You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

请求指引:跨AWS账户访问CloudFront监控指标失败

跨账户共享CloudFront CloudWatch指标故障排查与配置指引

一、核心配置验证(QA账户侧)

CloudFront是AWS全局服务,其监控指标仅存储在**us-east-1(弗吉尼亚北部)**区域,跨账户共享必须基于该区域完成:

  • 确认跨账户共享规则创建于us-east-1区域:进入QA账户的us-east-1区域AWS控制台,打开「CloudWatch」->「设置」->「跨账户共享」,检查是否存在指向监控账户的有效规则。
  • 验证共享规则的资源范围:规则必须明确包含AWS/CloudFront命名空间,不能仅选择区域级服务指标。编辑规则时,在「指标命名空间」中添加AWS/CloudFront,确保覆盖CloudFront的所有监控指标。
  • 检查共享目标账户ID:确认规则中填写的监控账户ID完全正确,无拼写错误。

二、监控账户侧的正确查看步骤(俄亥俄区域)

要在监控账户的俄亥俄(us-east-2)区域查看QA账户的CloudFront指标,需通过跨账户入口访问:

  1. 登录监控账户的AWS管理控制台,切换至**us-east-2(俄亥俄)**区域。
  2. 打开「CloudWatch」->「指标」页面,点击顶部的「跨账户」标签。
  3. 在「选择账户」下拉框中选择QA账户的ID(若未显示,需检查QA账户的共享规则是否已激活)。
  4. 在指标列表中找到AWS/CloudFront命名空间,展开后即可查看所有共享的CloudFront监控指标。

三、CLI验证方式(可选)

若控制台查看无结果,可通过AWS CLI快速验证权限与指标存在性:

# 切换至监控账户的凭证环境,执行以下命令(替换QA_ACCOUNT_ID为实际账户ID)
aws cloudwatch list-metrics --namespace AWS/CloudFront --account-id QA_ACCOUNT_ID --region us-east-1

若返回指标列表,说明共享配置正常,问题出在控制台操作方式;若返回空或权限错误,需回到QA账户检查共享规则与IAM权限。

四、常见误区排查

  • 误区1:在QA账户的非us-east-1区域创建共享规则——CloudFront指标仅存在于us-east-1,其他区域的共享规则无法覆盖该服务指标。
  • 误区2:监控账户直接在us-east-1区域的「我的指标」中查找——跨账户共享的指标不会合并到监控账户的默认指标列表,必须通过「跨账户」标签页访问。
  • 误区3:监控账户IAM实体权限不足——确保监控账户中用于查看指标的用户/角色拥有cloudwatch:GetMetricData和cloudwatch:ListMetrics权限,且资源范围包含QA账户的CloudWatch指标ARN或允许*(按需配置)。

内容的提问来源于stack exchange,提问作者MarKed

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.02 02:35:21