View a markdown version of this page

Cross-account Console interregionale CloudWatch - Amazon CloudWatch

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Cross-account Console interregionale CloudWatch

Nota

Ti consigliamo di utilizzare l'osservabilità tra più CloudWatch account per ottenere la più completa osservabilità e esperienza di scoperta su più account per metriche, registri e tracce all'interno di una regione. Per ulteriori informazioni, consulta CloudWatch osservabilità su più account.

La CloudWatch console per più account e più regioni ti consente di passare facilmente da un account all'altro e da un'area geografica diversi utilizzando i selettori nella console per visualizzare le dashboard, gli allarmi e le metriche in altri account e regioni. Questa funzione consente inoltre di creare dashboard per più account e più regioni che riepilogano le CloudWatch metriche di più AWS account e più regioni in un'unica dashboard, rendendole accessibili senza dover cambiare account o regione.

Molte organizzazioni hanno le proprie AWS risorse distribuite in più account, per fornire limiti di fatturazione e sicurezza. In questo caso, dovresti designare uno o più dei tuoi account come account di monitoraggio e creare in questi account i dashboard interregionali per più account. Cross-account La funzionalità della console interregionale è integrata con AWS Organizations, per aiutarti a creare in modo efficiente i tuoi dashboard interregionali per più account.

L'esperienza della CloudWatch console con più account e più regioni non fornisce una visibilità interregionale per i log. Inoltre, non supporta la creazione di allarmi sulle metriche di altri account o Regioni dall'interno di un account di monitoraggio.

Abilitazione della funzionalità interregionale per più account in CloudWatch

Per configurare la funzionalità interregionale tra account nella CloudWatch console, utilizza la CloudWatch console per configurare gli account di condivisione e gli account di monitoraggio.

Configurazione di un account di condivisione

È necessario abilitare la condivisione in ogni account che renderà i dati disponibili per l'account di monitoraggio.

Ciò concede le autorizzazioni di sola lettura scelte nel passaggio 5 a tutti gli utenti che visualizzano una dashboard con più account nell'account con cui condividi, se l'utente dispone delle autorizzazioni corrispondenti nell'account con cui condividi.

Per consentire al tuo account di condividere dati con altri account CloudWatch
  1. Apri la CloudWatch console all'indirizzo https://console.aws.amazon.com/cloudwatch/.

  2. Nel pannello di navigazione scegli Impostazioni.

  3. Per Condividi i tuoi CloudWatch dati, scegli Configura.

  4. In Sharing (Condivisione), scegliere Specific accounts (Account specifici) e immettere gli ID degli account di cui si desidera condividere i dati.

    Tutti gli account specificati qui possono visualizzare i CloudWatch dati del tuo account. Specificare gli ID solo degli account conosciuti e attendibili.

  5. Per Permissions (Autorizzazioni), specificare come condividere i dati con una delle seguenti opzioni:

    • Fornisci l'accesso in sola lettura a CloudWatch metriche, dashboard e allarmi. Questa opzione consente agli account di monitoraggio di creare dashboard per più account che includono widget contenenti dati del tuo account. CloudWatch

    • Includi dashboard automatiche CloudWatch . Se si seleziona questa opzione, gli utenti dell'account di monitoraggio possono anche visualizzare le informazioni nei pannelli di controllo automatici di questo account. Per ulteriori informazioni, consulta Guida introduttiva ai dashboard CloudWatch automatici.

    • Includi l'accesso X-Ray in sola lettura per la X-Ray Trace Map. Se si seleziona questa opzione, gli utenti dell'account di monitoraggio possono anche visualizzare la mappa di X-Ray X-Ray traccia e le informazioni di tracciamento in questo account. Per ulteriori informazioni, vedere Utilizzo della mappa di X-Ray tracciamento.

    • Includi l'accesso in sola lettura per Database Insights. Se si seleziona questa opzione, gli utenti dell'account di monitoraggio possono anche visualizzare la telemetria di Database Insights in questo account. Per ulteriori informazioni, consulta Configurare il monitoraggio interregionale tra account per Database Insights. CloudWatch

    • Full read-only access to everything in your account (Accesso completo in sola lettura a tutti di dati dell'account). Questa opzione consente agli account utilizzati per la condivisione di creare dashboard tra account che includono widget contenenti CloudWatch dati del tuo account. Consente inoltre a tali account di esaminare più a fondo l'account e visualizzarne i dati nelle console di altri servizi AWS .

  6. Scegli Launch template. CloudFormation

    Nella schermata di conferma digitare Confirm e scegliere Launch template (Avvia modello).

  7. Selezionare la casella di controllo I acknowledge... (Acconsento...) e scegliere Create stack (Crea stack).

Condivisione con un'intera organizzazione

Completando la procedura precedente viene creato un ruolo IAM che consente all'account di condividere i dati con un account. È possibile creare o modificare un ruolo IAM che condivide i dati con tutti gli account di un'organizzazione. Eseguire questa operazione solo se si conoscono e si considerano attendibili tutti gli account dell'organizzazione.

Ciò concede le autorizzazioni di sola lettura elencate nelle politiche illustrate nel passaggio 5 della procedura precedente a tutti gli utenti che visualizzano una dashboard con più account nell'account con cui condividi, se l'utente dispone delle autorizzazioni corrispondenti nell'account con cui condividi.

Per condividere i dati del tuo CloudWatch account con tutti gli account di un'organizzazione
  1. Se non l'hai già fatto, completa la procedura precedente per condividere i tuoi dati con un AWS account.

  2. Accedi Console di gestione AWS e apri la console IAM all'indirizzo https://console.aws.amazon.com/iam/.

  3. Nel riquadro di navigazione, seleziona Ruoli.

  4. Nell'elenco dei ruoli, scegli CloudWatch-CrossAccountSharingRole.

  5. Scegliere Trust relationships (Relazioni di trust), quindi Edit trust relationship (Modifica relazione di trust).

    Viene visualizzata una policy come questa:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:root" }, "Action": "sts:AssumeRole" } ] }
  6. Modifica la policy come segue, sostituendola org-id con l'ID della tua organizzazione.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:PrincipalOrgID": "org-id" } } } ] }
  7. Scegli Update Trust Policy (Aggiorna policy di trust).

Configurazione di un account di monitoraggio

Abilita ogni account di monitoraggio per visualizzare i CloudWatch dati di più account. Puoi abilitare un account di monitoraggio utilizzando la CloudWatch console Amazon o il AWS Cloud Development Kit (AWS CDK).

Dopo aver impostato un account di monitoraggio, puoi creare dashboard per più account. Per ulteriori informazioni, consulta Creazione di una dashboard personalizzata CloudWatch.

Abilita un account di monitoraggio utilizzando la console

Una volta completata la procedura seguente, CloudWatch crea un ruolo di servizio che CloudWatch utilizza nell'account di monitoraggio per accedere ai dati condivisi dagli altri account. Questo ruolo di servizio viene chiamato ServiceRoleForCloudWatchCrossAccountV2.

Per consentire al tuo account di visualizzare i dati di più account CloudWatch
  1. Apri la CloudWatch console all'indirizzo. https://console.aws.amazon.com/cloudwatch/

  2. Nel riquadro di navigazione, scegli Impostazioni, quindi, nella sezione Cross-account interregionale, scegli Configura.

  3. Nella sezione Visualizza più account in più regioni, scegli Abilita, quindi seleziona la casella di controllo Mostra selettore nella console per consentire la visualizzazione di un selettore di account nella CloudWatch console quando stai rappresentando graficamente una metrica o crei un allarme.

  4. In View cross-account cross-region (Visualizzazione su più account tra più regioni), scegliere una delle seguenti opzioni:

    • Account Id Input (Input ID account). Questa opzione richiede di immettere manualmente un ID account ogni volta che si desidera passare a un altro account quando si visualizzano i dati su più account.

    • AWS Selettore dell'account dell'organizzazione. Questa opzione fa sì che vengano visualizzati gli account specificati al termine dell'integrazione su più account con Organizations visualizzato. Quando si utilizza la console, CloudWatch visualizza un elenco a discesa di questi account da cui selezionare quando si visualizzano i dati su più account.

      A tale scopo, è necessario aver prima utilizzato l'account di gestione dell'organizzazione CloudWatch per consentire la visualizzazione di un elenco di account all'interno dell'organizzazione. Per ulteriori informazioni, consulta (Facoltativo) Effettua l'integrazione con AWS Organizations.

    • Custom account selector (Selettore account personalizzato). Questa opzione richiede di immettere un elenco di ID account. Al successivo utilizzo della console, CloudWatch visualizza un elenco a discesa di questi account tra cui scegliere quando si visualizzano i dati di più account.

      È anche possibile immettere un'etichetta per ciascuno di questi account per identificarli quando si scelgono gli account da visualizzare.

      Le impostazioni del selettore account effettuate qui da un utente vengono mantenute solo per tale utente, non per tutti gli altri utenti nell'account di monitoraggio.

  5. Scegli Abilita .

Abilita un account di monitoraggio utilizzando il CDK

Puoi anche configurare un account di monitoraggio senza utilizzare la console. Definisci il ServiceRoleForCloudWatchCrossAccountV2 ruolo dell'infrastruttura come codice. Utilizza questo approccio quando gestisci più account di monitoraggio. Distribuisce il ruolo in modo coerente in tutti. L'esempio seguente utilizza l' AWS CDK in TypeScript per definire il ruolo con la politica di fiducia richiesta e una politica di autorizzazioni in linea:

import { Role, ServicePrincipal, PolicyDocument, PolicyStatement, Effect } from 'aws-cdk-lib/aws-iam'; new Role(this, 'ServiceRoleForCloudWatchCrossAccountV2', { roleName: 'ServiceRoleForCloudWatchCrossAccountV2', path: '/service-role/', assumedBy: new ServicePrincipal('cloudwatch-crossaccount.amazonaws.com'), description: 'Allows CloudWatch to assume the CloudWatch-CrossAccountSharingRole in sharing accounts.', inlinePolicies: { CrossAccountAccess: new PolicyDocument({ statements: [ new PolicyStatement({ effect: Effect.ALLOW, actions: ['sts:AssumeRole'], resources: ['arn:aws:iam::*:role/CloudWatch-CrossAccountSharingRole'], }), ], }), }, });

Questo esempio utilizza una risorsa con caratteri jolly, che è l'ambito meno restrittivo. Per limitare l'account di monitoraggio a specifici account di condivisione o a un'organizzazione, modificate l'resourcesarray. Puoi aggiungere una conditions proprietà con una aws:ResourceOrgID condizione. Entrambi gli approcci corrispondono a una delle politiche in linea nella sezione seguente.

Per distribuire il ruolo a più account contemporaneamente, usa il modello sintetizzato con. CloudFormation StackSets Uno stack set crea il ruolo su più account e regioni in un'unica operazione. Inoltre, uno stack set distribuisce automaticamente il ruolo ai nuovi account che entrano a far parte dell'organizzazione. Per ulteriori informazioni CloudFormation StackSets, consulta Lavorare con CloudFormation StackSets nella Guida per l'CloudFormation utente.

Ambito degli account a cui può accedere l'account di monitoraggio

Quando si definisce il ruolo con il AWS CDK, la politica delle autorizzazioni in linea concede l'autorizzazione. sts:AssumeRole CloudWatch utilizza questa autorizzazione per inserirla CloudWatch-CrossAccountSharingRole nei tuoi account di condivisione. Per seguire il principio del privilegio minimo, limita l'sts:AssumeRoleazione ai soli account Resource di cui ha bisogno l'account di monitoraggio. Puoi definire l'ambito dell'accesso nei seguenti modi, dal più restrittivo al meno restrittivo:

  • Un'intera organizzazione: consenti all'account di monitoraggio di assumere il ruolo di condivisione solo negli account che appartengono alla tua organizzazione. Sostituiscilo org-id con l'ID della tua organizzazione (ad esempio,o-a1b2c3d4e5). Utilizza la seguente politica in linea JSON:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::*:role/CloudWatch-CrossAccountSharingRole", "Condition": { "StringEquals": { "aws:ResourceOrgID": "org-id" } } } ] }
  • Un elenco di account: consenti all'account di monitoraggio di assumere il ruolo di condivisione solo negli account elencati. Sostituisci ogni ID account di esempio (ad esempio111122223333) con l'ID di un account di condivisione. Utilizza la seguente politica in linea JSON:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": [ "arn:aws:iam::111122223333:role/CloudWatch-CrossAccountSharingRole", "arn:aws:iam::444455556666:role/CloudWatch-CrossAccountSharingRole" ] } ] }
  • Qualsiasi account: consenti all'account di monitoraggio di assumere il ruolo di condivisione in qualsiasi account. Corrisponde alle autorizzazioni del ruolo CloudWatch creato per te, ma è l'opzione meno restrittiva. Utilizza la seguente politica in linea JSON:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "arn:aws:iam::*:role/CloudWatch-CrossAccountSharingRole" } ] }

Cross-Region funzionalità

Questa funzionalità fornisce Cross-Region funzionalità automaticamente. Non è necessario eseguire ulteriori passaggi per visualizzare le metriche di diverse regioni in un singolo account sullo stesso grafico o sulla stessa dashboard. Cross-Region la funzionalità non è supportata per gli allarmi, quindi non puoi creare un avviso in una regione che osserva una metrica in un'altra regione.

(Facoltativo) Effettua l'integrazione con AWS Organizations

Se desideri integrare la funzionalità tra più account con AWS Organizations, devi rendere disponibile agli account di monitoraggio un elenco di tutti gli account dell'organizzazione.

Per abilitare CloudWatch la funzionalità tra account diversi per accedere a un elenco di tutti gli account dell'organizzazione
  1. Accedi all'account di gestione della tua organizzazione.

  2. Apri la CloudWatch console all'indirizzo. https://console.aws.amazon.com/cloudwatch/

  3. Nel riquadro di spostamento scegliere Settings (Impostazioni), quindi scegliere Configure (Configura).

  4. Per Grant permission to view the list of accounts in the organization (Concedi l'autorizzazione a visualizzare l'elenco degli account nell'organizzazione), scegliere Specific accounts (Account specifici) per inserire un elenco di ID account. L'elenco degli account nell'organizzazione viene condiviso solo con gli account specificati qui.

  5. Scegliere Share organization account list (Condividi elenco account organizzazione).

  6. Scegli Launch CloudFormation template.

    Nella schermata di conferma digitare Confirm e scegliere Launch template (Avvia modello).

Risoluzione dei problemi relativi alla configurazione di più CloudWatch account

Questa sezione contiene suggerimenti per la risoluzione dei problemi relativi alla distribuzione di console su più account in CloudWatch.

Sto ricevendo errori di accesso negato di visualizzazioni di dati su più account

Verifica quanto segue:

  • Il tuo account di monitoraggio deve avere un ruolo denominato. ServiceRoleForCloudWatchCrossAccountV2 In caso contrario, crea questo ruolo. Per ulteriori informazioni, consulta Configurazione di un account di monitoraggio.

  • Il ruolo di condivisione deve considerare attendibile l'account di monitoraggio.

Per confermare che i ruoli siano impostati correttamente per la console per CloudWatch più account
  1. Accedi Console di gestione AWS e apri la console IAM all'indirizzo https://console.aws.amazon.com/iam/.

  2. Nel riquadro di navigazione, seleziona Ruoli.

  3. Nell'elenco dei ruoli, assicurarsi che esista il ruolo necessario. In un account di condivisione, cerca CloudWatch-CrossAccountSharingRole. In un account di monitoraggio, cerca ServiceRoleForCloudWatchCrossAccountV2.

  4. Se utilizzi un account di condivisione ed esiste CloudWatch-CrossAccountSharingRole già, scegli CloudWatch-CrossAccountSharingRole.

  5. Scegliere Trust relationships (Relazioni di trust), quindi Edit trust relationship (Modifica relazione di trust).

  6. Verificare che nella policy sia elencato l'ID dell'account di monitoraggio o l'ID di un'organizzazione contenente l'account di monitoraggio.

Non viene visualizzato un elenco a discesa degli account nella console

Innanzitutto, verificare di aver creato i ruoli IAM corretti, come illustrato nella sezione relativa alla risoluzione dei problemi precedente. Se questi sono impostati correttamente, assicurarsi di aver abilitato l'account per visualizzare i dati su più account, come descritto in Enable Your Account to View Cross-Account Data.

Monitoraggio delle autorizzazioni degli account per l'accesso tra più account

Per accedere correttamente a un'azione negli account di origine, l'utente nell'account di monitoraggio deve disporre dell'autorizzazione equivalente per tutte le risorse (*) per quell'azione nell'account di monitoraggio. Si tratta di un requisito di autorizzazione locale nell'account di monitoraggio e non è correlato alle autorizzazioni nel ruolo di condivisione tra account negli account di origine.

Esempio

Per avviare una query Logs in un account di origine, è necessario disporre dell'accesso con caratteri jolly (*) StartQuery nell'account di monitoraggio. Il ruolo tra account diversi dell'account di origine può comunque limitare l'accesso a gruppi di log specifici.

Supportata - risorsa jolly:

{ "Effect": "Allow", "Action": "logs:StartQuery", "Resource": "*" }

Non supportato - ARN specifico:

{ "Effect": "Allow", "Action": "logs:StartQuery", "Resource": "arn:aws:logs:us-east-1:123456789012:log-group:/aws/lambda/my-function:*" }

Disabilitazione e pulizia dopo l'utilizzo di più account

Per disattivare la funzionalità tra account diversi per CloudWatch, segui questi passaggi.

Passaggio 1: rimuovere gli stack o i ruoli di più account

Il metodo migliore consiste nel rimuovere gli CloudFormation stack utilizzati per abilitare la funzionalità tra account.

  • In ciascuno degli account di condivisione, rimuovi lo CloudWatch-CrossAccountSharingRole stack.

  • Se prima abilitavi AWS Organizations la funzionalità tra account con tutti gli account di un'organizzazione, rimuovi lo CloudWatch-CrossAccountListAccountsRole stack nell'account di gestione dell'organizzazione.

Se non hai utilizzato gli CloudFormation stack per abilitare la funzionalità tra più account, procedi come segue:

  • In ciascuno degli account di condivisione, elimina il CloudWatch-CrossAccountSharingRole ruolo IAM.

  • Se prima abilitavi AWS Organizations la funzionalità tra account con tutti gli account di un'organizzazione, elimina il ruolo CloudWatch-CrossAccountSharing-ListAccountsRole IAM nell'account di gestione dell'organizzazione.

Passaggio 2: rimuovere il ruolo del servizio

Nell'account di monitoraggio, elimina il ruolo del servizio ServiceRoleForCloudWatchCrossAccountV2 IAM.