本文介绍如何接入阿里云服务器 ECS。
前提条件
已开通SLS日志服务。
已开通可观测监控Prometheus版 和企业云监控。
若使用 RAM 用户接入,需要授予
AliyunCloudMonitorFullAccess系统策略。
费用说明
云服务指标接入会产生企业云监控实时导出费用和可观测监控Prometheus费用。
主机指标(node-exporter和windows-exporter)、进程指标(process-exporter)及textfile 自定义指标会产生可观测监控Prometheus费用。
日志和事件接入会产生日志服务SLS计费。
数据接入
登录云监控2.0控制台,选择目标工作空间后,在左侧导航栏单击接入中心,单击云服务 ECS开始接入。
新建或选择已有的策略名称,选择接入的实体范围,单击确定。
根据实际需求勾选需要接入的可观测数据,单击确定:
可观测数据
说明
接入名称
非必填,设置配置项的名称
阿里云 ECS 监控
采集云服务ECS指标。
说明:
支持采集云监控 ECS无代理指标,并可按需安装 Node-Exporter / Process-Exporter /Windows-Exporter 采集主机代理指标。
提示:对生产环境主机安装探针属于生产变更,请按企业规范提交变更申请。
提示:开启跨区域接入时,通过安装探针采集节点、进程及 Windows 指标的能力不生效。
提示:LifseaOS 暂不支持安装 Exporter,相关实例将自动跳过。
资源占用:探针以 systemd 服务运行(GOMAXPROCS=1,CPU上限30%,内存上限 256M),正常情况下占用较低;采集开销随主机进程数增加而上
风险提示:开启「采集进程 PSS 内存指标」会读取各进程 smaps 并短暂持有mmap_lock,对大内存或高频 mmap 进程可能引入延迟毛刺,如无需PSS 建议关闭。
标签键(Tag Key):指定ECS标签的Key(
o11y.aliyun.dev/*的标签key会默认自动提取),会自动将标签的键值对注入到Prometheus指标中。采集云服务指标:启用后将采集云监控的 ECS 指标(无代理指标)。
采集节点指标(Linux):针对 Linux 主机安装 Node-exporter 采集节点指标(代理指标)。
Node-Exporter 服务端口:Node-Exporter 的服务端口。
采集 TextFile:采集指定文件中的Prometheus指标。
采集进程指标(Linux):针对 Linux 主机安装 Process-exporter 采集进程指标(代理指标)。
Process-Exporter 服务端口:Process-Exporter 的服务端口。
采集进程 PSS 内存指标:启用后将读取每个进程的 smaps 文件采集 PSS(按比例分摊的常驻内存)等指标。
采集 Windows 指标(Windows):针对 Windows 主机安装 Windows-exporter 采集节点指标(代理指标)。
Windows 服务端口:Windows 的服务端口。
自动配置安全组:为了确保接入成功,针对目标 ECS 主机会进行安全组检查。开启该功能后,如果检查不通过会自动添加安全组规则。
Metric 采集间隔(单位/秒):采集数据的时间间隔,默认为30秒。
阿里云 ECS 审计日志
采集主机系统审计日志。
开启采集系统日志:是否采集主机系统日志。
系统日志LogStore名称:acs-ecs-system,可修改。所属Project默认自动创建,名称为:
ws-<WorkspaceName>。数据保存时间:数据的保存时间,单位为天。取值范围为1~3650。如果配置为3650,表示永久保存。当日志保存时间达到您所设置的保存时间后,日志将被删除。
Shard数量:每个Shard支持5 MB/s的数据写入和10 MB/s的数据读取,当数据流量超过Shard服务能力时,建议您分裂Shard,当数据流量达不到Shard的最大读写能力时,建议您合并Shard以节省费用。
阿里云 ECS 运行时日志
采集主机运行时日志,运行时日志基于 eBPF采集,实时采集文件访问、进程活动等信息,不支持多次采集。
开启采集主机运行时日志:是否采集主机运行时日志。
采集运行时-进程:是否开启采集主机运行时-进程日志。
采集运行时-文件:是否开启采集主机运行时-文件日志。
运行时日志LogStore名称:acs-ecs-runtime,可修改。所属Project默认自动创建,名称为:
ws-<WorkspaceName>。数据保存时间:数据的保存时间,单位为天。取值范围为1~3650。如果配置为3650,表示永久保存。当日志保存时间达到您所设置的保存时间后,日志将被删除。
Shard数量:每个Shard支持5 MB/s的数据写入和10 MB/s的数据读取,当数据流量超过Shard服务能力时,建议您分裂Shard,当数据流量达不到Shard的最大读写能力时,建议您合并Shard以节省费用。
阿里云 ECS 事件
ECS系统事件接入。
开启ECS系统事件:是否接入ECS系统事件。开启后,在ECS 洞察页面可以看到ECS的系统事件,否则数据为空。
接入后在左侧导航栏单击实体探索,在所有实体中找到目标 ECS 实例,单击实例 ID 查看该实例的监控大盘。
内置大盘:在页面上方单击洞察,查看内置大盘。
端口安全说明
云监控 2.0 从 ECS 实例采集的数据分两条链路,只有其中一条需要放通服务端口:云服务指标(无代理指标)经企业云监控实时导出链路上报,不经过 ECS 实例上的任何入方向端口;主机指标、进程指标和 Windows 指标(代理指标)由实例上运行的 exporter 暴露,exporter 只监听 ECS 服务器自身的内网地址,云监控从内网 100.64.0.0/10 网段发起采集,不对外提供公网端点。各 exporter 的默认服务端口如下:
Exporter | 默认服务端口 |
node-exporter |
|
process-exporter |
|
windows-exporter |
|
配置安全组时,入方向不应为 0.0.0.0/0 开放上述服务端口,否则会造成监控数据公网暴露。接入时开启自动配置安全组,云监控会对目标 ECS 实例执行安全组检查,检查不通过时自动添加 100.64.0.0/10 网段的内网放行规则,无需手动配置。在生产环境中开启 exporter 采集前,请先复核目标实例安全组的入方向规则,确认上述服务端口未开放公网访问;安装探针本身属于生产变更,请按企业规范提交变更申请。
如需调整这些服务端口或安全组行为,登录云监控2.0控制台,选择目标工作空间后,在左侧导航栏单击接入中心,找到对应的接入策略进行编辑。
常见问题
接入完成后,在控制台看不到 ECS 实体或指标数据,如何处理?
首先确认可观测数据的存储地域与当前工作空间所在地域是否一致。如果 ECS 实例的可观测数据存储在与工作空间不同的地域,数据不会在当前工作空间中展示,因此看不到对应的实体和监控大盘。核对接入策略的数据存储地域与工作空间所在地域,两者保持一致后重新查看。
Node-Exporter、Process-Exporter、Windows-Exporter 采集的主机代理指标无数据,如何处理?
检查目标 ECS 实例的安全组是否放通了采集端口,需允许 100.64.0.0/10 和 192.168.0.0/18 网段访问 9100 和 9256 端口。如果接入时未开启自动配置安全组,需手工添加上述安全组规则。
存储策略说明
接入阿里云服务器 ECS 后,云监控会创建对应的 SLS Store 和 Prometheus 实例用于存储对应可观测数据。
数据类型 | 默认存储位置 | 备注 |
事件 | Project: Logstore: | 无 |
指标 | Prometheus 实例: | 无 |
日志 |
| 无 |
卸载或修改接入策略
如果期望取消或修改阿里云服务器 ECS 的接入,可以在接入中心找到对应的接入策略,进行编辑或删除。