View a markdown version of this page

监控跨账户的 AgentCore 资源 - Amazon Bedrock AgentCore

监控跨账户的 AgentCore 资源

您可以使用 Amazon CloudWatch 跨账户可观察性通过单个监控账户监控多个 AWS 账户的 Amazon Bedrock AgentCore 资源。这使您无需在账户之间切换即可查看来自源账户的代理指标、跟踪、会话和资源数据。

启用跨账户可观察性后,您的监控账户中的 AgentCore Observability 控制台会自动显示来自所有关联源账户的数据以及您的本地账户数据。

先决条件

在跨账户监控 AgentCore 资源之前,必须完成以下操作:

  • 设置监控账户-在 “ CloudWatch 设置” 中将中央 AWS 账户配置为监控账户。有关说明,请参阅CloudWatch 跨账户可观察性

  • 关联来源账户-使用 AWS Organizations 或个人账户关联将一个或多个来源账户关联到您的监控账户。来源账户必须共享所需的遥测类型(指标和日志)。

  • 部署 AgentCore 资源-确保您的 AgentCore 代理、网关、内存、身份和内置工具资源部署在启用可观察性的源账户中。

如何设置跨账户监控

步骤 1:配置监控账户

  • 打开 CloudWatch 控制台

  • 在左侧导航窗格中,选择设置

  • 在 “监控账户配置” 部分,选择配置

  • 选择要共享的遥测类型:

    • 至少选择 “指标日志” 以启用 AgentCore 跨账户可观察性。

  • 完成监控账户设置向导。

第 2 步:关联源账户

使用以下方法之一将您的源账户关联到监控账户:

  • AWS O rganizations(推荐)-自动关联组织或组织单位中的所有帐户。新账户会自动加入。

  • 个人账户关联-使用 CloudFormation 模板或 URL 关联特定账户。

配置源帐户时,请确保在源帐户中也启用了在监控帐户中选择的相同遥测类型。

有关详细说明,请参阅将监控账户与源账户关联

步骤 3:在 Observability 中 AgentCore 查看跨账户数据

使用基础设施即代码设置跨账户监控

您可以使用 AWS CloudFormation 可观察性访问管理器 (OAM) 资源以编程方式配置跨账户CloudWatch 可观察性

有关创建接收器和链接所需的 IAM 权限,请参阅必要权限

监控账户:创建接收器

在您的监控账户中,创建一个接受来自源账户的遥测的 OAM 接收器。

您可以通过以下方式之一来确定接收器策略的范围:

  • 按组织划分(推荐)— 用于aws:PrincipalOrgID允许您的 Organizations AWS 组织中的所有帐户。这是最简单的方法,它会自动包括添加到组织中的新帐户。

  • 按个人账户 ID-将特定的来源账户 ID 列为委托人。如果您需要精细控制哪些账户可以关联,请使用此方法。

选项 1:允许组织中的所有账户

<your-org-id>替换为您的 AWS Organizations 组织 ID(例如,o-a1b2c3d4e5)。

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (organization-wide) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: '*' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: StringEquals: aws:PrincipalOrgID: '<your-org-id>' ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

选项 2:允许特定的来源账户

<source-account-id-2>用来源 AWS 账户的账户 ID 替换<source-account-id-1>和。

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (specific accounts) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: AWS: - '<source-account-id-1>' - '<source-account-id-2>' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

来源账户:创建链接

在每个源账户中,创建指向监控账户接收器的 OAM 链接。<sink-arn-from-monitoring-account>替换为上一步中的接收器 ARN。

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Link for cross-account AgentCore Observability Resources: ObservabilityLink: Type: AWS::Oam::Link Properties: LabelTemplate: '$AccountName' ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' SinkIdentifier: '<sink-arn-from-monitoring-account>' Tags: Purpose: AgentCoreObservability

要在组织中的所有成员账户中部署此链接,请使用 AWS CloudFormation StackSets。有关说明,请参阅将监控账户与源账户关联

有关 OAM 资源的更多信息,请参阅 AWS CloudFormation OAM 资源参考。

筛选跨账户数据

您可以在会话和跟踪表中按账户筛选数据:

  • 使用表中的属性筛选器。

  • 选择 “账户 ID” 作为筛选属性。

  • 输入来源帐户 ID 以筛选特定帐户的结果。

限制

  • Cross-account 资源操作-某些操作对跨账户资源不可用,例如导航到 Bedrock 控制台以获取资源详细信息。您必须直接登录来源账户才能执行这些操作。

  • 需要 OAM 链接 — 只有在监控账户和源账户之间的 OAM 链接处于活动状态时, Cross-account 数据才可见。如果该链接被移除,跨账户数据将不再显示。

  • 遥测类型-监控账户和来源账户都必须启用指标和日志,才能实现完全可 AgentCore 观测性。如果只共享一个子集,则可能会丢失某些数据。

  • 区域 — Cross-account 可观测性在单个 AWS 区域内起作用。监控账户和来源账户必须位于同一区域。