View a markdown version of this page

Monitore AgentCore recursos em todas as contas - Amazon Bedrock AgentCore

Monitore AgentCore recursos em todas as contas

Você pode usar a observabilidade CloudWatch entre contas da Amazon para monitorar os AgentCore recursos do Amazon Bedrock em várias AWS contas a partir de uma única conta de monitoramento. Isso permite que você visualize métricas, rastreamentos, sessões e dados de recursos do agente das contas de origem sem alternar entre contas.

Quando a observabilidade entre contas está ativada, o console de AgentCore observabilidade em sua conta de monitoramento exibe automaticamente os dados de todas as contas de origem vinculadas junto com os dados da sua conta local.

Pré-requisitos

Antes de monitorar AgentCore recursos em todas as contas, você deve concluir o seguinte:

  • Configurar uma conta de monitoramento — Configure uma AWS conta central como sua conta de monitoramento em CloudWatch Configurações. Para obter instruções, consulte CloudWatch observabilidade entre contas.

  • Vincule contas de origem — Vincule uma ou mais contas de origem à sua conta de monitoramento usando AWS Organizations ou vinculação de contas individuais. As contas de origem devem compartilhar os tipos de telemetria necessários (métricas e registros).

  • Implante AgentCore recursos — Garanta que seus AgentCore agentes, gateways, memória, identidade e recursos de ferramentas incorporadas sejam implantados nas contas de origem com a observabilidade ativada.

Como configurar o monitoramento entre contas

Etapa 1: configurar a conta de monitoramento

  • Abra o console do CloudWatch .

  • No painel de navegação à esquerda, escolha Configurações.

  • Na seção Configuração da conta de monitoramento, escolha Configurar.

  • Selecione os tipos de telemetria a serem compartilhados:

    • No mínimo, selecione Métricas e registros para permitir a AgentCore observabilidade entre contas.

  • Conclua o assistente de configuração da conta de monitoramento.

Etapa 2: vincular contas de origem

Vincule suas contas de origem à conta de monitoramento usando um dos seguintes métodos:

  • AWS Organizations (recomendado) — vincula automaticamente todas as contas em sua organização ou unidade organizacional. Novas contas são integradas automaticamente.

  • Vinculação de contas individuais — Use um CloudFormation modelo ou URL para vincular contas específicas.

Ao configurar contas de origem, certifique-se de que os mesmos tipos de telemetria selecionados na conta de monitoramento também estejam habilitados na conta de origem.

Para obter instruções detalhadas, consulte Vincular contas de monitoramento às contas de origem.

Etapa 3: Visualizar dados de várias contas no Observability AgentCore

Configure o monitoramento entre contas usando a infraestrutura como código

Você pode usar AWS CloudFormation para configurar programaticamente a observabilidade entre contas usando os recursos do CloudWatch Observability Access Manager (OAM).

Para obter as permissões necessárias do IAM para criar coletores e links, consulte Permissões necessárias.

Conta de monitoramento: crie um coletor

Na sua conta de monitoramento, crie um coletor OAM que aceite a telemetria das contas de origem.

Você pode definir o escopo da política de coletor de uma das seguintes formas:

  • Por organização (recomendado) — Use aws:PrincipalOrgID para permitir todas as contas em sua organização AWS Organizations. Essa é a abordagem mais simples e inclui automaticamente novas contas adicionadas à organização.

  • Por IDs de conta individuais — Liste IDs de contas de origem específicas como principais. Use essa abordagem se precisar de um controle refinado sobre quais contas podem ser vinculadas.

Opção 1: permitir todas as contas em uma organização

<your-org-id>Substitua pelo ID da organização do AWS Organizations (por exemplo,o-a1b2c3d4e5).

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (organization-wide) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: '*' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: StringEquals: aws:PrincipalOrgID: '<your-org-id>' ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

Opção 2: permitir contas de origem específicas

Substitua <source-account-id-1> e <source-account-id-2> pelos IDs de AWS conta de suas contas de origem.

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (specific accounts) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: AWS: - '<source-account-id-1>' - '<source-account-id-2>' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

Conta de origem: Crie um link

Em cada conta de origem, crie um link OAM para o coletor da conta de monitoramento. <sink-arn-from-monitoring-account>Substitua pelo ARN do coletor da etapa anterior.

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Link for cross-account AgentCore Observability Resources: ObservabilityLink: Type: AWS::Oam::Link Properties: LabelTemplate: '$AccountName' ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' SinkIdentifier: '<sink-arn-from-monitoring-account>' Tags: Purpose: AgentCoreObservability

Para implantar esse link em todas as contas de membros da sua organização, use AWS CloudFormation StackSets. Para obter instruções, consulte Vincular contas de monitoramento às contas de origem.

Para obter mais informações sobre os recursos do OAM, consulte a referência de recursos do AWS CloudFormation OAM.

Filtragem de dados entre contas

Você pode filtrar dados por conta nas tabelas de sessões e rastreamentos:

  • Use o filtro de propriedades na tabela.

  • Selecione ID da conta como propriedade do filtro.

  • Insira o ID da conta de origem para filtrar os resultados para uma conta específica.

Limitações

  • Cross-account ações de recursos — Algumas ações não estão disponíveis para recursos de várias contas, como navegar até o console do Bedrock para obter detalhes dos recursos. Você deve entrar diretamente na conta de origem para realizar essas ações.

  • É necessário um link de OAM — Cross-account os dados só são visíveis enquanto o link de OAM entre as contas de monitoramento e de origem está ativo. Se o link for removido, os dados de várias contas não aparecerão mais.

  • Tipos de telemetria — Tanto a conta de monitoramento quanto a conta de origem devem ter métricas e registros habilitados para total AgentCore observabilidade. Se somente um subconjunto for compartilhado, alguns dados podem estar ausentes.

  • Regional — a Cross-account observabilidade funciona dentro de uma única AWS região. A conta de monitoramento e as contas de origem devem estar na mesma região.