View a markdown version of this page

Cross-account Centralizzazione dei log interregionali - CloudWatch Registri Amazon

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Cross-account Centralizzazione dei log interregionali

La centralizzazione dei dati di Amazon CloudWatch Logs consente di AWS Organizations raccogliere i dati di log da più account membri in un unico repository di dati utilizzando regole di centralizzazione tra account e regioni. È l'utente a definire le regole che replicano automaticamente i dati di log da più account e Regioni AWS in un account centralizzato all'interno dell'organizzazione. Questa funzionalità semplifica il consolidamento dei log per migliorare il monitoraggio, l'analisi e la conformità centralizzati nell'intera infrastruttura. AWS

CloudWatch La centralizzazione dei dati dei log offre flessibilità di configurazione per soddisfare i requisiti operativi e di sicurezza, come la possibilità di configurare un'area di backup durante l'impostazione delle regole all'interno dell'account di destinazione per garantire una maggiore resilienza. Inoltre, hai il pieno controllo sul comportamento di crittografia dei gruppi di log copiati dagli account di origine per gestire i dati originariamente crittografati con chiavi KMS gestite dal cliente.

Nota

La funzionalità di centralizzazione dei CloudWatch log elabora solo i nuovi dati di registro che arrivano negli account di origine dopo aver creato la regola di centralizzazione. I dati di registro cronologici (registri esistenti prima della creazione della regola) non sono centralizzati.

Concetti di centralizzazione dei dati

Prima di iniziare a utilizzare la centralizzazione dei dati di CloudWatch Logs, acquisisci familiarità con i seguenti concetti:

Regola di centralizzazione

Una configurazione che definisce il modo in cui i dati di registro degli account e delle aree di origine vengono replicati su un account e un'area di destinazione. Le regole specificano i criteri di origine e le impostazioni di destinazione.

Account di origine

L' AWS account da cui provengono i dati di registro. Gli eventi di registro degli account di origine vengono replicati nell'account di destinazione in base alle regole di centralizzazione definite dall'utente.

Account di destinazione

L' AWS account di destinazione in cui sono archiviati i dati di registro replicati. Questo account funge da posizione centralizzata per l'analisi e il monitoraggio dei log.

Regione di backup

Un'area secondaria opzionale all'interno dell'account di destinazione in cui i dati di registro possono essere replicati per una maggiore resilienza e scopi di disaster recovery.

Propagazione di tag

Una funzionalità opt-in che propaga i tag delle risorse dai gruppi di log di origine ai corrispondenti gruppi di log di destinazione. La propagazione dei tag utilizza un ruolo IAM gestito dal cliente nell'account di destinazione per aggiungere, aggiornare e rimuovere i tag nei gruppi di log di destinazione. È possibile configurare la propagazione dei tag aggiungendo un TagPropagationConfiguration blocco alla configurazione di destinazione della regola di centralizzazione.

Crittografia nei log CloudWatch

I dati dei gruppi di log sono sempre crittografati nei CloudWatch log. Per impostazione predefinita, CloudWatch Logs utilizza la crittografia lato server con Advanced Encryption Standard Galois/Counter Mode (AES-GCM) a 256 bit per crittografare i dati di registro inattivi. In alternativa, è possibile utilizzare AWS Key Management Service per questa crittografia. Per ulteriori informazioni, consulta la documentazione sulla crittografia dei CloudWatch log.

  • Come funziona la crittografia durante la centralizzazione: la centralizzazione dei CloudWatch log copia attivamente i dati di registro al momento dell'inserimento dagli account di origine agli account di destinazione. Durante questo processo, i dati rimangono crittografati durante il transito utilizzando una AWS chiave di servizio di proprietà. I dati inattivi nei gruppi di log di origine e di destinazione vengono crittografati utilizzando il metodo di crittografia scelto (chiavi KMS gestite dal cliente o AWS di proprietà). Se utilizzi una chiave KMS gestita dal cliente nei gruppi di log di destinazione, aggiungi il tag LogsManaged = true alla chiave kms per consentire al servizio di centralizzazione di accedervi.

  • Quando sono richieste le autorizzazioni KMS:

    • Se utilizzi chiavi KMS gestite dal cliente nei tuoi account di origine, CloudWatch Logs richiede le autorizzazioni KMS nei seguenti scenari di esempio:

      • Gestione del throughput: quando vengono raggiunti i limiti di throughput della centralizzazione, i dati di registro vengono temporaneamente archiviati crittografati con la chiave KMS gestita dal cliente fino a quando la larghezza di banda non diventa disponibile.

      • Protezione e redazione dei dati: quando i gruppi di log di origine hanno le policy di protezione dei dati abilitate, CloudWatch Logs richiede le autorizzazioni di decrittografia per accedere ai dati di registro non elaborati per centralizzarli.

Importante

Le regole di centralizzazione sono gestite dall'account di gestione dell' AWS organizzazione o dall'amministratore delegato. Per escludere i gruppi di KMS-encrypted log gestiti dai clienti dalla centralizzazione, configura le impostazioni della regola su «Non centralizzare i gruppi di log crittografati con AWS chiave KMS».

Configurazione della centralizzazione dei log

Per configurare CloudWatch Logs Centralization, è necessario configurare le regole di centralizzazione che definiscono il modo in cui i dati di log fluiscono dai gruppi di log negli account di origine ai gruppi di log nell'account di destinazione.

Una volta abilitata la regola di centralizzazione e replicati gli eventi di registro sull'account di destinazione, puoi creare filtri per metriche, sottoscrizioni e account su gruppi di log centralizzati con funzionalità di filtro avanzate. Questi filtri possono indirizzare gli eventi di registro provenienti da account e aree di origine specifici e possono emettere informazioni sull'account di origine e sulla regione come dimensioni metriche. Per ulteriori informazioni, consulta Creazione di parametri da log eventi mediante filtri.

Prerequisiti

  • AWS Organizations devono essere configurati e gli account di origine e di destinazione devono appartenere entrambi all'organizzazione.

  • È necessario abilitare l'accesso affidabile per l'account di gestione e l'account di destinazione CloudWatch, in modo da fornire l'accesso ai dati di registro.

    Nota

    Si consiglia di abilitare l'accesso affidabile tramite la console, che crea automaticamente il ruolo collegato al servizio (SLR) richiesto. Se l'accesso affidabile è abilitato tramite altri metodi, il ruolo collegato al servizio dovrà essere creato separatamente.

Prerequisiti per la propagazione dei tag

Per abilitare la propagazione dei tag, è necessario completare la seguente configurazione aggiuntiva:

Crea un ruolo IAM gestito dal cliente

È necessario creare un ruolo IAM gestito dal cliente nell'account di destinazione con la seguente configurazione:

Policy di attendibilità

La politica di fiducia del ruolo deve consentire al ruolo collegato al servizio di centralizzazione di assumerla. Il seguente esempio di politica di fiducia concede al ruolo AWSServiceRoleForObservabilityAdmin_LogsCentralization collegato al servizio l'autorizzazione ad assumere il ruolo di destinazione. Sostituisci <destination-account-id> con l'ID del tuo account di destinazione e <organization-id> con il tuo ID. AWS Organizations

{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::<destination-account-id>:role/aws-service-role/logs-centralization.observabilityadmin.amazonaws.com/AWSServiceRoleForObservabilityAdmin_LogsCentralization" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "sts:ExternalId": "<organization-id>" } } }] }
Policy delle autorizzazioni

La politica delle autorizzazioni del ruolo deve concedere operazioni sui tag sui gruppi di log di destinazione. L'esempio seguente concede le autorizzazioni minime richieste. Sostituisci <destination-account-id> con il tuo valore. È possibile estendere l'ambito Resource a modelli ARN di gruppi di log specifici.

{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": [ "logs:ListTagsForResource", "logs:TagResource", "logs:UntagResource" ], "Resource": "arn:aws:logs:*:<destination-account-id>:log-group:*" }] }
Concedi iam: PassRole autorizzazione

È necessario disporre dell'iam:PassRoleautorizzazione per il ruolo di destinazione, accessibile al servizio di centralizzazione tramite la chiave di iam:PassedToService condizione. L'esempio seguente concede l'autorizzazione a passare il ruolo. Sostituisci <destination-account-id> e <your-tag-role-name> con i tuoi valori.

Nota

Questa dichiarazione si riferisce alla tua politica di identità (la chiamata principale CreateCentralizationRuleForOrganization oUpdateCentralizationRuleForOrganization), non al ruolo di destinazione stesso.

{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<destination-account-id>:role/<your-tag-role-name>", "Condition": { "StringEquals": { "iam:PassedToService": "logs-centralization.observabilityadmin.amazonaws.com" } } }] }

Personalizzazione dei nomi dei gruppi di log di destinazione

Quando si crea una regola di centralizzazione, è possibile personalizzare la struttura dei nomi dei gruppi di log di destinazione utilizzando gli attributi. Questi attributi vengono automaticamente sostituiti con valori effettivi quando vengono creati i gruppi di log, consentendo di organizzare i log gerarchicamente nell'account di destinazione. Per impostazione predefinita, viene utilizzato solo l'${source.logGroup}attributo, che unisce tutti i gruppi di log con lo stesso nome nell'account di destinazione. Se una variabile non può essere risolta, eredita il valore dalla sua variabile padre nella gerarchia.

Attributi disponibili

È possibile utilizzare i seguenti attributi nel modello di nome del gruppo di log di destinazione:

Attributi del nome del gruppo di log di destinazione
Attributo Description
${source.accountId} L'ID AWS dell'account da cui ha avuto origine il registro.
${source.region} Il Regione AWS luogo di origine del registro.
${source.logGroup} Il nome del gruppo di log originale dell'account di origine.
${source.org.id} L' AWS Organizations ID dell'account di origine.
${source.org.ouId} L'ID dell'unità organizzativa dell'account di origine
${source.org.rootId} L'ID principale dell'organizzazione
${source.org.path} Il percorso organizzativo completo dall'account alla radice

Esempi

Conserva la struttura originale del gruppo di log

Modello: /centralized/${source.accountId}${source.logGroup}

Risultato: /centralized/123456789012/aws/lambda/my-function

Organizza per account e area geografica

Modello: /centralized/${source.accountId}/${source.region}

Risultato: /centralized/123456789012/us-east-1

Organizza per struttura organizzativa

Modello: /logs/${source.org.id}/${source.org.ouId}/${source.accountId}

Risultato: /logs/o-abc123/ou-xyz-12345678/123456789012

Struttura piatta semplice

Modello: /centralized-logs

Risultato: /centralized-logs

Best practice

  • Includi l'ID dell'account di origine per identificare facilmente da quale account log provengono.

  • Includi la regione di origine se esegui la centralizzazione da più regioni.

  • Strutturare i nomi dei gruppi di log di destinazione in modo che contengano meno di 512 caratteri. CloudWatch Logs impone una lunghezza massima dei nomi dei gruppi di log di 512 caratteri.

  • Se si abilita la propagazione dei tag, il pattern deve contenere tutti e tre gli attributi: ${source.logGroup}${source.accountId}, e. ${source.region} Ciò garantisce che ogni gruppo di log di origine sia mappato su un gruppo di log di destinazione univoco.

Creazione di una regola di centralizzazione

Utilizza la procedura seguente per creare una regola di centralizzazione che replica i dati di registro dagli account di origine all'account di destinazione.

Per creare una regola di centralizzazione
  1. Accedi alla CloudWatch console nell'account Management o Delegated Administrator dell'organizzazione.

  2. Seleziona Impostazioni.

  3. Vai alla scheda Organizzazione.

  4. Scegli Configura regola.

  5. Specifica i dettagli della fonte impostando i seguenti campi, quindi scegli Avanti:

    1. Nome della regola di centralizzazione: inserisci un nome univoco per la regola di centralizzazione.

    2. Account di origine: definisci i criteri di selezione della fonte per scegliere gli account da cui centralizzare i dati di telemetria. I criteri di selezione possono includere:

      • Un elenco degli account membri dell'organizzazione

      • Un elenco delle unità organizzative dell'organizzazione

      • L'intera organizzazione

      È possibile fornire i criteri di selezione in due modalità:

      • Builder: un'esperienza basata sui clic per generare i criteri di selezione della fonte

      • Editor: una casella di testo in formato libero per fornire i criteri di selezione della fonte

      Sintassi supportata per i criteri di selezione della fonte:

      • Chiavi supportate: OrganizationId | OrganizationUnitId | AccountId | *

      • Operatori supportati: = | IN | OR

    3. Regioni di origine: seleziona un elenco di regioni per cercare i dati di telemetria da centralizzare.

  6. Specifica i dettagli della destinazione impostando i seguenti campi, quindi scegli Avanti:

    1. Account di destinazione: seleziona un account nell'organizzazione che funge da destinazione centrale per i dati di telemetria.

    2. Regione di destinazione: seleziona una regione principale che memorizza una copia dei dati di telemetria centralizzati.

    3. Regione di backup: facoltativamente, seleziona una regione che memorizza una seconda copia dei dati di telemetria centralizzati.

  7. Specifica i dati di telemetria impostando i seguenti campi, quindi scegli Avanti:

    1. Gruppi di log: scegli una delle seguenti opzioni:

      • Tutti i gruppi di log: centralizza i log di tutti i gruppi di log negli account di origine.

      • Filtra il gruppo di log: centralizza i log da un sottoinsieme di gruppi di log negli account di origine, in base ai criteri di selezione. È possibile fornire i criteri di selezione in due modalità:

        • Builder: un'esperienza basata sulla scelta per generare i criteri di selezione

        • Editor: una casella di testo in formato libero per fornire i criteri di selezione

        Sono disponibili due criteri di selezione che è possibile utilizzare per filtrare i log:

        • Criteri di selezione dei gruppi di log: i criteri di selezione che specificano quali gruppi di log di origine centralizzare.

          • Chiavi supportate: | * LogGroupName

          • Operatori supportati: = |! = | IN | NON IN | E | O | MI PIACE | NON MI PIACE

        • Criteri di selezione delle fonti di dati: i criteri di selezione che specificano quali fonti di dati centralizzare.

          • Chiavi supportate: | DataSourceName DataSourceType

          • Operatori supportati: = |! = | IN | NON IN | E | O | MI PIACE | NON MI PIACE

        Quando vengono specificati sia i criteri di selezione dei gruppi di log che i criteri di selezione dell'origine dati, un evento di log deve corrispondere a entrambi i criteri per essere centralizzato.

    2. Gruppo di log crittografato KMS

      Importante

      CloudWatch le regole di centralizzazione non riusciranno a fornire i log dall'account di origine ai gruppi di log di destinazione se la chiave KMS fornita nella regola di centralizzazione non consente a CloudWatch Logs di utilizzarla. Se utilizzi una chiave KMS gestita dal cliente nei gruppi di log di destinazione, aggiungi il tag LogsManaged = true alla chiave kms. Per ulteriori informazioni, consulta Fase 2: Impostazione delle autorizzazioni sulla chiave KMS.

      Scegli una delle seguenti opzioni:

      • Centralizza i gruppi di log di origine crittografati con chiavi KMS gestite dal cliente utilizzando una chiave KMS gestita dal cliente specifica per la destinazione: centralizza gli eventi di registro dai gruppi di log di origine crittografati con chiavi KMS gestite dal cliente nei gruppi di log di destinazione crittografati con una chiave KMS gestita dal cliente nell'account di destinazione.

        Quando si seleziona questa impostazione, è necessario impostare anche quanto segue:

        • Chiave di crittografia di destinazione ARN: ARN della chiave KMS gestita dal cliente nell'account di destinazione e nella regione di destinazione principale, da associare ai gruppi di log di destinazione appena creati.

        • Chiave di crittografia della destinazione di backup ARN (se è selezionata la regione di backup): ARN della chiave KMS gestita dal cliente nell'account di destinazione e nell'area di destinazione del backup, da associare ai gruppi di log di destinazione appena creati.

        • Salta la centralizzazione ai gruppi di log di destinazione non crittografati (opzionale): se esiste già un gruppo di log senza una chiave KMS gestita dal cliente, non è possibile aggiornarne la crittografia. CloudWatch Scegli questa opzione per saltare la centralizzazione degli eventi di registro dai gruppi di log di origine crittografati con chiavi KMS gestite dal cliente nei gruppi di log di destinazione che non sono associati a una chiave KMS gestita dal cliente.

      • Centralizza i gruppi di log crittografati con chiavi KMS gestite dal cliente nell'account di destinazione con chiave KMS AWS proprietaria: centralizza gli eventi di registro dai gruppi di log di origine crittografati con chiavi KMS gestite dal cliente in gruppi di log di destinazione di nuova creazione crittografati utilizzando una chiave KMS proprietaria. AWS

      • Non centralizzare i gruppi di log crittografati con chiavi KMS gestite dal cliente: salta la centralizzazione degli eventi di registro dai gruppi di log di origine crittografati con chiavi KMS gestite dal cliente.

  8. Rivedi la regola di centralizzazione, opzionalmente apporta le modifiche dell'ultimo minuto e scegli Crea politica di centralizzazione.

Modifica di una regola di centralizzazione

Utilizzare la procedura seguente per modificare una regola di centralizzazione esistente.

Per modificare una regola di centralizzazione
  1. Accedi alla CloudWatch console nell'account Management o Delegated Administrator dell'organizzazione.

  2. Seleziona Impostazioni.

  3. Vai alla scheda Organizzazione.

  4. Scegli Gestisci regole.

  5. Seleziona la regola da aggiornare e scegli Modifica.

  6. Aggiorna la configurazione della regola secondo necessità, scegliendo Avanti per procedere con ogni passaggio.

  7. Nel passaggio 4, Rivedi e configura, scegli Aggiorna la politica di centralizzazione.

Visualizzazione di una regola di centralizzazione

Utilizzare la procedura seguente per visualizzare i dettagli di una regola di centralizzazione esistente.

Per visualizzare una regola di centralizzazione
  1. Accedi alla CloudWatch console nell'account Management o Delegated Administrator dell'organizzazione.

  2. Seleziona Impostazioni.

  3. Vai alla scheda Organizzazione.

  4. Scegli Gestisci regole.

  5. Visualizza un elenco di tutte le regole di centralizzazione esistenti e scegli un nome di regola specifico per visualizzarne i dettagli.

Eliminazione di una regola di centralizzazione

Utilizzare la procedura seguente per eliminare una regola di centralizzazione esistente.

Per eliminare una regola di centralizzazione
  1. Accedi alla CloudWatch console nell'account Management o Delegated Administrator dell'organizzazione.

  2. Seleziona Impostazioni.

  3. Vai alla scheda Organizzazione.

  4. Scegli Gestisci regole.

  5. Seleziona la regola da eliminare e scegli Elimina.

  6. Per confermare l'eliminazione, scegliere Delete (Elimina).

Monitoraggio e risoluzione dei problemi relativi alle regole di centralizzazione

Puoi monitorare lo stato e le prestazioni delle regole di centralizzazione utilizzando le CloudWatch metriche, la console CloudWatch Logs e i log. AWS CloudTrail Ciò consente di garantire che i dati di registro vengano replicati correttamente e di identificare eventuali problemi relativi alla configurazione di centralizzazione.

CloudWatch I log forniscono:

  1. Integrità delle regole per regola di centralizzazione

    1. Seleziona Impostazioni.

    2. Vai alla scheda Organizzazione.

    3. Scegli Gestisci regole.

  2. Registra le chiamate API con AWS CloudTrail

  3. CloudWatch pubblica anche le metriche per la centralizzazione, inclusi gli eventi di registro replicati, gli errori e la limitazione. Per ulteriori informazioni su queste metriche e le relative dimensioni, consulta. Metriche e dimensioni di centralizzazione

Stato di integrità delle regole di centralizzazione

Ogni regola di centralizzazione ha uno stato di integrità che indica se funziona correttamente. Puoi controllare lo stato delle regole tramite la console o a livello di codice utilizzando l'API.

Gli stati di integrità delle regole includono:

  • HEALTHY: la regola funziona normalmente e replica i dati di registro come configurato

  • UNHEALTHY: la regola ha riscontrato problemi ed è possibile che i dati non vengano replicati correttamente

  • PROVISIONING: La centralizzazione per l'organizzazione è in fase di configurazione.

Quando una regola è contrassegnata come NON SANA, il FailureReason campo fornisce dettagli sul problema specifico che deve essere risolto.

Stato di integrità della propagazione dei tag

Lo stato di integrità della propagazione dei tag (TagPropagationStatus) è indipendente da quello complessivo della distribuzione RuleHealth dei log. Se configuri erroneamente il ruolo di destinazione, lo stato generale della regola non ne risente: solo la propagazione dei tag viene visualizzata come non integra.

  • Healthy: il tentativo di propagazione dei tag più recente è riuscito.

  • Unhealthy: L'ultimo tentativo di propagazione dei tag non è riuscito. Controlla il TagPropagationFailureReason campo per i dettagli. Per le procedure di risoluzione dei problemi, consulta la sezione sulla risoluzione dei problemi riportata di seguito.

Monitoraggio delle chiamate API di centralizzazione con AWS CloudTrail

AWS CloudTrail registra le chiamate API effettuate al servizio di centralizzazione, consentendoti di tenere traccia delle modifiche alla configurazione e risolvere i problemi relativi agli account che sono membri del tuo. AWS Organizations

CloudTrail Gli eventi chiave per la centralizzazione includono:

  • CreateCentralizationRuleForOrganization: Quando viene creata una nuova regola di centralizzazione

  • UpdateCentralizationRuleForOrganization: Quando una regola esistente viene modificata

  • DeleteCentralizationRuleForOrganization: Quando una regola viene eliminata

  • GetCentralizationRuleForOrganization: Quando vengono recuperati i dettagli della regola

  • ListCentralizationRulesForOrganization: Quando vengono elencate le regole

È possibile utilizzare CloudTrail i log per verificare le modifiche alla configurazione della centralizzazione e correlarle con problemi di prestazioni o errori di replica.

Consigli sul monitoraggio

Per garantire che la centralizzazione funzioni correttamente, consigliamo di impostare CloudWatch allarmi sulle principali metriche di centralizzazione che forniamo a Metrics. CloudWatch Questo monitoraggio proattivo ti aiuta a rilevare tempestivamente i problemi e a mantenere una centralizzazione affidabile dei log in tutta l'organizzazione.

Le metriche chiave da monitorare includono:

  • IncomingCopiedBytes: monitora il volume dei dati di registro che vengono replicati correttamente sul tuo account di destinazione. Un calo improvviso o l'assenza di questa metrica può indicare problemi di centralizzazione.

  • CentralizationError: imposta allarmi per eventuali errori nel processo di centralizzazione per identificare e risolvere rapidamente i problemi.

  • CentralizationThrottled: monitora gli eventi di limitazione che potrebbero influire sulle prestazioni di replica dei log.

Per un elenco completo delle metriche di centralizzazione disponibili e delle relative dimensioni, consulta. Metriche e dimensioni di centralizzazione

Se i log non vengono centralizzati come previsto, esamina i seguenti scenari comuni che possono impedire la centralizzazione dei log.

Dati di registro storici

La funzionalità di centralizzazione dei CloudWatch log elabora solo i nuovi dati di registro che arrivano negli account di origine dopo aver creato la regola di centralizzazione. I dati di registro cronologici (registri esistenti prima della creazione della regola) non sono centralizzati.

Autorizzazioni chiave KMS

Le regole di centralizzazione non riusciranno a fornire i log dall'account di origine ai gruppi di log di destinazione se la chiave KMS fornita nella regola di centralizzazione non consente CloudWatch a Logs di utilizzarla. Assicurati che la policy chiave KMS conceda le autorizzazioni necessarie a Logs. CloudWatch Per ulteriori informazioni, consulta Fase 2: Impostazione delle autorizzazioni sulla chiave KMS.

Configurazione delle chiavi KMS gestita dal cliente

Se hai selezionato Non centralizzare i gruppi di log crittografati con la chiave Customer Managed KMS durante la creazione della regola, gli eventi di log provenienti dai gruppi di log di origine crittografati con la chiave Customer Managed KMS verranno ignorati e non centralizzati.

Mancata corrispondenza della crittografia della destinazione

Se il gruppo di log di destinazione esiste già con una configurazione di crittografia KMS diversa da quella specificata dalla regola di centralizzazione e la risoluzione dei conflitti è impostata su SKIP, i record verranno eliminati e verrà generato un DestinationEncryptionMismatch errore. Ad esempio, ciò si verifica quando la destinazione ha una crittografia predefinita ma la regola specifica una chiave KMS gestita dal cliente.

Accesso affidabile non abilitato

L'accesso attendibile deve essere abilitato AWS Organizations affinché CloudWatch l'account di gestione e l'account di destinazione forniscano l'accesso ai dati di registro.

Criteri di selezione della fonte

Verifica che i criteri di selezione dell'origine della regola di centralizzazione siano configurati correttamente:

  • Account e aree: assicurati che gli account e le aree di origine da cui provengono i log siano inclusi nella regola. I gruppi di log provenienti da account o aree non specificati nella regola non saranno centralizzati.

  • Filtri dei gruppi di log: se sono stati configurati i filtri dei gruppi di log, verranno centralizzati solo i gruppi di log che corrispondono ai criteri specificati. Verifica che i criteri di selezione dei gruppi di log includano i gruppi di log che prevedi di centralizzare.

  • Appartenenza all'organizzazione: sia l'account di origine che quello di destinazione devono appartenere alla stessa AWS Organizations organizzazione. Gli account esterni all'organizzazione non possono partecipare alla centralizzazione.

È stato raggiunto il limite di quota del gruppo di log

Se l'account di destinazione ha raggiunto il limite di quota per i gruppi di log, non è possibile creare nuovi gruppi di log per la centralizzazione. Verifica che l'account di destinazione disponga di una quota sufficiente per ospitare gruppi di log centralizzati di tutti gli account di origine. Puoi richiedere un aumento della quota, se necessario.

È stato superato il limite di lunghezza del nome del log stream

I nomi dei log stream hanno limiti di lunghezza massima. Quando la centralizzazione replica i flussi di log sull'account di destinazione, viene aggiunto un suffisso al nome del flusso di log. Se il nome del flusso di log risultante supera la lunghezza massima consentita, i record verranno eliminati e verrà emesso un InvalidLogStream errore nell'account del cliente.

Stato di integrità della regola

Controlla lo stato di integrità della regola di centralizzazione nella console o utilizzando l'GetCentralizationRuleForOrganizationAPI. Se la regola è contrassegnata come NON SANA, esamina il FailureReason campo per dettagli specifici sul problema.

Stato di integrità della propagazione dei tag

Se TagPropagationStatus viene visualizzatoUnhealthy, seleziona il TagPropagationFailureReason campo:

  • RoleNotAssumable: il servizio non può assumere il ruolo di destinazione. Verifica che la politica di fiducia del ruolo consenta al ruolo collegato al servizio di centralizzazione di assumerlo e che sts:ExternalId corrisponda all'ID della tua organizzazione.

  • RoleLacksPermissions: il ruolo è stato assunto ma la chiamata all'API del tag è stata negata. Verifica che le autorizzazioni del ruolo siano concesse logs:ListTagsForResource e logs:UntagResource relative ai gruppi di log di destinazione. logs:TagResource

Per diagnosticare i problemi di centralizzazione, esamina lo stato di integrità delle regole di centralizzazione nella console, controlla le CloudWatch metriche per eventuali errori e limitazioni ed esamina i log relativi alle chiamate API non riuscite. AWS CloudTrail Per ulteriori informazioni sulle metriche di centralizzazione, vedere. Metriche e dimensioni di centralizzazione