Vai al contenuto

AWS · Amazon EC2 e CloudWatch

Nimbox SRE rileva automaticamente un'istanza EC2 e consulta CloudWatch senza memorizzare access key. L'agente usa IMDSv2 e credenziali temporanee dell'instance profile.

1. Creare il ruolo IAM

In IAM → Roles → Create role, seleziona AWS service → EC2. Collega questa policy di sola lettura:

{
  "Version": "2012-10-17",
  "Statement": [{
    "Effect": "Allow",
    "Action": [
      "sts:GetCallerIdentity",
      "cloudwatch:GetMetricData",
      "cloudwatch:DescribeAlarms"
    ],
    "Resource": "*"
  }]
}

Non usare chiavi statiche

Non aggiungere AWS_ACCESS_KEY_ID o AWS_SECRET_ACCESS_KEY all'agente. Il ruolo viene fornito tramite IMDSv2 e le credenziali ruotano automaticamente.

2. Collegare il ruolo all'istanza

Apri EC2 → Instances → seleziona l'istanza → Actions → Security → Modify IAM role, scegli il nuovo ruolo e salva.

Mantieni IMDSv2 required quando possibile. Nimbox SRE usa il token IMDSv2 per identificare l'istanza.

3. Installare l'agente

In Nimbox SRE apri Install agent, copia il comando del tenant ed eseguilo come root:

curl -fsSL https://app.nimboxsre.com/install.sh | sudo sh -s -- --token IL_TUO_TOKEN

L'installer rileva l'architettura, installa nimboxsre-agent come servizio systemd e invia un payload di prova.

4. Cosa appare nella pagina host

La sezione Amazon Web Services · EC2 mostra:

IdentitàInstance ID, AMI, regione, zona di disponibilità e tipo di istanza.
CloudWatchCPU, NetworkIn, NetworkOut e StatusCheckFailed dell'ultimo periodo.
AllarmiGli allarmi CloudWatch in stato ALARM associati a InstanceId creano un incidente.
Pagina host EC2 di Nimbox SRE con identità AWS e metriche CloudWatch
Vista reale dell'host EC2: identità dell'istanza, IAM, stato CloudWatch e allarmi, con le metriche dell'ultimo periodo.

Quando un allarme ritorna a OK, l'agente segnala la risoluzione. Gli stati pending, denied e unavailable sono informativi e non creano incidenti da soli.

Diagnostica rapida

Sintomo Azione
AWS non appare Verifica che l'host sia EC2 e che IMDSv2 sia raggiungibile.
IAM missing Collega un instance profile.
IAM o CloudWatch denied Controlla i permessi della policy IAM.
CloudWatch pending Attendi qualche minuto: una nuova EC2 potrebbe non avere ancora campioni.
Nessun allarme Verifica cloudwatch:DescribeAlarms e la dimensione InstanceId dell'allarme.

Ambito attuale

L'integrazione attuale raccoglie le metriche EC2 sopra indicate e gli allarmi collegati all'istanza. EBS, RDS, ALB, Lambda, Logs e metriche personalizzate saranno aggiunti tramite l'integrazione AWS centrale del Collector.