Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Runtime-Abdeckung und Problembehandlung für Bottlerocket ECS-EC2
Evaluiert für Bottlerocket Amazon EC2-Instances in Amazon ECS-Clustern die Laufzeitabdeckung auf Instance-Ebene. GuardDuty Der GuardDuty Security Agent läuft als Host-Container auf Bottlerocket und nicht als installiertes RPM- oder Debian-Paket.
Bottlerocket Amazon EC2-Instances werden auf der Registerkarte EC2-Instance-Runtime Coverage angezeigt. Um die Abdeckungsstatistiken für Ihre Bottlerocket-Instances zu überprüfen, öffnen Sie die GuardDuty Konsole, wählen Sie im Navigationsbereich Runtime Monitoring aus und wählen Sie dann die Registerkarte Runtime Coverage. Unter EC2-Instance Runtime Coverage können Sie den Coverage-Status jeder Instance einsehen und nach Konto-ID, Agentenversion oder Coverage-Status filtern. Weitere Informationen finden Sie unter Überprüfen der Abdeckungsstatistiken.
Behebung von Problemen mit der Bottlerocket-Runtime-Abdeckung ECS-EC2
Wenn der Abdeckungsstatus Ihrer Bottlerocket Amazon EC2-Instance fehlerhaft ist, können Sie den Grund in der Spalte Problem einsehen.
In der folgenden Tabelle sind die Problemtypen und die entsprechenden Schritte zur Fehlerbehebung aufgeführt.
| Art des Problems | Meldung ausgeben | Fehlerbehebungsschritte |
|---|---|---|
|
Keine Agentenberichterstattung |
Ich warte auf eine SSM-Benachrichtigung |
Das Empfangen der SSM-Benachrichtigung kann einige Minuten dauern. Stellen Sie sicher, dass Ihre Bottlerocket-Instanz SSM-verwaltet wird. Der SSM-Agent wird standardmäßig im Bottlerocket Control-Container ausgeführt. Stellen Sie sicher, dass das Instanzprofil die und verwalteten Richtlinien enthält. |
|
Keine Agentenberichterstattung |
Nicht zutreffend |
Stellen Sie sicher, dass der Agent-Host-Container aktiviert ist und läuft:
|
|
Keine Agentenberichterstattung |
Nicht zutreffend |
Stellen Sie sicher, dass die Instance über eine Netzwerkkonnektivität zum Amazon ECR-Endpunkt und zum GuardDuty VPC-Endpunkt verfügt. Wenn Ihre Instance in einem privaten Subnetz ausgeführt wird, stellen Sie sicher, dass Sie VPC-Endpunkte sowohl für Amazon ECR als auch konfiguriert haben. GuardDuty |
|
Keine Berichterstattung durch Agenten |
Nicht zutreffend |
Wenn Ihre Organisation über eine Service Control Policy (SCP) verfügt, stellen Sie sicher, dass die Berechtigungsgrenze die |
|
Die Erstellung der SSM-Zuordnung ist fehlgeschlagen |
GuardDuty Die SSM-Zuordnung ist bereits in Ihrem Konto vorhanden. |
|
|
Die Erstellung der SSM-Zuordnung ist fehlgeschlagen |
Ihr Konto hat zu viele SSM-Verknüpfungen. |
Wählen Sie eine der folgenden beiden Optionen:
|
|
SSM-Zuordnungsupdate fehlgeschlagen |
GuardDuty Die SSM-Zuordnung ist in Ihrem Konto nicht vorhanden. |
GuardDuty Die SSM-Zuordnung ist in Ihrem Konto nicht vorhanden. Deaktivieren Sie Runtime Monitoring und aktivieren Sie es erneut. |
|
Das Löschen der SSM-Zuordnung ist fehlgeschlagen |
GuardDuty Die SSM-Zuordnung ist in Ihrem Konto nicht vorhanden. |
Die SSM-Vereinigung ist in Ihrem Konto nicht vorhanden. Wenn die SSM-Zuordnung absichtlich gelöscht wurde, ist keine Aktion erforderlich. |
|
Die Ausführung der SSM-Instanzzuordnung ist fehlgeschlagen |
Die architektonischen Anforderungen oder andere Voraussetzungen sind nicht erfüllt. |
Informationen zu verifizierten Anforderungen finden Sie unterVoraussetzungen für die ECS-EC2 Bottlerocket-Unterstützung. Wenn dieses Problem weiterhin auftritt, überprüfen Sie den Ausführungsverlauf von SSM State Manager:
|
|
Die Verbindung zum Agenten wurde unterbrochen |
Nicht zutreffend |
|
|
Agent wurde nicht bereitgestellt |
Instanzen mit Ausschluss-Tags sind von Runtime Monitoring ausgeschlossen. |
GuardDuty empfängt keine Laufzeitereignisse von Amazon EC2-Instances, die mit dem Ausschluss-Tag Um Laufzeitereignisse von dieser Instance zu empfangen, entfernen Sie das Ausschluss-Tag. |
|
Agent wurde nicht bereitgestellt |
Die Kernel-Version ist niedriger als die unterstützte Version. |
Aktualisieren Sie für die automatische Agentenkonfiguration auf das neueste Bottlerocket |
|
Der Abruf des ECR-Images ist fehlgeschlagen |
Das Agent-Container-Image konnte nicht aus Amazon ECR abgerufen werden. |
|