O Application Real-Time Monitoring Service (ARMS) agrega dados de monitoramento de múltiplas contas Alibaba Cloud em uma única conta. Esse recurso oferece visibilidade centralizada de traces, métricas e topologia de aplicações em toda a organização, sem necessidade de alternar entre contas.
Este guia aborda dois cenários de implantação:
Aplicações ACK -- aplicações executadas em clusters do Container Service for Kubernetes (ACK)
Aplicações ECS -- aplicações implantadas em instâncias do Elastic Compute Service (ECS)
Antes de começar
O monitoramento entre contas exige gerenciamento manual de envio de dados, autorização, faturamento e permissões refinadas para cada conta, o que aumenta a sobrecarga operacional. Para a maioria das organizações com múltiplas contas, gerenciar aplicações individualmente em cada conta é mais simples. Avalie se o monitoramento centralizado justifica a complexidade adicional antes de prosseguir.
Terminologia
|
Termo |
Definição |
|
Conta de monitoramento (Conta A) |
Conta Alibaba Cloud que executa o ARMS e recebe dados de monitoramento de outras contas. |
|
Conta de origem (Conta B) |
Conta Alibaba Cloud cujas aplicações enviam dados para a conta de monitoramento. |
Aplicações ACK
Para enviar dados de aplicações ACK da conta de origem para o ARMS na conta de monitoramento, configure o componente ack-onepilot com as credenciais da conta de monitoramento.
Etapa 1: Criar um usuário RAM na conta de monitoramento
Faça login no console do Resource Access Management (RAM) com a conta de monitoramento (Conta A).
-
Crie um usuário RAM e anexe as políticas a seguir. Para obter etapas detalhadas, consulte Create a RAM user:
AliyunARMSFullAccess
AliyunSTSAssumeRoleAccess
Etapa 2: Criar um par de AccessKey
Gere um par de AccessKey para o usuário RAM criado na Etapa 1. Salve o AccessKey ID e o AccessKey secret, pois serão necessários na Etapa 4.
Para obter etapas detalhadas, consulte Create an AccessKey pair.
Armazene o par de AccessKey com segurança. Não incorpore credenciais diretamente no código da aplicação ou em arquivos de configuração versionados.
Etapa 3: Instalar o agente ARMS
Instale o agente ARMS (componente ack-onepilot) nas aplicações da conta de origem (Conta B).
Para obter etapas detalhadas, consulte Automatically install an ARMS agent in ACK.
Etapa 4: Atualizar a configuração do ack-onepilot
O componente ack-onepilot deve estar na versão 3.0.14 ou posterior. O envio de dados entre contas requer a configuração de par de AccessKey introduzida na v3.0.14. Para ver as notas de versão, consulte ack-onepilot.
Faça login no console ACK.
Na página de detalhes do cluster, escolha Applications > Helm no painel de navegação à esquerda.
Localize ack-onepilot e clique em Update na coluna Actions.
-
Defina os seguintes parâmetros:
Parâmetro
Valor
accessKeyAccessKey ID obtido na Etapa 2
accessKeySecretAccessKey secret obtido na Etapa 2
uidID da conta de monitoramento (Conta A)
Clique em OK.
Após salvar a configuração, os dados das aplicações ACK da conta de origem começam a ser enviados para o ARMS na conta de monitoramento.
Etapa 5: Configurar acesso para gerenciamento de aplicações
Escolha uma das abordagens a seguir para gerenciar as aplicações monitoradas:
|
Abordagem |
Quando usar |
Etapas |
|
Utilizar o usuário RAM existente |
Ideal para configurações mais simples |
O usuário RAM da Etapa 1 já possui a política AliyunARMSFullAccess. Nenhuma configuração adicional é necessária. |
|
Criar um usuário RAM dedicado |
Recomendado quando são necessárias credenciais separadas para monitoramento e envio de dados |
Crie um novo usuário RAM na conta de monitoramento (Conta A). Anexe a política AliyunARMSFullAccess para acesso total ou uma política personalizada para permissões refinadas. Consulte Attach a custom policy to a RAM user. |
|
Usar uma função RAM (delegação entre contas) |
Mais indicado para evitar o compartilhamento de credenciais da conta de monitoramento com a equipe da conta de origem |
Permita que um usuário RAM da conta de origem assuma uma função na conta de monitoramento. Consulte (Optional) Use a RAM role to manage applications. |
Aplicações ECS
Para enviar dados de aplicações ECS da conta de origem para o ARMS na conta de monitoramento, instale o agente ARMS usando a chave de licença da conta de monitoramento.
Etapa 1: Obter a chave de licença
Faça login no console ARMS com a conta de monitoramento (Conta A).
Acesse a página Integration Center e copie a chave de licença.
Cada conta Alibaba Cloud possui uma chave de licença exclusiva.
Etapas de instalação do agente:
Navegue até o diretório onde está o pacote do agente e extraia-o:
unzip ArmsAgent.zip -d /{user.workspace}/Adicione os parâmetros AppName e LicenseKey (use um dos métodos a seguir). Método 1: Copie os seguintes parâmetros JVM e adicione-os ao script de inicialização:
-javaagent:/{user.workspace}/ArmsAgent/arms-bootstrap-1.7.0-SNAPSHOT.jar,-Darms.licenseKey=xxxe-Darms.appName=my-service. O sistema gera automaticamente o parâmetroarms.licenseKey. Substitua o valor dearms.appNamepelo nome da sua aplicação. Método 2: Modifique o arquivoarms-agent.config.
Etapa 2: Instalar o agente ARMS
Baixe o pacote de instalação do agente ARMS e instale-o em cada aplicação implantada no ECS na conta de origem (Conta B). Utilize a chave de licença obtida na Etapa 1 durante a instalação.
Para obter etapas detalhadas, consulte Manually install an ARMS agent.
Etapa 3: Configurar acesso para gerenciamento de aplicações
Crie um usuário RAM na conta de monitoramento (Conta A). Anexe a política AliyunARMSFullAccess para acesso total ao ARMS ou uma política personalizada para permissões refinadas.
Para obter mais detalhes, consulte Attach a custom policy to a RAM user.
Como alternativa, um usuário RAM da conta de origem pode assumir uma função RAM na conta de monitoramento. Consulte (Optional) Use a RAM role to manage applications.
(Opcional) Usar uma função RAM para gerenciar aplicações
Se preferir não compartilhar credenciais de usuário RAM da conta de monitoramento com a equipe da conta de origem, delegue o acesso por meio de uma função RAM. Um usuário RAM da Conta B assume uma função na Conta A para acessar o ARMS, sem que nenhuma credencial da Conta A seja compartilhada.
Etapa 1: Conceder permissões à conta de origem
Criar uma função RAM na conta de monitoramento. Faça login no console RAM com a Conta A. Crie uma função RAM cuja entidade confiável seja uma conta Alibaba Cloud e defina a Conta B como entidade confiável. Neste exemplo, a função recebe o nome de
arms-admin. Para obter etapas detalhadas, consulte Create a RAM role for a trusted Alibaba Cloud account.-
Anexar uma política à função RAM. Anexe a política AliyunARMSFullAccess à função
arms-adminpara obter permissões totais no ARMS. Para acesso refinado, anexe uma política personalizada. -
Criar um usuário RAM na conta de origem. Crie um usuário RAM na Conta B. Para obter etapas detalhadas, consulte Create a RAM user.
ImportanteSalve o nome de usuário e a senha do usuário RAM.
Conceder ao usuário RAM permissão para assumir a função. Usando a Conta B, anexe a política AliyunSTSAssumeRoleAccess ao usuário RAM criado na etapa anterior. Para obter etapas detalhadas, consulte Grant permissions to a RAM user.
Etapa 2: Acessar o ARMS a partir da conta de origem
Faça login no console RAM como o usuário RAM da Conta B. Para obter etapas detalhadas, consulte Log on to the Alibaba Cloud Management Console as a RAM user.
Passe o mouse sobre o avatar do perfil e clique em Switch Identity.
Insira o ID da Conta A e o nome da função RAM, como
arms-admin. Para obter etapas detalhadas, consulte Assume a RAM role.Abra o console ARMS. No painel de navegação à esquerda, escolha Application Monitoring > Applications para visualizar as aplicações monitoradas.