Saltar a contenido

AWS · Amazon EC2 y CloudWatch

Nimbox SRE descubre automáticamente una instancia EC2 y consulta CloudWatch sin guardar access keys. El agente usa IMDSv2 y las credenciales temporales de su instance profile.

1. Crear el role IAM

En AWS Console abre IAM → Roles → Create role y selecciona AWS service → EC2. Adjunta una política con acceso de solo lectura:

{
  "Version": "2012-10-17",
  "Statement": [{
    "Effect": "Allow",
    "Action": [
      "sts:GetCallerIdentity",
      "cloudwatch:GetMetricData",
      "cloudwatch:DescribeAlarms"
    ],
    "Resource": "*"
  }]
}

No uses claves estáticas

No copies AWS_ACCESS_KEY_ID ni AWS_SECRET_ACCESS_KEY al agente. El role se entrega mediante IMDSv2 y rota sus credenciales automáticamente.

2. Asociar el role a la instancia

En EC2 → Instances → selecciona la instancia → Actions → Security → Modify IAM role, elige el role creado y guarda los cambios.

Recomendamos mantener IMDSv2 required. Nimbox SRE usa el token IMDSv2 para identificar la instancia.

3. Instalar el agente

Desde Nimbox SRE, abre Instalar agente, copia el comando para tu tenant y ejecútalo como root:

curl -fsSL https://app.nimboxsre.com/install.sh | sudo sh -s -- --token TU_TOKEN

El instalador detecta la arquitectura, instala nimboxsre-agent como servicio systemd y envía un payload de prueba.

4. Qué verás en la ficha del host

La sección Amazon Web Services · EC2 muestra:

IdentidadInstance ID, AMI, región, zona y tipo de instancia.
CloudWatchCPU, NetworkIn, NetworkOut y StatusCheckFailed en el último periodo.
AlarmasLas alarmas CloudWatch en estado ALARM asociadas al InstanceId abren una incidencia.
Ficha de host EC2 en Nimbox SRE con identidad AWS y métricas de CloudWatch
Vista real de la ficha de un host EC2: identidad de la instancia, estado de IAM, CloudWatch, alarmas y métricas del último periodo.

Cuando una alarma vuelve a OK, el agente informa del cierre. Los estados pending, denied o unavailable son informativos: no crean una incidencia por sí solos.

Diagnóstico rápido

Síntoma Acción
AWS no aparece Comprueba que es EC2 y que IMDSv2 está accesible desde el host.
IAM missing Asocia un instance profile a la instancia.
IAM o CloudWatch denied Revisa los permisos de la política IAM.
CloudWatch pending Espera unos minutos: una EC2 recién creada puede no tener muestras aún.
No aparecen alarmas Revisa cloudwatch:DescribeAlarms y que la alarma tenga la dimensión InstanceId de esa EC2.

Alcance actual

La integración actual recoge las métricas EC2 básicas anteriores y alarmas vinculadas a la instancia. Métricas de EBS, RDS, ALB, Lambda, logs y métricas personalizadas se incorporarán mediante la integración AWS central del Collector.