Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konfigurieren Sie die GuardDuty Security Agent-Parameter (Add-on) für Amazon EKS
Sie können bestimmte Parameter Ihres GuardDuty Security Agents für Amazon EKS konfigurieren. Diese Unterstützung ist für GuardDuty Security Agent Version 1.5.0 und höher verfügbar. Informationen zu den neuesten Add-on-Versionen finden Sie unterGuardDuty Security Agent-Versionen für Amazon EKS-Ressourcen.
- Warum sollte ich das Security Agent-Konfigurationsschema aktualisieren
-
Das Konfigurationsschema für den GuardDuty Security Agent ist für alle Container in Ihren Amazon EKS-Clustern dasselbe. Wenn die Standardwerte nicht mit den zugehörigen Workloads und der Instance-Größe übereinstimmen, sollten Sie erwägen, die CPU-Einstellungen, Speichereinstellungen und
dnsPolicyEinstellungen zu konfigurieren.PriorityClassUnabhängig davon, wie Sie den GuardDuty Agenten für Ihre Amazon EKS-Cluster verwalten, können Sie die vorhandene Konfiguration dieser Parameter konfigurieren oder aktualisieren.
Automatisiertes Verhalten bei der Agentenkonfiguration mit konfigurierten Parametern
Wenn der Security Agent (EKS-Add-on) in Ihrem Namen GuardDuty verwaltet wird, aktualisiert er das Add-on bei Bedarf. GuardDuty setzt den Wert der konfigurierbaren Parameter auf einen Standardwert. Sie können die Parameter jedoch weiterhin auf einen gewünschten Wert aktualisieren. Wenn dies zu einem Konflikt führt, lautet die Standardoption für ResolveConflicts. None
Konfigurierbare Parameter und Werte
Informationen zu den Schritten zur Konfiguration der Zusatzparameter finden Sie unter:
Die folgenden Tabellen enthalten die Bereiche und Werte, die Sie verwenden können, um das Amazon EKS-Add-on manuell bereitzustellen oder die vorhandenen Add-On-Einstellungen zu aktualisieren.
- CPU-Einstellungen
-
Parameters
Standardwert
Konfigurierbarer Bereich
Anforderungen
200m
Zwischen 200 m und 10000 m, beide inklusive
Einschränkungen
1000m
Zwischen 200 m und 10000 m, beides inklusive
disableCpuLimitsfalsetrueoderfalseDer
disableCpuLimitsParameter ist für GuardDuty Security Agent Version 1.12.1-eksbuild.3 und höher verfügbar. In früheren Versionen unterstützt das Add-on diesen Parameter nicht, und die Amazon EKS-Add-on-APIs (,UpdateAddon) geben einen Validierungsfehler zurückCreateAddon, wenn Sie ihn angeben.Wenn Sie
disableCpuLimitsdiese Option festlegentrue, erzwingt der Security Agent-Pod kein CPU-Limit. Andere Ressourceneinstellungen sind nicht betroffen.Verwenden Sie die folgende Konfiguration, um CPU-Limits zu deaktivieren:
{"resources":{"disableCpuLimits":true}}
- Speicher-Einstellungen
-
Parameters
Standardwert
Konfigurierbarer Bereich
Anforderungen
256 Mi
Zwischen 256Mi und 20000Mi, beide inklusive
Einschränkungen
1024 Mi
PriorityClass-Einstellungen-
Wenn ein Amazon EKS-Add-on für Sie GuardDuty erstellt wird, lautet das zugewiesene
PriorityClass.aws-guardduty-agent.priorityclassDas bedeutet, dass keine Maßnahmen ergriffen werden, die auf der Priorität des Agenten-Pods basieren. Sie können diesen Zusatzparameter konfigurieren, indem Sie eine der folgendenPriorityClassOptionen wählen:Konfigurierbar
PriorityClasspreemptionPolicyWertpreemptionPolicyBeschreibungPod-Wert
aws-guardduty-agent.priorityclassNeverKeine Aktion
1000000
aws-guardduty-agent.priorityclass-highPreemptLowerPriorityWenn Sie diesen Wert zuweisen, wird verhindert, dass ein Pod mit einem Prioritätswert ausgeführt wird, der unter dem Pod-Wert des Agenten liegt.
100000000
system-cluster-critical1PreemptLowerPriority2000000000
system-node-critical1PreemptLowerPriority2000001000
1 Kubernetes bietet diese beiden
PriorityClassOptionen — und.system-cluster-criticalsystem-node-criticalWeitere Informationen finden Sie PriorityClassin der Kubernetes-Dokumentation.
dnsPolicy-Einstellungen-
Wählen Sie eine der folgenden DNS-Richtlinienoptionen, die Kubernetes unterstützt. Wenn keine Konfiguration angegeben ist,
ClusterFirstwird als Standardwert verwendet.-
ClusterFirst -
ClusterFirstWithHostNet -
Default
Informationen zu diesen Richtlinien finden Sie in der DNS-Richtlinie von Pod
in der Kubernetes-Dokumentation. -
Aktualisierungen des Konfigurationsschemas werden überprüft
Nachdem Sie die Parameter konfiguriert haben, führen Sie die folgenden Schritte aus, um zu überprüfen, ob das Konfigurationsschema aktualisiert wurde:
Öffnen Sie die Amazon EKS-Konsole unter https://console.aws.amazon.com/eks/home #/clusters
. -
Klicken Sie im Navigationsbereich auf Cluster.
-
Wählen Sie auf der Seite „Cluster“ den Cluster-Namen aus, für den Sie die Updates überprüfen möchten.
-
Wählen Sie die Registerkarte Resources (Ressourcen) aus.
-
Wählen Sie im Bereich Ressourcentypen unter Workloads die Option aus DaemonSets.
-
Wählen Sie aws-guardduty-agent aus.
-
Wählen Sie auf der Seite aws-guardduty-agent die Raw-Ansicht aus, um die unformatierte JSON-Antwort anzuzeigen. Stellen Sie sicher, dass die konfigurierbaren Parameter den von Ihnen angegebenen Wert anzeigen.
Wechseln Sie nach der Überprüfung zur GuardDuty Konsole. Wählen Sie das entsprechende aus AWS-Region und sehen Sie sich den Abdeckungsstatus für Ihre Amazon EKS-Cluster an. Weitere Informationen finden Sie unter Laufzeitabdeckung und Problembehandlung für Amazon EKS-Cluster.