请求指引:跨AWS账户访问CloudFront监控指标失败
跨账户共享CloudFront CloudWatch指标故障排查与配置指引
一、核心配置验证(QA账户侧)
CloudFront是AWS全局服务,其监控指标仅存储在**us-east-1(弗吉尼亚北部)**区域,跨账户共享必须基于该区域完成:
- 确认跨账户共享规则创建于us-east-1区域:进入QA账户的us-east-1区域AWS控制台,打开「CloudWatch」->「设置」->「跨账户共享」,检查是否存在指向监控账户的有效规则。
- 验证共享规则的资源范围:规则必须明确包含
AWS/CloudFront命名空间,不能仅选择区域级服务指标。编辑规则时,在「指标命名空间」中添加AWS/CloudFront,确保覆盖CloudFront的所有监控指标。 - 检查共享目标账户ID:确认规则中填写的监控账户ID完全正确,无拼写错误。
二、监控账户侧的正确查看步骤(俄亥俄区域)
要在监控账户的俄亥俄(us-east-2)区域查看QA账户的CloudFront指标,需通过跨账户入口访问:
- 登录监控账户的AWS管理控制台,切换至**us-east-2(俄亥俄)**区域。
- 打开「CloudWatch」->「指标」页面,点击顶部的「跨账户」标签。
- 在「选择账户」下拉框中选择QA账户的ID(若未显示,需检查QA账户的共享规则是否已激活)。
- 在指标列表中找到
AWS/CloudFront命名空间,展开后即可查看所有共享的CloudFront监控指标。
三、CLI验证方式(可选)
若控制台查看无结果,可通过AWS CLI快速验证权限与指标存在性:
# 切换至监控账户的凭证环境,执行以下命令(替换QA_ACCOUNT_ID为实际账户ID) aws cloudwatch list-metrics --namespace AWS/CloudFront --account-id QA_ACCOUNT_ID --region us-east-1
若返回指标列表,说明共享配置正常,问题出在控制台操作方式;若返回空或权限错误,需回到QA账户检查共享规则与IAM权限。
四、常见误区排查
- 误区1:在QA账户的非us-east-1区域创建共享规则——CloudFront指标仅存在于us-east-1,其他区域的共享规则无法覆盖该服务指标。
- 误区2:监控账户直接在us-east-1区域的「我的指标」中查找——跨账户共享的指标不会合并到监控账户的默认指标列表,必须通过「跨账户」标签页访问。
- 误区3:监控账户IAM实体权限不足——确保监控账户中用于查看指标的用户/角色拥有
cloudwatch:GetMetricData和cloudwatch:ListMetrics权限,且资源范围包含QA账户的CloudWatch指标ARN或允许*(按需配置)。
内容的提问来源于stack exchange,提问作者MarKed
相关产品推荐
相关产品推荐

