View a markdown version of this page

Regole di abilitazione della telemetria - Amazon CloudWatch

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Regole di abilitazione della telemetria

Puoi creare regole di abilitazione della telemetria per configurare automaticamente la raccolta della telemetria per le tue risorse. AWS Le regole ti aiutano a standardizzare la raccolta dei dati di telemetria nell'organizzazione o negli account e ad assicurare una copertura di monitoraggio coerente.

Come funzionano le regole

La configurazione della telemetria segue schemi specifici durante la valutazione e l'applicazione delle regole.

Gerarchia di valutazione delle regole

Le regole di abilitazione vengono valutate secondo uno schema gerarchico. Vengono valutate prima le regole organizzative, poi le regole che si applicano alle unità organizzative (UO) e infine le regole che si applicano ai singoli account. Le regole a livello organizzativo forniscono la telemetria di base richiesta per l'organizzazione. Le regole a livello di unità organizzativa e di account possono raccogliere dati di telemetria aggiuntivi, ma non possono raccogliere meno dati di telemetria. Se viene creata una regola di questo tipo, si creerà un conflitto di regole.

All'interno di ogni ambito (organizzazione, unità organizzativa o account), le regole devono mantenere l'unicità in base al tipo di risorsa, al tipo di telemetria e alla configurazione di destinazione. Le regole duplicate attivano un'eccezione di conflitto. Se la stessa regola esiste in ambiti diversi, ad esempio una regola a livello di organizzazione per i log di Amazon VPC Flow CloudWatch e una regola a livello di unità organizzativa per i log di Amazon VPC Flow, viene applicata la regola più in alto nella gerarchia. Tuttavia, se sono presenti più regole in conflitto, nessuna di esse viene applicata.

Quando più regole si applicano alla stessa risorsa, la configurazione della telemetria risolve i conflitti utilizzando le seguenti priorità:

  1. Organizational-level le regole hanno la precedenza sulle regole a livello di account

  2. Corrispondenze di tag più specifiche hanno la precedenza sulle regole generali

  3. Se sono presenti più regole in conflitto, nessuna di esse viene applicata. Devi prima risolvere i conflitti.

Regola il comportamento degli aggiornamenti

Se si aggiorna una regola di abilitazione, solo le nuove risorse che corrispondono alla regola adottano la configurazione aggiornata. Le impostazioni di telemetria esistenti rimangono invariate per le risorse esistenti. Se una risorsa diventa non conforme a una regola esistente a causa dell'eliminazione manuale dei dati di telemetria, la nuova regola di abilitazione viene adottata dopo il ripristino della conformità della risorsa.

Per i log di Amazon VPC Flow, telemetry config crea solo nuovi log di flusso per le risorse che corrispondono all'ambito della regola. Non elimina né influisce sui log di Amazon VPC Flow precedentemente stabiliti, anche se differiscono dai parametri delle regole correnti. Per CloudWatch i log, i gruppi di log esistenti vengono mantenuti a condizione che corrispondano al modello di risorse.

Integrazione con AWS Config

CloudWatch il controllo e la configurazione della telemetria si integrano per scoprire automaticamente le risorse che corrispondono alla regola di abilitazione e applicarle AWS Config alla raccolta di dati di telemetria. Quando si crea una regola di abilitazione, la configurazione di telemetria crea un registratore corrispondente. AWS Config Questo registratore include elementi di configurazione per i tipi di risorse specifici definiti nella regola di abilitazione.

Amazon CloudWatch utilizza AWS il registratore collegato al servizio interno di Config. Non ti vengono addebitati i CI CloudWatch utilizzati come parte degli Internal Service Linked Recorder.

Nota

Quando crei una regola di abilitazione, individuiamo le risorse non conformi (quelle senza telemetria abilitata) tramite gli elementi di configurazione (CI) di configurazione (CI) di configurazione di AWS configurazione, prima di attivarle in base all'ambito della regola di abilitazione. In alcuni casi, il completamento dell'individuazione iniziale delle risorse può richiedere fino a 24 ore.

La configurazione della telemetria utilizza per: AWS Config

  • Rilevare le risorse nell'organizzazione o negli account

  • Tracciare le modifiche alla configurazione della telemetria

Regole tra le regioni

Quando crei una regola con le regioni target, la regione corrente diventa la regione di origine per quella regola. La regola viene replicata automaticamente nelle regioni parlate selezionate.

Concetti chiave per le regole multiregionali:

  • Le regole replicate non possono essere modificate o eliminate nelle regioni di Spoke. È necessario accedere alla regione principale per modificarle o rimuoverle.

  • Se si seleziona Tutte le regioni, le nuove regioni vengono incluse automaticamente quando si sceglie di attivarle.

  • Il sistema riconcilia periodicamente le regole tra le regioni per correggere eventuali differenze tra la regione di origine e le regioni parlate.

  • I tag applicati alle regole nella regione di origine vengono replicati nelle regioni parlate.

Quando una regola replicata viene creata, aggiornata o eliminata in una regione parlata, AWS CloudTrail registra una regola AwsServiceEvent nella regione parlata. Questi eventi vengono registrati observabilityadmin.amazonaws.com come servizio di richiamo e includono l'ARN della regola nella regione spoke. È possibile utilizzare questi eventi per controllare l'attività di replica delle regole in più regioni.

Di seguito è riportato un esempio di AWS CloudTrail evento registrato quando una regola replicata viene creata in una regione spoke:

{ "eventVersion": "1.11", "userIdentity": { "accountId": "123456789012", "invokedBy": "observabilityadmin.amazonaws.com" }, "eventTime": "2026-04-06T19:50:37Z", "eventSource": "observabilityadmin.amazonaws.com", "eventName": "CreateTelemetryRule", "awsRegion": "us-east-1", "sourceIPAddress": "observabilityadmin.amazonaws.com", "userAgent": "observabilityadmin.amazonaws.com", "requestParameters": null, "responseElements": null, "eventID": "435d6da2-d099-4775-8944-1e039418de6f", "readOnly": false, "resources": [ { "accountId": "123456789012", "type": "AWS::ObservabilityAdmin::TelemetryRule", "ARN": "arn:aws:observabilityadmin:us-east-1:123456789012:telemetry-rule/my-multi-region-rule" } ], "eventType": "AwsServiceEvent", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management" }

Il eventName campo riflette l'operazione eseguita sulla regola replicata:CreateTelemetryRule,UpdateTelemetryRule, o. DeleteTelemetryRule Ciò eventType è sempre AwsServiceEvent dovuto al fatto che l'operazione viene eseguita dal ObservabilityAdmin servizio per conto del cliente, non da una chiamata diretta all'API del cliente.

Creazione di una regola di abilitazione della telemetria

Quando crei una regola di abilitazione della telemetria, specifica:

  • L'ambito della regola (organizzazione, unità organizzativa o account)

  • I tipi di risorse a cui viene applicata la regola

  • I tipi di telemetria da abilitare (metriche, log o tracce)

  • Tag opzionali per filtrare le risorse interessate dalla regola

  • Regioni target opzionali per replicare la regola in più regioni

  • AWS KMS Chiave ARN opzionale per crittografare i gruppi di log creati dalla regola con una chiave gestita dal cliente

Per creare una regola di abilitazione della telemetria
  1. Apri la CloudWatch console all'indirizzo. https://console.aws.amazon.com/cloudwatch/

  2. Nel pannello di navigazione, scegli Ingestion.

  3. Scegli la scheda Regole di abilitazione.

  4. Scegli Aggiungi regola.

  5. In Nome regola, inserisci un nome per la regola.

  6. Per Ambito della regola, scegli una delle seguenti opzioni:

    • Organizzazione: la regola si applica a tutta la tua organizzazione AWS Organizations

    • Unità organizzativa: la regola si applica a una specifica unità organizzativa

    • Account: la regola si applica a un singolo account

  7. Per Origine dati, seleziona il AWS servizio da configurare.

  8. Per Tipo di telemetria, seleziona i tipi di telemetria da abilitare.

  9. (Facoltativo) Aggiungi tag per filtrare le risorse interessate dalla regola.

  10. (Facoltativo) Per le regioni Target, seleziona le regioni in cui desideri applicare questa regola. La regione corrente viene automaticamente designata come regione di origine per la regola. Se si seleziona Tutte le regioni, le nuove regioni vengono incluse automaticamente quando si sceglie di attivarle.

  11. (Facoltativo) Per l'ARN della chiave KMS, inserisci l'ARN di una AWS KMS chiave per crittografare i gruppi di log creati da questa regola. Per le regole interregionali, è necessario utilizzare una chiave multiregionale (l'ID della chiave inizia con). mrk- Per ulteriori informazioni, consulta Crittografia dei gruppi di log con chiavi gestite dal cliente.

  12. Scegli Crea regola.

Gestione delle regole di telemetria

Dopo aver creato le regole, puoi modificarle o eliminarle. Inoltre, puoi visualizzare le risorse interessate da ciascuna regola e monitorare la conformità delle regole.

Per gestire una regola esistente
  1. Apri la CloudWatch console all'indirizzo. https://console.aws.amazon.com/cloudwatch/

  2. Nel pannello di navigazione, scegli Ingestion.

  3. Scegli la scheda Regole di abilitazione.

  4. Seleziona una regola per visualizzarne i dettagli o scegli una di queste operazioni:

    • Modifica regola: modifica le impostazioni della regola

    • Elimina: rimuove la regola

Gestione delle regole replicate

Quando si visualizza una regola replicata in una regione parlata, la console visualizza un avviso informativo che indica che la regola è stata replicata da un'altra regione. Le azioni Modifica regola ed Elimina sono disabilitate per le regole replicate nelle regioni parlate.

Per modificare o eliminare una regola replicata, accedi alla regione principale in cui la regola è stata originariamente creata. La regione di origine viene visualizzata nell'avviso informativo.

Puoi aggiungere o modificare tag sulle regole replicate in Spoke Regions. Le modifiche ai tag effettuate nelle regioni spoke si applicano solo alla copia locale della regola e non vengono replicate nella regione di origine.

Crittografia dei gruppi di log con chiavi gestite dal cliente

È possibile crittografare i gruppi di log creati dalle regole di abilitazione della telemetria utilizzando una chiave gestita dal cliente. AWS KMS La crittografia dei gruppi di log con una chiave gestita dal cliente consente di controllare la rotazione delle chiavi e aiuta a soddisfare i requisiti di conformità. Quando si specifica una AWS KMS chiave ARN nella configurazione di destinazione della regola, la chiave CloudWatch viene associata automaticamente a ciascun gruppo di log creato durante la correzione.

Requisiti per le chiavi KMS

  • Per le regole interregionali, è necessario utilizzare una chiave AWS KMS multiregionale. Multi-Region le chiavi hanno un ID che inizia con. mrk- Ciò garantisce una crittografia coerente in tutte le regioni in cui viene applicata la regola.

  • Per le regole destinate a una singola regione, sono accettate chiavi a regione singola e multiregione.

  • La AWS KMS chiave deve essere abilitata e accessibile al ruolo collegato al servizio utilizzato dalle regole di telemetria.

  • Quando si crea o si aggiorna una regola con una AWS KMS chiave ARN, il servizio convalida l'esistenza della chiave e viene abilitata chiamando. kms:DescribeKey

Politica chiave KMS richiesta

La policy relativa alle AWS KMS chiavi deve consentire al servizio CloudWatch Logs di utilizzare la chiave per la crittografia. Aggiungi la seguente dichiarazione alla tua politica chiave:

{ "Sid": "AllowCloudWatchLogsToUseKey", "Effect": "Allow", "Principal": { "Service": "logs.amazonaws.com" }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "aws:SourceOrgID": "your-organization-id" }, "ArnLike": { "kms:EncryptionContext:aws:logs:arn": "arn:aws:logs:*:*:log-group:*" } } }

your-organization-idSostituiscila con AWS Organizations l'ID della tua organizzazione. La aws:SourceOrgID condizione garantisce che solo gli account dell'organizzazione possano utilizzare la chiave per la crittografia dei gruppi di log.

Nota

Per le regole relative all'ambito dell'organizzazione che si applicano a tutti gli account membri, questa politica chiave concede al servizio CloudWatch Logs negli account membri l'autorizzazione a crittografare e decrittografare i dati di registro utilizzando la chiave dell'utente. Il ruolo collegato al servizio delle regole di telemetria non esegue direttamente la crittografia o la decrittografia, ma associa solo la chiave al gruppo di log.

Service-linked autorizzazioni del ruolo per la crittografia

Il ruolo collegato al servizio delle regole di telemetria richiede autorizzazioni aggiuntive per supportare la crittografia delle chiavi. AWS KMS Le seguenti autorizzazioni vengono aggiunte automaticamente al ruolo collegato al servizio quando si utilizza la crittografia con regole di telemetria: AWS KMS

  • kms:DescribeKey— Consente al servizio di convalidare che la AWS KMS chiave esista, sia abilitata e sia una chiave multiregionale (per le regole interregionali). Questa autorizzazione viene utilizzata durante la creazione delle regole e la convalida degli aggiornamenti. La chiamata è sempre sullo stesso account (il ruolo collegato al servizio descrive la chiave nell'account del creatore della regola).

  • logs:AssociateKmsKey— Consente al servizio di associare la AWS KMS chiave ai gruppi di log creati durante la correzione. Questa autorizzazione è limitata ai gruppi di log contrassegnati conCloudWatchTelemetryRuleManaged: true, il che limita l'associazione ai gruppi di log gestiti da regole di telemetria.

Nota

Il ruolo collegato al servizio non esegue direttamente la crittografia o la decrittografia dei dati di registro. Dopo che il servizio ha associato la AWS KMS chiave a un gruppo di CloudWatch log, Logs utilizza la chiave per tutte le successive operazioni di crittografia e decrittografia su quel gruppo di log. Cross-account AWS KMS l'accesso durante la correzione è gestito dalla policy AWS KMS chiave (concessione dell'accesso principale al servizio), non dal ruolo collegato al logs.amazonaws.com servizio.

Come funzionano le chiavi multiregionali con le regole di telemetria

Multi-Region AWS KMS le chiavi condividono lo stesso ID chiave tra le regioni. Quando una regola di telemetria con una AWS KMS chiave viene applicata in più regioni, il servizio risolve automaticamente l'ARN chiave nella regione di destinazione. Ad esempio, se si fornisce la chiave ARN arn:aws:kms:us-east-1:123456789012:key/mrk-1234abcd e la regola crea un gruppo di log ineu-west-1, il servizio utilizza la crittografia in quella regione. arn:aws:kms:eu-west-1:123456789012:key/mrk-1234abcd

È necessario assicurarsi che la chiave multiregionale sia replicata in tutte le regioni in cui si applica la regola. Se la chiave non è stata replicata in una regione di destinazione, la riparazione delle risorse in tale regione ha esito negativo e il servizio riprova l'operazione.

Aggiornamento delle impostazioni di crittografia

Quando si aggiorna una regola per aggiungere una AWS KMS chiave, il servizio applica la chiave solo ai gruppi di log creati dalla regola dopo l'aggiornamento. Il servizio non crittografa retroattivamente i gruppi di log creati dalla regola prima dell'aggiunta della chiave.

Quando si rimuove la AWS KMS chiave ARN da una regola, il servizio modifica la configurazione di crittografia applicata in precedenza ai gruppi di log gestiti della regola.

Origini dati supportate

Le seguenti fonti di dati sono supportate dalle regole di abilitazione della telemetria. Ogni fonte di dati presenta considerazioni specifiche sul comportamento e sulla configurazione.

Registri di flusso Amazon VPC

Durante la creazione di log di flusso:

  • Utilizza il pattern predefinito/aws/vpc/vpc-id se non è specificato

  • I log di flusso esistenti creati dal cliente vengono conservati

  • Gli aggiornamenti delle regole riguardano solo i nuovi log di flusso

  • È possibile utilizzare le <vpc-id><account-id>macro per dividere i gruppi di log.

  • CloudWatch non crea log di flusso per i VPC che stanno già inserendo i log nei Logs CloudWatch

  • Quando abiliti gli aggiornamenti automatici della configurazione su una regola, CloudWatch monitora i log di flusso creati e corregge la deriva della configurazione. La deriva si verifica quando il formato del registro, il tipo di traffico, l'intervallo massimo di aggregazione o il modello del nome del gruppo di log di destinazione di un log di flusso gestito da regole non corrispondono più alla regola. Per ovviare, CloudWatch crea un nuovo registro di flusso con la configurazione corretta e quindi elimina quello obsoleto.

  • Gli aggiornamenti automatici della configurazione si applicano solo ai log di flusso di Amazon VPC. CloudWatch non modifica o elimina mai i log di flusso che hai creato.

Log del piano di controllo di Amazon EKS

Quando si abilita la registrazione del piano di controllo:

  • <cluster-name>Utilizza il modello di gruppo di CloudWatch log predefinito/aws/eks//cluster. Amazon EKS crea automaticamente un gruppo di log per cluster.

  • Gli aggiornamenti delle regole riguardano solo i nuovi cluster o solo i cluster in cui i tipi di log con ambito non sono abilitati

  • Può abilitare tipi di log specifici: api, audit, authenticator, ControllerManager, scheduler

AWS Log WAF Web ACL

Durante la creazione di log WAF:

  • Utilizza lo schema di gruppo di CloudWatch log predefinito e ha sempre il prefisso aws-waf-logs-

  • Gli aggiornamenti delle regole riguardano solo i nuovi ACL Web o gli ACL Web esistenti per i quali la registrazione non è abilitata nei log CloudWatch

  • CloudWatch non abilita i log per gli ACL Web che stanno già inserendo i log nei log CloudWatch

Amazon Route 53 Resolver Logs

Quando si abilita la registrazione delle query del resolver:

  • Utilizza il modello di gruppo di CloudWatch log predefinito/aws/route53resolver se non è specificato

  • È possibile utilizzare le <account-id>macro per dividere i gruppi di log.

  • CloudWatch non crea registri di query del resolver per i VPC che stanno già inserendo i log nei Logs CloudWatch

  • Le regole di abilitazione configurano la registrazione delle query di Route 53 per i tuoi VPC in base all'ambito della regola. CloudWatch non rileva i profili di Route 53 e le relative configurazioni.

Registri di accesso NLB

Quando si abilitano i log di accesso:

  • Utilizza il modello di gruppo di CloudWatch log predefinito con il prefisso/aws/nlb/access-logs se non è specificato

  • CloudWatch non abilita le consegne di log per gli NLB che stanno già inserendo i log nei Logs CloudWatch

CloudTrail Registri che utilizzano un canale collegato al servizio

Quando si abilitano CloudTrail i log utilizzando il percorso SLC:

  • Utilizza gruppi aws/cloudtrail di CloudWatch log gestiti/<event-types>

  • Le configurazioni di CloudTrail Trail forwarding esistenti create dal cliente vengono mantenute

  • CloudWatch Enablement Rules utilizza solo un canale collegato al servizio per inserire i log

  • Gli eventi utilizzano il periodo di conservazione configurato per il gruppo di log

  • Per CloudTrail gli eventi, come parte della procedura guidata di abilitazione, puoi scegliere almeno un tipo di evento da inserire. CloudWatch

  • Se gli eventi vengono consegnati con ritardo (indicato dal motivo dell'addendum DELIVERY_DELAY) e in precedenza hai configurato un periodo di conservazione più breve, gli eventi ritardati potrebbero essere disponibili solo per la durata del periodo di conservazione più breve.

Suggerimento

Per configurare CloudTrail i log in più regioni, utilizza il selettore delle regioni di Target durante la creazione della regola di abilitazione. In questo modo la regola viene replicata automaticamente nelle regioni selezionate dalla regione di origine.

Metriche dettagliate di Amazon Amazon EC2

Quando si abilita il monitoraggio dettagliato:

  • Le modifiche allo stato dell'istanza possono influire sulla raccolta delle metriche

AWS Hub di sicurezza

Quando si abilita la registrazione di Security Hub:

  • Utilizza il modello aws/securityhub_cspm /findings del gruppo di CloudWatch log gestito

  • CloudWatch non abilita le consegne di log per Security Hub che stanno già inserendo i log nei log gestiti CloudWatch

Amazon Bedrock AgentCore
  • Abilita sia i log che le tracce emessi da tutte le AgentCore primitive Bedrock disponibili come Runtime, Browser Tools, Code Interpreter Tools e così via. Segui l'esperienza della console Telemetry Configure per creare una regola di consegna dei log, quindi crea una regola di consegna delle tracce.

  • Quando si crea una regola di consegna delle tracce, la ricerca delle transazioni verrà abilitata e verrà creata una politica di autorizzazione aggiuntiva per CloudWatch X-Ray consentire l'invio di una traccia correlata al gruppo di log gestito nel tuo account. Inoltre, verrà creata X-Ray una politica sulle risorse per consentire alle AgentCore primitive Bedrock attuali e nuove di fornire tracce al tuo account.

Amazon Bedrock Agentcore Gateway

Quando si abilita la registrazione di Bedrock Agentcore Gateway:

  • Utilizza il modello di gruppo di CloudWatch log predefinito/aws/bedrock/agentcore se non è specificato

  • CloudWatch non abilita le consegne di log per Bedrock Agentcore Gateway che stanno già inserendo i log nei Logs CloudWatch

Memoria Amazon Bedrock Agentcore

Quando si abilita la registrazione della memoria Bedrock Agentcore:

  • Utilizza il modello di gruppo di CloudWatch log predefinito/aws/bedrock/agentcore se non è specificato

  • CloudWatch non abilita le consegne di log per Bedrock Agentcore Memory che stanno già inserendo i log nei Logs CloudWatch

Distribuzione Amazon CloudFront

Quando si abilita CloudFront la registrazione della distribuzione:

  • CloudWatch non abilita la consegna dei log per le CloudFront distribuzioni che stanno già inserendo i log in Logs CloudWatch

Registri di accesso al server Amazon S3

La registrazione degli accessi al server S3 presenta i seguenti vincoli:

  • Supporta il tipo di telemetria LOGS solo con tipo di registro. S3_SERVER_ACCESS_LOGS

  • Supporta solo i CloudWatch log come tipo di destinazione.

  • Supporta solo criteri di selezione basati su tag per indirizzare bucket S3 specifici.

Metriche del cluster Amazon MSK

Quando si abilitano le metriche del cluster MSK:

  • Supporta solo il tipo di telemetria METRICS

  • È possibile configurare livelli di monitoraggio avanzati (PER_BROKER, PER_TOPIC_PER_BROKER e così via) per controllare la granularità delle metriche raccolte

  • Le regole con diversi livelli di monitoraggio avanzati possono coesistere per lo stesso cluster MSK

OpenTelemetry Metriche di arricchimento

Quando si abilitano le metriche di OpenTelemetry arricchimento:

  • Supporta solo il tipo di telemetria METRICS

  • Si tratta di un'abilitazione a livello di account senza destinazione configurabile dall'utente

  • Resource-level i criteri di selezione non sono supportati

Amazon Bedrock Agentcore Workload Identity

Quando si abilita la registrazione di Bedrock Agentcore Workload Identity:

  • Utilizza il modello di gruppo di CloudWatch log predefinito//agentcore se non è specificato aws/bedrock

  • CloudWatch non abilita le consegne di log per Bedrock Agentcore Workload Identity che stanno già inserendo i log nei Logs CloudWatch

Elastic Load Balancing Application Load Balancer Logs

Quando si abilita la registrazione di Application Load Balancer:

  • Supporta il tipo di telemetria LOGS con tipi di log, e. ALB_ACCESS_LOGS ALB_CONNECTION_LOGS ALB_HEALTH_CHECK_LOGS

  • Supporta solo i CloudWatch log come tipo di destinazione.

  • CloudWatch non abilita la consegna dei log per gli Application Load Balancer che stanno già inserendo i tipi di log specificati nei Logs CloudWatch

Knowledge Base di Amazon Bedrock

Quando si abilita la telemetria della Bedrock Knowledge Base:

  • Supporta il tipo di telemetria LOGS con tipo di registro. APPLICATION_LOGS

  • Supporta il tipo di telemetria TRACES.

  • Per LOGS, supporta solo CloudWatch Logs come tipo di destinazione.

  • CloudWatch non abilita la consegna dei log per le Bedrock Knowledge Base che stanno già inserendo i tipi di log specificati nei Logs CloudWatch