View a markdown version of this page

Pantau AgentCore sumber daya di seluruh akun - Batuan Dasar Amazon AgentCore

Pantau AgentCore sumber daya di seluruh akun

Anda dapat menggunakan observabilitas CloudWatch lintas akun Amazon untuk memantau AgentCore sumber daya Amazon Bedrock di beberapa AWS akun dari satu akun pemantauan. Ini memungkinkan Anda untuk melihat metrik agen, jejak, sesi, dan data sumber daya dari akun sumber tanpa beralih antar akun.

Saat observabilitas lintas akun diaktifkan, konsol AgentCore Observability di akun pemantauan Anda secara otomatis menampilkan data dari semua akun sumber tertaut bersama data akun lokal Anda.

Prasyarat

Sebelum Anda dapat memantau AgentCore sumber daya di seluruh akun, Anda harus menyelesaikan yang berikut:

  • Siapkan akun pemantauan — Konfigurasikan AWS akun pusat sebagai akun pemantauan Anda di CloudWatch Pengaturan. Untuk instruksi, lihat CloudWatch observabilitas lintas akun.

  • Tautkan akun sumber — Tautkan satu atau beberapa akun sumber ke akun pemantauan Anda menggunakan AWS Organizations atau penautan akun individual. Akun sumber harus berbagi jenis telemetri yang diperlukan (Metrik dan Log).

  • Menyebarkan AgentCore sumber daya — Pastikan AgentCore agen, gateway, memori, identitas, dan sumber daya alat bawaan Anda disebarkan di akun sumber dengan kemampuan pengamatan diaktifkan.

Cara mengatur pemantauan lintas akun

Langkah 1: Konfigurasikan akun pemantauan

  • Buka konsol CloudWatch .

  • Pada panel navigasi kiri, pilih Pengaturan.

  • Di bagian Konfigurasi akun pemantauan, pilih Konfigurasi.

  • Pilih jenis telemetri untuk dibagikan:

    • Minimal, pilih Metrik dan Log untuk mengaktifkan pengamatan AgentCore lintas akun.

  • Selesaikan wizard pengaturan akun pemantauan.

Langkah 2: Tautkan akun sumber

Tautkan akun sumber Anda ke akun pemantauan menggunakan salah satu metode berikut:

  • AWS Organizations (recommended) - Secara otomatis menautkan semua akun di organisasi atau unit organisasi Anda. Akun baru di-onboard secara otomatis.

  • Penautan akun individual — Gunakan CloudFormation templat atau URL untuk menautkan akun tertentu.

Saat mengonfigurasi akun sumber, pastikan jenis telemetri yang sama yang dipilih di akun pemantauan juga diaktifkan di akun sumber.

Untuk petunjuk terperinci, lihat Menautkan akun pemantauan dengan akun sumber.

Langkah 3: Lihat data lintas akun di Observabilitas AgentCore

Mengatur pemantauan lintas akun menggunakan infrastruktur sebagai kode

Anda dapat menggunakan AWS CloudFormation untuk mengonfigurasi observabilitas lintas akun secara terprogram menggunakan sumber daya CloudWatch Observability Access Manager (OAM).

Untuk izin IAM yang diperlukan untuk membuat sink dan tautan, lihat Izin yang diperlukan.

Memantau akun: Buat wastafel

Di akun pemantauan Anda, buat wastafel OAM yang menerima telemetri dari akun sumber.

Anda dapat membuat cakupan kebijakan wastafel dengan salah satu cara berikut:

  • Menurut organisasi (disarankan) — Gunakan aws:PrincipalOrgID untuk mengizinkan semua akun di AWS organisasi Organizations Anda. Ini adalah pendekatan paling sederhana dan secara otomatis menyertakan akun baru yang ditambahkan ke organisasi.

  • Berdasarkan ID akun individu — Daftar ID akun sumber tertentu sebagai prinsipal. Gunakan pendekatan ini jika Anda memerlukan kontrol halus atas akun mana yang dapat ditautkan.

Opsi 1: Izinkan semua akun dalam suatu organisasi

Ganti <your-org-id> dengan ID AWS organisasi Organizations Anda (misalnya,o-a1b2c3d4e5).

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (organization-wide) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: '*' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: StringEquals: aws:PrincipalOrgID: '<your-org-id>' ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

Opsi 2: Izinkan akun sumber tertentu

Ganti <source-account-id-1> dan <source-account-id-2> dengan ID AWS akun akun sumber Anda.

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (specific accounts) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: AWS: - '<source-account-id-1>' - '<source-account-id-2>' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

Akun sumber: Buat tautan

Di setiap akun sumber, buat tautan OAM ke wastafel akun pemantauan. Ganti <sink-arn-from-monitoring-account> dengan wastafel ARN dari langkah sebelumnya.

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Link for cross-account AgentCore Observability Resources: ObservabilityLink: Type: AWS::Oam::Link Properties: LabelTemplate: '$AccountName' ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' SinkIdentifier: '<sink-arn-from-monitoring-account>' Tags: Purpose: AgentCoreObservability

Untuk menerapkan tautan ini di semua akun anggota di organisasi Anda, gunakan AWS CloudFormation StackSets. Untuk petunjuk, lihat Menautkan akun pemantauan dengan akun sumber.

Untuk informasi selengkapnya tentang sumber daya OAM, lihat referensi sumber daya AWS CloudFormation OAM.

Memfilter data lintas akun

Anda dapat memfilter data berdasarkan akun di sesi dan melacak tabel:

  • Gunakan filter properti di tabel.

  • Pilih ID Akun sebagai properti filter.

  • Masukkan ID akun sumber untuk memfilter hasil ke akun tertentu.

Batasan

  • Cross-account tindakan sumber daya — Beberapa tindakan tidak tersedia untuk sumber daya lintas akun, seperti menavigasi ke konsol Bedrock untuk detail sumber daya. Anda harus masuk ke akun sumber secara langsung untuk melakukan tindakan ini.

  • Tautan OAM diperlukan - Cross-account data hanya terlihat saat tautan OAM antara pemantauan dan akun sumber aktif. Jika tautan dihapus, data lintas akun tidak akan muncul lagi.

  • Jenis telemetri — Baik akun pemantauan maupun akun sumber harus mengaktifkan Metrik dan Log untuk pengamatan penuh. AgentCore Jika hanya subset yang dibagikan, beberapa data mungkin hilang.

  • Regional — Cross-account observabilitas bekerja dalam satu AWS Wilayah. Akun pemantauan dan akun sumber harus berada di Wilayah yang sama.