View a markdown version of this page

Surveillez les AgentCore ressources sur l'ensemble des comptes - Amazon Bedrock AgentCore

Surveillez les AgentCore ressources sur l'ensemble des comptes

Vous pouvez utiliser l'observabilité CloudWatch entre comptes Amazon pour surveiller les AgentCore ressources Amazon Bedrock sur plusieurs AWS comptes à partir d'un seul compte de surveillance. Cela vous permet de consulter les métriques, les traces, les sessions et les données des ressources des agents à partir des comptes sources sans passer d'un compte à l'autre.

Lorsque l'observabilité entre comptes est activée, la console d' AgentCore observabilité de votre compte de surveillance affiche automatiquement les données de tous les comptes sources associés aux côtés des données de votre compte local.

Conditions préalables

Avant de pouvoir surveiller les AgentCore ressources de différents comptes, vous devez effectuer les opérations suivantes :

  • Configurer un compte de surveillance — Configurez un AWS compte central comme compte de surveillance dans CloudWatch les paramètres. Pour obtenir des instructions, consultez la section CloudWatch Observabilité entre comptes.

  • Lier des comptes sources : liez un ou plusieurs comptes sources à votre compte de surveillance à l'aide d' AWS Organizations ou de liens de comptes individuels. Les comptes source doivent partager les types de télémétrie requis (métriques et journaux).

  • Déployer AgentCore des ressources : assurez-vous que vos AgentCore agents, vos passerelles, votre mémoire, votre identité et les ressources des outils intégrés sont déployés dans les comptes sources avec l'observabilité activée.

Comment configurer la surveillance entre comptes

Étape 1 : Configuration du compte de surveillance

  • Ouvrez la CloudWatch console.

  • Dans le panneau de navigation de gauche, choisissez Paramètres.

  • Dans la section Configuration du compte de surveillance, choisissez Configurer.

  • Sélectionnez les types de télémétrie à partager :

    • Sélectionnez au minimum Metrics and Logs pour activer l' AgentCore observabilité entre comptes.

  • Complétez l'assistant de configuration du compte de surveillance.

Étape 2 : Lier les comptes sources

Associez vos comptes sources au compte de surveillance à l'aide de l'une des méthodes suivantes :

  • AWS Organisations (recommandé) : lie automatiquement tous les comptes de votre organisation ou unité organisationnelle. Les nouveaux comptes sont automatiquement intégrés.

  • Liaison de comptes individuels : utilisez un CloudFormation modèle ou une URL pour lier des comptes spécifiques.

Lorsque vous configurez des comptes source, assurez-vous que les mêmes types de télémétrie sélectionnés dans le compte de surveillance sont également activés dans le compte source.

Pour obtenir des instructions détaillées, voir Lier les comptes de surveillance aux comptes sources.

Étape 3 : Afficher les données entre comptes dans Observability AgentCore

  • Ouvrez la console AgentCore Observability dans votre compte de surveillance.

  • La console affiche automatiquement les données de tous les comptes sources associés.

Configurez la surveillance entre comptes en utilisant l'infrastructure sous forme de code

Vous pouvez l'utiliser AWS CloudFormation pour configurer l'observabilité entre comptes par programmation à l'aide des ressources de l'CloudWatch Observability Access Manager (OAM).

Pour connaître les autorisations IAM requises pour créer des récepteurs et des liens, consultez la section Autorisations nécessaires.

Compte de surveillance : créer un évier

Dans votre compte de surveillance, créez un récepteur OAM qui accepte la télémétrie des comptes sources.

Vous pouvez définir la politique du récepteur de l'une des manières suivantes :

  • Par organisation (recommandé) : utilisez cette option aws:PrincipalOrgID pour autoriser tous les comptes de votre organisation AWS Organizations. Il s'agit de l'approche la plus simple et inclut automatiquement les nouveaux comptes ajoutés à l'organisation.

  • Par identifiant de compte individuel — Répertoriez les identifiants de compte source spécifiques en tant que comptes principaux. Utilisez cette approche si vous avez besoin d'un contrôle précis sur les comptes qui peuvent être liés.

Option 1 : autoriser tous les comptes d'une organisation

<your-org-id>Remplacez-le par l'identifiant de votre organisation AWS Organizations (par exemple,o-a1b2c3d4e5).

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (organization-wide) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: '*' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: StringEquals: aws:PrincipalOrgID: '<your-org-id>' ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

Option 2 : Autoriser des comptes source spécifiques

Remplacez <source-account-id-1> et <source-account-id-2> par les identifiants de AWS compte de vos comptes sources.

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (specific accounts) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: AWS: - '<source-account-id-1>' - '<source-account-id-2>' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

Compte source : créer un lien

Dans chaque compte source, créez un lien OAM vers le récepteur du compte de surveillance. <sink-arn-from-monitoring-account>Remplacez-le par l'ARN du récepteur indiqué à l'étape précédente.

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Link for cross-account AgentCore Observability Resources: ObservabilityLink: Type: AWS::Oam::Link Properties: LabelTemplate: '$AccountName' ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' SinkIdentifier: '<sink-arn-from-monitoring-account>' Tags: Purpose: AgentCoreObservability

Pour déployer ce lien sur tous les comptes membres de votre organisation, utilisez AWS CloudFormation StackSets. Pour obtenir des instructions, voir Lier les comptes de surveillance aux comptes sources.

Pour plus d'informations sur les ressources OAM, consultez la référence des ressources AWS CloudFormation OAM.

Filtrer les données entre comptes

Vous pouvez filtrer les données par compte dans les tables de sessions et de traces :

  • Utilisez le filtre de propriétés dans le tableau.

  • Sélectionnez l'ID de compte comme propriété du filtre.

  • Entrez l'ID du compte source pour filtrer les résultats sur un compte spécifique.

Limitations

  • Cross-account actions sur les ressources — Certaines actions ne sont pas disponibles pour les ressources multicomptes, comme la navigation vers la console Bedrock pour obtenir des informations détaillées sur les ressources. Vous devez vous connecter directement au compte source pour effectuer ces actions.

  • Lien OAM requis : Cross-account les données ne sont visibles que lorsque le lien OAM entre le compte de surveillance et le compte source est actif. Si le lien est supprimé, les données entre comptes n'apparaîtront plus.

  • Types de télémétrie : les métriques et les journaux doivent être activés sur le compte de surveillance et le compte source pour une observabilité totale AgentCore . Si seul un sous-ensemble est partagé, certaines données peuvent être manquantes.

  • Régional : l' Cross-account observabilité fonctionne au sein d'une seule AWS région. Le compte de surveillance et les comptes sources doivent se trouver dans la même région.