跨帳戶監控 AgentCore 資源
您可以使用 Amazon CloudWatch 跨帳戶可觀測性,從單一監控帳戶跨多個 AWS 帳戶監控 Amazon Bedrock AgentCore 資源。這可讓您從來源帳戶檢視客服人員指標、追蹤、工作階段和資源資料,而無需在帳戶之間切換。
啟用跨帳戶可觀測性時,監控帳戶中的 AgentCore 可觀測性主控台會自動顯示來自所有連結來源帳戶的資料,以及本機帳戶資料。
先決條件
您必須先完成下列操作,才能監控跨帳戶的 AgentCore 資源:
-
設定監控帳戶 – 在 CloudWatch 設定中將中央 AWS 帳戶設定為您的監控帳戶。如需說明,請參閱 CloudWatch 跨帳戶可觀測性。
-
連結來源帳戶 – 使用 AWS Organizations 或個別帳戶連結,將一或多個來源帳戶連結至您的監控帳戶。來源帳戶必須共用所需的遙測類型 (指標和日誌)。
-
部署 AgentCore 資源 – 確保您的 AgentCore 代理程式、閘道、記憶體、身分和內建工具資源部署在已啟用可觀測性的來源帳戶中。
如何設定跨帳戶監控
步驟 1:設定監控帳戶
-
開啟 CloudWatch 主控台
。 -
在左側的導覽窗格中,選擇設定。
-
在監控帳戶組態區段中,選擇設定。
-
選取要共用的遙測類型:
-
至少,選取指標和日誌以啟用 AgentCore 跨帳戶可觀測性。
-
-
完成監控帳戶設定精靈。
步驟 2:連結來源帳戶
使用下列其中一種方法將您的來源帳戶連結至監控帳戶:
-
AWS Organizations (建議) – 自動連結組織或組織單位中的所有帳戶。新帳戶會自動加入。
-
個別帳戶連結 – 使用 CloudFormation 範本或 URL 連結特定帳戶。
設定來源帳戶時,請確定在監控帳戶中選取的相同遙測類型也在來源帳戶中啟用。
如需詳細說明,請參閱將監控帳戶與來源帳戶連結。
步驟 3:在 AgentCore 可觀測性中檢視跨帳戶資料
-
開啟監控帳戶中的 AgentCore 可觀測性主控台
。 -
主控台會自動顯示來自所有連結來源帳戶的資料。
使用基礎設施做為程式碼來設定跨帳戶監控
您可以使用 AWS CloudFormation,以程式設計方式使用 CloudWatch Observability Access Manager (OAM) 資源來設定跨帳戶可觀測性。
如需建立目的地和連結所需的 IAM 許可,請參閱必要許可。
監控帳戶:建立接收器
在您的監控帳戶中,建立接受來源帳戶遙測的 OAM 接收器。
您可以透過下列其中一種方式來限制目的地政策的範圍:
-
依組織 (建議) – 使用
aws:PrincipalOrgID允許 AWS Organizations 組織中的所有帳戶。這是最簡單的方法,並自動包含新增至組織的新帳戶。 -
依個別帳戶 IDs – 將特定來源帳戶 IDs 列為主體。如果您需要精細控制哪些帳戶可以連結,請使用此方法。
選項 1:允許組織中的所有帳戶
<your-org-id> 將 取代為您的 AWS Organizations 組織 ID (例如 o-a1b2c3d4e5)。
AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (organization-wide) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: '*' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: StringEquals: aws:PrincipalOrgID: '<your-org-id>' ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links
選項 2:允許特定來源帳戶
<source-account-id-2> 使用來源 AWS 帳戶的帳戶 IDs取代 <source-account-id-1>和 。
AWSTemplateFormatVersion: '2010-09-09' Description: OAM Sink for cross-account AgentCore Observability (specific accounts) Resources: ObservabilitySink: Type: AWS::Oam::Sink Properties: Name: AgentCoreObservabilitySink Policy: Version: '2012-10-17' Statement: - Effect: Allow Principal: AWS: - '<source-account-id-1>' - '<source-account-id-2>' Action: - 'oam:CreateLink' - 'oam:UpdateLink' Resource: '*' Condition: ForAllValues:StringEquals: oam:ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' Tags: Purpose: AgentCoreObservability Outputs: SinkArn: Value: !GetAtt ObservabilitySink.Arn Description: Share this ARN with source accounts to create links
來源帳戶:建立連結
在每個來源帳戶中,建立監控帳戶目的地的 OAM 連結。<sink-arn-from-monitoring-account> 將 取代為上一個步驟的接收器 ARN。
AWSTemplateFormatVersion: '2010-09-09' Description: OAM Link for cross-account AgentCore Observability Resources: ObservabilityLink: Type: AWS::Oam::Link Properties: LabelTemplate: '$AccountName' ResourceTypes: - 'AWS::Logs::LogGroup' - 'AWS::CloudWatch::Metric' SinkIdentifier: '<sink-arn-from-monitoring-account>' Tags: Purpose: AgentCoreObservability
若要將此連結部署到組織中的所有成員帳戶,請使用 AWS CloudFormation StackSets。如需說明,請參閱將監控帳戶與來源帳戶連結。
如需 OAM 資源的詳細資訊,請參閱 AWS CloudFormation OAM 資源參考。
篩選跨帳戶資料
您可以在工作階段和追蹤資料表中依帳戶篩選資料:
-
使用 資料表中的 屬性篩選條件。
-
選取帳戶 ID 做為篩選條件屬性。
-
輸入來源帳戶 ID 以篩選特定帳戶的結果。
限制
-
跨帳戶資源動作 – 有些動作不適用於跨帳戶資源,例如導覽至 Bedrock 主控台以取得資源詳細資訊。您必須直接登入來源帳戶,才能執行這些動作。
-
需要 OAM 連結 – 只有在監控和來源帳戶之間的 OAM 連結處於作用中狀態時,才能看見跨帳戶資料。如果移除連結,跨帳戶資料將不再出現。
-
遙測類型 – 監控帳戶和來源帳戶都必須啟用指標和日誌,才能完整觀察 AgentCore。如果只共用子集,則某些資料可能會遺失。
-
區域 – 跨帳戶可觀測性可在單一 AWS 區域內運作。監控帳戶和來源帳戶必須位於相同的 區域。