Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Laufzeitabdeckung und Problembehandlung für die Amazon EC2-Instance
Für eine Amazon EC2-Ressource wird die Laufzeitabdeckung auf Instance-Ebene bewertet. Ihre Amazon EC2-Instances können unter anderem mehrere Arten von Anwendungen und Workloads in Ihrer Umgebung ausführen. AWS Diese Funktion unterstützt auch von Amazon ECS verwaltete Amazon EC2-Instances. Wenn Sie Amazon ECS-Cluster auf einer Amazon EC2-Instance ausführen, werden die Abdeckungsprobleme auf Instance-Ebene unter Amazon EC2-Runtime Coverage angezeigt.
Themen
Überprüfen der Abdeckungsstatistiken
Die Abdeckungsstatistik für die Amazon EC2-Instances, die Ihren eigenen Konten oder Ihren Mitgliedskonten zugeordnet sind, gibt den Prozentsatz der fehlerfreien EC2-Instances an allen EC2-Instances in der ausgewählten Instanz an. AWS-Region Die folgende Gleichung stellt dies wie folgt dar:
(Fehlerfreie Instanzen) *100 instances/All
Wenn Sie auch den GuardDuty Security Agent für Ihre Amazon ECS-Cluster bereitgestellt haben, wird jedes Problem mit der Abdeckung auf Instance-Ebene im Zusammenhang mit Amazon ECS-Clustern, die auf einer Amazon EC2-Instance ausgeführt werden, als Problem mit der Amazon EC2-Instance-Laufzeit angezeigt.
Wählen Sie eine der Zugriffsmethoden, um die Abdeckungsstatistiken für Ihre Konten einzusehen.
Wenn der Abdeckungsstatus Ihrer EC2-Instance Ungesund ist, finden Sie weitere Informationen unter. Behebung von Problemen mit der Amazon EC2-Laufzeitabdeckung
Änderung des Abdeckungsstatus durch Benachrichtigungen EventBridge
Der Abdeckungsstatus Ihrer Amazon EC2-Instance wird möglicherweise als Ungesund angezeigt. Um zu erfahren, wann sich der Abdeckungsstatus ändert, empfehlen wir Ihnen, den Abdeckungsstatus regelmäßig zu überwachen und Fehler zu beheben, wenn der Status Ungesund wird. Alternativ können Sie eine EventBridge Amazon-Regel erstellen, um eine Benachrichtigung zu erhalten, wenn sich der Deckungsstatus von Ungesund zu Gesund oder auf andere Weise ändert. Veröffentlichen Sie GuardDuty dies standardmäßig im EventBridge Bus für Ihr Konto.
Beispiel für ein Benachrichtigungsschema
In einer EventBridge Regel können Sie anhand der vordefinierten Beispielereignisse und Ereignismuster eine Benachrichtigung über den Versorgungsstatus erhalten. Weitere Informationen zum Erstellen einer EventBridge Regel finden Sie unter Regel erstellen im EventBridge Amazon-Benutzerhandbuch.
Darüber hinaus können Sie mithilfe des folgenden Beispiel-Benachrichtigungsschemas ein benutzerdefiniertes Ereignismuster erstellen. Achten Sie darauf, die Werte für Ihr Konto zu ersetzen. Um benachrichtigt zu werden, wenn sich der Abdeckungsstatus Ihrer Amazon EC2-Instance von Healthy auf ändertUnhealthy, detail-type sollte der seinGuardDuty Runtime
Protection Unhealthy. Um benachrichtigt zu werden, wenn sich der Abdeckungsstatus von Unhealthy zu ändertHealthy, ersetzen Sie den Wert von detail-type durchGuardDuty Runtime Protection Healthy.
{ "version": "0", "id": "event ID", "detail-type": "GuardDuty Runtime Protection Unhealthy", "source": "aws.guardduty", "account": "AWS-Konto ID", "time": "event timestamp (string)", "region": "AWS-Region", "resources": [ ], "detail": { "schemaVersion": "1.0", "resourceAccountId": "string", "currentStatus": "string", "previousStatus": "string", "resourceDetails": { "resourceType": "EC2", "ec2InstanceDetails": { "instanceId":"", "instanceType":"", "clusterArn": "", "agentDetails": { "version":"" }, "managementType":"" } }, "issue": "string", "lastUpdatedAt": "timestamp" } }
Behebung von Problemen mit der Amazon EC2-Laufzeitabdeckung
Wenn der Abdeckungsstatus Ihrer Amazon EC2-Instance fehlerhaft ist, können Sie den Grund in der Spalte Problem einsehen.
Wenn Ihre EC2-Instance einem EKS-Cluster zugeordnet ist und der Security Agent für EKS entweder manuell oder über die automatische Agentenkonfiguration installiert wurde, finden Sie Informationen zur Behebung des Abdeckungsproblems unter. Laufzeitabdeckung und Problembehandlung für Amazon EKS-Cluster
In der folgenden Tabelle sind die Problemtypen und die entsprechenden Schritte zur Fehlerbehebung aufgeführt.
| Art des Problems | Meldung ausgeben | Fehlerbehebungsschritte |
|---|---|---|
|
Keine Agentenberichterstattung |
Ich warte auf eine SSM-Benachrichtigung |
Das Empfangen der SSM-Benachrichtigung kann einige Minuten dauern. Stellen Sie sicher, dass die Amazon EC2-Instance SSM-verwaltet wird. Weitere Informationen finden Sie in den Schritten unter Methode 1 — Mithilfe des AWS Systems Managers unter. Manuelles Installieren des Security Agents |
|
(Absichtlich leer) |
Wenn Sie den GuardDuty Security Agent manuell verwalten, stellen Sie sicher, dass Sie die Schritte unter befolgt habenManuelles Verwalten des Security Agents für die Amazon EC2-Ressource. |
|
|
Wenn Sie die automatische Agentenkonfiguration aktiviert haben:
|
||
|
Stellen Sie sicher, dass der VPC-Endpunkt für Ihre Amazon EC2-Instance korrekt konfiguriert ist. Weitere Informationen finden Sie unter Validierung der VPC-Endpunktkonfiguration. |
||
|
Wenn Ihre Organisation über eine Service Control Policy (SCP) verfügt, stellen Sie sicher, dass die Berechtigungsgrenze die Berechtigung nicht einschränkt. |
||
|
Die Verbindung zum Agenten wurde unterbrochen |
|
|
|
Agent wurde nicht bereitgestellt |
Instanzen mit Ausschluss-Tags sind von Runtime Monitoring ausgeschlossen. |
GuardDuty empfängt keine Laufzeitereignisse von Amazon EC2-Instances, die mit dem Ausschluss-Tag Um Laufzeitereignisse von dieser Amazon EC2-Instance zu empfangen, entfernen Sie das Ausschluss-Tag. |
|
Die Kernel-Version ist niedriger als die unterstützte Version. |
Informationen zu den unterstützten Kernelversionen aller Betriebssystemverteilungen finden Sie unter Überprüfen Sie die architektonischen Anforderungen für Amazon EC2-Instances. |
|
|
Die Kernel-Version ist höher als die unterstützte Version. |
Informationen zu den unterstützten Kernelversionen aller Betriebssystemverteilungen finden Sie unter Überprüfen Sie die architektonischen Anforderungen für Amazon EC2-Instances. |
|
|
Das Identitätsdokument für die Instanz konnte nicht abgerufen werden. |
Dazu gehen Sie wie folgt vor:
|
|
|
Die Erstellung der SSM-Zuordnung ist fehlgeschlagen |
GuardDuty Die SSM-Zuordnung ist bereits in Ihrem Konto vorhanden |
|
|
Ihr Konto hat zu viele SSM-Verknüpfungen |
Wählen Sie eine der folgenden beiden Optionen:
|
|
|
Die Aktualisierung der SSM-Zuordnung ist fehlgeschlagen |
GuardDuty Die SSM-Zuordnung ist in Ihrem Konto nicht vorhanden |
GuardDuty Die SSM-Zuordnung ist in Ihrem Konto nicht vorhanden. Deaktivieren Sie Runtime Monitoring und aktivieren Sie es erneut. |
|
Das Löschen der SSM-Zuordnung ist fehlgeschlagen |
GuardDuty Die SSM-Zuordnung ist in Ihrem Konto nicht vorhanden |
Die SSM-Vereinigung ist in Ihrem Konto nicht vorhanden. Wenn die SSM-Zuordnung absichtlich gelöscht wurde, ist keine Aktion erforderlich. |
|
Die Ausführung der SSM-Instanzzuordnung ist fehlgeschlagen |
Die architektonischen Anforderungen oder andere Voraussetzungen sind nicht erfüllt. |
Hinweise zu verifizierten Betriebssystemverteilungen finden Sie unterVoraussetzungen für die Unterstützung von Amazon EC2-Instances. Wenn dieses Problem weiterhin auftritt, helfen Ihnen die folgenden Schritte dabei, das Problem zu identifizieren und möglicherweise zu lösen:
|
|
Die Erstellung des VPC-Endpoints ist fehlgeschlagen |
Die Erstellung von VPC-Endpunkten wird für gemeinsam genutzte VPC nicht unterstützt |
Runtime Monitoring unterstützt die Verwendung einer gemeinsam genutzten VPC innerhalb einer Organisation. Weitere Informationen finden Sie unter Verwenden von gemeinsam genutzter VPC mit Runtime Monitoring. |
|
Nur bei Verwendung einer gemeinsam genutzten VPC mit automatisierter Agentenkonfiguration Für die Inhaber-Konto-ID |
Das gemeinsame VPC-Besitzerkonto muss Runtime Monitoring und automatische Agentenkonfiguration für mindestens einen Ressourcentyp (Amazon EKS oder Amazon ECS (AWS Fargate)) aktivieren. Weitere Informationen finden Sie unter Spezifische Voraussetzungen für Runtime Monitoring GuardDuty. | |
Für die Aktivierung von privatem DNS müssen beide |
Sie müssen jedoch sicherstellen, dass die folgenden VPC-Attribute auf Wenn Sie Amazon VPC Console unter verwenden, um die Amazon VPC https://console.aws.amazon.com/vpc/ Nach der Aktualisierung der VPC-Attribute müssen Sie die Erstellung des VPC-Endpoints beschleunigen, indem Sie eine der folgenden Änderungen vornehmen:
|
|
Das Löschen des gemeinsamen VPC-Endpoints ist fehlgeschlagen |
Das Löschen eines gemeinsamen VPC-Endpunkts für Konto-ID |
Mögliche Schritte:
|
|
Der Agent meldet sich nicht |
(Absichtlich leer) |
Der Support für diesen Problemtyp ist abgelaufen. Wenn dieses Problem weiterhin auftritt und noch nicht geschehen ist, aktivieren Sie den GuardDuty automatisierten Agenten für Amazon EC2. Wenn das Problem weiterhin besteht, sollten Sie in Erwägung ziehen, Runtime Monitoring für einige Minuten zu deaktivieren und dann erneut zu aktivieren. |