View a markdown version of this page

Monitora AgentCore le risorse tra gli account - Amazon Bedrock AgentCore

Monitora AgentCore le risorse tra gli account

Puoi utilizzare l'osservabilità CloudWatch tra più account di Amazon per monitorare AgentCore le risorse Amazon Bedrock su più AWS account da un unico account di monitoraggio. Ciò consente di visualizzare le metriche, le tracce, le sessioni e i dati sulle risorse degli agenti dagli account di origine senza passare da un account all'altro.

Quando l'osservabilità tra account è abilitata, la console AgentCore Observability dell'account di monitoraggio visualizza automaticamente i dati di tutti gli account di origine collegati insieme ai dati dell'account locale.

Prerequisiti

Prima di poter monitorare AgentCore le risorse tra gli account, devi completare quanto segue:

  • Configura un account di monitoraggio: configura un AWS account centrale come account di monitoraggio in CloudWatch Impostazioni. Per istruzioni, consulta CloudWatch Osservabilità tra account.

  • Collega gli account di origine: collega uno o più account di origine al tuo account di monitoraggio utilizzando AWS Organizations o il collegamento di account individuali. Gli account di origine devono condividere i tipi di telemetria richiesti (metriche e registri).

  • Implementa AgentCore risorse: assicurati che AgentCore gli agenti, i gateway, la memoria, l'identità e le risorse degli strumenti integrati siano distribuiti negli account di origine con l'osservabilità abilitata.

Come configurare il monitoraggio tra più account

Fase 1: Configurare l'account di monitoraggio

  • Apri la CloudWatch console.

  • Nel riquadro di navigazione a sinistra scegliere Impostazioni.

  • Nella sezione Configurazione dell'account di monitoraggio, scegli Configura.

  • Seleziona i tipi di telemetria da condividere:

    • Come minimo, seleziona Metriche e registri per abilitare l'osservabilità tra account. AgentCore

  • Completa la procedura guidata di configurazione dell'account di monitoraggio.

Fase 2: Collega gli account di origine

Collega i tuoi account di origine all'account di monitoraggio utilizzando uno dei seguenti metodi:

  • AWS Organizzazioni (scelta consigliata): collega automaticamente tutti gli account dell'organizzazione o dell'unità organizzativa. I nuovi account vengono inseriti automaticamente.

  • Collegamento di account individuali: utilizza un CloudFormation modello o un URL per collegare account specifici.

Quando configuri gli account di origine, assicurati che gli stessi tipi di telemetria selezionati nell'account di monitoraggio siano abilitati anche nell'account di origine.

Per istruzioni dettagliate, consulta Collegare gli account di monitoraggio agli account di origine.

Passaggio 3: Visualizza i dati relativi a più account in Observability AgentCore

  • Apri la console AgentCore Observability nel tuo account di monitoraggio.

  • La console mostra automaticamente i dati di tutti gli account di origine collegati.

Configura il monitoraggio tra account utilizzando l'infrastruttura come codice

È possibile utilizzare AWS CloudFormation per configurare l'osservabilità tra account in modo programmatico utilizzando le risorse di CloudWatch Observability Access Manager (OAM).

Per le autorizzazioni IAM richieste per creare sink e link, vedi Autorizzazioni necessarie.

Account di monitoraggio: crea un sink

Nel tuo account di monitoraggio, crea un sink OAM che accetti la telemetria dagli account di origine.

Puoi definire l'ambito della policy sink in uno dei seguenti modi:

  • Per organizzazione (consigliato): da utilizzare aws:PrincipalOrgID per consentire tutti gli account nell'organizzazione AWS Organizations. Questo è l'approccio più semplice e include automaticamente i nuovi account aggiunti all'organizzazione.

  • Per ID di account individuali: elenca gli ID degli account di origine specifici come principali. Utilizza questo approccio se hai bisogno di un controllo dettagliato sugli account che possono essere collegati.

Opzione 1: consenti tutti gli account di un'organizzazione

Sostituiscilo <your-org-id> con l'ID dell'organizzazione AWS Organizations (ad esempio,o-a1b2c3d4e5).

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (organization-wide) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: '*' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: StringEquals: aws:PrincipalOrgID: '<your-org-id>' ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

Opzione 2: consenti account di origine specifici

Sostituisci <source-account-id-1> e <source-account-id-2> con gli AWS ID degli account di origine.

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (specific accounts) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: AWS: - '<source-account-id-1>' - '<source-account-id-2>' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

Account di origine: crea un link

In ogni account di origine, crea un link OAM al sink dell'account di monitoraggio. Sostituire <sink-arn-from-monitoring-account> con il lavello ARN del passaggio precedente.

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Link for cross-account AgentCore Observability Resources: ObservabilityLink: Type: AWS::Oam::Link Properties: LabelTemplate: '$AccountName' ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' SinkIdentifier: '<sink-arn-from-monitoring-account>' Tags: Purpose: AgentCoreObservability

Per distribuire questo link in tutti gli account dei membri della tua organizzazione, usa. AWS CloudFormation StackSets Per istruzioni, consulta Collegare gli account di monitoraggio agli account di origine.

Per ulteriori informazioni sulle risorse OAM, consulta il riferimento alle risorse AWS CloudFormation OAM.

Filtraggio dei dati tra account

Puoi filtrare i dati per account nelle tabelle delle sessioni e delle tracce:

  • Usa il filtro delle proprietà nella tabella.

  • Seleziona Account ID come proprietà del filtro.

  • Inserisci l'ID dell'account di origine per filtrare i risultati in base a un account specifico.

Limitazioni

  • Cross-account azioni relative alle risorse: alcune azioni non sono disponibili per le risorse di più account, ad esempio la navigazione nella console Bedrock per i dettagli delle risorse. È necessario accedere direttamente all'account di origine per eseguire queste azioni.

  • Collegamento OAM richiesto: Cross-account i dati sono visibili solo quando è attivo il collegamento OAM tra gli account di monitoraggio e di origine. Se il link viene rimosso, i dati relativi a più account non verranno più visualizzati.

  • Tipi di telemetria: sia l'account di monitoraggio che l'account di origine devono avere metriche e registri abilitati per una completa osservabilità. AgentCore Se viene condiviso solo un sottoinsieme, potrebbero mancare alcuni dati.

  • Regionale: Cross-account l'osservabilità funziona all'interno di una singola AWS regione. L'account di monitoraggio e gli account di origine devono trovarsi nella stessa regione.