWatch agente de Amazon requiere conectividad con el punto de enlace de la API de Amazon EC2, por lo que se realizarán pruebas de conectividad adicionales mediante las comprobaciones ampliadas.

      • Tipo: String

      • Valores permitidos: [true, false]

      • Valor predeterminado: false

    • RunVpcReachabilityAnalyzer (Opcional):

      • Descripción: (opcional) Especifique si true desea ejecutar la automatización AWSSupport-AnalyzeAWSEndpointReachabilityFromEC2 secundaria si las comprobaciones ampliadas determinan un problema de red o si el ID de instancia especificado no es una instancia gestionada.

      • Tipo: Boolean

      • Valor predeterminado: false

    • RetainVpcReachabilityAnalysis (Opcional):

      • Descripción: (Opcional) Solo es relevante si RunVpcReachabilityAnalyzer lo estrue. Especifique true si desea conservar la ruta de información de la red y los análisis relacionados creados por VPC Reachability Analyzer. De forma predeterminada, esos recursos se eliminan después de un análisis correcto.

      • Tipo: Boolean

      • Valor predeterminado: false

  4. Seleccione Ejecutar.

  5. Se inicia la automatización.

  6. Este documento realiza los siguientes pasos:

    • obtener InstanceProfile:

      Verifica si la instancia Amazon EC2 proporcionada tiene un perfil de instancia de IAM adjunto.

    • sucursal: OnInstanceProfileStatus

      Diversifica la automatización para comprobar los permisos necesarios para el perfil de instancia si el perfil de instancia está adjunto a la instancia.

    • verificar IamPermissions:

      Comprueba el perfil de instancia asociado a la instancia para determinar si se han aplicado los permisos de IAM necesarios.

    • obtiene InstanceInformation:

      Comprueba si la instancia tiene un agente de Systems Manager activo y obtiene el tipo de sistema operativo de la instancia.

    • sucursal OnManagedInstance:

      Diversifica la automatización para realizar comprobaciones ampliadas si la instancia está gestionada.

    • obtenga AgentStatus:

      Comprueba el estado del CloudWatch agente de Amazon en la instancia.

    • sucursal OnInstanceOsType:

      Diversifica la automatización para ejecutar un collection/analysis comando de registro específico en función del sistema operativo.

    • analyzeLogs/analyzeLogsWindows:

      Analiza y genera los resultados de los registros de Amazon CloudWatch Agent en función del tipo de sistema operativo.

    • collectLogs/collectLogsWindows:

      Agrupa y genera los archivos de solución de problemas relevantes de Amazon CloudWatch Agent en función del tipo de sistema operativo.

    • checkEndpointReachability/checkEndpointReachabilityWindows:

      Comprueba si la instancia puede llegar a los puntos finales requeridos en función del tipo de sistema operativo.

    • sucursal OnRunVpcReachabilityAnalyzer:

      Diversifica la automatización para ejecutar el análisis de accesibilidad de la VPC si está habilitada y se detectan problemas de red.

    • Genere puntos finales:

      Genera un punto final para comprobar a partir de las comprobaciones extendidas los errores y el valor de. CheckEC2Endpoint

    • analizar AwsEndpointReachabilityFromEC2:

      Llama al manual de automatización AWSSupport-AnalyzeAWSEndpointReachabilityFromEC2 para comprobar la accesibilidad de la instancia seleccionada a los puntos finales requeridos.

    • Resultados de salida:

      Genera los resultados de los pasos de ejecución de la automatización.

  7. Una vez finalizada, revise la sección Resultados para ver los resultados detallados de la ejecución.

Referencias

Automatización de Systems Manager