Managed Service for Prometheus memungkinkan Anda mengagregasi data dari instans Prometheus di beberapa Akun Alibaba Cloud melalui autentikasi kustom, sehingga memungkinkan pemantauan metrik terpadu, visualisasi Grafana, dan manajemen alert dari satu akun.
Latar Belakang
Perusahaan sering kali mengelola beberapa Akun Alibaba Cloud, yang meningkatkan kompleksitas operasional. Managed Service for Prometheus menyediakan fitur instans agregasi global untuk memusatkan data pemantauan dari akun berbeda, sehingga memungkinkan kueri metrik terpadu, manajemen alert, dan observabilitas yang lebih efisien.
Batasan
Instans agregasi global tidak mendukung agregasi data lintas super region. Super region tersebut mencakup Tiongkok, Asia Tenggara dan Timur Tengah, Jepang dan Korea Selatan, Eropa dan Rusia, serta Amerika.
Prasyarat
Anda memiliki setidaknya dua Akun Alibaba Cloud, misalnya Akun A dan Akun B. Managed Service for Prometheus telah diaktifkan di masing-masing akun. Untuk informasi selengkapnya, lihat Billing of Managed Service for Prometheus.
Data pemantauan dari Akun A dan Akun B telah dimasukkan ke instans Prometheus masing-masing. Untuk informasi selengkapnya, lihat Integration overview.
Catatan Penggunaan
Topik ini menggunakan dua Akun Alibaba Cloud, Akun A dan Akun B, sebagai contoh untuk menunjukkan cara mengonsolidasikan data pemantauan dari Akun B ke Akun A melalui instans agregasi global. Setelah pengaturan selesai, Akun A dapat melakukan kueri data dan mengelola alert untuk kedua akun secara terpusat.
Langkah 1: Buat instans agregasi global
Managed Service for Prometheus mendukung agregasi cross-account melalui dua metode berikut:
Metode 1: Resource Directory
Siapkan struktur multi-akun untuk perusahaan Anda dengan menggunakan resource directory. Untuk informasi selengkapnya tentang resource directory, lihat What is Resource Directory?.
Tetapkan administrator yang didelegasikan untuk layanan tepercaya dengan salah satu metode berikut.
Konsol
-
Login ke Resource Management console.
-
Di panel navigasi kiri, pilih .
-
Di halaman Trusted Services, temukan layanan tepercaya lalu klik Manage di kolom Actions.
Di bagian Delegated administrator accounts, klik Add. Pilih Akun Alibaba Cloud yang akan digunakan untuk membuat instans agregasi global dan tetapkan sebagai akun administrator yang didelegasikan.
CatatanDalam contoh ini, Akun A adalah akun administrator yang didelegasikan.
-
Klik OK.
Anda kini dapat mengakses modul manajemen multi-akun layanan tepercaya dan melakukan operasi administratif di seluruh organisasi Anda.
API
Gunakan akun manajemen resource directory atau peran RAM dengan izin administrator untuk memanggil operasi API RegisterDelegatedAdministrator guna menetapkan peran administrator yang didelegasikan ke akun anggota tempat Anda akan membuat instans agregasi global. Konfigurasikan parameter berikut:
Parameter
Deskripsi
Endpoint
Wilayah Tiongkok Daratan: Pilih China (Shanghai).
Wilayah lain: Pilih Singapore.
AccountId
Masukkan ID akun anggota tempat Anda ingin membuat instans agregasi global cross-account.
ServicePrincipal
Masukkan prometheus.aliyuncs.com.
Klik Initiate Call.
-
Agregasi data.
Login ke ARMS console menggunakan Akun A.
-
Di panel navigasi kiri, pilih .
Klik Create Prometheus Instance. Di halaman Create Instance, konfigurasikan parameter seperti pada tabel berikut, lalu klik Create Now.
Parameter
Deskripsi
Instance Type
Pilih Global Aggregation Instance.
Instance Name
Masukkan nama untuk instans agregasi global.
Resource Group
Pilih kelompok sumber daya untuk instans.
Tag
Tag adalah pasangan kunci-nilai yang peka terhadap huruf besar/kecil. Anda dapat menambahkan hingga 20 tag.
Endpoint
Endpoint menentukan titik akses untuk permintaan dan wilayah tempat alert dikonfigurasi. Pilih wilayah dengan jumlah instans terbanyak. Memilih wilayah berbeda dapat memengaruhi kecepatan akses dan stabilitas sistem.
Select the instances to be aggregated
Pilih Other Accounts (Resource Directory), pilih Resource Directory Member Account, lalu tambahkan instans Prometheus target.
CatatanSetelah memilih akun lain (resource directory), Managed Service for Prometheus akan mengaktifkan status layanan tepercaya di resource directory.
Anda dapat memilih nama instans dari wilayah berbeda untuk mengagregasi instans lintas wilayah. Sebelum memilih instans, Anda harus menentukan endpoint akses di bagian Endpoint.
CatatanAnda dapat mengedit instans agregasi global dengan mengklik Edit di kolom Operation. Jangan mengubah endpoint setelah pembuatan. Perubahan tersebut akan membuat aturan alert yang dikonfigurasi untuk endpoint asli menjadi tidak valid.
Metode 2: Autentikasi kustom
Gunakan Akun B untuk membuat peran RAM.
Login ke RAM console menggunakan Akun B.
-
Di panel navigasi kiri, pilih .
Di halaman Roles, klik Create Role.
Di halaman Create Role, atur Principal Type menjadi Cloud Account, tentukan detail Akun Alibaba Cloud, lalu klik OK.
Pada langkah Configure Role, atur Role Name menjadi
AliyunPrometheusQueryRole. Untuk Select Trusted Alibaba Cloud Account, pilih Other Alibaba Cloud Account dan masukkan ID Akun A. Lalu, klik Finish.Klik nama peran yang baru saja dibuat. Di halaman detail peran, klik tab Trust Policy. Klik Edit Trust Policy dan ubah kebijakan untuk memberikan kepercayaan kepada Akun A.
Setelah peran dibuat, klik tab Trust Policy untuk melihat JSON kebijakan kepercayaan. Kebijakan tersebut menetapkan Action sebagai
sts:AssumeRole, Effect sebagai Allow, dan Principal berisi ARN dari Akun Alibaba Cloud tepercaya.CatatanAkun tepercaya ditentukan dalam bentuk array, sehingga Anda dapat memberikan kepercayaan kepada beberapa akun sekaligus.
Berikan izin
AliyunRAMReadOnlyAccessdanAliyunARMSReadOnlyAccesskepada peranAliyunPrometheusQueryRole.Di panel navigasi kiri, pilih Identities > Role. Temukan peran target lalu klik Create Authorization di kolom Operation.
Di panel Create Authorization, pada bagian Policy, cari
AliyunRAMReadOnlyAccessdanAliyunARMSReadOnlyAccess, pilih keduanya, lalu klik OK.
(Opsional) Buat pengguna RAM untuk Akun A.
CatatanJika Anda menggunakan akun root (Akun A) untuk agregasi, Anda harus terlebih dahulu membuat pengguna RAM di dalam Akun A.
Jika akun pengagregasi Anda sudah merupakan pengguna RAM, Anda dapat melewati langkah ini dan menggunakan pengguna RAM yang ada untuk mengagregasi data dari Akun B.
Login ke RAM console menggunakan Akun A.
Di panel navigasi kiri, pilih Identities > Users. Di halaman Users, klik Create User.
Di halaman Create User, konfigurasikan informasi dasar pengguna.
Logon Name: Dapat berisi huruf, angka, titik (.), tanda hubung (-), dan garis bawah (_). Panjang nama maksimal 64 karakter.
Display name: Dapat berisi hingga 128 karakter.
CatatanKlik Create User untuk membuat beberapa pengguna RAM sekaligus.
Access Method: Untuk keamanan, kami merekomendasikan Anda hanya memilih satu mode akses untuk memisahkan pengguna manusia dari pengguna aplikasi.
Console Access
Jika pengguna RAM mewakili orang, kami merekomendasikan mengaktifkan akses konsol. Hal ini memungkinkan pengguna mengakses Alibaba Cloud dengan username dan password. Konfigurasikan parameter berikut:
Console password: Anda dapat memilih untuk menghasilkan password secara otomatis atau menetapkan password kustom. Password kustom harus memenuhi aturan kompleksitas password yang dikonfigurasi. Untuk informasi selengkapnya, lihat Set a password policy for RAM users.
Password reset policy: Pilih apakah pengguna RAM harus mengatur ulang password saat login berikutnya.
Multi-factor authentication (MFA): Pilih apakah akan mengaktifkan MFA untuk pengguna RAM. Jika Anda mengaktifkan MFA, perangkat MFA harus diikat. Untuk informasi selengkapnya, lihat Bind an MFA device for a RAM user.
Using permanent AccessKey to access
Jika pengguna RAM mewakili aplikasi, Anda dapat menggunakan pasangan AccessKey permanen untuk mengakses Alibaba Cloud. Saat diaktifkan, sistem akan secara otomatis menghasilkan ID AccessKey dan Rahasia AccessKey. Untuk informasi selengkapnya, lihat Create an AccessKey pair.
PentingRahasia AccessKey hanya ditampilkan sekali saat pembuatan dan tidak dapat diambil kembali nanti. Pastikan Anda menyimpannya dengan aman.
Pasangan AccessKey adalah kredensial jangka panjang. Jika dikompromikan, hal ini menimbulkan risiko keamanan terhadap semua sumber daya di bawah akun tersebut. Kami merekomendasikan penggunaan kredensial sementara seperti token Security Token Service (STS) untuk mengurangi risiko kebocoran kredensial. Untuk informasi selengkapnya, lihat Best practices for using access credentials to call Alibaba Cloud APIs.
Klik OK.
Lakukan verifikasi keamanan sesuai petunjuk.
Berikan izin kepada pengguna RAM Akun A.
Klik nama pengguna RAM target, lalu klik tab Permission Management.
Klik Create Authorization. Di panel yang muncul, pada tab Policy, cari dan pilih kebijakan
AliyunSTSAssumeRoleAccessdanAliyunARMSFullAccess. Lalu, klik OK.
Agregasi data instans Prometheus.
Login ke ARMS console sebagai pengguna RAM Akun A.
Di panel navigasi kiri, pilih .
Temukan instans agregasi global target lalu klik Edit di kolom Operation. Di bagian Step 3, untuk Select instances to aggregate, pilih Other Accounts (Custom Authentication).
Di kotak pencarian di samping Alibaba Cloud Account, cari Akun B lalu klik Confirm. Sistem akan memfilter dan menampilkan semua instans Prometheus milik Akun B. Pilih instans yang ingin Anda agregasi, lalu klik Edit Aggregation Instance.
CatatanHanya pengguna RAM yang berwenang yang dapat mengedit dan menyimpan konfigurasi untuk pemantauan cross-account dengan autentikasi kustom. Akun Alibaba Cloud utama tidak memiliki izin ini.
Langkah 2: Kueri data
Setelah mengagregasi instans Prometheus dari Akun B ke instans agregasi global di bawah pengguna RAM Akun A, Anda dapat melihat metrik performa di Dasbor Grafana yang telah disediakan.
Di halaman Instances, klik nama instans Prometheus target Anda. Di panel navigasi kiri, klik Dashboards.
Langkah 3: Buat aturan alert
Di halaman Instances, klik nama instans Prometheus target Anda. Di panel navigasi kiri, klik Alarm Rules.
Di halaman Prometheus Alert Rules, klik Create Prometheus Alert Rule dan konfigurasikan aturan alert sesuai petunjuk. Untuk informasi selengkapnya, lihat Create a Prometheus alert rule.
CatatanDi bagian Data Preview pada halaman Create Prometheus Alert Rule, instans agregasi global menyediakan label unique_cluster_id (ID unik instans) dan unique_cluster_name (nama instans). Label-label ini membantu Anda mengidentifikasi instans mana yang memicu alert.

Operasi Terkait
Edit instans agregasi global
Di halaman Instances, temukan instans agregasi global yang ingin Anda ubah lalu klik Edit di kolom Operation. Jangan mengubah endpoint setelah pembuatan. Perubahan tersebut akan membuat aturan alert yang dikonfigurasi untuk endpoint asli menjadi tidak valid.
Uninstall instans agregasi global
Jika Anda tidak lagi memerlukan instans agregasi global, Anda dapat meng-uninstall-nya.
Di halaman Instances, temukan instans Prometheus, lalu klik Uninstall di kolom Actions. Di pesan yang muncul, klik OK. Setelah instans Prometheus di-uninstall, instans tersebut tidak lagi ditampilkan di halaman Instances.
FAQ
Apakah ada biaya tambahan untuk instans agregasi global?
Instans agregasi global saat ini berada dalam pratinjau publik dan gratis.
Apakah instans agregasi global mengonsolidasikan data dari semua instans yang diagregasi ke dalam satu instans?
Instans agregasi global tidak menyimpan salinan data dari instans yang diagregasi. Sebaliknya, instans tersebut bertindak sebagai proxy kueri yang meneruskan permintaan ke instans sumber secara real time.