Jika Anda mengelola beberapa Akun Alibaba Cloud, Anda dapat memusatkan pemantauan dan mengaktifkan pelacakan lintas akun (cross-account tracing) untuk aplikasi Anda. Untuk mencapai hal ini, kirim data aplikasi ke satu akun tunggal dan gunakan RAM user atau RAM role untuk memberikan izin kepada pengguna lain agar dapat melihat atau mengelola data tersebut.
Sebelum memulai
Pemantauan cross-account mengharuskan Anda mengelola secara manual pelaporan data, otorisasi, penagihan, dan izin detail halus untuk setiap akun, yang menambah beban operasional. Bagi sebagian besar organisasi multi-akun, mengelola aplikasi dalam masing-masing akun lebih sederhana. Evaluasi apakah pemantauan terpusat membenarkan kompleksitas tambahan sebelum melanjutkan.
Istilah
| Term | Definition |
|---|---|
| Monitoring account (Account A) | Akun Alibaba Cloud yang menjalankan ARMS dan menerima data pemantauan dari akun lain. |
| Source account (Account B) | Akun Alibaba Cloud yang aplikasinya melaporkan data ke monitoring account. |
Solusi
Topik ini menyediakan solusi untuk skenario berikut: Sebuah organisasi menggunakan dua Akun Alibaba Cloud, Account A dan Account B. ARMS diaktifkan di Account A, dan ACK diaktifkan di Account B. Tujuannya adalah menghubungkan aplikasi dari Account B ke ARMS di Account A untuk pemantauan terpusat.
-
Di Account A, buat RAM user dan berikan izin AliyunARMSFullAccess dan AliyunSTSAssumeRoleAccess. Untuk informasi selengkapnya, lihat Create a RAM user.
-
Buat pasangan AccessKey untuk RAM user tersebut. Untuk informasi selengkapnya, lihat Create an AccessKey pair.
-
Instal agen Application Monitoring eBPF untuk aplikasi di Account B. Untuk informasi selengkapnya, lihat Manually connect applications to Application Monitoring eBPF.
-
Di Konsol ACK untuk kluster target, navigasikan ke halaman . Temukan komponen ack-arms-cmonitor dan klik Update pada kolom Actions.
-
Ganti
accessKeydanaccessKeySecretdengan ID AccessKey dan secret yang diperoleh di Langkah 2, dan gantiuid_iddengan UID Account A. Lalu, klik OK.Aplikasi ACK di Account B kemudian mulai melaporkan data ke ARMS di Account A.
Di kotak dialog Update Release, temukan dan ganti parameter-parameter ini di editor konfigurasi YAML.
-
Kelola aplikasi dengan menggunakan RAM user dari Account A.
-
Metode 1: Gunakan RAM user yang dibuat di Langkah 1 untuk mengelola aplikasi.
-
Metode 2: Buat RAM user khusus di Account A untuk mengelola aplikasi.
Buat RAM user di Account A dan berikan izin penuh ARMS dengan menyambungkan kebijakan AliyunARMSFullAccess, atau berikan izin detail halus dengan kebijakan kustom. Untuk informasi selengkapnya tentang cara membuat kebijakan kustom, lihat Custom RAM authorization for Application Monitoring.
CatatanAnda juga dapat menggunakan RAM user dari Account B untuk mengelola aplikasi dengan mengasumsikan RAM role. Untuk informasi selengkapnya, lihat (Optional) Use a RAM role to manage applications.
-
(Opsional) Kelola aplikasi dengan RAM role
Anda juga dapat memberikan otorisasi kepada RAM user dari Account B untuk mengakses ARMS, sehingga pengguna tersebut dapat mengakses ARMS dengan mengganti identitasnya.
Langkah 1: Berikan izin kepada Account B
-
Gunakan Account A untuk membuat RAM role untuk akun Alibaba Cloud tepercaya. Untuk contoh ini, beri nama role tersebut
arms-admin. Pilih Account B sebagai akun tepercaya.Untuk informasi selengkapnya, lihat Create a RAM role for a trusted Alibaba Cloud account.
-
Berikan izin kepada RAM role
arms-admindi Account A. Anda dapat memberikan izin penuh ARMS dengan menyambungkan kebijakan AliyunARMSFullAccess, atau memberikan izin detail halus dengan kebijakan kustom.-
Untuk informasi selengkapnya tentang cara membuat kebijakan kustom, lihat Custom RAM authorization for Application Monitoring.
-
Untuk informasi selengkapnya tentang cara memberikan izin kepada RAM role, lihat Grant permissions to a RAM role.
-
-
Buat RAM user di Account B.
Untuk informasi selengkapnya, lihat Create a RAM user.
PentingSimpan nama login dan password RAM user tersebut.
-
Berikan izin AliyunSTSAssumeRoleAccess kepada RAM user di Account B. Izin ini memungkinkan RAM user tersebut mengasumsikan RAM role.
Untuk informasi selengkapnya, lihat Grant permissions to a RAM user.
Langkah 2: Kelola aplikasi sebagai RAM user dari Account B
-
Login ke Konsol RAM sebagai RAM user dari Account B.
Untuk informasi selengkapnya, lihat Masuk ke Konsol Manajemen Alibaba Cloud sebagai Pengguna RAM.
-
Setelah login, arahkan pointer ke ikon profil di pojok kanan atas dan klik Switch Identity.
-
Masukkan UID Account A dan nama RAM role yang Anda buat untuk Account A di Langkah 1.
Untuk informasi selengkapnya, lihat Assume a RAM role.
-
Login ke Konsol ARMS. Di panel navigasi kiri, pilih untuk melihat aplikasi Anda.