View a markdown version of this page

Initialiser Network Flow Monitor pour la surveillance de plusieurs comptes - Amazon CloudWatch

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Initialiser Network Flow Monitor pour la surveillance de plusieurs comptes

Si vous souhaitez surveiller les flux réseau dans Network Flow Monitor pour les ressources appartenant à différents comptes, vous devez d'abord configurer Amazon CloudWatch avec AWS Organizations. Pour utiliser plusieurs comptes dans Network Flow Monitor, vous devez activer l'accès sécurisé pour CloudWatch, et il est recommandé d'enregistrer également un administrateur délégué.

En outre, si vous prévoyez de créer des moniteurs pour les flux réseau à partir de la console, vous devez ajouter une politique Network Flow Monitor au rôle qui est attaché à vos ressources. Cette politique vous permet d’afficher les ressources d’autres comptes dans la console, afin que vous puissiez ajouter les ressources de plusieurs comptes à un moniteur.

Pour surveiller les flux réseau des ressources appartenant à différents comptes, vous devez suivre des étapes de configuration supplémentaires. Tout d'abord, en tant que compte de gestion, vous devez configurer CloudWatch avec AWS Organizations pour activer l'accès sécurisé et, généralement, vous devez également enregistrer un compte d'administrateur délégué. Ensuite, à l’aide du compte d’administrateur délégué, vous pouvez ajouter d’autres comptes dans votre organisation, pour définir la portée de votre observabilité réseau afin d’inclure les ressources dans ces comptes. (Vous pouvez également ajouter plusieurs comptes avec un compte de gestion. Toutefois, dans les organisations, il est recommandé d'utiliser le compte d'administrateur délégué lorsque vous utilisez des ressources dans un service. Nous proposons des étapes qui suivent ces instructions dans les instructions fournies ici pour Network Flow Monitor.)

Notez que si vous n’avez pas besoin de surveiller les flux réseau pour les instances de plusieurs comptes, vous pouvez utiliser Network Flow Monitor avec un seul compte. L'étendue de Network Flow Monitor est automatiquement définie en fonction du AWS compte avec lequel vous vous connectez.

Suivez les conseils des sections suivantes pour réaliser ces étapes.

VPC partagé avec des clusters Amazon EKS

Si votre cluster Amazon EKS s'exécute dans un compte membre qui utilise un sous-réseau partagé (un sous-réseau appartenant à un autre compte), vous devez créer le moniteur dans le compte propriétaire du sous-réseau (généralement le compte d'administrateur délégué ou de gestion), et non dans le compte membre sur lequel réside le cluster Amazon EKS. Un moniteur créé dans le compte membre ne peut pas correspondre aux données de flux réseau car le compte membre ne possède pas les ressources du sous-réseau. Pour surveiller les flux du cluster Amazon EKS, créez le moniteur dans le compte propriétaire du sous-réseau et spécifiez le cluster Amazon EKS comme ressource locale.

Présentation des étapes pour l’utilisation de plusieurs comptes dans Network Flow Monitor

Pour commencer à utiliser Network Flow Monitor, tout compte qui n’a pas utilisé Network Flow Monitor auparavant doit initialiser Network Flow Monitor. Lorsque vous initialisez Network Flow Monitor pour un compte, Network Flow Monitor ajoute les autorisations de rôle lié à un service requises et crée une portée du ou des comptes à inclure dans l’observabilité du réseau. Pour utiliser plusieurs comptes dans Network Flow Monitor, il existe des étapes supplémentaires, à intégrer AWS Organizations, puis à ajouter les comptes avec lesquels travailler.

En résumé, vous devez suivre les étapes suivantes :

  1. Connectez-vous au compte Console de gestion AWS de gestion, puis procédez comme suit :

    • Effectuez les étapes requises pour l'intégration AWS Organizations dans CloudWatch.

  2. Connectez-vous au compte en Console de gestion AWS tant qu'administrateur délégué, puis procédez comme suit :

    • Initialisez Network Flow Monitor, notamment en ajoutant des comptes à inclure dans votre portée.

    • Ajoutez les autorisations requises pour accéder aux ressources qui se trouvent dans d’autres comptes à partir de la console.

Si vous configurez Network Flow Monitor pour qu'il fonctionne avec plusieurs comptes et que vous n'y êtes pas habitué AWS Organizations, consultez les ressources suivantes pour en savoir plus sur des concepts tels que le compte de gestion, l'accès sécurisé et le compte d'administrateur délégué, et pour savoir comment intégrer les organisations à CloudWatch.

Suivez les étapes des sections suivantes pour obtenir des conseils spécifiques sur la configuration de Network Flow Monitor pour plusieurs comptes.

Configurer AWS Organizations dans CloudWatch

Pour configurer Network Flow Monitor avec AWS Organizations, connectez-vous au compte de gestion et activez l'accès sécurisé pour CloudWatch. Ensuite, enregistrez un compte d’administrateur délégué à utiliser pour initialiser Network Flow Monitor et ajouter des comptes multiples.

Si vous avez déjà configuré Organizations in CloudWatch pour activer l'accès sécurisé pour les organisations CloudWatch et enregistrer un compte administrateur délégué, vous n'avez rien d'autre à configurer pour Organizations qui soit spécifique à Network Flow Monitor. Vous pouvez vous connecter avec le compte administrateur délégué de Network Flow Monitor CloudWatch, puis l'initialiser, notamment en ajoutant plusieurs comptes pour l'étendue de l'observabilité de votre réseau.

Si vous n'avez pas encore configuré les organisations dans CloudWatch, suivez les étapes ci-dessous pour activer l'accès sécurisé et créer un compte d'administrateur délégué.

Activez l'accès sécurisé dans CloudWatch

Avant de pouvoir utiliser Network Flow Monitor avec plusieurs comptes au sein de votre organisation, vous devez activer l'accès sécurisé pour AWS Organizations Amazon CloudWatch. Procédez comme suit pour activer l'accès sécurisé dans la CloudWatch console.

Pour activer l’accès approuvé
  1. Connectez-vous à la console avec le compte de gestion de votre organisation.

  2. Dans la CloudWatch console, dans le volet de navigation, choisissez Paramètres.

  3. Choisissez l’onglet Organisations.

  4. Dans Paramètres de gestion de l’organisation, sélectionnez Activer. La page Activer l’accès approuvé s’affiche.

  5. Pour examiner la politique de rôle, sélectionnez Afficher les détails de l’autorisation pour voir la politique de rôle.

  6. Choisissez Enable trusted access (Activer l'accès approuvé).

Désormais, au fur et à mesure de la CloudWatch découverte de ressources, il met automatiquement à jour les informations relatives aux comptes pour lesquels vous êtes autorisé à accéder aux ressources dans Network Flow Monitor.

Enregistrer un compte d’administrateur délégué

Il est recommandé que le compte de gestion de votre organisation enregistre un compte de membre en tant que compte d'administrateur délégué pour CloudWatch. AWS Organizations Une fois que vous avez enregistré un compte d'administrateur délégué CloudWatch, les membres de votre organisation peuvent se connecter avec le compte d'administrateur délégué pour surveiller les performances réseau des ressources de plusieurs comptes dans Network Flow Monitor.

À l’aide du compte d’administrateur délégué, vous pouvez ajouter plusieurs comptes pour votre portée d’observabilité du réseau dans Network Flow Monitor. Bien que le compte de gestion puisse également créer une portée incluant plusieurs comptes, nous vous recommandons de suivre les bonnes pratiques pour AWS Organizations et d’utiliser un compte d’administrateur délégué pour l’ajout de plusieurs comptes dans Network Flow Monitor. Pour les comptes membres qui ne sont pas le compte administrateur délégué, la portée est limitée au compte connecté, qui est automatiquement défini pour la portée.

Un compte d’administrateur délégué pour Organizations est un compte membre qui partage l’accès administrateur pour les autorisations gérées par le service. Le compte que vous choisissez d’enregistrer en tant que compte d’administrateur délégué doit être un compte membre de votre organisation. Un compte d'administrateur délégué pour votre organisation peut être utilisé en dehors de CloudWatch l'environnement. Assurez-vous donc de bien comprendre ce type de compte avant de suivre cette procédure. Pour plus d'informations, consultez Amazon CloudWatch et consultez AWS Organizations le Guide de AWS Organizations l'utilisateur.

Pour enregistrer un compte d’administrateur délégué
  1. Ouvrez la CloudWatch console à l'adresse https://console.aws.amazon.com/cloudwatch/.

  2. Dans le panneau de navigation, sélectionnez Settings (Paramètres).

  3. Sélectionnez l’onglet Organisation.

  4. Sélectionnez Enregistrer l'administrateur délégué.

  5. Dans la fenêtre Enregistrer un administrateur délégué, dans le champ ID de compte de l’administrateur délégué, saisissez l’ID de compte membre de l’organisation à 12 chiffres.

  6. Sélectionnez Enregistrer l'administrateur délégué. Un message de confirmation s'affiche indiquant que le compte a été enregistré avec succès. La page Paramètres de l’organisation s’affiche. Pour voir les informations relatives au compte administrateur délégué, passez la souris sur le numéro situé à côté de Administrateurs délégués.

Pour supprimer ou modifier le compte de l’administrateur délégué, annulez d’abord l’inscription du compte. Pour plus d’informations, consultez Annuler l’inscription d’un compte d’administrateur délégué.

Ajout de plusieurs comptes à votre portée

Pour ajouter des comptes à votre portée Network Flow Monitor, connectez-vous avec le compte d’administrateur délégué. (Vous pouvez ajouter des comptes à un périmètre si vous êtes connecté avec le compte de gestion. Toutefois, il est recommandé d' AWS Organizations utiliser le compte d'administrateur délégué pour utiliser les ressources.)

Une fois connecté, suivez les étapes pour initialiser Network Flow Monitor, un processus qui autorise les autorisations de rôle liées aux services requises, vous permet de définir l'étendue de l'observabilité de votre réseau en ajoutant des comptes, puis crée une topologie initiale pour les comptes de l'étendue que vous avez définie. Le compte avec lequel vous vous connectez (dans ce cas, le compte d’administrateur délégué) est automatiquement inclus dans la portée de Network Flow Monitor.

Pour initialiser Network Flow Monitor avec plusieurs comptes dans votre périmètre
  1. Connectez-vous à la console à l'aide du compte administrateur délégué de votre organisation.

  2. Dans le volet de navigation de la CloudWatch console, sous Surveillance du réseau, choisissez Flow monitors.

  3. Sous Mise en route avec Network Flow Monitor, à l’étape 1, sélectionnez Démarrer l’initialisation.

  4. Sur la page Network Flow Monitor, sous Ajouter des comptes, sélectionnez Ajouter. Le compte avec lequel vous êtes connecté est automatiquement inclus dans la portée et apparaît déjà dans le tableau Comptes dans la portée sous le nom de (ce compte).

  5. Dans la page de dialogue Ajouter des comptes, filtrez éventuellement les comptes, puis sélectionnez jusqu’à 99 comptes complémentaires à ajouter à votre portée. Le nombre maximum de comptes dans une portée est de 100.

  6. Choisissez Ajouter.

  7. Sélectionnez Initialiser Network Flow Monitor. Network Flow Monitor ajoute les autorisations de rôle lié à un service requises, crée une portée qui inclut tous les comptes que vous avez spécifiés, puis crée une topologie initiale des ressources dans les comptes de votre portée.

Pour ajouter ou supprimer des comptes dans votre périmètre après avoir déjà initialisé Network Flow Monitor, suivez les étapes indiquées ici.

Sachez qu'après avoir modifié votre étendue, que ce soit pour ajouter ou supprimer des comptes, vous devez attendre environ 20 minutes avant de pouvoir apporter une autre modification à la portée. Ce délai est dû au fait que Network Flow Monitor a besoin d'une courte période pour mettre à jour ses informations de topologie.

Pour ajouter ou supprimer des comptes dans votre périmètre
  1. Connectez-vous à la console à l'aide du compte administrateur délégué de votre organisation.

  2. Dans le volet de navigation de la CloudWatch console, sous Surveillance du réseau, choisissez Flow monitors.

  3. Sous Moniteurs, sélectionnez un moniteur.

  4. Dans l'onglet Détails du moniteur, sous Comptes concernés, choisissez Ajouter ou Supprimer.

  5. Sélectionnez les comptes à ajouter à votre périmètre, jusqu'à 100 comptes au total, ou sélectionnez les comptes à supprimer.

  6. Suivez les étapes de la boîte de dialogue de confirmation.

Configurer les autorisations pour l’accès aux ressources par plusieurs comptes (console uniquement)

Si vous prévoyez de créer des moniteurs pour les flux réseau à partir de la console, une politique spécifique est requise pour chaque compte membre de votre portée. Cette politique vous permet de visualiser les ressources d’autres comptes lorsque vous ajoutez des ressources locales et distantes à un moniteur.

Pour chacun des comptes de votre périmètre, créez un rôle et joignez la AmazonEC2ReadOnlyAccess politique. NetworkFlowMonitorAccountResourceAccess Pour consulter les détails des autorisations relatives à la politique, consultez AmazonEC2ReadOnlyAccess le AWS Managed Policy Reference Guide.

Si vous souhaitez consulter les ressources du cluster Amazon EKS depuis d'autres comptes dans la console, vous devez également ajouter les autorisations suivantes au NetworkFlowMonitorAccountResourceAccess rôle :

{ "Version": "2012-10-17", "Statement": [ { "Sid": "EKSReadAccess", "Effect": "Allow", "Action": [ "eks:ListClusters", "eks:DescribeCluster", "eks:ListNodegroups", "eks:DescribeNodegroup", "eks:ListFargateProfiles", "eks:DescribeFargateProfile", "eks:ListAddons", "eks:DescribeAddon", "eks:AccessKubernetesApi" ], "Resource": "*" } ] }

Cette politique s’ajoute à celle que vous devez ajouter à chaque instance pour que l’agent Network Flow Monitor puisse envoyer des métriques de performance de l’instance au serveur dorsal d’ingestion de Network Flow Monitor. Pour plus d’informations sur les exigences relatives aux agents, consultez Installation des agents Network Flow Monitor sur des instances EC2 et Kubernetes autogérées.

La procédure suivante résume les étapes à suivre pour créer le rôle requis pour accéder aux ressources de votre portée dans la console Network Flow Monitor. Pour obtenir des conseils généraux sur la création d'un rôle dans IAM, voir Créer un rôle pour accorder des autorisations à un utilisateur IAM dans le Guide de l' Gestion des identités et des accès AWS utilisateur.

Pour créer un rôle pour l’accès aux ressources dans la console Network Flow Monitor
  1. Connectez-vous à la console IAM Console de gestion AWS et ouvrez-la.

  2. Dans le volet de navigation de la console, choisissez Rôles, puis Créer un rôle.

  3. Spécifiez l’entité de confiance du compte AWS . Ce type d'entité de confiance permet aux responsables d'autres AWS comptes d'assumer le rôle et d'accéder aux ressources d'autres comptes.

  4. Choisissez Suivant.

  5. Dans la liste des politiques AWS gérées, choisissez la AmazonEC2ReadOnlyAccess stratégie.

  6. Choisissez Suivant.

  7. Pour le nom du rôle, entrez NetworkFlowMonitorAccountResourceAccess.

  8. Passez en revue les informations du rôle, puis choisissez Create role (Créer un rôle).