Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Runtime-Abdeckung und Fehlerbehebung für Bottlerocket ECS-EC2
Für Bottlerocket Amazon EC2 EC2-Instances in Amazon ECS-Clustern wird die Laufzeitabdeckung auf GuardDuty Instance-Ebene bewertet. Der GuardDuty Security Agent läuft als Host-Container auf Bottlerocket und nicht als installiertes RPM- oder Debian-Paket.
Bottlerocket Amazon EC2 EC2-Instances werden auf der Registerkarte EC2-Instance-Laufzeitabdeckung angezeigt. Um die Deckungsstatistiken für Ihre Bottlerocket-Instances zu überprüfen, öffnen Sie die GuardDuty Konsole, wählen Sie im Navigationsbereich Runtime Monitoring und dann den Tab Runtime Coverage aus. Unter EC2-Instance-Runtime-Coverage können Sie den Deckungsstatus jeder Instance anzeigen und nach Konto-ID, Agentenversion oder Deckungsstatus filtern. Weitere Informationen finden Sie unter Überprüfen der Abdeckungsstatistiken.
Behebung von Problemen mit der Bottlerocket-Laufzeitabdeckung ECS-EC2
Wenn der Deckungsstatus Ihrer Bottlerocket Amazon EC2 EC2-Instance Unhealthy lautet, können Sie den Grund in der Spalte Problem einsehen.
In der folgenden Tabelle sind die Problemtypen und die entsprechenden Schritte zur Fehlerbehebung aufgeführt.
| Art des Problems | Meldung ausgeben | Fehlerbehebungsschritte |
|---|---|---|
|
Keine Agentenberichterstattung |
Ich warte auf die SSM-Benachrichtigung |
Der Empfang der SSM-Benachrichtigung kann einige Minuten dauern. Stellen Sie sicher, dass Ihre Bottlerocket-Instanz SSM-verwaltet wird. Der SSM-Agent wird standardmäßig im Bottlerocket-Steuercontainer ausgeführt. Stellen Sie sicher, dass das Instanzprofil die und die |
|
Keine Agentenberichterstattung |
Nicht zutreffend |
Stellen Sie sicher, dass der Agent-Host-Container aktiviert ist und ausgeführt wird:
|
|
Keine Agentenberichterstattung |
Nicht zutreffend |
Stellen Sie sicher, dass die Instance über eine Netzwerkverbindung zum Amazon ECR-Endpunkt und zum GuardDuty VPC-Endpunkt verfügt. Wenn Ihre Instance in einem privaten Subnetz läuft, stellen Sie sicher, dass Sie VPC-Endpunkte sowohl für Amazon ECR als auch konfiguriert haben. GuardDuty |
|
Keine Agentenberichterstattung |
Nicht zutreffend |
Wenn Ihre Organisation über eine Service Control Policy (SCP) verfügt, stellen Sie sicher, dass die Rechtegrenze die |
|
Die Erstellung der SSM-Zuordnung ist fehlgeschlagen |
GuardDuty In Ihrem Konto ist bereits eine SSM-Verknüpfung vorhanden. |
|
|
Die Erstellung der SSM-Zuordnung ist fehlgeschlagen |
Ihr Konto hat zu viele SSM-Verknüpfungen. |
Wählen Sie eine der folgenden beiden Optionen:
|
|
Die Aktualisierung der SSM-Zuordnung ist fehlgeschlagen |
GuardDuty Die SSM-Verknüpfung ist in Ihrem Konto nicht vorhanden. |
GuardDuty Die SSM-Verbindung ist in Ihrem Konto nicht vorhanden. Deaktivieren Sie Runtime Monitoring und aktivieren Sie es anschließend erneut. |
|
Das Löschen der SSM-Zuordnung ist fehlgeschlagen |
GuardDuty Die SSM-Verknüpfung ist in Ihrem Konto nicht vorhanden. |
Die SSM-Verbindung ist in Ihrem Konto nicht vorhanden. Wenn die SSM-Verknüpfung absichtlich gelöscht wurde, sind keine Maßnahmen erforderlich. |
|
Die Ausführung der SSM-Instanzzuweisung ist fehlgeschlagen |
Architektonische Anforderungen oder andere Voraussetzungen sind nicht erfüllt. |
Informationen zu verifizierten Anforderungen finden Sie unterVoraussetzungen für die ECS-EC2 Bottlerocket-Unterstützung. Wenn dieses Problem weiterhin auftritt, überprüfen Sie den Ausführungsverlauf von SSM State Manager:
|
|
Die Verbindung des Agenten wurde unterbrochen |
Nicht zutreffend |
|
|
Der Agent wurde nicht bereitgestellt |
Instanzen mit Ausschluss-Tags sind von Runtime Monitoring ausgeschlossen. |
GuardDuty empfängt keine Runtime-Ereignisse von Amazon EC2 EC2-Instances, die mit dem Exclusion-Tag gestartet wurden Um Runtime-Ereignisse von dieser Instance zu empfangen, entfernen Sie das Ausschluss-Tag. |
|
Der Agent wurde nicht bereitgestellt |
Die Kernel-Version ist niedriger als die unterstützte Version. |
Aktualisieren Sie auf die neueste Version von Bottlerocket ECS-2 oder ECS-3 optimiertes AMI |
|
Der Abruf des ECR-Images ist fehlgeschlagen |
Das Agenten-Container-Image konnte nicht aus Amazon ECR abgerufen werden. |
|