View a markdown version of this page

Runtime-Abdeckung und Fehlerbehebung für Bottlerocket ECS-EC2 - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Runtime-Abdeckung und Fehlerbehebung für Bottlerocket ECS-EC2

Für Bottlerocket Amazon EC2 EC2-Instances in Amazon ECS-Clustern wird die Laufzeitabdeckung auf GuardDuty Instance-Ebene bewertet. Der GuardDuty Security Agent läuft als Host-Container auf Bottlerocket und nicht als installiertes RPM- oder Debian-Paket.

Bottlerocket Amazon EC2 EC2-Instances werden auf der Registerkarte EC2-Instance-Laufzeitabdeckung angezeigt. Um die Deckungsstatistiken für Ihre Bottlerocket-Instances zu überprüfen, öffnen Sie die GuardDuty Konsole, wählen Sie im Navigationsbereich Runtime Monitoring und dann den Tab Runtime Coverage aus. Unter EC2-Instance-Runtime-Coverage können Sie den Deckungsstatus jeder Instance anzeigen und nach Konto-ID, Agentenversion oder Deckungsstatus filtern. Weitere Informationen finden Sie unter Überprüfen der Abdeckungsstatistiken.

Behebung von Problemen mit der Bottlerocket-Laufzeitabdeckung ECS-EC2

Wenn der Deckungsstatus Ihrer Bottlerocket Amazon EC2 EC2-Instance Unhealthy lautet, können Sie den Grund in der Spalte Problem einsehen.

In der folgenden Tabelle sind die Problemtypen und die entsprechenden Schritte zur Fehlerbehebung aufgeführt.

Art des Problems Meldung ausgeben Fehlerbehebungsschritte

Keine Agentenberichterstattung

Ich warte auf die SSM-Benachrichtigung

Der Empfang der SSM-Benachrichtigung kann einige Minuten dauern.

Stellen Sie sicher, dass Ihre Bottlerocket-Instanz SSM-verwaltet wird. Der SSM-Agent wird standardmäßig im Bottlerocket-Steuercontainer ausgeführt. Stellen Sie sicher, dass das Instanzprofil die und die AmazonSSMManagedInstanceCore verwalteten Richtlinien enthält. AmazonEC2ContainerRegistryReadOnly

Keine Agentenberichterstattung

Nicht zutreffend

Stellen Sie sicher, dass der Agent-Host-Container aktiviert ist und ausgeführt wird:

  1. Stellen Sie mithilfe von SSM Session Manager eine Connect zu Ihrer Instance her.

  2. Geben Sie den Admin-Container ein:enter-admin-container.

  3. Einstellungen überprüfen:apiclient get settings.host-containers.amazon-guardduty-agent. Bestätigen Sie, dass enabled das ist true und superpowered isttrue.

  4. Überprüfen Sie, ob der Agent-Prozess läuft:sheltie ps aux | grep guardduty.

  5. Überprüfen Sie die Agentenprotokolle mit einer der folgenden Methoden:

    • sheltie journalctl -u host-containers@amazon-guardduty-agent

    • Aus einer Sheltie-Sitzung (sudo sheltie):ls /var/log/amzn-guardduty-agent/.

Keine Agentenberichterstattung

Nicht zutreffend

Stellen Sie sicher, dass die Instance über eine Netzwerkverbindung zum Amazon ECR-Endpunkt und zum GuardDuty VPC-Endpunkt verfügt. Wenn Ihre Instance in einem privaten Subnetz läuft, stellen Sie sicher, dass Sie VPC-Endpunkte sowohl für Amazon ECR als auch konfiguriert haben. GuardDuty

Keine Agentenberichterstattung

Nicht zutreffend

Wenn Ihre Organisation über eine Service Control Policy (SCP) verfügt, stellen Sie sicher, dass die Rechtegrenze die guardduty:SendSecurityTelemetry Genehmigung zulässt.

Die Erstellung der SSM-Zuordnung ist fehlgeschlagen

GuardDuty In Ihrem Konto ist bereits eine SSM-Verknüpfung vorhanden.

  1. Löschen Sie die bestehende Zuordnung manuell. Weitere Informationen finden Sie im AWS Systems Manager Benutzerhandbuch unter Löschen von Verknüpfungen.

  2. Nachdem Sie die Zuordnung gelöscht haben, deaktivieren Sie die GuardDuty automatische Agentenkonfiguration für Amazon EC2 und aktivieren Sie sie anschließend erneut.

Die Erstellung der SSM-Zuordnung ist fehlgeschlagen

Ihr Konto hat zu viele SSM-Verknüpfungen.

Wählen Sie eine der folgenden beiden Optionen:

  • Löschen Sie alle ungenutzten SSM-Verknüpfungen. Weitere Informationen finden Sie im AWS Systems Manager Benutzerhandbuch unter Löschen von Verknüpfungen.

  • Prüfen Sie, ob Ihr Konto für eine Erhöhung des Kontingents in Frage kommt. Weitere Informationen finden Sie unter Systems Manager Manager-Dienstkontingente in der Allgemeine AWS-Referenz.

Die Aktualisierung der SSM-Zuordnung ist fehlgeschlagen

GuardDuty Die SSM-Verknüpfung ist in Ihrem Konto nicht vorhanden.

GuardDuty Die SSM-Verbindung ist in Ihrem Konto nicht vorhanden. Deaktivieren Sie Runtime Monitoring und aktivieren Sie es anschließend erneut.

Das Löschen der SSM-Zuordnung ist fehlgeschlagen

GuardDuty Die SSM-Verknüpfung ist in Ihrem Konto nicht vorhanden.

Die SSM-Verbindung ist in Ihrem Konto nicht vorhanden. Wenn die SSM-Verknüpfung absichtlich gelöscht wurde, sind keine Maßnahmen erforderlich.

Die Ausführung der SSM-Instanzzuweisung ist fehlgeschlagen

Architektonische Anforderungen oder andere Voraussetzungen sind nicht erfüllt.

Informationen zu verifizierten Anforderungen finden Sie unterVoraussetzungen für die ECS-EC2 Bottlerocket-Unterstützung.

Wenn dieses Problem weiterhin auftritt, überprüfen Sie den Ausführungsverlauf von SSM State Manager:

  1. Öffnen Sie die AWS Systems Manager Konsole unter. https://console.aws.amazon.com/systems-manager/

  2. Wählen Sie im Navigationsbereich unter Node Management die Option State Manager aus.

  3. Filtern Sie nach der Eigenschaft Dokumentname und geben Sie ein AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin.

  4. Wählen Sie die entsprechende Zuordnungs-ID aus und sehen Sie sich den zugehörigen Ausführungsverlauf an.

  5. Sehen Sie sich anhand des Ausführungsverlaufs die Fehler an, identifizieren Sie die mögliche Ursache und versuchen Sie, sie zu beheben.

Die Verbindung des Agenten wurde unterbrochen

Nicht zutreffend

  • Überprüfen Sie die Agentenprotokolle im Admin-Container:

    enter-admin-container sheltie journalctl -u host-containers@amazon-guardduty-agent
  • Stellen Sie sicher, dass das Agent-Container-Image erfolgreich abgerufen wurde, indem Sie überprüfen, ob das source Feld in den Host-Container-Einstellungen auf eine gültige Amazon ECR-URI verweist.

  • Stellen Sie sicher, dass das Instance-Profil über Amazon ECR-Pull-Berechtigungen verfügt. Weitere Informationen finden Sie unter Machen Sie EC2-Instances SSM-verwaltet und konfigurieren Sie Instanzberechtigungen.

Der Agent wurde nicht bereitgestellt

Instanzen mit Ausschluss-Tags sind von Runtime Monitoring ausgeschlossen.

GuardDuty empfängt keine Runtime-Ereignisse von Amazon EC2 EC2-Instances, die mit dem Exclusion-Tag gestartet wurdenGuardDutyManaged:false.

Um Runtime-Ereignisse von dieser Instance zu empfangen, entfernen Sie das Ausschluss-Tag.

Der Agent wurde nicht bereitgestellt

Die Kernel-Version ist niedriger als die unterstützte Version.

Aktualisieren Sie auf die neueste Version von Bottlerocket ECS-2 oder ECS-3 optimiertes AMI v1.62.1 oder höher für die automatische Agentenkonfiguration.

Der Abruf des ECR-Images ist fehlgeschlagen

Das Agenten-Container-Image konnte nicht aus Amazon ECR abgerufen werden.

  • Stellen Sie sicher, dass das Instance-Profil AmazonEC2ContainerRegistryReadOnly verwaltete Richtlinien oder die erforderlichen individuellen Amazon ECR-Berechtigungen enthält.

  • Überprüfen Sie die Netzwerkkonnektivität zum Amazon ECR-Endpunkt in Ihrer Region.

  • Wenn Sie ein privates Subnetz verwenden, stellen Sie sicher, dass die VPC-Endpunkte konfiguriert sind. Weitere Informationen finden Sie unter Anforderungen an die Netzwerkkonnektivität.