View a markdown version of this page

Konfigurieren Sie die GuardDuty Security Agent-Parameter (Add-on) für Amazon EKS - Amazon GuardDuty

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfigurieren Sie die GuardDuty Security Agent-Parameter (Add-on) für Amazon EKS

Sie können bestimmte Parameter Ihres GuardDuty Security Agents für Amazon EKS konfigurieren. Diese Unterstützung ist für GuardDuty Security Agent Version 1.5.0 und höher verfügbar. Informationen zu den neuesten Add-on-Versionen finden Sie unterGuardDuty Security Agent-Versionen für Amazon EKS-Ressourcen.

Warum sollte ich das Security Agent-Konfigurationsschema aktualisieren

Das Konfigurationsschema für den GuardDuty Security Agent ist für alle Container in Ihren Amazon EKS-Clustern dasselbe. Wenn die Standardwerte nicht mit den zugehörigen Workloads und der Instance-Größe übereinstimmen, sollten Sie erwägen, die CPU-Einstellungen, Speichereinstellungen und dnsPolicy Einstellungen zu konfigurieren. PriorityClass Unabhängig davon, wie Sie den GuardDuty Agenten für Ihre Amazon EKS-Cluster verwalten, können Sie die vorhandene Konfiguration dieser Parameter konfigurieren oder aktualisieren.

Automatisiertes Verhalten bei der Agentenkonfiguration mit konfigurierten Parametern

Wenn der Security Agent (EKS-Add-on) in Ihrem Namen GuardDuty verwaltet wird, aktualisiert er das Add-on bei Bedarf. GuardDuty setzt den Wert der konfigurierbaren Parameter auf einen Standardwert. Sie können die Parameter jedoch weiterhin auf einen gewünschten Wert aktualisieren. Wenn dies zu einem Konflikt führt, lautet die Standardoption für ResolveConflicts. None

Konfigurierbare Parameter und Werte

Informationen zu den Schritten zur Konfiguration der Zusatzparameter finden Sie unter:

Die folgenden Tabellen enthalten die Bereiche und Werte, die Sie verwenden können, um das Amazon EKS-Add-on manuell bereitzustellen oder die vorhandenen Add-On-Einstellungen zu aktualisieren.

CPU-Einstellungen

Parameters

Standardwert

Konfigurierbarer Bereich

Anforderungen

200m

Zwischen 200 m und 10000 m, beide inklusive

Einschränkungen

1000m

Zwischen 200 m und 10000 m, beides inklusive

disableCpuLimits

false

true oder false

Der disableCpuLimits Parameter ist für GuardDuty Security Agent Version 1.12.1-eksbuild.3 und höher verfügbar. In früheren Versionen unterstützt das Add-on diesen Parameter nicht, und die Amazon EKS-Add-on-APIs (,UpdateAddon) geben einen Validierungsfehler zurückCreateAddon, wenn Sie ihn angeben.

Wenn Sie disableCpuLimits diese Option festlegentrue, erzwingt der Security Agent-Pod kein CPU-Limit. Andere Ressourceneinstellungen sind nicht betroffen.

Verwenden Sie die folgende Konfiguration, um CPU-Limits zu deaktivieren:

{"resources":{"disableCpuLimits":true}}
Speicher-Einstellungen

Parameters

Standardwert

Konfigurierbarer Bereich

Anforderungen

256 Mi

Zwischen 256Mi und 20000Mi, beide inklusive

Einschränkungen

1024 Mi

PriorityClass-Einstellungen

Wenn ein Amazon EKS-Add-on für Sie GuardDuty erstellt wird, lautet das zugewiesenePriorityClass. aws-guardduty-agent.priorityclass Das bedeutet, dass keine Maßnahmen ergriffen werden, die auf der Priorität des Agenten-Pods basieren. Sie können diesen Zusatzparameter konfigurieren, indem Sie eine der folgenden PriorityClass Optionen wählen:

Konfigurierbar PriorityClass

preemptionPolicy Wert

preemptionPolicyBeschreibung

Pod-Wert

aws-guardduty-agent.priorityclass

Never

Keine Aktion

1000000

aws-guardduty-agent.priorityclass-high

PreemptLowerPriority

Wenn Sie diesen Wert zuweisen, wird verhindert, dass ein Pod mit einem Prioritätswert ausgeführt wird, der unter dem Pod-Wert des Agenten liegt.

100000000

system-cluster-critical1

PreemptLowerPriority

2000000000

system-node-critical1

PreemptLowerPriority

2000001000

1 Kubernetes bietet diese beiden PriorityClass Optionen — und. system-cluster-critical system-node-critical Weitere Informationen finden Sie PriorityClass in der Kubernetes-Dokumentation.

dnsPolicy-Einstellungen

Wählen Sie eine der folgenden DNS-Richtlinienoptionen, die Kubernetes unterstützt. Wenn keine Konfiguration angegeben ist, ClusterFirst wird als Standardwert verwendet.

  • ClusterFirst

  • ClusterFirstWithHostNet

  • Default

Informationen zu diesen Richtlinien finden Sie in der DNS-Richtlinie von Pod in der Kubernetes-Dokumentation.

Aktualisierungen des Konfigurationsschemas werden überprüft

Nachdem Sie die Parameter konfiguriert haben, führen Sie die folgenden Schritte aus, um zu überprüfen, ob das Konfigurationsschema aktualisiert wurde:

  1. Öffnen Sie die Amazon EKS-Konsole unter https://console.aws.amazon.com/eks/home #/clusters.

  2. Klicken Sie im Navigationsbereich auf Cluster.

  3. Wählen Sie auf der Seite „Cluster“ den Cluster-Namen aus, für den Sie die Updates überprüfen möchten.

  4. Wählen Sie die Registerkarte Resources (Ressourcen) aus.

  5. Wählen Sie im Bereich Ressourcentypen unter Workloads die Option aus DaemonSets.

  6. Wählen Sie aws-guardduty-agent aus.

  7. Wählen Sie auf der Seite aws-guardduty-agent die Raw-Ansicht aus, um die unformatierte JSON-Antwort anzuzeigen. Stellen Sie sicher, dass die konfigurierbaren Parameter den von Ihnen angegebenen Wert anzeigen.

Wechseln Sie nach der Überprüfung zur GuardDuty Konsole. Wählen Sie das entsprechende aus AWS-Region und sehen Sie sich den Abdeckungsstatus für Ihre Amazon EKS-Cluster an. Weitere Informationen finden Sie unter Laufzeitabdeckung und Problembehandlung für Amazon EKS-Cluster.