AWS · Amazon EC2 e CloudWatch
Nimbox SRE rileva automaticamente un'istanza EC2 e consulta CloudWatch senza memorizzare access key. L'agente usa IMDSv2 e credenziali temporanee dell'instance profile.
1. Creare il ruolo IAM
In IAM → Roles → Create role, seleziona AWS service → EC2. Collega questa policy di sola lettura:
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": [
"sts:GetCallerIdentity",
"cloudwatch:GetMetricData",
"cloudwatch:DescribeAlarms"
],
"Resource": "*"
}]
}
Non usare chiavi statiche
Non aggiungere AWS_ACCESS_KEY_ID o AWS_SECRET_ACCESS_KEY all'agente. Il ruolo viene fornito tramite IMDSv2 e le credenziali ruotano automaticamente.
2. Collegare il ruolo all'istanza
Apri EC2 → Instances → seleziona l'istanza → Actions → Security → Modify IAM role, scegli il nuovo ruolo e salva.
Mantieni IMDSv2 required quando possibile. Nimbox SRE usa il token IMDSv2 per identificare l'istanza.
3. Installare l'agente
In Nimbox SRE apri Install agent, copia il comando del tenant ed eseguilo come root:
curl -fsSL https://app.nimboxsre.com/install.sh | sudo sh -s -- --token IL_TUO_TOKEN
L'installer rileva l'architettura, installa nimboxsre-agent come servizio systemd e invia un payload di prova.
4. Cosa appare nella pagina host
La sezione Amazon Web Services · EC2 mostra:
Quando un allarme ritorna a OK, l'agente segnala la risoluzione. Gli stati pending, denied e unavailable sono informativi e non creano incidenti da soli.
Diagnostica rapida
| Sintomo | Azione |
|---|---|
| AWS non appare | Verifica che l'host sia EC2 e che IMDSv2 sia raggiungibile. |
IAM missing |
Collega un instance profile. |
IAM o CloudWatch denied |
Controlla i permessi della policy IAM. |
CloudWatch pending |
Attendi qualche minuto: una nuova EC2 potrebbe non avere ancora campioni. |
| Nessun allarme | Verifica cloudwatch:DescribeAlarms e la dimensione InstanceId dell'allarme. |
Ambito attuale
L'integrazione attuale raccoglie le metriche EC2 sopra indicate e gli allarmi collegati all'istanza. EBS, RDS, ALB, Lambda, Logs e metriche personalizzate saranno aggiunti tramite l'integrazione AWS centrale del Collector.