Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Cross-account Regionsübergreifende Zentralisierung von Protokollen
Die CloudWatch Datenzentralisierung von Amazon Logs arbeitet mit AWS Organizations , um Protokolldaten von mehreren Mitgliedskonten in einem Datenspeicher zu sammeln, wobei die Regeln für die konto- und regionsübergreifende Zentralisierung verwendet werden. Sie definieren die Regeln, mit denen Protokolldaten automatisch aus mehreren Konten und AWS-Regionen in ein zentrales Konto innerhalb Ihrer Organisation repliziert werden. Diese Funktion optimiert die Protokollkonsolidierung und sorgt so für eine verbesserte zentrale Überwachung, Analyse und Einhaltung der Vorschriften in Ihrer gesamten Infrastruktur. AWS
CloudWatch Die Zentralisierung der Protokolldaten bietet Flexibilität bei der Konfiguration, um Betriebs- und Sicherheitsanforderungen zu erfüllen, z. B. die Möglichkeit, während der Regeleinrichtung innerhalb des Zielkontos eine Backup-Region zu konfigurieren, um eine erhöhte Ausfallsicherheit zu gewährleisten. Darüber hinaus haben Sie die volle Kontrolle über das Verschlüsselungsverhalten von Protokollgruppen, die aus Quellkonten kopiert wurden, um Daten zu verarbeiten, die ursprünglich mit vom Kunden verwalteten KMS-Schlüsseln verschlüsselt wurden.
Anmerkung
Die Funktion zur Zentralisierung von CloudWatch Protokollen verarbeitet nur neue Protokolldaten, die in den Quellkonten eingehen, nachdem Sie die Zentralisierungsregel erstellt haben. Historische Protokolldaten (Protokolle, die vor der Regelerstellung existierten) sind nicht zentralisiert.
Konzepte der Datenzentralisierung
Machen Sie sich mit den folgenden Konzepten vertraut, bevor Sie mit der Verwendung der CloudWatch Protokolldatenzentralisierung beginnen:
- Regel für die Zentralisierung
-
Eine Konfiguration, die definiert, wie Protokolldaten von Quellkonten und Regionen auf ein Zielkonto und eine Zielregion repliziert werden. Regeln spezifizieren Quellkriterien und Zieleinstellungen.
- Quellkonto
-
Das AWS Konto, aus dem die Protokolldaten stammen. Protokollereignisse von Quellkonten werden auf der Grundlage der von Ihnen definierten Zentralisierungsregeln auf das Zielkonto repliziert.
- Zielkonto
-
Das AWS Zielkonto, in dem replizierte Protokolldaten gespeichert werden. Dieses Konto dient als zentraler Ort für die Protokollanalyse und -überwachung.
- Region sichern
-
Eine optionale sekundäre Region innerhalb des Zielkontos, in der Protokolldaten zur Erhöhung der Ausfallsicherheit und Notfallwiederherstellung repliziert werden können.
- Verbreitung von Tags
-
Eine Opt-in-Funktion, die Ressourcen-Tags von Quell-Loggruppen an die entsprechenden Ziel-Loggruppen weitergibt. Bei der Tag-Propagierung wird eine vom Kunden verwaltete IAM-Rolle im Zielkonto verwendet, um Tags in den Zielprotokollgruppen hinzuzufügen, zu aktualisieren und zu entfernen. Sie konfigurieren die Tag-Propagierung, indem Sie der Zielkonfiguration Ihrer Zentralisierungsregel einen
TagPropagationConfigurationBlock hinzufügen. - Verschlüsselung in Protokollen CloudWatch
-
Die Daten der Protokollgruppe werden in den CloudWatch Protokollen immer verschlüsselt. Standardmäßig verwendet CloudWatch Logs serverseitige Verschlüsselung mit 256-Bit Advanced Encryption Standard Galois/Counter Mode (AES-GCM), um Protokolldaten im Ruhezustand zu verschlüsseln. Als Alternative können Sie den AWS Key Management Service für diese Verschlüsselung verwenden. Weitere Informationen finden Sie in der Dokumentation zur CloudWatch Protokollverschlüsselung.
-
Funktionsweise der Verschlüsselung bei der Zentralisierung: Bei der Zentralisierung von CloudWatch Protokollen werden Protokolldaten bei der Erfassung aktiv von den Quellkonten in die Zielkonten kopiert. Während dieses Vorgangs bleiben Ihre Daten während der Übertragung mit einem AWS eigenen Serviceschlüssel verschlüsselt. Daten, die sich sowohl in der Quell- als auch in der Zielprotokollgruppe befinden, werden mit der von Ihnen gewählten Verschlüsselungsmethode verschlüsselt (vom Kunden verwaltete oder AWS eigene KMS-Schlüssel). Wenn Sie in Ihren Zielprotokollgruppen einen vom Kunden verwalteten KMS-Schlüssel verwenden, fügen Sie das Tag
LogsManaged = truezum KMS-Schlüssel hinzu, damit der Centralization Service darauf zugreifen kann. -
Wenn KMS-Berechtigungen erforderlich sind:
-
Wenn Sie kundenverwaltete KMS-Schlüssel in Ihren Quellkonten verwenden, erfordert CloudWatch Logs in den folgenden Beispielszenarien KMS-Berechtigungen:
-
Durchsatzmanagement: Wenn die Durchsatzgrenzen für die Zentralisierung erreicht sind, werden die Protokolldaten vorübergehend verschlüsselt mit Ihrem vom Kunden verwalteten KMS-Schlüssel gespeichert, bis Bandbreite verfügbar ist.
-
Datenschutz und Redaktion: Wenn für Quellprotokollgruppen Datenschutzrichtlinien aktiviert sind, sind für CloudWatch Logs Entschlüsselungsberechtigungen erforderlich, um auf unverarbeitete Protokolldaten zuzugreifen und diese zu zentralisieren.
-
-
Wichtig
Die Zentralisierungsregeln werden vom Verwaltungskonto der AWS Organisation oder vom delegierten Administrator verwaltet. Um vom Kunden verwaltete KMS-encrypted Protokollgruppen von der Zentralisierung auszuschließen, konfigurieren Sie die Regeleinstellungen auf „Mit AWS dem KMS-Schlüssel verschlüsselte Protokollgruppen nicht zentralisieren“.
-
Zentralisierung von Protokollen einrichten
Um CloudWatch Logs Centralization einzurichten, müssen Sie Zentralisierungsregeln konfigurieren, die definieren, wie Protokolldaten von Protokollgruppen in Quellkonten zu Protokollgruppen in Ihrem Zielkonto übertragen werden.
Sobald die Zentralisierungsregel aktiviert ist und Protokollereignisse auf das Zielkonto repliziert werden, können Sie Metrik-, Abonnement- und Kontofilter für zentralisierte Loggruppen mit erweiterten Filterfunktionen erstellen. Diese Filter können auf Protokollereignisse aus bestimmten Quellkonten und Regionen abzielen und Quellkonto- und Regionsinformationen als metrische Dimensionen ausgeben. Weitere Informationen finden Sie unter Erstellen von Metriken aus Protokollereignissen mithilfe von Filtern.
Voraussetzungen
-
AWS Organizations muss eingerichtet sein und das Quell- und das Zielkonto müssen beide der Organisation gehören.
-
Der vertrauenswürdige Zugriff muss für das Verwaltungskonto und das Zielkonto aktiviert sein CloudWatch, um den Zugriff auf die Protokolldaten zu ermöglichen.
Anmerkung
Es wird empfohlen, den vertrauenswürdigen Zugriff über die Konsole zu aktivieren, wodurch automatisch die erforderliche SLR (Service Linked Role) erstellt wird. Wenn der vertrauenswürdige Zugriff über andere Methoden aktiviert wird, muss die serviceverknüpfte Rolle separat erstellt werden.
Voraussetzungen für die Weitergabe von Tags
Um die Tag-Propagierung zu aktivieren, müssen Sie die folgenden zusätzlichen Einstellungen durchführen:
Erstellen Sie eine vom Kunden verwaltete IAM-Rolle
Sie müssen eine vom Kunden verwaltete IAM-Rolle im Zielkonto mit der folgenden Konfiguration erstellen:
Vertrauensrichtlinie
Die Vertrauensrichtlinie der Rolle muss es der mit dem Zentralisierungsdienst verbundenen Rolle ermöglichen, sie zu übernehmen. Das folgende Beispiel für eine Vertrauensrichtlinie gewährt der AWSServiceRoleForObservabilityAdmin_LogsCentralization dienstverknüpften Rolle die Berechtigung, die Zielrolle zu übernehmen. <destination-account-id>Ersetzen Sie durch Ihre Zielkonto-ID und <organization-id> durch Ihre AWS Organizations ID.
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::<destination-account-id>:role/aws-service-role/logs-centralization.observabilityadmin.amazonaws.com/AWSServiceRoleForObservabilityAdmin_LogsCentralization" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "<organization-id>" } } }] }
Berechtigungsrichtlinie
Die Berechtigungsrichtlinie der Rolle muss Tag-Operationen für die Ziel-Loggruppen gewähren. Im folgenden Beispiel werden die erforderlichen Mindestberechtigungen erteilt. <destination-account-id>Ersetzen Sie durch Ihren Wert. Sie können die ARN-Muster Resource weiter auf bestimmte Protokollgruppen beschränken.
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "logs:ListTagsForResource", "logs:TagResource", "logs:UntagResource" ], "Resource": "arn:aws:logs:*:<destination-account-id>:log-group:*" }] }
Erteilen Sie iam: Erlaubnis PassRole
Sie müssen über die iam:PassRole Berechtigung für die Zielrolle verfügen, die über den Bedingungsschlüssel auf den Zentralisierungsdienst beschränkt ist. iam:PassedToService Im folgenden Beispiel wird die Erlaubnis erteilt, die Rolle zu übergeben. Ersetzen Sie <destination-account-id> und <your-tag-role-name> durch Ihre Werte.
Anmerkung
Diese Aussage bezieht sich auf Ihre Identitätsrichtlinie (das aufrufende CreateCentralizationRuleForOrganization oderUpdateCentralizationRuleForOrganization), nicht auf die Zielrolle selbst.
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<destination-account-id>:role/<your-tag-role-name>", "Condition": { "StringEquals": { "iam:PassedToService": "logs-centralization.observabilityadmin.amazonaws.com" } } }] }
Anpassen der Namen der Zielprotokollgruppen
Wenn Sie eine Zentralisierungsregel erstellen, können Sie mithilfe von Attributen anpassen, wie die Namen der Zielprotokollgruppen strukturiert werden. Diese Attribute werden bei der Erstellung von Protokollgruppen automatisch durch tatsächliche Werte ersetzt, sodass Sie die Protokolle in Ihrem Zielkonto hierarchisch organisieren können. Standardmäßig wird nur das ${source.logGroup} Attribut verwendet, das alle Protokollgruppen mit demselben Namen im Zielkonto zusammenführt. Wenn eine Variable nicht aufgelöst werden kann, erbt sie den Wert von ihrer übergeordneten Variablen in der Hierarchie.
Verfügbare Attribute
Sie können die folgenden Attribute in Ihrem Namensmuster für die Zielprotokollgruppe verwenden:
| Attribut | Description |
|---|---|
${source.accountId} |
Die AWS Konto-ID, von der das Protokoll stammt. |
${source.region} |
Der AWS-Region Ort, an dem das Protokoll ursprünglich stammt. |
${source.logGroup} |
Der ursprüngliche Protokollgruppenname aus dem Quellkonto. |
${source.org.id} |
Ihre AWS Organizations ID des Quellkontos. |
${source.org.ouId} |
Die ID der Organisationseinheit des Quellkontos |
${source.org.rootId} |
Die Root-ID der Organisation |
${source.org.path} |
Der vollständige Organisationspfad vom Konto zum Stammverzeichnis |
Beispiele
- Behalten Sie die ursprüngliche Protokollgruppenstruktur bei
-
Pattern:
/centralized/${source.accountId}${source.logGroup}Ergebnis:
/centralized/123456789012/aws/lambda/my-function - Organisieren Sie nach Konto und Region
-
Pattern:
/centralized/${source.accountId}/${source.region}Ergebnis:
/centralized/123456789012/us-east-1 - Nach Organisationsstruktur organisieren
-
Pattern:
/logs/${source.org.id}/${source.org.ouId}/${source.accountId}Ergebnis:
/logs/o-abc123/ou-xyz-12345678/123456789012 - Einfache, flache Struktur
-
Pattern:
/centralized-logsErgebnis:
/centralized-logs
Bewährte Methoden
-
Geben Sie die Quellkonto-ID an, um leicht erkennen zu können, von welchem Konto die Logs stammen.
-
Geben Sie die Quellregion an, wenn Sie von mehreren Regionen aus zentralisieren.
-
Strukturieren Sie die Namen der Zielprotokollgruppen so, dass sie weniger als 512 Zeichen lang sind. CloudWatch Logs erzwingt eine maximale Länge von Loggruppennamen von 512 Zeichen.
-
Wenn Sie die Tag-Weitergabe aktivieren, muss das Muster alle drei Attribute enthalten:
${source.logGroup}${source.accountId}, und${source.region}. Dadurch wird sichergestellt, dass jede Quellprotokollgruppe einer eindeutigen Zielprotokollgruppe zugeordnet ist.
Eine Zentralisierungsregel erstellen
Gehen Sie wie folgt vor, um eine Zentralisierungsregel zu erstellen, die Protokolldaten von Quellkonten auf Ihr Zielkonto repliziert.
So erstellen Sie eine Zentralisierungsregel
-
Navigieren Sie im Management- oder Delegated Administrator-Konto der Organisation zur CloudWatch Konsole.
-
Wählen Sie Einstellungen aus.
-
Navigieren Sie zur Registerkarte Organisation.
-
Wählen Sie Regel konfigurieren aus.
-
Geben Sie die Quelldetails an, indem Sie die folgenden Felder festlegen, und wählen Sie dann Weiter:
-
Name der Zentralisierungsregel: Geben Sie einen eindeutigen Namen für die Zentralisierungsregel ein.
-
Quellkonten: Definieren Sie Kriterien für die Quellenauswahl, um Konten auszuwählen, aus denen Telemetriedaten zentralisiert werden. Zu den Auswahlkriterien können gehören:
-
Eine Liste der Mitgliedskonten in der Organisation
-
Eine Liste der Organisationseinheiten in der Organisation
-
Die gesamte Organisation
Sie können die Auswahlkriterien in zwei Modi angeben:
-
Builder: Eine auf Klicks basierende Oberfläche zur Generierung der Quellauswahlkriterien
-
Editor: Ein Freiform-Textfeld zur Angabe der Quellauswahlkriterien
Unterstützte Syntax für Quellauswahlkriterien:
-
Unterstützte Schlüssel: OrganizationId | OrganizationUnitId | AccountId | *
-
Unterstützte Operatoren: = | IN | OR
-
-
Quellregionen: Wählen Sie eine Liste von Regionen aus, in denen nach den zu zentralisierenden Telemetriedaten gesucht werden soll.
-
-
Geben Sie die Zieldetails an, indem Sie die folgenden Felder festlegen, und wählen Sie dann Weiter aus:
-
Zielkonto: Wählen Sie ein Konto in der Organisation aus, das als zentrales Ziel für Telemetriedaten dient.
-
Zielregion: Wählen Sie eine primäre Region aus, in der eine Kopie der zentralen Telemetriedaten gespeichert wird.
-
Backup-Region: Wählen Sie optional eine Region aus, in der eine zweite Kopie der zentralen Telemetriedaten gespeichert wird.
-
-
Geben Sie die Telemetriedaten an, indem Sie die folgenden Felder festlegen, und wählen Sie dann Weiter aus:
-
Gruppen protokollieren: Wählen Sie eine der folgenden Optionen:
-
Alle Protokollgruppen: Zentralisieren Sie die Protokolle aller Protokollgruppen in den Quellkonten.
-
Protokollgruppe filtern: Zentralisieren Sie Protokolle aus einer Teilmenge von Protokollgruppen in den Quellkonten, wobei die Auswahlkriterien erfüllt werden. Sie können die Auswahlkriterien in zwei Modi angeben:
-
Builder: Eine auf der Auswahl beruhende Oberfläche zur Generierung der Auswahlkriterien
-
Editor: Ein Freiform-Textfeld zur Angabe der Auswahlkriterien
Es gibt zwei Auswahlkriterien, die Sie zum Filtern von Protokollen verwenden können:
-
Auswahlkriterien für Protokollgruppen: Die Auswahlkriterien, die angeben, welche Quellprotokollgruppen zentralisiert werden sollen.
-
Unterstützte Schlüssel: LogGroupName | *
-
Unterstützte Operatoren: = |! = | IN | NICHT IN | UND | ODER | WIE | NICHT
-
-
Auswahlkriterien für Datenquellen: Die Auswahlkriterien, die angeben, welche Datenquellen zentralisiert werden sollen.
-
Unterstützte Schlüssel: | DataSourceName DataSourceType
-
Unterstützte Operatoren: = |! = | IN | NICHT IN | UND | ODER | WIE | NICHT
-
Wenn sowohl die Auswahlkriterien für die Protokollgruppe als auch die Auswahlkriterien für die Datenquelle angegeben sind, muss ein Protokollereignis beide Kriterien erfüllen, um zentralisiert zu werden.
-
-
-
KMS-verschlüsselte Protokollgruppe
Wichtig
CloudWatch Zentralisierungsregeln können keine Protokolle vom Quellkonto an die Zielprotokollgruppen übermitteln, wenn der in der Zentralisierungsregel angegebene KMS-Schlüssel die Verwendung durch CloudWatch Logs nicht zulässt. Wenn Sie einen vom Kunden verwalteten KMS-Schlüssel in Ihren Zielprotokollgruppen verwenden, fügen Sie dem KMS-Schlüssel das Tag LogsManaged = true hinzu. Weitere Informationen finden Sie unter Schritt 2: Festlegen von Berechtigungen auf dem KMS-Schlüssel.
Wählen Sie eine der folgenden Optionen:
-
Zentralisieren Sie Quellprotokollgruppen, die mit kundenverwalteten KMS-Schlüsseln verschlüsselt sind, mithilfe eines zielspezifischen kundenverwalteten KMS-Schlüssels: Zentralisieren Sie Protokollereignisse aus Quellprotokollgruppen, die mit vom Kunden verwalteten KMS-Schlüsseln verschlüsselt wurden, in Zielprotokollgruppen, die mit einem vom Kunden verwalteten KMS-Schlüssel im Zielkonto verschlüsselt sind.
Wenn diese Einstellung ausgewählt ist, müssen Sie auch Folgendes festlegen:
-
ARN des Zielverschlüsselungsschlüssels: ARN des vom Kunden verwalteten KMS-Schlüssels im Zielkonto und in der primären Zielregion, der neu erstellten Zielprotokollgruppen zugeordnet werden soll.
-
ARN des Backup-Zielverschlüsselungsschlüssels (falls Backup-Region ausgewählt ist): ARN des vom Kunden verwalteten KMS-Schlüssels im Zielkonto und in der Backup-Zielregion, der neu erstellten Zielprotokollgruppen zugeordnet werden soll.
-
Überspringen Sie die Zentralisierung auf unverschlüsselte Zielprotokollgruppen (optional): Wenn eine Protokollgruppe ohne einen vom Kunden verwalteten KMS-Schlüssel bereits existiert, CloudWatch kann ihre Verschlüsselung nicht aktualisiert werden. Wählen Sie diese Option, um die Zentralisierung von Protokollereignissen aus Quellprotokollgruppen, die mit vom Kunden verwalteten KMS-Schlüsseln verschlüsselt wurden, in Zielprotokollgruppen zu überspringen, die keinem vom Kunden verwalteten KMS-Schlüssel zugeordnet sind.
-
-
Zentralisieren Sie mit vom Kunden verwaltete KMS-Schlüssel verschlüsselte Protokollgruppen im Zielkonto mit AWS eigenem KMS-Schlüssel: Zentralisieren Sie Protokollereignisse aus Quellprotokollgruppen, die mit vom Kunden verwalteten KMS-Schlüsseln verschlüsselt wurden, in neu erstellten Zielprotokollgruppen, die mit einem AWS eigenen KMS-Schlüssel verschlüsselt sind.
-
Zentralisieren Sie keine Protokollgruppen, die mit vom Kunden verwalteten KMS-Schlüsseln verschlüsselt wurden: Überspringen Sie die Zentralisierung von Protokollereignissen aus Quellprotokollgruppen, die mit vom Kunden verwalteten KMS-Schlüsseln verschlüsselt wurden.
-
-
-
Überprüfen Sie die Zentralisierungsregel, nehmen Sie optional Änderungen in letzter Minute vor und wählen Sie Zentralisierungsrichtlinie erstellen.
Eine Zentralisierungsregel ändern
Gehen Sie wie folgt vor, um eine vorhandene Zentralisierungsregel zu ändern.
Um eine Zentralisierungsregel zu ändern
-
Navigieren Sie im Management- oder Delegated Administrator-Konto der Organisation zur CloudWatch Konsole.
-
Wählen Sie Einstellungen aus.
-
Navigieren Sie zur Registerkarte Organisation.
-
Wählen Sie Regeln verwalten aus.
-
Wählen Sie die Regel aus, die aktualisiert werden soll, und wählen Sie Bearbeiten.
-
Aktualisieren Sie die Regelkonfiguration nach Bedarf und wählen Sie Weiter, um mit den einzelnen Schritten fortzufahren.
-
Wählen Sie in Schritt 4, Überprüfen und konfigurieren, die Option Zentralisierungsrichtlinie aktualisieren aus.
Eine Zentralisierungsregel anzeigen
Gehen Sie wie folgt vor, um Details einer vorhandenen Zentralisierungsregel anzuzeigen.
So zeigen Sie eine Zentralisierungsregel an
-
Navigieren Sie im Management- oder Delegated Administrator-Konto der Organisation zur CloudWatch Konsole.
-
Wählen Sie Einstellungen aus.
-
Navigieren Sie zur Registerkarte Organisation.
-
Wählen Sie Regeln verwalten aus.
-
Zeigen Sie eine Liste aller vorhandenen Zentralisierungsregeln an und wählen Sie einen bestimmten Regelnamen, um dessen Details anzuzeigen.
Löschen einer Zentralisierungsregel
Gehen Sie wie folgt vor, um eine vorhandene Zentralisierungsregel zu löschen.
Um eine Zentralisierungsregel zu löschen
-
Navigieren Sie im Management- oder Delegated Administrator-Konto der Organisation zur CloudWatch Konsole.
-
Wählen Sie Einstellungen aus.
-
Navigieren Sie zur Registerkarte Organisation.
-
Wählen Sie Regeln verwalten aus.
-
Wählen Sie die Regel aus, die Sie löschen möchten, und wählen Sie Löschen.
-
Bestätigen Sie den Löschvorgang und wählen Sie Delete (Löschen) aus.
Überwachung und Problembehandlung bei Zentralisierungsregeln
Sie können den Status und die Leistung Ihrer Zentralisierungsregeln mithilfe von CloudWatch Metriken, der CloudWatch Logs-Konsole und AWS CloudTrail Protokollen überwachen. Auf diese Weise können Sie sicherstellen, dass die Protokolldaten erfolgreich repliziert werden, und alle Probleme mit Ihrer Zentralisierungskonfiguration identifizieren.
CloudWatch Logs bietet:
-
Zustand der Regeln pro Zentralisierungsregel
-
Wählen Sie Einstellungen aus.
-
Navigieren Sie zur Registerkarte Organisation.
-
Wählen Sie Regeln verwalten aus.
-
-
Protokolliert API-Aufrufe mit AWS CloudTrail
-
CloudWatch veröffentlicht auch Metriken für die Zentralisierung, einschließlich replizierter Protokollereignisse, Fehler und Drosselung. Weitere Informationen zu diesen Metriken und ihren Dimensionen finden Sie unter. Metriken und Dimensionen der Zentralisierung
Integritätsstatus der Zentralisierungsregel
Jede Zentralisierungsregel hat einen Integritätsstatus, der angibt, ob sie ordnungsgemäß funktioniert. Sie können den Zustand der Regel über die Konsole oder programmgesteuert mithilfe der API überprüfen.
Zu den Integritätsstatus der Regeln gehören:
-
HEALTHY: Die Regel funktioniert normal und repliziert die Protokolldaten wie konfiguriert -
UNHEALTHY: Bei der Regel sind Probleme aufgetreten und die Daten werden möglicherweise nicht korrekt repliziert -
PROVISIONING: Die Zentralisierung für das Unternehmen wird derzeit eingerichtet.
Wenn eine Regel als UNGESUND markiert ist, enthält das FailureReason Feld Details zu dem spezifischen Problem, das behoben werden muss.
Gesundheitszustand der Tag-Propagierung
Die Tag-Propagierung hat ihren eigenen Integritätsstatus (TagPropagationStatus), der unabhängig vom RuleHealth Gesamtstatus der Protokollübermittlung ist. Wenn Sie die Zielrolle falsch konfigurieren, wird die allgemeine Regelintegrität nicht beeinträchtigt — nur die Tag-Propagierung wird als fehlerhaft angezeigt.
-
Healthy: Der letzte Versuch der Tag-Propagierung war erfolgreich. -
Unhealthy: Der letzte Versuch der Tag-Propagierung ist fehlgeschlagen. Weitere Informationen finden Sie in demTagPropagationFailureReasonFeld. Die Schritte zur Problembehebung finden Sie im Abschnitt zur Fehlerbehebung weiter unten.
Überwachung von API-Aufrufen für die Zentralisierung mit AWS CloudTrail
AWS CloudTrail protokolliert API-Aufrufe an den Zentralisierungsdienst, sodass Sie Konfigurationsänderungen verfolgen und Probleme für Konten beheben können, die Mitglieder Ihres sind. AWS Organizations
Zu den wichtigsten CloudTrail Ereignissen im Zusammenhang mit der Zentralisierung gehören:
-
CreateCentralizationRuleForOrganization: Wenn eine neue Zentralisierungsregel erstellt wird -
UpdateCentralizationRuleForOrganization: Wenn eine bestehende Regel geändert wird -
DeleteCentralizationRuleForOrganization: Wenn eine Regel gelöscht wird -
GetCentralizationRuleForOrganization: Wenn Regeldetails abgerufen werden -
ListCentralizationRulesForOrganization: Wenn Regeln aufgelistet werden
Sie können CloudTrail Protokolle verwenden, um Änderungen an der Zentralisierung an der Konfiguration zu überprüfen und sie mit Leistungsproblemen oder Replikationsfehlern in Beziehung zu setzen.
Empfehlungen zur Überwachung
Um sicherzustellen, dass die Zentralisierung ordnungsgemäß funktioniert, empfehlen wir, CloudWatch Alarme für wichtige Zentralisierungsmetriken einzurichten, die wir an Metrics weitergeben. CloudWatch Diese proaktive Überwachung hilft Ihnen, Probleme frühzeitig zu erkennen und eine zuverlässige Zentralisierung der Protokolle in Ihrem Unternehmen aufrechtzuerhalten.
Zu den wichtigsten zu überwachenden Kennzahlen gehören:
-
IncomingCopiedBytes: Überwachen Sie das Volumen der Protokolldaten, die erfolgreich auf Ihr Zielkonto repliziert wurden. Ein plötzlicher Rückgang oder das Fehlen dieser Kennzahl kann auf Zentralisierungsprobleme hinweisen. -
CentralizationError: Richten Sie Alarme für alle Fehler im Zentralisierungsprozess ein, um Probleme schnell zu erkennen und zu lösen. -
CentralizationThrottled: Achten Sie auf Drosselungsereignisse, die sich auf die Leistung der Protokollreplikation auswirken könnten.
Eine vollständige Liste der verfügbaren Zentralisierungsmetriken und ihrer Dimensionen finden Sie unter. Metriken und Dimensionen der Zentralisierung
Wenn Protokolle nicht wie erwartet zentralisiert werden, sollten Sie sich die folgenden häufigen Szenarien ansehen, die die Zentralisierung von Protokollen verhindern können.
- Historische Protokolldaten
-
Die Funktion zur Zentralisierung von CloudWatch Protokollen verarbeitet nur neue Protokolldaten, die in den Quellkonten eingehen, nachdem Sie die Zentralisierungsregel erstellt haben. Historische Protokolldaten (Protokolle, die vor der Regelerstellung existierten) sind nicht zentralisiert.
- KMS-Schlüsselberechtigungen
-
Zentralisierungsregeln können keine Protokolle vom Quellkonto an die Zielprotokollgruppen übermitteln, wenn der in der Zentralisierungsregel angegebene KMS-Schlüssel nicht zulässt, dass CloudWatch Logs ihn verwenden kann. Stellen Sie sicher, dass die KMS-Schlüsselrichtlinie die erforderlichen Berechtigungen für Logs gewährt. CloudWatch Weitere Informationen finden Sie unter Schritt 2: Festlegen von Berechtigungen auf dem KMS-Schlüssel.
- Vom Kunden verwaltete KMS-Schlüsselkonfiguration
-
Wenn Sie bei der Regelerstellung Protokollgruppen, die mit dem vom Kunden verwalteten KMS-Schlüssel verschlüsselt wurden, nicht zentralisieren ausgewählt haben, werden Protokollereignisse aus Quellprotokollgruppen, die mit dem vom Kunden verwalteten KMS-Schlüssel verschlüsselt wurden, übersprungen und nicht zentralisiert.
- Die Zielverschlüsselung stimmt nicht überein
-
Wenn die Zielprotokollgruppe bereits mit einer anderen KMS-Verschlüsselungskonfiguration als in der Zentralisierungsregel angegeben vorhanden ist und die Konfliktlösung auf SKIP gesetzt ist, werden Datensätze gelöscht und ein
DestinationEncryptionMismatchFehler ausgegeben. Dies ist beispielsweise der Fall, wenn das Ziel über eine Standardverschlüsselung verfügt, die Regel jedoch einen vom Kunden verwalteten KMS-Schlüssel angibt. - Vertrauenswürdiger Zugriff ist nicht aktiviert
-
Vertrauenswürdiger Zugriff muss AWS Organizations für CloudWatch das Verwaltungskonto und das Zielkonto aktiviert sein, um Zugriff auf die Protokolldaten zu gewähren.
- Kriterien für die Auswahl der Quelle
-
Stellen Sie sicher, dass die Quellauswahlkriterien Ihrer Zentralisierungsregel richtig konfiguriert sind:
-
Konten und Regionen: Stellen Sie sicher, dass die Quellkonten und Regionen, aus denen die Protokolle stammen, in der Regel enthalten sind. Protokollgruppen aus Konten oder Regionen, die nicht in der Regel angegeben sind, werden nicht zentralisiert.
-
Protokollgruppenfilter: Wenn Sie Protokollgruppenfilter konfiguriert haben, werden nur Protokollgruppen zentralisiert, die den angegebenen Kriterien entsprechen. Stellen Sie sicher, dass Ihre Auswahlkriterien für Protokollgruppen die Protokollgruppen enthalten, die Sie voraussichtlich zentralisieren werden.
-
Organisationsmitgliedschaft: Sowohl das Quell- als auch das Zielkonto müssen derselben AWS Organizations Organisation angehören. Konten außerhalb der Organisation können nicht an der Zentralisierung teilnehmen.
-
- Kontingentlimit für Protokollgruppen erreicht
-
Wenn das Zielkonto sein Kontingentlimit für Protokollgruppen erreicht hat, können keine neuen Protokollgruppen für die Zentralisierung erstellt werden. Stellen Sie sicher, dass das Zielkonto über ein ausreichendes Kontingent verfügt, um zentralisierte Protokollgruppen aller Quellkonten aufzunehmen. Sie können bei Bedarf eine Kontingenterhöhung beantragen.
- Das Längenlimit für Log-Stream-Namen wurde überschritten
-
Für Namen von Log-Streams gilt eine Beschränkung der maximalen Länge. Wenn die Zentralisierung Logstreams auf das Zielkonto repliziert, wird dem Namen des Log-Streams ein Suffix hinzugefügt. Wenn der Name des resultierenden Log-Streams die maximal zulässige Länge überschreitet, werden die Datensätze gelöscht und eine
InvalidLogStreamFehlermeldung wird an das Kundenkonto gesendet. - Integritätsstatus der Regel
-
Überprüfen Sie den Integritätsstatus der Zentralisierungsregel in der Konsole oder mithilfe der
GetCentralizationRuleForOrganizationAPI. Wenn die Regel als UNGESUND markiert ist, überprüfen Sie dasFailureReasonFeld auf spezifische Informationen zu dem Problem. - Integritätsstatus der Tag-Propagierung
-
Falls
TagPropagationStatusangezeigtUnhealthy, überprüfen Sie dasTagPropagationFailureReasonFeld:-
RoleNotAssumable: Der Dienst kann die Zielrolle nicht übernehmen. Stellen Sie sicher, dass die Vertrauensrichtlinie der Rolle es zulässt, dass die mit dem Zentralisierungsdienst verknüpfte Rolle sie übernimmt, und ob die mit Ihrer Organisations-IDsts:ExternalIdübereinstimmt. -
RoleLacksPermissions: Die Rolle wurde übernommen, aber der Tag-API-Aufruf wurde verweigert. Stellen Sie sicher, dass die Berechtigungsrichtlinie der Rolle gewährtlogs:ListTagsForResourcelogs:TagResource, undlogs:UntagResourcezwar für die Zielprotokollgruppen.
-
Um Zentralisierungsprobleme zu diagnostizieren, überprüfen Sie den Integritätsstatus der Zentralisierungsregeln in der Konsole, überprüfen Sie die CloudWatch Metriken auf Fehler und Drosselung und untersuchen Sie die AWS CloudTrail Protokolle auf Fehler bei API-Aufrufen. Weitere Informationen zu Zentralisierungsmetriken finden Sie unter. Metriken und Dimensionen der Zentralisierung