View a markdown version of this page

계정 간 AgentCore 리소스 모니터링 - Amazon Bedrock AgentCore

계정 간 AgentCore 리소스 모니터링

Amazon CloudWatch 교차 계정 관찰성을 사용하여 단일 모니터링 계정의 여러 AWS 계정에서 Amazon Bedrock AgentCore 리소스를 모니터링할 수 있습니다. 이렇게 하면 계정 간에 전환하지 않고도 소스 계정의 에이전트 지표, 트레이스, 세션 및 리소스 데이터를 볼 수 있습니다.

교차 계정 관찰성이 활성화되면 모니터링 계정의 AgentCore 관찰성 콘솔에 로컬 계정 데이터와 함께 연결된 모든 소스 계정의 데이터가 자동으로 표시됩니다.

사전 조건

계정 간에 AgentCore 리소스를 모니터링하려면 먼저 다음을 완료해야 합니다.

  • 모니터링 계정 설정 - CloudWatch 설정에서 중앙 AWS 계정을 모니터링 계정으로 구성합니다. 지침은 CloudWatch 교차 계정 관찰성을 참조하세요.

  • 소스 계정 연결 - AWS Organizations 또는 개별 계정 연결을 사용하여 하나 이상의 소스 계정을 모니터링 계정에 연결합니다. 소스 계정은 필요한 원격 측정 유형(지표 및 로그)을 공유해야 합니다.

  • AgentCore 리소스 배포 - AgentCore 에이전트, 게이트웨이, 메모리, 자격 증명 및 내장 도구 리소스가 관찰성이 활성화된 소스 계정에 배포되었는지 확인합니다.

교차 계정 모니터링을 설정하는 방법

1단계: 모니터링 계정 구성

  • CloudWatch 콘솔을 엽니다.

  • 왼쪽 탐색 창에서 설정을 선택합니다.

  • 모니터링 계정 구성 섹션에서 구성을 선택합니다.

  • 공유할 원격 측정 유형을 선택합니다.

    • 최소한 지표로그를 선택하여 AgentCore 교차 계정 관찰성을 활성화합니다.

  • 모니터링 계정 설정 마법사를 완료합니다.

2단계: 소스 계정 연결

다음 방법 중 하나를 사용하여 소스 계정을 모니터링 계정에 연결합니다.

  • AWS 조직(권장) - 조직 또는 조직 단위의 모든 계정을 자동으로 연결합니다. 새 계정은 자동으로 온보딩됩니다.

  • 개별 계정 연결 - CloudFormation 템플릿 또는 URL을 사용하여 특정 계정을 연결합니다.

소스 계정을 구성할 때 모니터링 계정에서 선택한 것과 동일한 원격 측정 유형이 소스 계정에서도 활성화되어 있는지 확인합니다.

자세한 지침은 모니터링 계정과 소스 계정 연결을 참조하세요.

3단계: AgentCore 관찰성에서 교차 계정 데이터 보기

  • 모니터링 계정에서 AgentCore 관찰성 콘솔을 엽니다.

  • 콘솔에는 연결된 모든 소스 계정의 데이터가 자동으로 표시됩니다.

코드형 인프라를 사용하여 교차 계정 모니터링 설정

AWS CloudFormation을 사용하여 CloudWatch Observability Access Manager(OAM) 리소스를 사용하여 프로그래밍 방식으로 교차 계정 관찰성을 구성할 수 있습니다.

싱크 및 링크를 생성하는 데 필요한 IAM 권한은 필수 권한을 참조하세요.

모니터링 계정: 싱크 생성

모니터링 계정에서 소스 계정의 원격 측정을 허용하는 OAM 싱크를 생성합니다.

싱크 정책의 범위는 다음 방법 중 하나로 지정할 수 있습니다.

  • 조직별(권장) - AWS Organizations 조직의 모든 계정을 허용하는 aws:PrincipalOrgID 데 사용합니다. 이는 가장 간단한 접근 방식이며 조직에 추가된 새 계정을 자동으로 포함합니다.

  • 개별 계정 IDs별 - 특정 소스 계정 IDs 보안 주체로 나열합니다. 연결할 수 있는 계정을 세밀하게 제어해야 하는 경우이 접근 방식을 사용합니다.

옵션 1: 조직의 모든 계정 허용

를 AWS Organizations 조직 ID(예: o-a1b2c3d4e5)<your-org-id>로 바꿉니다.

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (organization-wide) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: '*' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: StringEquals: aws:PrincipalOrgID: '<your-org-id>' ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

옵션 2: 특정 소스 계정 허용

<source-account-id-1> 및를 소스 AWS 계정의 계정 IDs<source-account-id-2>로 바꿉니다.

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (specific accounts) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: AWS: - '<source-account-id-1>' - '<source-account-id-2>' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

소스 계정: 링크 생성

각 소스 계정에서 모니터링 계정의 싱크에 대한 OAM 링크를 생성합니다. 를 이전 단계의 싱크 ARN<sink-arn-from-monitoring-account>으로 바꿉니다.

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Link for cross-account AgentCore Observability Resources: ObservabilityLink: Type: AWS::Oam::Link Properties: LabelTemplate: '$AccountName' ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' SinkIdentifier: '<sink-arn-from-monitoring-account>' Tags: Purpose: AgentCoreObservability

조직의 모든 멤버 계정에이 링크를 배포하려면 AWS CloudFormation StackSets를 사용합니다. 지침은 모니터링 계정과 소스 계정 연결을 참조하세요.

OAM 리소스에 대한 자세한 내용은 AWS CloudFormation OAM 리소스 참조를 참조하세요.

교차 계정 데이터 필터링

세션 및 추적 테이블에서 계정별로 데이터를 필터링할 수 있습니다.

  • 테이블에서 속성 필터를 사용합니다.

  • 계정 ID를 필터 속성으로 선택합니다.

  • 소스 계정 ID를 입력하여 결과를 특정 계정으로 필터링합니다.

제한 사항

  • 교차 계정 리소스 작업 - 리소스 세부 정보를 보려면 Bedrock 콘솔로 이동하는 등의 일부 작업은 교차 계정 리소스에 사용할 수 없습니다. 이러한 작업을 수행하려면 소스 계정에 직접 로그인해야 합니다.

  • OAM 링크 필요 - 교차 계정 데이터는 모니터링 계정과 소스 계정 간의 OAM 링크가 활성 상태인 경우에만 표시됩니다. 링크가 제거되면 교차 계정 데이터가 더 이상 표시되지 않습니다.

  • 원격 측정 유형 - 전체 AgentCore 관찰성을 위해 모니터링 계정과 소스 계정 모두에 지표 및 로그가 활성화되어 있어야 합니다. 하위 집합만 공유하면 일부 데이터가 누락될 수 있습니다.

  • 리전 - 교차 계정 관찰성은 단일 AWS 리전 내에서 작동합니다. 모니터링 계정과 소스 계정은 동일한 리전에 있어야 합니다.