As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
AWSSupport-TroubleshootCloudWatchAgent
Descrição
O AWSSupport-TroubleshootCloudWatchAgent runbook automatiza a solução de problemas do Amazon CloudWatch Agent em suas instâncias do Amazon Elastic Compute Cloud (Amazon EC2). O runbook executa essa solução de problemas por meio de uma série de verificações básicas e (opcionais) estendidas.
As verificações básicas incluem o seguinte:
Verifique se há um perfil de instância AWS Identity and Access Management (IAM)
Verifique se as permissões necessárias do Amazon CloudWatch Agent IAM estão anexadas à instância do Amazon EC2
As verificações estendidas só são realizadas se o ID de instância do Amazon EC2 fornecido for uma instância gerenciada pelo Systems Manager. Essas verificações estendidas incluem o seguinte:
Verifique o status do CloudWatch agente da Amazon na instância
Analise os registros do Amazon CloudWatch Agent em busca de problemas comuns e etapas relevantes de solução de problemas
Compacte os registros e arquivos de configuração relevantes na instância do Amazon EC2 e, opcionalmente, carregue-os em um bucket do Amazon Simple Storage Service (Amazon S3) de sua escolha
Execute uma verificação de conectividade entre a instância e os endpoints necessários
Importante
Quando o RunVpcReachabilityAnalyzer parâmetro é definido comotrue, esse runbook determinará se é necessário chamar o runbook secundário,. AWSSupport-AnalyzeAWSEndpointReachabilityFromEC2 O runbook secundário usa o VPC Reachability Analyzer, que tem um custo associado. Para obter mais informações sobre preços, consulte a documentação de preços do
Importante
Esse runbook verifica apenas a função do perfil da instância do IAM quanto às permissões necessárias. Se, em vez disso, você confiar nas credenciais definidas em um .aws/credentials arquivo, os resultados da verifyIamPermissions etapa podem ser imprecisos.
Como funciona?
O runbook executa as seguintes etapas:
get InstanceProfile: verifica se a instância fornecida do Amazon EC2 tem um perfil de instância do IAM anexado.
verify IamPermissions: verifica o perfil da instância associado à instância para determinar se as permissões de IAM necessárias foram aplicadas.
get InstanceInformation: verifica se a instância tem um agente ativo do Systems Manager e busca o tipo de sistema operacional da instância.
get AgentStatus: verifica o status do CloudWatch agente da Amazon na instância (verificação estendida).
analyzeLogs/analyzeLogsWindows: analisa e gera as descobertas dos registros do Amazon CloudWatch Agent com base no tipo de sistema operacional.
collectLogs/collectLogsWindows: agrupa e gera os arquivos de solução de problemas relevantes do Amazon CloudWatch Agent com base no tipo de sistema operacional.
checkEndpointReachability/checkEndpointReachabilityWindows: verifica se a instância pode alcançar os endpoints necessários com base no tipo de sistema operacional.
analyze AwsEndpointReachabilityFromEC2: chama o runbook de automação infantil para verificar a acessibilidade da instância selecionada aos endpoints necessários (se ativada).
Executar esta automação (console)
Tipo de documento
Automação
Proprietário
Amazon
Plataformas
/
Permissões obrigatórias do IAM
O parâmetro AutomationAssumeRole requer as seguintes ações para usar o runbook com êxito.
ec2: DescribeInstances
Eu sou: GetInstanceProfile
Eu sou: GetRole
Eu sou: ListAttachedRolePolicies
Eu sou: ListRolePolicies
Eu sou: GetRolePolicy
Eu sou: GetPolicy
Eu sou: GetPolicyVersion
Eu sou: SimulatePrincipalPolicy
ssm: DescribeInstanceInformation
ssm: SendCommand
ssm: GetCommandInvocation
ssm: DescribeInstanceAssociationsStatus
ssm: StartAutomationExecution
Exemplo de política:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DescribeInstances", "iam:GetInstanceProfile", "iam:GetRole", "iam:ListAttachedRolePolicies", "iam:ListRolePolicies", "iam:GetRolePolicy", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:SimulatePrincipalPolicy", "ssm:DescribeInstanceInformation", "ssm:SendCommand", "ssm:GetCommandInvocation", "ssm:DescribeInstanceAssociationsStatus", "ssm:StartAutomationExecution" ], "Resource": "*" } ] }
Instruções
Siga estas etapas para configurar a automação:
-
Navegue até o
AWSSupport-TroubleshootCloudWatchAgentSystems Manager em Documentos. -
Selecione Execute automation (Executar automação).
-
Para os parâmetros de entrada, insira o seguinte:
-
AutomationAssumeRole (Opcional):
Descrição: (Opcional) O ARN da função do IAM que permite que o Systems Manager Automation execute as ações em seu nome. Se nenhum perfil for especificado, o Systems Manager Automation usa as permissões do usuário que inicia este runbook.
Tipo:
AWS::IAM::Role::Arn
-
InstanceId (Obrigatório):
Descrição: (Obrigatório) O ID da instância do Amazon EC2 na qual você deseja solucionar o problema do Amazon CloudWatch Agent.
Tipo:
AWS::EC2::Instance::IdPadrão de permissão:
^i-[0-9a-f]{8,17}$
-
S3UploadBucket (Opcional):
Descrição: (Opcional) O nome de um bucket do Amazon S3 para fazer o upload dos logs coletados do Amazon CloudWatch Agent. O perfil da instância do Amazon EC2 deve ter as permissões corretas para fazer upload de arquivos para esse bucket. Isso também exige que a instância de destino do Amazon EC2 seja uma instância gerenciada pelo Systems Manager.
Tipo:
AWS::S3::Bucket::NamePadrão de permissão:
^$|^[a-z0-9][a-z0-9.-]{1,61}[a-z0-9]$Padrão:
""
-
S3BucketOwnerAccountId (Opcional):
Descrição: (Opcional) O número da AWS conta que possui o bucket do Amazon S3 em que você deseja fazer o upload dos logs do Amazon CloudWatch Agent. Se você não modificar esse parâmetro, os runbooks usarão a ID da AWS conta do usuário ou da função na qual a automação é executada.
Tipo:
StringPadrão de permissão:
^\\{\\{ global:ACCOUNT_ID \\}\\}$|^[0-9]{12}$Padrão:
{{ global:ACCOUNT_ID }}
-
Verifique o endpoint EC2 (opcional):
Descrição: (Opcional) Especifique
truese a configuração do seu agente usaappend_dimensionsa opção de acrescentar dimensões métricas do Amazon EC2 às métricas coletadas pelo agente. Quandoappend_dimensionsusado, o Amazon CloudWatch Agent exige conectividade com o endpoint da API Amazon EC2, portanto, testes adicionais de conectividade serão realizados por meio das verificações estendidas.Tipo:
StringValores permitidos:
[true, false]Padrão:
false
-
RunVpcReachabilityAnalyzer (Opcional):
Descrição: (Opcional) Especifique
truea execução da automaçãoAWSSupport-AnalyzeAWSEndpointReachabilityFromEC2infantil se um problema de rede for determinado pelas verificações estendidas ou se a ID da instância especificada não for uma instância gerenciada.Tipo:
BooleanPadrão:
false
-
RetainVpcReachabilityAnalysis (Opcional):
Descrição: (Opcional) Relevante somente se
RunVpcReachabilityAnalyzerfor o casotrue. Especifiquetruepara reter o caminho de insights da rede e as análises relacionadas criadas pelo VPC Reachability Analyzer. Por padrão, esses recursos são excluídos após uma análise bem-sucedida.Tipo:
BooleanPadrão:
false
-
-
Selecione Executar.
-
A automação é iniciada.
-
O bucket realiza as seguintes etapas:
-
obtenha InstanceProfile:
Verifica se a instância fornecida do Amazon EC2 tem um perfil de instância do IAM anexado.
-
filial OnInstanceProfileStatus:
Ramifica a automação para verificar as permissões necessárias do perfil da instância se o perfil da instância estiver anexado à instância.
-
verifique IamPermissions:
Verifica o perfil da instância associado à instância para determinar se as permissões de IAM necessárias foram aplicadas.
-
obtenha InstanceInformation:
Verifica se a instância tem um agente ativo do Systems Manager e busca o tipo de sistema operacional da instância.
-
filial OnManagedInstance:
Ramifica a automação para realizar verificações estendidas se a instância for gerenciada.
-
obtenha AgentStatus:
Verifica o status do CloudWatch agente da Amazon na instância.
-
filial OnInstanceOsType:
Ramifica a automação para executar um collection/analysis comando de log específico com base no sistema operacional.
-
analyzeLogs/analyzeLogsWindows:
Analisa e gera as descobertas dos registros do Amazon CloudWatch Agent com base no tipo de sistema operacional.
-
collectLogs/collectLogsWindows:
Agrupa e gera os arquivos de solução de problemas relevantes do Amazon CloudWatch Agent com base no tipo de sistema operacional.
-
checkEndpointReachability/checkEndpointReachabilityWindows:
Verifica se a instância pode alcançar os endpoints necessários com base no tipo de sistema operacional.
-
filial OnRunVpcReachabilityAnalyzer:
Ramifica a automação para executar a análise de acessibilidade da VPC, se ativada, e os problemas de rede forem detectados.
-
Gere endpoints:
Gera um endpoint para verificar as falhas de verificação estendidas e o valor de
CheckEC2Endpoint. -
analisar AwsEndpointReachabilityFromEC2:
Chama o runbook de automação
AWSSupport-AnalyzeAWSEndpointReachabilityFromEC2para verificar a acessibilidade da instância selecionada aos endpoints necessários. -
Conclusões da saída:
Produz resultados das etapas de execução da automação.
-
-
Após a conclusão, revise a seção Saídas para ver os resultados detalhados da execução.
Referências
Automação do Systems Manager