AWS 多账户集中监控架构设计方案
1. 设计概述
本方案旨在为 AWS Landing Zone 环境中的多个账户提供统一的资源监控解决方案,通过集中化的监控架构实现对企业级 AWS 资源的统一可视化管理。
2. 架构组件
2.1 核心账户划分
- Monitor Account: 负责跨账户收集 CloudWatch 指标数据
- LogCenter Account: 托管 Grafana 监控展示平台
- Workload Accounts: 业务应用所在的各个 AWS 账户
2.2 关键组件
- CloudWatch Cross-Account Monitoring: 基于 AWS 官方推荐的跨账户监控方案
- Grafana Dashboard: 提供统一的监控数据可视化界面
- IAM Role Assumption: 实现安全的跨账户权限访问机制
3. 架构流程
3.1 数据流向
- 各个
workload accounts中的 AWS 资源产生监控指标 monitor account通过跨账户机制收集各账户的 CloudWatch 数据grafana pod通过 assume role 访问monitor account获取监控数据- 用户通过 Grafana 界面查看统一的监控视图
3.2 权限流转
grafana-role → assume-role → readonly-cloudwatch-role → CloudWatch metrics
4. 安全设计
4.1 权限最小化
grafana-role仅具备 assume monitor account 角色的权限readonly-cloudwatch-role仅提供只读访问 CloudWatch 的权限
4.2 访问控制
- 基于 IAM Role 的安全信任关系
- 跨账户访问需显式授权配置
5. 架构图
graph TB
subgraph "AWS Landing Zone"
subgraph "Workload Account 1"
A1[EC2 Instances]
B1[RDS Databases]
C1[Other Resources]
end
subgraph "Workload Account 2"
A2[EC2 Instances]
B2[RDS Databases]
C2[Other Resources]
end
subgraph "Workload Account N"
A3[EC2 Instances]
B3[RDS Databases]
C3[Other Resources]
end
subgraph "Monitor Account"
D[CloudWatch Collector]
E[Cross-Account Roles]
end
subgraph "LogCenter Account"
F[Grafana Pod]
G[Grafana Role]
end
end
A1 --> D
B1 --> D
C1 --> D
A2 --> D
B2 --> D
C2 --> D
A3 --> D
B3 --> D
C3 --> D
D --> E
G -->|Assume Role| E
F --> G
style F fill:#cde4ff,stroke:#6495ED,stroke-width:2px
style D fill:#cde4ff,stroke:#6495ED,stroke-width:2px
style E fill:#fff2cd,stroke:#ffc107,stroke-width:2px
style G fill:#fff2cd,stroke:#ffc107,stroke-width:2px
classDef workloadAccount fill:#e9ecef,stroke:#6c757d,stroke-width:1px;
classDef serviceComponent fill:#cde4ff,stroke:#6495ED,stroke-width:2px;
classDef securityComponent fill:#fff2cd,stroke:#ffc107,stroke-width:2px;
class A1,B1,C1,A2,B2,C2,A3,B3,C3 workloadAccount
class D,F serviceComponent
class E,G securityComponent
6. 部署建议
6.1 实施步骤
- 在
monitor account中配置跨账户 CloudWatch 收集角色 - 在各
workload accounts中建立信任关系 - 在
logcenter account中部署 Grafana 环境 - 配置
grafana-role与readonly-cloudwatch-role的权限映射 - 创建监控仪表板并验证数据展示
6.2 最佳实践
- 使用 Infrastructure as Code 自动化部署和维护
- 定期审查和更新跨账户访问权限
- 建立监控告警机制
- 考虑使用 AWS Organizations 简化大规模账户管理
7. 扩展性考虑
- 支持动态添加新的 workload accounts
- 可扩展至其他 AWS 服务监控(如 Lambda、S3 等)
- 支持与企业现有的监控告警系统集成

浙公网安备 33010602011771号