AWS · Amazon EC2 y CloudWatch
Nimbox SRE descubre automáticamente una instancia EC2 y consulta CloudWatch sin guardar access keys. El agente usa IMDSv2 y las credenciales temporales de su instance profile.
1. Crear el role IAM
En AWS Console abre IAM → Roles → Create role y selecciona AWS service → EC2. Adjunta una política con acceso de solo lectura:
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": [
"sts:GetCallerIdentity",
"cloudwatch:GetMetricData",
"cloudwatch:DescribeAlarms"
],
"Resource": "*"
}]
}
No uses claves estáticas
No copies AWS_ACCESS_KEY_ID ni AWS_SECRET_ACCESS_KEY al agente. El role se entrega mediante IMDSv2 y rota sus credenciales automáticamente.
2. Asociar el role a la instancia
En EC2 → Instances → selecciona la instancia → Actions → Security → Modify IAM role, elige el role creado y guarda los cambios.
Recomendamos mantener IMDSv2 required. Nimbox SRE usa el token IMDSv2 para identificar la instancia.
3. Instalar el agente
Desde Nimbox SRE, abre Instalar agente, copia el comando para tu tenant y ejecútalo como root:
curl -fsSL https://app.nimboxsre.com/install.sh | sudo sh -s -- --token TU_TOKEN
El instalador detecta la arquitectura, instala nimboxsre-agent como servicio systemd y envía un payload de prueba.
4. Qué verás en la ficha del host
La sección Amazon Web Services · EC2 muestra:
Cuando una alarma vuelve a OK, el agente informa del cierre. Los estados pending, denied o unavailable son informativos: no crean una incidencia por sí solos.
Diagnóstico rápido
| Síntoma | Acción |
|---|---|
| AWS no aparece | Comprueba que es EC2 y que IMDSv2 está accesible desde el host. |
IAM missing |
Asocia un instance profile a la instancia. |
IAM o CloudWatch denied |
Revisa los permisos de la política IAM. |
CloudWatch pending |
Espera unos minutos: una EC2 recién creada puede no tener muestras aún. |
| No aparecen alarmas | Revisa cloudwatch:DescribeAlarms y que la alarma tenga la dimensión InstanceId de esa EC2. |
Alcance actual
La integración actual recoge las métricas EC2 básicas anteriores y alarmas vinculadas a la instancia. Métricas de EBS, RDS, ALB, Lambda, logs y métricas personalizadas se incorporarán mediante la integración AWS central del Collector.