Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Inizializzazione di Network Flow Monitor per il monitoraggio di più account
Se desideri monitorare i flussi di rete in Network Flow Monitor per le risorse di proprietà di account diversi, devi prima configurare Amazon CloudWatch con. AWS Organizations Per utilizzare più account in Network Flow Monitor CloudWatch, devi attivare l'accesso affidabile ed è consigliabile registrare anche un amministratore delegato.
Inoltre, se prevedi di creare monitoraggi per i flussi di rete dalla console, devi aggiungere una policy di Network Flow Monitor al ruolo collegato alle tue risorse. La policy consente di visualizzare le risorse di altri account nella console, in modo da poter aggiungere le risorse di più account a un monitoraggio.
Per monitorare i flussi di rete relativi alle risorse di proprietà di account diversi, è necessario eseguire ulteriori passaggi di configurazione. Innanzitutto, come account di gestione, è necessario configurare CloudWatch con AWS Organizations per attivare l'accesso affidabile e, in genere, è necessario registrare anche un account amministratore delegato. Quindi, utilizzando l'account amministratore delegato, è possibile aggiungere altri account all'interno dell'organizzazione, per impostare l'ambito di osservabilità della rete e includere le risorse in tali account. (Puoi anche aggiungere più account con un account di gestione. Tuttavia, nelle organizzazioni è consigliabile utilizzare l'account amministratore delegato quando si utilizzano le risorse di un servizio. Forniamo i passaggi che seguono questa guida nelle istruzioni qui per Network Flow Monitor.)
Tieni presente che se non hai bisogno di monitorare i flussi di rete per le istanze di più account, puoi utilizzare Network Flow Monitor con un solo account. L'ambito di Network Flow Monitor viene impostato automaticamente sull' AWS account con cui accedi.
Utilizza le istruzioni riportate nelle sezioni seguenti per completare questa procedura.
VPC condiviso con cluster Amazon EKS
Se il tuo cluster Amazon EKS viene eseguito in un account membro che utilizza una sottorete condivisa (una sottorete di proprietà di un altro account), devi creare il monitor nell'account proprietario della sottorete (in genere l'account amministratore o di gestione delegato), non nell'account membro in cui risiede il cluster Amazon EKS. Un monitor creato nell'account membro non può corrispondere ai dati del flusso di rete perché l'account membro non possiede le risorse della sottorete. Per monitorare i flussi per il cluster Amazon EKS, crea il monitor nell'account proprietario della subnet e specifica il cluster Amazon EKS come risorsa locale.
Indice
Panoramica dei passaggi per l'utilizzo di più account in Network Flow Monitor
Per iniziare a usare Network Flow Monitor, tutti gli account che non hanno mai utilizzato Network Flow Monitor devono inizializzare il servizio. Quando inizializzi Network Flow Monitor per un account, Network Flow Monitor aggiunge le autorizzazioni necessarie per i ruoli collegati ai servizi e crea un ambito dell'account o degli account da includere nell'osservabilità della rete. Per utilizzare più account in Network Flow Monitor, è necessario eseguire ulteriori passaggi per l'integrazione e quindi aggiungere gli account con cui lavorare. AWS Organizations
In breve, procedi nel seguente modo:
Accedi Console di gestione AWS come account di gestione, quindi procedi come segue:
Completa i passaggi richiesti per l'integrazione con AWS Organizations in CloudWatch.
Accedi all'account Console di gestione AWS come amministratore delegato, quindi procedi come segue:
Inizializza Network Flow Monitor, inclusa l'aggiunta di account da includere nel tuo ambito.
Aggiungi le autorizzazioni necessarie per accedere alle risorse presenti in altri account dalla console.
Se stai configurando Network Flow Monitor per funzionare con più account e non hai familiarità con esso AWS Organizations, consulta le seguenti risorse per conoscere concetti come l'account di gestione, l'accesso affidabile e l'account amministratore delegato e per scoprire come integrare Organizations con. CloudWatch
Gestione degli account in un'organizzazione tramite la AWS Organizations Guida per l' AWS Organizations utente.
Amazon CloudWatch e AWS Organizations nella Guida AWS Organizations per l'utente.
Segui i passaggi nelle sezioni seguenti per indicazioni specifiche sulla configurazione di Network Flow Monitor per più account.
Configura AWS Organizations nel CloudWatch
Per configurare Network Flow Monitor con AWS Organizations, accedi all'account di gestione e attiva l'accesso affidabile per CloudWatch. Quindi, registra un account amministratore delegato da utilizzare per inizializzare Network Flow Monitor e aggiungere più account.
Se hai già configurato Organizations in modo CloudWatch da attivare l'accesso affidabile per le Organizations in CloudWatch e registrare un account amministratore delegato, non devi configurare nient'altro per le organizzazioni che sia specifico per Network Flow Monitor. È possibile accedere con l'account amministratore delegato per e quindi inizializzare Network Flow Monitor CloudWatch, inclusa l'aggiunta di più account per l'ambito di osservabilità della rete.
Se non hai ancora configurato Organizations in CloudWatch, segui questi passaggi per attivare l'accesso affidabile e registrare un account amministratore delegato.
Attiva l'accesso affidabile in CloudWatch
Prima di poter utilizzare Network Flow Monitor con più di un account nella tua organizzazione, devi attivare l'accesso affidabile per AWS Organizations Amazon CloudWatch. Utilizza i seguenti passaggi per attivare l'accesso affidabile nella CloudWatch console.
Per attivare l'accesso attendibile
Accedi alla console utilizzando l'account di gestione della tua organizzazione.
Nella CloudWatch console, nel riquadro di navigazione, scegli Impostazioni.
Scegli la scheda Organizzazioni.
In Impostazioni di gestione organizzativa, scegli Attiva. Viene visualizzata la pagina Abilita accesso attendibile.
Per rivedere la policy relativa a questo ruolo, scegli Visualizza autorizzazioni per visualizzare la policy del ruolo.
Scegliere Enable trusted access (Abilita accesso sicuro).
Ora, man mano che CloudWatch scopre le risorse, aggiorna automaticamente le informazioni sugli account per i quali sei autorizzato ad accedere alle risorse in Network Flow Monitor.
Registrazione di un account di amministratore delegato
Come procedura consigliata AWS Organizations, l'account di gestione dell'organizzazione dovrebbe registrare un account membro come account amministratore delegato per. CloudWatch Dopo aver registrato un account amministratore delegato CloudWatch, i membri dell'organizzazione possono accedere con l'account amministratore delegato per monitorare le prestazioni di rete delle risorse in più account in Network Flow Monitor.
Effettuando l'accesso con l'account di amministratore delegato, puoi aggiungere account al tuo ambito di osservabilità della rete in Network Flow Monitor. Sebbene l'account di gestione possa anche creare un ambito che include più account, consigliamo di seguire le best practice per AWS Organizations e di utilizzare un account di amministratore delegato per aggiungere più account in Network Flow Monitor. Per gli account membro che non sono l'account di amministratore delegato, l'ambito è limitato all'account con il quale è stato effettuato l'accesso, che viene impostato automaticamente quale ambito.
Un account di amministratore delegato per Organizations è un account membro che condivide l'accesso di amministratore per le autorizzazioni gestite dal servizio. L'account che scegli di registrare come account di amministratore delegato deve essere un account membro dell'organizzazione. Un account amministratore delegato per la tua organizzazione può essere utilizzato all'esterno CloudWatch, quindi assicurati di aver compreso questo tipo di account prima di seguire questa procedura. Per ulteriori informazioni, consulta Amazon CloudWatch e AWS Organizations nella Guida per l' AWS Organizations utente.
Per registrare un account di amministratore delegato
Apri la CloudWatch console all'indirizzo https://console.aws.amazon.com/cloudwatch/
. -
Nel pannello di navigazione scegli Impostazioni.
Scegli la scheda Organizzazione.
Scegliere Registra amministratore delegato.
Nella finestra Registra amministratore delegato, nel campo ID account amministratore delegato, inserisci l'ID dell'account membro di Organizations a 12 cifre.
Scegliere Registra amministratore delegato. Viene visualizzato un messaggio di conferma che indica che l'account è stato registrato con successo. Viene visualizzata la pagina Impostazioni dell'organizzazione. Per visualizzare le informazioni sull'account amministratore delegato, passa il mouse sul numero accanto a Amministratori delegati.
Per rimuovere o modificare l'account di amministratore delegato, annulla prima la registrazione dell'account. Per ulteriori informazioni, consulta Deregistering a delegated administrator account.
Aggiunta di più account al proprio ambito
Per aggiungere account al tuo ambito di Network Flow Monitor, effettua l'accesso con l'account di amministratore delegato. (Puoi aggiungere account a un ambito se hai effettuato l'accesso con l'account di gestione. Tuttavia, è consigliabile AWS Organizations utilizzare l'account amministratore delegato per utilizzare le risorse.
Dopo aver effettuato l'accesso, segui i passaggi per inizializzare Network Flow Monitor, un processo che autorizza le autorizzazioni richieste per i ruoli collegati ai servizi, ti consente di impostare l'ambito dell'osservabilità della rete aggiungendo account e quindi crea una topologia iniziale per gli account nell'ambito che hai impostato. L'account con cui accedi, in questo caso l'account di amministratore delegato, viene automaticamente incluso nell'ambito di Network Flow Monitor.
Per inizializzare Network Flow Monitor con più account inclusi nel tuo ambito
Accedi alla console con l'account amministratore delegato della tua organizzazione.
Nel pannello di navigazione della CloudWatch console, in Monitoraggio della rete, scegli Flow monitors.
In Guida introduttiva a Network Flow Monitor, nel Passaggio 1, scegli Avvia inizializzazione.
Nella pagina Network Flow Monitor, in Aggiungi account, scegli Aggiungi. L'account con cui hai effettuato l'accesso viene automaticamente incluso nell'ambito e appare già nella tabella Account nell'ambito come (questo account).
Nella pagina di dialogo Aggiungi account, filtra facoltativamente gli account, quindi seleziona fino a 99 account aggiuntivi da aggiungere all'ambito. Il numero massimo di account in un ambito è 100.
Scegliere Aggiungi.
Scegli Inizializza Network Flow Monitor. Network Flow Monitor aggiunge le autorizzazioni necessarie per i ruoli collegati ai servizi, crea un ambito che include tutti gli account specificati e quindi crea una topologia iniziale delle risorse negli account inclusi nell'ambito.
Per aggiungere o rimuovere account per il tuo ambito dopo aver già inizializzato Network Flow Monitor, segui questi passaggi.
Tieni presente che dopo aver apportato una modifica all'ambito, per aggiungere o eliminare account, devi attendere circa 20 minuti prima di poter apportare un'altra modifica all'ambito. Questo ritardo è dovuto al fatto che Network Flow Monitor richiede un breve periodo di tempo per aggiornare le informazioni sulla topologia.
Per aggiungere o rimuovere account per il tuo ambito
Accedi alla console con l'account amministratore delegato della tua organizzazione.
Nel pannello di navigazione della CloudWatch console, in Monitoraggio della rete, scegli Flow monitors.
In Monitor, seleziona un monitor.
Nella scheda Dettagli del monitor, in Account in oggetto, scegli Aggiungi o Elimina.
Seleziona gli account da aggiungere al tuo ambito, fino a un totale di 100 account, oppure seleziona gli account da eliminare.
Completa i passaggi nella finestra di dialogo di conferma.
Configurazione delle autorizzazioni per l'accesso alle risorse multi-account (solo console)
Se prevedi di creare monitoraggi per i flussi di rete dalla console, è necessaria una policy specifica per ogni account membro del tuo ambito. Questa policy consente di visualizzare le risorse di altri account quando si aggiungono risorse locali e remote a un monitoraggio.
Per ogni account incluso nel tuo ambito, crea un ruolo e allega la AmazonEC2ReadOnlyAccess policy. NetworkFlowMonitorAccountResourceAccess Per visualizzare i dettagli delle autorizzazioni per la policy, consulta AmazonEC2ReadOnlyAccess la AWS Managed Policy Reference Guide.
Se desideri visualizzare le risorse del cluster Amazon EKS da altri account nella console, devi anche aggiungere le seguenti autorizzazioni al NetworkFlowMonitorAccountResourceAccess ruolo:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EKSReadAccess", "Effect": "Allow", "Action": [ "eks:ListClusters", "eks:DescribeCluster", "eks:ListNodegroups", "eks:DescribeNodegroup", "eks:ListFargateProfiles", "eks:DescribeFargateProfile", "eks:ListAddons", "eks:DescribeAddon", "eks:AccessKubernetesApi" ], "Resource": "*" } ] }
Questa policy si aggiunge alla policy che devi aggiungere a ciascuna istanza in modo che l'agente Network Flow Monitor possa inviare le metriche delle prestazioni dall'istanza al server di backend di importazione di Network Flow Monitor. Per ulteriori informazioni sui requisiti per gli agenti, consulta Installa gli agenti Network Flow Monitor su EC2 e sulle istanze Kubernetes autogestite.
La procedura seguente fornisce un riepilogo dei passaggi per creare il ruolo richiesto per l'accesso alle risorse dell'ambito nella console Network Flow Monitor. Per indicazioni generali su come creare un ruolo in IAM, consulta Creare un ruolo per dare autorizzazioni a un utente IAM nella Guida per l' AWS Identity and Access Management utente.
Per creare un ruolo per l'accesso alle risorse nella console Network Flow Monitor
Accedi Console di gestione AWS e apri la console IAM.
Nel pannello di navigazione della console, scegli Ruoli e successivamente Crea ruolo.
Specifica l'entità attendibile dell'account AWS . Questo tipo di entità attendibile consente ai titolari di altri AWS account di assumere il ruolo e accedere alle risorse di altri account.
Scegli Next (Successivo).
Nell'elenco delle politiche AWS gestite, scegli la AmazonEC2ReadOnlyAccess politica.
Scegli Next (Successivo).
Per il nome del ruolo, immettere NetworkFlowMonitorAccountResourceAccess.
Verificare il ruolo e quindi scegliere Create role (Crea ruolo).