AWS 多账户集中监控架构设计方案

1. 设计概述

本方案旨在为 AWS Landing Zone 环境中的多个账户提供统一的资源监控解决方案,通过集中化的监控架构实现对企业级 AWS 资源的统一可视化管理。

2. 架构组件

2.1 核心账户划分

  • Monitor Account: 负责跨账户收集 CloudWatch 指标数据
  • LogCenter Account: 托管 Grafana 监控展示平台
  • Workload Accounts: 业务应用所在的各个 AWS 账户

2.2 关键组件

  • CloudWatch Cross-Account Monitoring: 基于 AWS 官方推荐的跨账户监控方案
  • Grafana Dashboard: 提供统一的监控数据可视化界面
  • IAM Role Assumption: 实现安全的跨账户权限访问机制

3. 架构流程

3.1 数据流向

  1. 各个 workload accounts 中的 AWS 资源产生监控指标
  2. monitor account 通过跨账户机制收集各账户的 CloudWatch 数据
  3. grafana pod 通过 assume role 访问 monitor account 获取监控数据
  4. 用户通过 Grafana 界面查看统一的监控视图

3.2 权限流转

grafana-role → assume-role → readonly-cloudwatch-role → CloudWatch metrics

4. 安全设计

4.1 权限最小化

  • grafana-role 仅具备 assume monitor account 角色的权限
  • readonly-cloudwatch-role 仅提供只读访问 CloudWatch 的权限

4.2 访问控制

  • 基于 IAM Role 的安全信任关系
  • 跨账户访问需显式授权配置

5. 架构图

graph TB subgraph "AWS Landing Zone" subgraph "Workload Account 1" A1[EC2 Instances] B1[RDS Databases] C1[Other Resources] end subgraph "Workload Account 2" A2[EC2 Instances] B2[RDS Databases] C2[Other Resources] end subgraph "Workload Account N" A3[EC2 Instances] B3[RDS Databases] C3[Other Resources] end subgraph "Monitor Account" D[CloudWatch Collector] E[Cross-Account Roles] end subgraph "LogCenter Account" F[Grafana Pod] G[Grafana Role] end end A1 --> D B1 --> D C1 --> D A2 --> D B2 --> D C2 --> D A3 --> D B3 --> D C3 --> D D --> E G -->|Assume Role| E F --> G style F fill:#cde4ff,stroke:#6495ED,stroke-width:2px style D fill:#cde4ff,stroke:#6495ED,stroke-width:2px style E fill:#fff2cd,stroke:#ffc107,stroke-width:2px style G fill:#fff2cd,stroke:#ffc107,stroke-width:2px classDef workloadAccount fill:#e9ecef,stroke:#6c757d,stroke-width:1px; classDef serviceComponent fill:#cde4ff,stroke:#6495ED,stroke-width:2px; classDef securityComponent fill:#fff2cd,stroke:#ffc107,stroke-width:2px; class A1,B1,C1,A2,B2,C2,A3,B3,C3 workloadAccount class D,F serviceComponent class E,G securityComponent

6. 部署建议

6.1 实施步骤

  1. monitor account 中配置跨账户 CloudWatch 收集角色
  2. 在各 workload accounts 中建立信任关系
  3. logcenter account 中部署 Grafana 环境
  4. 配置 grafana-rolereadonly-cloudwatch-role 的权限映射
  5. 创建监控仪表板并验证数据展示

6.2 最佳实践

  • 使用 Infrastructure as Code 自动化部署和维护
  • 定期审查和更新跨账户访问权限
  • 建立监控告警机制
  • 考虑使用 AWS Organizations 简化大规模账户管理

7. 扩展性考虑

  • 支持动态添加新的 workload accounts
  • 可扩展至其他 AWS 服务监控(如 Lambda、S3 等)
  • 支持与企业现有的监控告警系统集成
posted @ 2026-05-28 11:49  Donaver  阅读(7)  评论(0)    收藏  举报