ソースアカウントのデータが Amazon CloudWatch に表示されない場合の、クロスアカウントオブザーバビリティをトラブルシューティングしたいです。
簡単な説明
CloudWatch のクロスアカウントオブザーバビリティでは、クロスアカウントテレメトリデータを検索、分析、相関させるための適切なアクセス許可を持つソースアカウントとモニタリングアカウントを設定できます。
解決方法
モニタリングアカウントがソースアカウントで共有しているオブザーバビリティデータを確認して操作できるようにするには、次の手順を実行します。
ソースアカウントとモニタリングアカウントに、データの共有と閲覧に必要なアクセス許可があることを確認します。
ソースアカウントがデータを共有し、モニタリングアカウントがデータを閲覧できるようにするには、ソースアカウントとモニタリングアカウントに必要なアクセス許可を付与する必要があります。アカウントリンクを作成するユーザーまたはロールに、正しいアクセス許可ポリシーが付与されていることを確認してください。
ソースアカウントとモニタリングアカウントのリンクを確認する
ソースアカウントの設定を確認するには、次の手順を実行します。
- CloudWatch コンソールを開き、[設定] に移動します。
- [集中型モニタリングアカウントを使用して、複数のアカウントにわたってアプリケーションをシームレスに監視およびトラブルシューティングする] で、[モニタリングアカウントを表示] ボタンを選択します。[設定] ボタンだけが表示されている場合は、ソースアカウントをモニタリングアカウントにリンクする必要があります。
- [モニタリングアカウント] タブに、モニタリングアカウント番号が表示されます。これは、ソースアカウントとモニタリングアカウントがリンクされていることを示しています。モニタリングアカウントが一覧に表示されない場合は、ソースアカウントをリンクします。
モニタリングアカウントの設定を確認するには、次の手順を実行します。
- CloudWatch コンソールを開き、[設定] に移動します。
- [集中型モニタリングアカウントを使用して、複数のアカウントにわたってアプリケーションをシームレスに監視およびトラブルシューティングする] で、[ソースアカウントの管理] ボタンを選択します。[設定] ボタンだけが表示されている場合は、モニタリングアカウントを設定する必要があります。
- [リンクされたソースアカウント] タブに、ソースアカウント番号が表示されます。これは、モニタリングアカウントが設定されていることを示しています。ソースアカウント番号がリストに表示されない場合は、既存のモニタリングアカウントに他のソースアカウントをリンクします。
データが共有されていることを確認する
アカウントをリンクしたときにデータが共有されていることを確認するには、CloudWatch コンソールまたは AWS コマンドラインインターフェイス (AWS CLI) を使用します。
CloudWatch コンソールを使用する
ソースアカウントから共有されているデータを確認するには、次の手順を実行します。
- CloudWatch コンソールを開き、[設定] に移動します。
- [集中型モニタリングアカウントを使用して、複数のアカウントにわたってアプリケーションをシームレスに監視およびトラブルシューティングする] で、[モニタリングアカウントを表示] ボタンを選択します。
- モニタリングアカウントのリストには、各アカウントで共有されているリソースが表示されます。
モニタリングアカウントで共有されているデータを確認するには、次の手順を実行します。
- CloudWatch コンソールを開き、[設定] に移動します。
- [集中型モニタリングアカウントを使用して、複数のアカウントにわたってアプリケーションをシームレスに監視およびトラブルシューティングする] で、[アカウントをリンクするためのリソース] ボタンを選択します。
- [ソースアカウントのリンク方法を決定] で、[設定の詳細] ドロップダウンリストを選択し、次のことを確認します。
** モニタリングアカウントの Sink ARN:** この ARN を使用してソースアカウントをリンクできます。
共有データ: ソースアカウントが共有するデータ。
定義済みアカウントラベル: 共有データのラベル。
AWS CLI を使用する
注: AWS CLI のコマンドの実行時にエラーが発生する場合は、「AWS CLI エラーのトラブルシューティング」を参照してください。また、AWS CLI の最新バージョンを使用していることを確認してください。
ソースアカウントとモニタリングアカウント間のリンクとデータ共有を確認するには、ソースアカウントには list-links を使用し、モニタリングアカウントには list-attached-links を使用します。list-attached-links コマンドには、list-sinks コマンドページに記載されている sink-identifier が必要です。
ソースアカウントの場合:
aws oam list-links
モニタリングアカウントの場合:
aws oam list-sinks
注: 上記の list-links コマンド出力で取得した sink-identifier を次のコマンドで使用します。
aws oam list-attached-links -- example-sink-identifier
注: リンク ARN と Sink ARN には、ソースアカウントとモニタリングアカウントのアカウント番号があります。ResourceTypes は、ソースからのデータをモニタリングアカウントと共有するリソースを一覧表示します。