View a markdown version of this page

跨帳戶監控 AgentCore 資源 - Amazon Bedrock AgentCore

跨帳戶監控 AgentCore 資源

您可以使用 Amazon CloudWatch 跨帳戶可觀測性,從單一監控帳戶跨多個 AWS 帳戶監控 Amazon Bedrock AgentCore 資源。這可讓您從來源帳戶檢視客服人員指標、追蹤、工作階段和資源資料,而無需在帳戶之間切換。

啟用跨帳戶可觀測性時,監控帳戶中的 AgentCore 可觀測性主控台會自動顯示來自所有連結來源帳戶的資料,以及本機帳戶資料。

先決條件

您必須先完成下列操作,才能監控跨帳戶的 AgentCore 資源:

  • 設定監控帳戶 – 在 CloudWatch 設定中將中央 AWS 帳戶設定為您的監控帳戶。如需說明,請參閱 CloudWatch 跨帳戶可觀測性

  • 連結來源帳戶 – 使用 AWS Organizations 或個別帳戶連結,將一或多個來源帳戶連結至您的監控帳戶。來源帳戶必須共用所需的遙測類型 (指標和日誌)。

  • 部署 AgentCore 資源 – 確保您的 AgentCore 代理程式、閘道、記憶體、身分和內建工具資源部署在已啟用可觀測性的來源帳戶中。

如何設定跨帳戶監控

步驟 1:設定監控帳戶

  • 開啟 CloudWatch 主控台

  • 在左側的導覽窗格中,選擇設定

  • 監控帳戶組態區段中,選擇設定

  • 選取要共用的遙測類型:

    • 至少,選取指標日誌以啟用 AgentCore 跨帳戶可觀測性。

  • 完成監控帳戶設定精靈。

步驟 2:連結來源帳戶

使用下列其中一種方法將您的來源帳戶連結至監控帳戶:

  • AWS Organizations (建議) – 自動連結組織或組織單位中的所有帳戶。新帳戶會自動加入。

  • 個別帳戶連結 – 使用 CloudFormation 範本或 URL 連結特定帳戶。

設定來源帳戶時,請確定在監控帳戶中選取的相同遙測類型也在來源帳戶中啟用。

如需詳細說明,請參閱將監控帳戶與來源帳戶連結

步驟 3:在 AgentCore 可觀測性中檢視跨帳戶資料

使用基礎設施做為程式碼來設定跨帳戶監控

您可以使用 AWS CloudFormation,以程式設計方式使用 CloudWatch Observability Access Manager (OAM) 資源來設定跨帳戶可觀測性

如需建立目的地和連結所需的 IAM 許可,請參閱必要許可

監控帳戶:建立接收器

在您的監控帳戶中,建立接受來源帳戶遙測的 OAM 接收器。

您可以透過下列其中一種方式來限制目的地政策的範圍:

  • 依組織 (建議) – 使用 aws:PrincipalOrgID 允許 AWS Organizations 組織中的所有帳戶。這是最簡單的方法,並自動包含新增至組織的新帳戶。

  • 依個別帳戶 IDs – 將特定來源帳戶 IDs 列為主體。如果您需要精細控制哪些帳戶可以連結,請使用此方法。

選項 1:允許組織中的所有帳戶

<your-org-id> 將 取代為您的 AWS Organizations 組織 ID (例如 o-a1b2c3d4e5)。

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (organization-wide) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: '*' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: StringEquals: aws:PrincipalOrgID: '<your-org-id>' ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

選項 2:允許特定來源帳戶

<source-account-id-2> 使用來源 AWS 帳戶的帳戶 IDs取代 <source-account-id-1>和 。

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (specific accounts) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: AWS: - '<source-account-id-1>' - '<source-account-id-2>' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links

來源帳戶:建立連結

在每個來源帳戶中,建立監控帳戶目的地的 OAM 連結。<sink-arn-from-monitoring-account> 將 取代為上一個步驟的接收器 ARN。

AWSTemplateFormatVersion: '2010-09-09' Description: OAM Link for cross-account AgentCore Observability Resources: ObservabilityLink: Type: AWS::Oam::Link Properties: LabelTemplate: '$AccountName' ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' SinkIdentifier: '<sink-arn-from-monitoring-account>' Tags: Purpose: AgentCoreObservability

若要將此連結部署到組織中的所有成員帳戶,請使用 AWS CloudFormation StackSets。如需說明,請參閱將監控帳戶與來源帳戶連結

如需 OAM 資源的詳細資訊,請參閱 AWS CloudFormation OAM 資源參考

篩選跨帳戶資料

您可以在工作階段和追蹤資料表中依帳戶篩選資料:

  • 使用 資料表中的 屬性篩選條件。

  • 選取帳戶 ID 做為篩選條件屬性。

  • 輸入來源帳戶 ID 以篩選特定帳戶的結果。

限制

  • 跨帳戶資源動作 – 有些動作不適用於跨帳戶資源,例如導覽至 Bedrock 主控台以取得資源詳細資訊。您必須直接登入來源帳戶,才能執行這些動作。

  • 需要 OAM 連結 – 只有在監控和來源帳戶之間的 OAM 連結處於作用中狀態時,才能看見跨帳戶資料。如果移除連結,跨帳戶資料將不再出現。

  • 遙測類型 – 監控帳戶和來源帳戶都必須啟用指標和日誌,才能完整觀察 AgentCore。如果只共用子集,則某些資料可能會遺失。

  • 區域 – 跨帳戶可觀測性可在單一 AWS 區域內運作。監控帳戶和來源帳戶必須位於相同的 區域。