View a markdown version of this page

Runtime-Abdeckung und Problembehandlung für Bottlerocket ECS-EC2 - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Runtime-Abdeckung und Problembehandlung für Bottlerocket ECS-EC2

Evaluiert für Bottlerocket Amazon EC2-Instances in Amazon ECS-Clustern die Laufzeitabdeckung auf Instance-Ebene. GuardDuty Der GuardDuty Security Agent läuft als Host-Container auf Bottlerocket und nicht als installiertes RPM- oder Debian-Paket.

Bottlerocket Amazon EC2-Instances werden auf der Registerkarte EC2-Instance-Runtime Coverage angezeigt. Um die Abdeckungsstatistiken für Ihre Bottlerocket-Instances zu überprüfen, öffnen Sie die GuardDuty Konsole, wählen Sie im Navigationsbereich Runtime Monitoring aus und wählen Sie dann die Registerkarte Runtime Coverage. Unter EC2-Instance Runtime Coverage können Sie den Coverage-Status jeder Instance einsehen und nach Konto-ID, Agentenversion oder Coverage-Status filtern. Weitere Informationen finden Sie unter Überprüfen der Abdeckungsstatistiken.

Behebung von Problemen mit der Bottlerocket-Runtime-Abdeckung ECS-EC2

Wenn der Abdeckungsstatus Ihrer Bottlerocket Amazon EC2-Instance fehlerhaft ist, können Sie den Grund in der Spalte Problem einsehen.

In der folgenden Tabelle sind die Problemtypen und die entsprechenden Schritte zur Fehlerbehebung aufgeführt.

Art des Problems Meldung ausgeben Fehlerbehebungsschritte

Keine Agentenberichterstattung

Ich warte auf eine SSM-Benachrichtigung

Das Empfangen der SSM-Benachrichtigung kann einige Minuten dauern.

Stellen Sie sicher, dass Ihre Bottlerocket-Instanz SSM-verwaltet wird. Der SSM-Agent wird standardmäßig im Bottlerocket Control-Container ausgeführt. Stellen Sie sicher, dass das Instanzprofil die und verwalteten Richtlinien enthält. AmazonSSMManagedInstanceCore AmazonEC2ContainerRegistryReadOnly

Keine Agentenberichterstattung

Nicht zutreffend

Stellen Sie sicher, dass der Agent-Host-Container aktiviert ist und läuft:

  1. Stellen Sie mithilfe des SSM Session Managers eine Verbindung zu Ihrer Instance her.

  2. Geben Sie den Admin-Container ein:enter-admin-container.

  3. Einstellungen überprüfen:apiclient get settings.host-containers.amazon-guardduty-agent. Bestätigen Sie, dass enabled das ist true und superpowered isttrue.

  4. Überprüfen Sie, ob der Agentenprozess läuft:sheltie ps aux | grep guardduty.

  5. Überprüfen Sie die Agentenprotokolle mit einer der folgenden Methoden:

    • sheltie journalctl -u host-containers@amazon-guardduty-agent

    • Aus einer Sheltie-Sitzung (sudo sheltie):ls /var/log/amzn-guardduty-agent/.

Keine Agentenberichterstattung

Nicht zutreffend

Stellen Sie sicher, dass die Instance über eine Netzwerkkonnektivität zum Amazon ECR-Endpunkt und zum GuardDuty VPC-Endpunkt verfügt. Wenn Ihre Instance in einem privaten Subnetz ausgeführt wird, stellen Sie sicher, dass Sie VPC-Endpunkte sowohl für Amazon ECR als auch konfiguriert haben. GuardDuty

Keine Berichterstattung durch Agenten

Nicht zutreffend

Wenn Ihre Organisation über eine Service Control Policy (SCP) verfügt, stellen Sie sicher, dass die Berechtigungsgrenze die guardduty:SendSecurityTelemetry Genehmigung zulässt.

Die Erstellung der SSM-Zuordnung ist fehlgeschlagen

GuardDuty Die SSM-Zuordnung ist bereits in Ihrem Konto vorhanden.

  1. Löschen Sie die bestehende Verknüpfung manuell. Weitere Informationen finden Sie im AWS Systems Manager Benutzerhandbuch unter Löschen von Verknüpfungen.

  2. Nachdem Sie die Zuordnung gelöscht haben, deaktivieren Sie die GuardDuty automatische Agentenkonfiguration für Amazon EC2 und aktivieren Sie sie erneut.

Die Erstellung der SSM-Zuordnung ist fehlgeschlagen

Ihr Konto hat zu viele SSM-Verknüpfungen.

Wählen Sie eine der folgenden beiden Optionen:

SSM-Zuordnungsupdate fehlgeschlagen

GuardDuty Die SSM-Zuordnung ist in Ihrem Konto nicht vorhanden.

GuardDuty Die SSM-Zuordnung ist in Ihrem Konto nicht vorhanden. Deaktivieren Sie Runtime Monitoring und aktivieren Sie es erneut.

Das Löschen der SSM-Zuordnung ist fehlgeschlagen

GuardDuty Die SSM-Zuordnung ist in Ihrem Konto nicht vorhanden.

Die SSM-Vereinigung ist in Ihrem Konto nicht vorhanden. Wenn die SSM-Zuordnung absichtlich gelöscht wurde, ist keine Aktion erforderlich.

Die Ausführung der SSM-Instanzzuordnung ist fehlgeschlagen

Die architektonischen Anforderungen oder andere Voraussetzungen sind nicht erfüllt.

Informationen zu verifizierten Anforderungen finden Sie unterVoraussetzungen für die ECS-EC2 Bottlerocket-Unterstützung.

Wenn dieses Problem weiterhin auftritt, überprüfen Sie den Ausführungsverlauf von SSM State Manager:

  1. Öffnen Sie die AWS Systems Manager Konsole unter. https://console.aws.amazon.com/systems-manager/

  2. Wählen Sie im Navigationsbereich unter Node Management die Option State Manager aus.

  3. Filtern Sie nach der Eigenschaft „Dokumentname“ und geben Sie Folgendes ein AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin.

  4. Wählen Sie die entsprechende Assoziations-ID aus und sehen Sie sich den Ausführungsverlauf an.

  5. Sehen Sie sich anhand des Ausführungsverlaufs die Fehler an, identifizieren Sie die mögliche Grundursache und versuchen Sie, sie zu beheben.

Die Verbindung zum Agenten wurde unterbrochen

Nicht zutreffend

  • Überprüfen Sie die Agentenprotokolle im Admin-Container:

    enter-admin-container sheltie journalctl -u host-containers@amazon-guardduty-agent
  • Stellen Sie sicher, dass das Agent-Container-Image erfolgreich abgerufen wurde, indem Sie überprüfen, ob das source Feld in den Host-Container-Einstellungen auf eine gültige Amazon ECR-URI verweist.

  • Stellen Sie sicher, dass das Instanzprofil über Amazon ECR-Pull-Berechtigungen verfügt. Weitere Informationen finden Sie unter Sorgen Sie dafür, dass EC2-Instances von SSM verwaltet werden, und konfigurieren Sie Instance-Berechtigungen.

Agent wurde nicht bereitgestellt

Instanzen mit Ausschluss-Tags sind von Runtime Monitoring ausgeschlossen.

GuardDuty empfängt keine Laufzeitereignisse von Amazon EC2-Instances, die mit dem Ausschluss-TagGuardDutyManaged: false gestartet werden.

Um Laufzeitereignisse von dieser Instance zu empfangen, entfernen Sie das Ausschluss-Tag.

Agent wurde nicht bereitgestellt

Die Kernel-Version ist niedriger als die unterstützte Version.

Aktualisieren Sie für die automatische Agentenkonfiguration auf das neueste Bottlerocket v1.62.1 - ECS-2 oder ECS-3 optimierte AMI oder höher.

Der Abruf des ECR-Images ist fehlgeschlagen

Das Agent-Container-Image konnte nicht aus Amazon ECR abgerufen werden.

  • Stellen Sie sicher, dass das Instanzprofil eine AmazonEC2ContainerRegistryReadOnly verwaltete Richtlinie oder die erforderlichen individuellen Amazon ECR-Berechtigungen enthält.

  • Überprüfen Sie die Netzwerkkonnektivität zum Amazon ECR-Endpunkt in Ihrer Region.

  • Wenn Sie ein privates Subnetz verwenden, stellen Sie sicher, dass die VPC-Endpunkte konfiguriert sind. Weitere Informationen finden Sie unter Anforderungen an die Netzwerkkonnektivität.