

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Verwaltung des automatisierten Sicherheitsagenten für Fargate (nur Amazon ECS)
<a name="managing-gdu-agent-ecs-automated"></a>

Runtime Monitoring unterstützt die Verwaltung des Sicherheitsagenten für Ihre Amazon ECS-Cluster (AWS Fargate) nur über GuardDuty. Die manuelle Verwaltung des Security Agents auf Amazon ECS-Clustern wird nicht unterstützt.

Bevor Sie mit den Schritten in diesem Abschnitt fortfahren, stellen Sie sicher, dass Sie die folgenden Schritte ausführen[Voraussetzungen für AWS Fargate Unterstützung (nur Amazon ECS)](prereq-runtime-monitoring-ecs-support.md).

Wählen Sie auf der Grundlage von eine bevorzugte Methode aus[Ansätze zur Verwaltung von GuardDuty Sicherheitsagenten in ECS-Fargate Amazon-Ressourcen](how-runtime-monitoring-works-ecs-fargate.md#gdu-runtime-approaches-agent-deployment-ecs-clusters), um den GuardDuty automatisierten Agenten für Ihre Ressourcen zu aktivieren.

**Topics**

## Konfiguration des GuardDuty Agenten für eine Umgebung mit mehreren Konten
<a name="ecs-fargate-manage-agent-multiple-accounts"></a>

In einer Umgebung mit mehreren Konten kann nur das delegierte GuardDuty Administratorkonto die automatische Agentenkonfiguration für die Mitgliedskonten aktivieren oder deaktivieren und die automatische Agentenkonfiguration für Amazon ECS-Cluster verwalten, die zu den Mitgliedskonten in ihrer Organisation gehören. Ein GuardDuty Mitgliedskonto kann diese Konfiguration nicht ändern. Das delegierte GuardDuty Administratorkonto verwaltet seine Mitgliedskonten mithilfe von AWS Organizations. Weitere Informationen zu Umgebungen mit mehreren Konten finden Sie unter [ Verwalten mehrerer Konten in. GuardDuty ](https://docs.aws.amazon.com/guardduty/latest/ug/guardduty_accounts.html)

### Aktivierung der automatisierten Agentenkonfiguration für ein delegiertes Administratorkonto GuardDuty
<a name="ecs-enable-automated-agent-config-delegatedadmin"></a>

------
#### [ Manage for all Amazon ECS clusters (account level) ]

Wenn Sie für Runtime Monitoring die Option ** Für alle Konten ** aktivieren ausgewählt haben, haben Sie die folgenden Optionen:
+ Wählen Sie ** im Abschnitt Automatisierte Agentenkonfiguration die Option Für alle Konten ** aktivieren. GuardDuty wird den Security Agent für alle Amazon ECS-Aufgaben bereitstellen und verwalten, die gestartet werden.
+ Wählen Sie **Konten manuell konfigurieren**.

Wenn Sie ** im Abschnitt Runtime Monitoring die Option Konten manuell ** konfigurieren ausgewählt haben, gehen Sie wie folgt vor:

1. Wählen Sie ** im Abschnitt Automatisierte Agentenkonfiguration die Option Konten manuell ** konfigurieren aus.

1. Wählen Sie ** im ** Abschnitt Konto für ** delegierte GuardDuty Administratoren (dieses Konto) die Option ** Aktivieren aus.

Wählen Sie **Speichern**.

Wenn Sie Aufgaben überwachen GuardDuty möchten, die Teil eines Dienstes sind, ist eine neue Dienstbereitstellung erforderlich, nachdem Sie Runtime Monitoring aktiviert haben. Wenn die letzte Bereitstellung für einen bestimmten ECS-Dienst gestartet wurde, bevor Sie Runtime Monitoring aktiviert haben, können Sie den Dienst entweder neu starten oder den Dienst mithilfe von Folgendes aktualisieren`forceNewDeployment`.

Schritte zum Aktualisieren des Dienstes finden Sie in den folgenden Ressourcen:
+ [Aktualisieren eines Amazon ECS-Service mithilfe der Konsole ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) im * Amazon Elastic Container Service Developer Guide*.
+ [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)in der * Amazon Elastic Container Service API-Referenz*.
+ [update-service ](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/ecs/update-service.html) in der *AWS CLI Befehlsreferenz. *

------
#### [ Manage for all Amazon ECS clusters but exclude some of the clusters (cluster level) ]

1. Fügen Sie diesem Amazon ECS-Cluster ein Tag mit dem Schlüssel-Wert-Paar als - hinzu. `GuardDutyManaged` `false`

1. Verhindern Sie die Änderung von Tags, außer durch vertrauenswürdige Entitäten. Die unter [ Verhindern, dass Tags nur aufgrund autorisierter Prinzipien ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_examples_tagging.html#example-require-restrict-tag-mods-to-admin) im *AWS Organizations Benutzerhandbuch geändert werden, * wurde so geändert, dass sie auch hier gilt.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "Null": {
                       "ecs:ResourceTag/GuardDutyManaged": false
                   }
               }
           },
           {
               "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "ForAnyValue:StringEquals": {
                       "aws:TagKeys": [
                           "GuardDutyManaged"
                       ]   
                   }   
               }
           },
           {       
               "Sid": "DenyModifyTagsIfPrinTagNotExists",
               "Effect": "Deny", 
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],      
               "Resource": [
                   "*"     
               ],      
               "Condition": {
                   "StringNotEquals": {
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },      
                   "Null": {
                       "aws:PrincipalTag/GuardDutyManaged": true
                   }       
               }       
           }
       ]
   }
   ```

------

1. Öffnen Sie die GuardDuty Konsole unter [ https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/).

1. Wählen Sie im Navigationsbereich ** Runtime Monitoring aus**.

1. 
**Anmerkung**  
Fügen Sie Ihren Amazon ECS-Clustern immer das Ausschluss-Tag hinzu, bevor Sie die automatische Agentenkonfiguration für Ihr Konto aktivieren. Andernfalls wird der GuardDuty Sidecar-Container an alle Container in den Amazon ECS-Aufgaben angehängt, die gestartet werden.

   Wählen Sie auf der ** Registerkarte „**Konfiguration“ ** in der ** automatisierten Agentenkonfiguration die Option „**Aktivieren“ aus. **

   Für die Amazon ECS-Cluster, die nicht ausgeschlossen wurden, GuardDuty wird die Bereitstellung des Security Agents im Sidecar-Container verwaltet.

1. Wählen Sie **Speichern**.

1. Wenn Sie Aufgaben überwachen GuardDuty möchten, die Teil eines Service sind, ist eine neue Servicebereitstellung erforderlich, nachdem Sie Runtime Monitoring aktiviert haben. Wenn die letzte Bereitstellung für einen bestimmten ECS-Dienst gestartet wurde, bevor Sie Runtime Monitoring aktiviert haben, können Sie den Dienst entweder neu starten oder den Dienst mithilfe von Folgendes aktualisieren`forceNewDeployment`.

   Schritte zum Aktualisieren des Dienstes finden Sie in den folgenden Ressourcen:
   + [Aktualisieren eines Amazon ECS-Service mithilfe der Konsole ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) im * Amazon Elastic Container Service Developer Guide*.
   + [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)in der * Amazon Elastic Container Service API-Referenz*.
   + [update-service ](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/ecs/update-service.html) in der *AWS CLI Befehlsreferenz. *

------
#### [ Manage for selective (inclusion only) Amazon ECS clusters (cluster level) ]

1. Fügen Sie einem Amazon ECS-Cluster, für den Sie alle Aufgaben einschließen möchten, ein Tag hinzu. Das Schlüssel-Wert-Paar muss - sein. `GuardDutyManaged` `true`

1. Verhindern Sie die Änderung dieser Tags, außer durch vertrauenswürdige Entitäten. Die Richtlinie unter [ Verhindern, dass Tags nur aufgrund autorisierter Prinzipien ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_examples_tagging.html#example-require-restrict-tag-mods-to-admin) im *AWS Organizations Benutzerhandbuch geändert werden, * wurde dahingehend geändert, dass sie auch hier gilt.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "Null": {
                       "ecs:ResourceTag/GuardDutyManaged": false
                   }
               }
           },
           {
               "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "ForAnyValue:StringEquals": {
                       "aws:TagKeys": [
                           "GuardDutyManaged"
                       ]   
                   }   
               }
           },
           {       
               "Sid": "DenyModifyTagsIfPrinTagNotExists",
               "Effect": "Deny", 
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],      
               "Resource": [
                   "*"     
               ],      
               "Condition": {
                   "StringNotEquals": {
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },      
                   "Null": {
                       "aws:PrincipalTag/GuardDutyManaged": true
                   }       
               }       
           }
       ]
   }
   ```

------
**Anmerkung**  
Wenn Sie Inklusion-Tags für Ihre Amazon ECS-Cluster verwenden, müssen Sie den GuardDuty Agenten nicht explizit über die automatische Agentenkonfiguration aktivieren.

1. Wenn Sie Aufgaben überwachen GuardDuty möchten, die Teil eines Service sind, ist nach der Aktivierung von Runtime Monitoring eine neue Servicebereitstellung erforderlich. Wenn die letzte Bereitstellung für einen bestimmten ECS-Dienst gestartet wurde, bevor Sie Runtime Monitoring aktiviert haben, können Sie den Dienst entweder neu starten oder den Dienst mithilfe von Folgendes aktualisieren`forceNewDeployment`.

   Schritte zum Aktualisieren des Dienstes finden Sie in den folgenden Ressourcen:
   + [Aktualisieren eines Amazon ECS-Service mithilfe der Konsole ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) im * Amazon Elastic Container Service Developer Guide*.
   + [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)in der * Amazon Elastic Container Service API-Referenz*.
   + [update-service ](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/ecs/update-service.html) in der *AWS CLI Befehlsreferenz. *

------

### Auto-enable für alle Mitgliedskonten
<a name="ecs-auto-enable-all-member-accounts"></a>

------
#### [ Manage for all Amazon ECS clusters (account level) ]

Bei den folgenden Schritten wird davon ausgegangen, dass Sie ** im Abschnitt Runtime Monitoring die Option Für alle Konten ** aktivieren ausgewählt haben.

1. Wählen Sie ** im Abschnitt Automatisierte Agentenkonfiguration die Option Für alle Konten ** aktivieren aus. GuardDuty wird den Security Agent für alle Amazon ECS-Aufgaben bereitstellen und verwalten, die gestartet werden.

1. Wählen Sie **Speichern**.

1. Wenn Sie Aufgaben überwachen GuardDuty möchten, die Teil eines Service sind, ist eine neue Servicebereitstellung erforderlich, nachdem Sie Runtime Monitoring aktiviert haben. Wenn die letzte Bereitstellung für einen bestimmten ECS-Dienst gestartet wurde, bevor Sie Runtime Monitoring aktiviert haben, können Sie den Dienst entweder neu starten oder den Dienst mithilfe von Folgendes aktualisieren`forceNewDeployment`.

   Schritte zum Aktualisieren des Dienstes finden Sie in den folgenden Ressourcen:
   + [Aktualisieren eines Amazon ECS-Service mithilfe der Konsole ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) im * Amazon Elastic Container Service Developer Guide*.
   + [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)in der * Amazon Elastic Container Service API-Referenz*.
   + [update-service ](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/ecs/update-service.html) in der *AWS CLI Befehlsreferenz. *

------
#### [ Manage for all Amazon ECS clusters but exclude some of the clusters (cluster level) ]

1. Fügen Sie diesem Amazon ECS-Cluster ein Tag mit dem Schlüssel-Wert-Paar als - hinzu. `GuardDutyManaged` `false`

1. Verhindern Sie die Änderung von Tags, außer durch vertrauenswürdige Entitäten. Die unter [ Verhindern, dass Tags nur aufgrund autorisierter Prinzipien ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_examples_tagging.html#example-require-restrict-tag-mods-to-admin) im *AWS Organizations Benutzerhandbuch geändert werden, * wurde so geändert, dass sie auch hier gilt.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "Null": {
                       "ecs:ResourceTag/GuardDutyManaged": false
                   }
               }
           },
           {
               "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "ForAnyValue:StringEquals": {
                       "aws:TagKeys": [
                           "GuardDutyManaged"
                       ]   
                   }   
               }
           },
           {       
               "Sid": "DenyModifyTagsIfPrinTagNotExists",
               "Effect": "Deny", 
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],      
               "Resource": [
                   "*"     
               ],      
               "Condition": {
                   "StringNotEquals": {
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },      
                   "Null": {
                       "aws:PrincipalTag/GuardDutyManaged": true
                   }       
               }       
           }
       ]
   }
   ```

------

1. Öffnen Sie die GuardDuty Konsole unter [ https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/).

1. Wählen Sie im Navigationsbereich ** Runtime Monitoring aus**.

1. 
**Anmerkung**  
Fügen Sie Ihren Amazon ECS-Clustern immer das Ausschluss-Tag hinzu, bevor Sie die automatische Agentenkonfiguration für Ihr Konto aktivieren. Andernfalls wird der GuardDuty Sidecar-Container an alle Container in den Amazon ECS-Aufgaben angehängt, die gestartet werden.

   Wählen ** Sie auf der ** Registerkarte ** Konfiguration die Option Bearbeiten aus. **

1. Wählen Sie ** im ** Abschnitt ** Automatisierte Agentenkonfiguration die Option Für alle Konten ** aktivieren

   Für die Amazon ECS-Cluster, die nicht ausgeschlossen wurden, GuardDuty wird die Bereitstellung des Sicherheitsagenten im Sidecar-Container verwaltet.

1. Wählen Sie **Speichern**.

1. Wenn Sie Aufgaben überwachen GuardDuty möchten, die Teil eines Service sind, ist eine neue Servicebereitstellung erforderlich, nachdem Sie Runtime Monitoring aktiviert haben. Wenn die letzte Bereitstellung für einen bestimmten ECS-Dienst gestartet wurde, bevor Sie Runtime Monitoring aktiviert haben, können Sie den Dienst entweder neu starten oder den Dienst mithilfe von Folgendes aktualisieren`forceNewDeployment`.

   Schritte zum Aktualisieren des Dienstes finden Sie in den folgenden Ressourcen:
   + [Aktualisieren eines Amazon ECS-Service mithilfe der Konsole ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) im * Amazon Elastic Container Service Developer Guide*.
   + [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)in der * Amazon Elastic Container Service API-Referenz*.
   + [update-service ](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/ecs/update-service.html) in der *AWS CLI Befehlsreferenz. *

------
#### [ Manage for selective (inclusion-only) Amazon ECS clusters (cluster level) ]

Unabhängig davon, wie Sie Runtime Monitoring aktivieren, helfen Ihnen die folgenden Schritte dabei, ausgewählte Amazon ECS Fargate-Aufgaben für alle Mitgliedskonten in Ihrer Organisation zu überwachen.

1. Aktivieren Sie keine Konfiguration im Abschnitt Automatisierte Agentenkonfiguration. Behalten Sie die Runtime Monitoring-Konfiguration bei, die Sie im vorherigen Schritt ausgewählt haben.

1. Wählen Sie **Speichern**.

1. Verhindern Sie die Änderung dieser Tags, außer durch vertrauenswürdige Entitäten. Die Richtlinie unter [ Verhindern, dass Tags nur aufgrund autorisierter Prinzipien ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_examples_tagging.html#example-require-restrict-tag-mods-to-admin) im *AWS Organizations Benutzerhandbuch geändert werden, * wurde dahingehend geändert, dass sie auch hier gilt.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "Null": {
                       "ecs:ResourceTag/GuardDutyManaged": false
                   }
               }
           },
           {
               "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "ForAnyValue:StringEquals": {
                       "aws:TagKeys": [
                           "GuardDutyManaged"
                       ]   
                   }   
               }
           },
           {       
               "Sid": "DenyModifyTagsIfPrinTagNotExists",
               "Effect": "Deny", 
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],      
               "Resource": [
                   "*"     
               ],      
               "Condition": {
                   "StringNotEquals": {
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },      
                   "Null": {
                       "aws:PrincipalTag/GuardDutyManaged": true
                   }       
               }       
           }
       ]
   }
   ```

------
**Anmerkung**  
Wenn Sie Inklusion-Tags für Ihre Amazon ECS-Cluster verwenden, müssen Sie die automatische ** GuardDuty Agentenverwaltung nicht ** explizit aktivieren.

1. Wenn Sie Aufgaben überwachen GuardDuty möchten, die Teil eines Service sind, ist eine neue Servicebereitstellung erforderlich, nachdem Sie Runtime Monitoring aktiviert haben. Wenn die letzte Bereitstellung für einen bestimmten ECS-Dienst gestartet wurde, bevor Sie Runtime Monitoring aktiviert haben, können Sie den Dienst entweder neu starten oder den Dienst mithilfe von Folgendes aktualisieren`forceNewDeployment`.

   Schritte zum Aktualisieren des Dienstes finden Sie in den folgenden Ressourcen:
   + [Aktualisieren eines Amazon ECS-Service mithilfe der Konsole ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) im * Amazon Elastic Container Service Developer Guide*.
   + [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)in der * Amazon Elastic Container Service API-Referenz*.
   + [update-service ](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/ecs/update-service.html) in der *AWS CLI Befehlsreferenz. *

------

### Aktivierung der automatisierten Agentenkonfiguration für bestehende aktive Mitgliedskonten
<a name="ecs-enable-existing-active-member-accounts"></a>

------
#### [ Manage for all Amazon ECS clusters (account level) ]

1. Auf der Seite Runtime Monitoring können Sie auf der ** Registerkarte ** Konfiguration den aktuellen Status der automatisierten Agentenkonfiguration einsehen.

1. Wählen Sie im Bereich für die automatische Agentenkonfiguration im ** Abschnitt ** Aktive Mitgliedskonten die Option ** Aktionen aus**.

1. Wählen Sie bei **Aktionen** die Option **Aktivieren für alle vorhandenen aktiven Mitgliedskonten**. 

1. Wählen Sie **Bestätigen** aus.

1. Wenn Sie Aufgaben überwachen GuardDuty möchten, die Teil eines Dienstes sind, ist nach der Aktivierung der Laufzeitüberwachung eine neue Dienstbereitstellung erforderlich. Wenn die letzte Bereitstellung für einen bestimmten ECS-Dienst gestartet wurde, bevor Sie Runtime Monitoring aktiviert haben, können Sie den Dienst entweder neu starten oder den Dienst mithilfe von Folgendes aktualisieren`forceNewDeployment`.

   Schritte zum Aktualisieren des Dienstes finden Sie in den folgenden Ressourcen:
   + [Aktualisieren eines Amazon ECS-Service mithilfe der Konsole ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) im * Amazon Elastic Container Service Developer Guide*.
   + [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)in der * Amazon Elastic Container Service API-Referenz*.
   + [update-service ](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/ecs/update-service.html) in der *AWS CLI Befehlsreferenz. *

------
#### [ Manage for all Amazon ECS clusters but exclude some of the clusters (cluster level) ]

1. Fügen Sie diesem Amazon ECS-Cluster ein Tag mit dem Schlüssel-Wert-Paar als - hinzu. `GuardDutyManaged` `false`

1. Verhindern Sie die Änderung von Tags, außer durch vertrauenswürdige Entitäten. Die unter [ Verhindern, dass Tags nur aufgrund autorisierter Prinzipien ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_examples_tagging.html#example-require-restrict-tag-mods-to-admin) im *AWS Organizations Benutzerhandbuch geändert werden, * wurde so geändert, dass sie auch hier gilt.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "Null": {
                       "ecs:ResourceTag/GuardDutyManaged": false
                   }
               }
           },
           {
               "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "ForAnyValue:StringEquals": {
                       "aws:TagKeys": [
                           "GuardDutyManaged"
                       ]   
                   }   
               }
           },
           {       
               "Sid": "DenyModifyTagsIfPrinTagNotExists",
               "Effect": "Deny", 
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],      
               "Resource": [
                   "*"     
               ],      
               "Condition": {
                   "StringNotEquals": {
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },      
                   "Null": {
                       "aws:PrincipalTag/GuardDutyManaged": true
                   }       
               }       
           }
       ]
   }
   ```

------

1. Öffnen Sie die GuardDuty Konsole unter [ https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/).

1. Wählen Sie im Navigationsbereich ** Runtime Monitoring aus**.

1. 
**Anmerkung**  
Fügen Sie Ihren Amazon ECS-Clustern immer das Ausschluss-Tag hinzu, bevor Sie die automatische Agentenkonfiguration für Ihr Konto aktivieren. Andernfalls wird der GuardDuty Sidecar-Container an alle Container in den Amazon ECS-Aufgaben angehängt, die gestartet werden.

   Wählen Sie auf der ** Registerkarte ** Konfiguration im Abschnitt Automatisierte Agentenkonfiguration unter ** Aktive Mitgliedskonten ** die Option ** Aktionen aus. **

1. Wählen Sie bei **Aktionen** die Option **Aktivieren für alle vorhandenen aktiven Mitgliedskonten**.

   Für die Amazon ECS-Cluster, die nicht ausgeschlossen wurden, GuardDuty wird die Bereitstellung des Sicherheitsagenten im Sidecar-Container verwaltet.

1. Wählen Sie **Bestätigen** aus.

1. Wenn Sie Aufgaben überwachen GuardDuty möchten, die Teil eines Service sind, ist eine neue Servicebereitstellung erforderlich, nachdem Sie Runtime Monitoring aktiviert haben. Wenn die letzte Bereitstellung für einen bestimmten ECS-Dienst gestartet wurde, bevor Sie Runtime Monitoring aktiviert haben, können Sie den Dienst entweder neu starten oder den Dienst mithilfe von Folgendes aktualisieren`forceNewDeployment`.

   Schritte zum Aktualisieren des Dienstes finden Sie in den folgenden Ressourcen:
   + [Aktualisieren eines Amazon ECS-Service mithilfe der Konsole ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) im * Amazon Elastic Container Service Developer Guide*.
   + [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)in der * Amazon Elastic Container Service API-Referenz*.
   + [update-service ](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/ecs/update-service.html) in der *AWS CLI Befehlsreferenz. *

------
#### [ Manage for selective (inclusion only) Amazon ECS clusters (cluster level) ]

1. Fügen Sie einem Amazon ECS-Cluster, für den Sie alle Aufgaben einschließen möchten, ein Tag hinzu. Das Schlüssel-Wert-Paar muss - sein. `GuardDutyManaged` `true`

1. Verhindern Sie die Änderung dieser Tags, außer durch vertrauenswürdige Entitäten. Die Richtlinie unter [ Verhindern, dass Tags nur aufgrund autorisierter Prinzipien ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_examples_tagging.html#example-require-restrict-tag-mods-to-admin) im *AWS Organizations Benutzerhandbuch geändert werden, * wurde dahingehend geändert, dass sie auch hier gilt.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "Null": {
                       "ecs:ResourceTag/GuardDutyManaged": false
                   }
               }
           },
           {
               "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "ForAnyValue:StringEquals": {
                       "aws:TagKeys": [
                           "GuardDutyManaged"
                       ]   
                   }   
               }
           },
           {       
               "Sid": "DenyModifyTagsIfPrinTagNotExists",
               "Effect": "Deny", 
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],      
               "Resource": [
                   "*"     
               ],      
               "Condition": {
                   "StringNotEquals": {
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },      
                   "Null": {
                       "aws:PrincipalTag/GuardDutyManaged": true
                   }       
               }       
           }
       ]
   }
   ```

------
**Anmerkung**  
Wenn Sie Inklusion-Tags für Ihre Amazon ECS-Cluster verwenden, müssen Sie die ** automatische Agentenkonfiguration nicht ** explizit aktivieren.

1. Wenn Sie Aufgaben überwachen GuardDuty möchten, die Teil eines Service sind, ist eine neue Servicebereitstellung erforderlich, nachdem Sie Runtime Monitoring aktiviert haben. Wenn die letzte Bereitstellung für einen bestimmten ECS-Dienst gestartet wurde, bevor Sie Runtime Monitoring aktiviert haben, können Sie den Dienst entweder neu starten oder den Dienst mithilfe von Folgendes aktualisieren`forceNewDeployment`.

   Schritte zum Aktualisieren des Dienstes finden Sie in den folgenden Ressourcen:
   + [Aktualisieren eines Amazon ECS-Service mithilfe der Konsole ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) im * Amazon Elastic Container Service Developer Guide*.
   + [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)in der * Amazon Elastic Container Service API-Referenz*.
   + [update-service ](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/ecs/update-service.html) in der *AWS CLI Befehlsreferenz. *

------

### Auto-enable Automatisierte Agentenkonfiguration für neue Mitglieder
<a name="ecs-auto-enable-new-members-only"></a>

------
#### [ Manage for all Amazon ECS clusters (account level) ]

1. Wählen Sie auf der Seite Runtime Monitoring die Option ** Bearbeiten aus, ** um die bestehende Konfiguration zu aktualisieren.

1. Wählen Sie im Abschnitt Automatisierte Agentenkonfiguration die Option ** Automatisch für neue Mitgliedskonten aktivieren aus**.

1. Wählen Sie **Speichern**.

1. Wenn Sie Aufgaben überwachen GuardDuty möchten, die Teil eines Dienstes sind, ist nach der Aktivierung der Laufzeitüberwachung eine neue Dienstbereitstellung erforderlich. Wenn die letzte Bereitstellung für einen bestimmten ECS-Dienst gestartet wurde, bevor Sie Runtime Monitoring aktiviert haben, können Sie den Dienst entweder neu starten oder den Dienst mithilfe von Folgendes aktualisieren`forceNewDeployment`.

   Schritte zum Aktualisieren des Dienstes finden Sie in den folgenden Ressourcen:
   + [Aktualisieren eines Amazon ECS-Service mithilfe der Konsole ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) im * Amazon Elastic Container Service Developer Guide*.
   + [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)in der * Amazon Elastic Container Service API-Referenz*.
   + [update-service ](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/ecs/update-service.html) in der *AWS CLI Befehlsreferenz. *

------
#### [ Manage for all Amazon ECS clusters but exclude some of the clusters (cluster level) ]

1. Fügen Sie diesem Amazon ECS-Cluster ein Tag mit dem Schlüssel-Wert-Paar als - hinzu. `GuardDutyManaged` `false`

1. Verhindern Sie die Änderung von Tags, außer durch vertrauenswürdige Entitäten. Die unter [ Verhindern, dass Tags nur aufgrund autorisierter Prinzipien ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_examples_tagging.html#example-require-restrict-tag-mods-to-admin) im *AWS Organizations Benutzerhandbuch geändert werden, * wurde so geändert, dass sie auch hier gilt.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "Null": {
                       "ecs:ResourceTag/GuardDutyManaged": false
                   }
               }
           },
           {
               "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "ForAnyValue:StringEquals": {
                       "aws:TagKeys": [
                           "GuardDutyManaged"
                       ]   
                   }   
               }
           },
           {       
               "Sid": "DenyModifyTagsIfPrinTagNotExists",
               "Effect": "Deny", 
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],      
               "Resource": [
                   "*"     
               ],      
               "Condition": {
                   "StringNotEquals": {
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },      
                   "Null": {
                       "aws:PrincipalTag/GuardDutyManaged": true
                   }       
               }       
           }
       ]
   }
   ```

------

1. Öffnen Sie die GuardDuty Konsole unter [ https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/).

1. Wählen Sie im Navigationsbereich ** Runtime Monitoring aus**.

1. 
**Anmerkung**  
Fügen Sie Ihren Amazon ECS-Clustern immer das Ausschluss-Tag hinzu, bevor Sie die automatische Agentenkonfiguration für Ihr Konto aktivieren. Andernfalls wird der GuardDuty Sidecar-Container an alle Container in den Amazon ECS-Aufgaben angehängt, die gestartet werden.

   Wählen Sie auf der ** Registerkarte ** Konfiguration ** im Abschnitt ** ** Automatisierte Agentenkonfiguration ** die Option Automatisch für neue Mitgliedskonten aktivieren aus.

   Für die Amazon ECS-Cluster, die nicht ausgeschlossen wurden, GuardDuty wird die Bereitstellung des Sicherheitsagenten im Sidecar-Container verwaltet.

1. Wählen Sie **Speichern**.

1. Wenn Sie Aufgaben überwachen GuardDuty möchten, die Teil eines Service sind, ist eine neue Servicebereitstellung erforderlich, nachdem Sie Runtime Monitoring aktiviert haben. Wenn die letzte Bereitstellung für einen bestimmten ECS-Dienst gestartet wurde, bevor Sie Runtime Monitoring aktiviert haben, können Sie den Dienst entweder neu starten oder den Dienst mithilfe von Folgendes aktualisieren`forceNewDeployment`.

   Schritte zum Aktualisieren des Dienstes finden Sie in den folgenden Ressourcen:
   + [Aktualisieren eines Amazon ECS-Service mithilfe der Konsole ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) im * Amazon Elastic Container Service Developer Guide*.
   + [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)in der * Amazon Elastic Container Service API-Referenz*.
   + [update-service ](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/ecs/update-service.html) in der *AWS CLI Befehlsreferenz. *

------
#### [ Manage for selective (inclusion only) Amazon ECS clusters (cluster level) ]

1. Fügen Sie einem Amazon ECS-Cluster, für den Sie alle Aufgaben einschließen möchten, ein Tag hinzu. Das Schlüssel-Wert-Paar muss - sein. `GuardDutyManaged` `true`

1. Verhindern Sie die Änderung dieser Tags, außer durch vertrauenswürdige Entitäten. Die Richtlinie unter [ Verhindern, dass Tags nur aufgrund autorisierter Prinzipien ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_examples_tagging.html#example-require-restrict-tag-mods-to-admin) im *AWS Organizations Benutzerhandbuch geändert werden, * wurde dahingehend geändert, dass sie auch hier gilt.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "Null": {
                       "ecs:ResourceTag/GuardDutyManaged": false
                   }
               }
           },
           {
               "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "ForAnyValue:StringEquals": {
                       "aws:TagKeys": [
                           "GuardDutyManaged"
                       ]   
                   }   
               }
           },
           {       
               "Sid": "DenyModifyTagsIfPrinTagNotExists",
               "Effect": "Deny", 
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],      
               "Resource": [
                   "*"     
               ],      
               "Condition": {
                   "StringNotEquals": {
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },      
                   "Null": {
                       "aws:PrincipalTag/GuardDutyManaged": true
                   }       
               }       
           }
       ]
   }
   ```

------
**Anmerkung**  
Wenn Sie Inklusion-Tags für Ihre Amazon ECS-Cluster verwenden, müssen Sie die ** automatische Agentenkonfiguration nicht ** explizit aktivieren.

1. Wenn Sie Aufgaben überwachen GuardDuty möchten, die Teil eines Service sind, ist eine neue Servicebereitstellung erforderlich, nachdem Sie Runtime Monitoring aktiviert haben. Wenn die letzte Bereitstellung für einen bestimmten ECS-Dienst gestartet wurde, bevor Sie Runtime Monitoring aktiviert haben, können Sie den Dienst entweder neu starten oder den Dienst mithilfe von Folgendes aktualisieren`forceNewDeployment`.

   Schritte zum Aktualisieren des Dienstes finden Sie in den folgenden Ressourcen:
   + [Aktualisieren eines Amazon ECS-Service mithilfe der Konsole ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) im * Amazon Elastic Container Service Developer Guide*.
   + [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)in der * Amazon Elastic Container Service API-Referenz*.
   + [update-service ](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/ecs/update-service.html) in der *AWS CLI Befehlsreferenz. *

------

### Selektives Aktivieren der automatisierten Agentenkonfiguration für aktive Mitgliedskonten
<a name="ecs-enable-gdu-agent-individual-active-members"></a>

------
#### [ Manage for all Amazon ECS (account level) ]

1. Wählen Sie auf der Seite Konten die Konten aus, für die Sie die Monitoring-Automated Runtime-Agent-Konfiguration aktivieren möchten (ECS-Fargate). Sie können mehrere Konten auswählen. Stellen Sie sicher, dass die Konten, die Sie in diesem Schritt auswählen, bereits für Runtime Monitoring aktiviert sind.

1. Wählen ** Sie unter Schutzpläne bearbeiten die entsprechende Option aus**, um die ** Runtime Monitoring-Automated Agent-Konfiguration zu aktivieren (ECS-Fargate)**.

1. Wählen Sie **Bestätigen** aus.

1. Wenn Sie Aufgaben überwachen GuardDuty möchten, die Teil eines Dienstes sind, ist eine neue Dienstbereitstellung erforderlich, nachdem Sie Runtime Monitoring aktiviert haben. Wenn die letzte Bereitstellung für einen bestimmten ECS-Dienst gestartet wurde, bevor Sie Runtime Monitoring aktiviert haben, können Sie den Dienst entweder neu starten oder den Dienst mithilfe von Folgendes aktualisieren`forceNewDeployment`.

   Schritte zum Aktualisieren des Dienstes finden Sie in den folgenden Ressourcen:
   + [Aktualisieren eines Amazon ECS-Service mithilfe der Konsole ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) im * Amazon Elastic Container Service Developer Guide*.
   + [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)in der * Amazon Elastic Container Service API-Referenz*.
   + [update-service ](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/ecs/update-service.html) in der *AWS CLI Befehlsreferenz. *

------
#### [ Manage for all Amazon ECS clusters but exclude some of the clusters (cluster level) ]

1. Fügen Sie diesem Amazon ECS-Cluster ein Tag mit dem Schlüssel-Wert-Paar als - hinzu. `GuardDutyManaged` `false`

1. Verhindern Sie die Änderung von Tags, außer durch vertrauenswürdige Entitäten. Die unter [ Verhindern, dass Tags nur aufgrund autorisierter Prinzipien ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_examples_tagging.html#example-require-restrict-tag-mods-to-admin) im *AWS Organizations Benutzerhandbuch geändert werden, * wurde so geändert, dass sie auch hier gilt.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "Null": {
                       "ecs:ResourceTag/GuardDutyManaged": false
                   }
               }
           },
           {
               "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "ForAnyValue:StringEquals": {
                       "aws:TagKeys": [
                           "GuardDutyManaged"
                       ]   
                   }   
               }
           },
           {       
               "Sid": "DenyModifyTagsIfPrinTagNotExists",
               "Effect": "Deny", 
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],      
               "Resource": [
                   "*"     
               ],      
               "Condition": {
                   "StringNotEquals": {
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },      
                   "Null": {
                       "aws:PrincipalTag/GuardDutyManaged": true
                   }       
               }       
           }
       ]
   }
   ```

------

1. Öffnen Sie die GuardDuty Konsole unter [ https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/).

1. Wählen Sie im Navigationsbereich ** Runtime Monitoring aus**.

1. 
**Anmerkung**  
Fügen Sie Ihren Amazon ECS-Clustern immer das Ausschluss-Tag hinzu, bevor Sie die automatische GuardDuty Agentenverwaltung für Ihr Konto aktivieren. Andernfalls wird der GuardDuty Sidecar-Container an alle Container in den Amazon ECS-Aufgaben angehängt, die gestartet werden.

   Wählen Sie auf der Seite Konten die Konten aus, für die Sie die Monitoring-Automated Runtime-Agent-Konfiguration aktivieren möchten (). ECS-Fargate Sie können mehrere Konten auswählen. Stellen Sie sicher, dass die Konten, die Sie in diesem Schritt auswählen, bereits für Runtime Monitoring aktiviert sind.

   Für die Amazon ECS-Cluster, die nicht ausgeschlossen wurden, GuardDuty wird die Bereitstellung des Sicherheitsagenten im Sidecar-Container verwaltet.

1. Wählen ** Sie unter Schutzpläne bearbeiten die entsprechende Option aus**, um die ** Monitoring-Automated Runtime-Agent-Konfiguration zu aktivieren ()ECS-Fargate. **

1. Wählen Sie **Speichern**.

1. Wenn Sie Aufgaben überwachen GuardDuty möchten, die Teil eines Dienstes sind, ist eine neue Dienstbereitstellung erforderlich, nachdem Sie Runtime Monitoring aktiviert haben. Wenn die letzte Bereitstellung für einen bestimmten ECS-Dienst gestartet wurde, bevor Sie Runtime Monitoring aktiviert haben, können Sie den Dienst entweder neu starten oder den Dienst mithilfe von Folgendes aktualisieren`forceNewDeployment`.

   Schritte zum Aktualisieren des Dienstes finden Sie in den folgenden Ressourcen:
   + [Aktualisieren eines Amazon ECS-Service mithilfe der Konsole ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) im * Amazon Elastic Container Service Developer Guide*.
   + [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)in der * Amazon Elastic Container Service API-Referenz*.
   + [update-service ](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/ecs/update-service.html) in der *AWS CLI Befehlsreferenz. *

------
#### [ Manage for selective (inclusion only) Amazon ECS clusters (cluster level) ]

1. Stellen Sie sicher, dass Sie die ** automatische Agentenkonfiguration ** (oder die ** Monitoring-Automated Runtime-Agent-Konfiguration (ECS-Fargate)**) nicht für die ausgewählten Konten aktivieren, die über die Amazon ECS-Cluster verfügen, die Sie überwachen möchten. 

1. Fügen Sie einem Amazon ECS-Cluster, für den Sie alle Aufgaben einschließen möchten, ein Tag hinzu. Das Schlüssel-Wert-Paar muss - sein. `GuardDutyManaged` `true`

1. Verhindern Sie die Änderung dieser Tags, außer durch vertrauenswürdige Entitäten. Die Richtlinie unter [ Verhindern, dass Tags nur aufgrund autorisierter Prinzipien ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_examples_tagging.html#example-require-restrict-tag-mods-to-admin) im *AWS Organizations Benutzerhandbuch geändert werden, * wurde dahingehend geändert, dass sie auch hier gilt.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "Null": {
                       "ecs:ResourceTag/GuardDutyManaged": false
                   }
               }
           },
           {
               "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch",
               "Effect": "Deny",
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],
               "Resource": [
                   "*"
               ],
               "Condition": {
                   "StringNotEquals": {
                       "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },
                   "ForAnyValue:StringEquals": {
                       "aws:TagKeys": [
                           "GuardDutyManaged"
                       ]   
                   }   
               }
           },
           {       
               "Sid": "DenyModifyTagsIfPrinTagNotExists",
               "Effect": "Deny", 
               "Action": [
                   "ecs:TagResource",
                   "ecs:UntagResource"
               ],      
               "Resource": [
                   "*"     
               ],      
               "Condition": {
                   "StringNotEquals": {
                       "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                   },      
                   "Null": {
                       "aws:PrincipalTag/GuardDutyManaged": true
                   }       
               }       
           }
       ]
   }
   ```

------
**Anmerkung**  
Wenn Sie Inklusion-Tags für Ihre Amazon ECS-Cluster verwenden, müssen Sie die ** automatische Agentenkonfiguration nicht ** explizit aktivieren.

1. Wenn Sie Aufgaben überwachen GuardDuty möchten, die Teil eines Service sind, ist eine neue Servicebereitstellung erforderlich, nachdem Sie Runtime Monitoring aktiviert haben. Wenn die letzte Bereitstellung für einen bestimmten ECS-Dienst gestartet wurde, bevor Sie Runtime Monitoring aktiviert haben, können Sie den Dienst entweder neu starten oder den Dienst mithilfe von Folgendes aktualisieren`forceNewDeployment`.

   Schritte zum Aktualisieren des Dienstes finden Sie in den folgenden Ressourcen:
   + [Aktualisieren eines Amazon ECS-Service mithilfe der Konsole ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) im * Amazon Elastic Container Service Developer Guide*.
   + [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)in der * Amazon Elastic Container Service API-Referenz*.
   + [update-service ](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/ecs/update-service.html) in der *AWS CLI Befehlsreferenz. *

------

## GuardDuty Agent für ein eigenständiges Konto konfigurieren
<a name="ecs-fargate-manage-agent-standalone-account"></a>

1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die GuardDuty Konsole unter [ https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/).

1. Wählen Sie im Navigationsbereich ** Runtime Monitoring aus**.

1. Auf der ** Registerkarte „**Konfiguration“:

   1. 

**Zur Verwaltung der automatisierten Agentenkonfiguration für alle Amazon ECS-Cluster (Kontoebene)**

      Wählen Sie ** im ** Abschnitt ** Automatisierte Agentenkonfiguration für **AWS Fargate (nur ECS) die Option ** Aktivieren aus**. Wenn eine neue Fargate-Aufgabe von Amazon ECS gestartet GuardDuty wird, wird die Bereitstellung des Sicherheitsagenten verwaltet.

      1. Wählen Sie **Speichern**.

   1. 

**Zur Verwaltung der automatisierten Agentenkonfiguration durch Ausschluss einiger Amazon ECS-Cluster (Cluster-Ebene)**

      1. Fügen Sie dem Amazon ECS-Cluster, für den Sie alle Aufgaben ausschließen möchten, ein Tag hinzu. Das Schlüssel-Wert-Paar muss - sein. `GuardDutyManaged` `false`

      1. Verhindern Sie die Änderung dieser Tags, außer durch vertrauenswürdige Entitäten. Die Richtlinie unter [ Verhindern, dass Tags nur aufgrund autorisierter Prinzipien ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_examples_tagging.html#example-require-restrict-tag-mods-to-admin) im *AWS Organizations Benutzerhandbuch geändert werden, * wurde dahingehend geändert, dass sie auch hier gilt.

------
#### [ JSON ]

****  

         ```
         {
             "Version":"2012-10-17",		 	 	 
             "Statement": [
                 {
                     "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch",
                     "Effect": "Deny",
                     "Action": [
                         "ecs:TagResource",
                         "ecs:UntagResource"
                     ],
                     "Resource": [
                         "*"
                     ],
                     "Condition": {
                         "StringNotEquals": {
                             "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                             "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                         },
                         "Null": {
                             "ecs:ResourceTag/GuardDutyManaged": false
                         }
                     }
                 },
                 {
                     "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch",
                     "Effect": "Deny",
                     "Action": [
                         "ecs:TagResource",
                         "ecs:UntagResource"
                     ],
                     "Resource": [
                         "*"
                     ],
                     "Condition": {
                         "StringNotEquals": {
                             "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                             "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                         },
                         "ForAnyValue:StringEquals": {
                             "aws:TagKeys": [
                                 "GuardDutyManaged"
                             ]   
                         }   
                     }
                 },
                 {       
                     "Sid": "DenyModifyTagsIfPrinTagNotExists",
                     "Effect": "Deny", 
                     "Action": [
                         "ecs:TagResource",
                         "ecs:UntagResource"
                     ],      
                     "Resource": [
                         "*"     
                     ],      
                     "Condition": {
                         "StringNotEquals": {
                             "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                         },      
                         "Null": {
                             "aws:PrincipalTag/GuardDutyManaged": true
                         }       
                     }       
                 }
             ]
         }
         ```

------

      1. Wählen Sie auf der ** Registerkarte „**Konfiguration“ ** im ** Abschnitt „**Automatisierte Agentenkonfiguration“ die Option „**Aktivieren“.
**Anmerkung**  
Fügen Sie Ihrem Amazon ECS-Cluster immer das Ausschluss-Tag hinzu, bevor Sie die automatische GuardDuty Agentenverwaltung für Ihr Konto aktivieren. Andernfalls wird der Security Agent für alle Aufgaben eingesetzt, die innerhalb des entsprechenden Amazon ECS-Clusters gestartet werden.

         Für die Amazon ECS-Cluster, die nicht ausgeschlossen wurden, GuardDuty wird die Bereitstellung des Security Agents im Sidecar-Container verwaltet.

      1. Wählen Sie **Speichern**.

   1. 

**Zur Verwaltung der automatisierten Agentenkonfiguration durch Einbeziehung einiger Amazon ECS-Cluster (Cluster-Ebene)**

      1. Fügen Sie einem Amazon ECS-Cluster, für den Sie alle Aufgaben einschließen möchten, ein Tag hinzu. Das Schlüssel-Wert-Paar muss - sein. `GuardDutyManaged` `true`

      1. Verhindern Sie die Änderung dieser Tags, außer durch vertrauenswürdige Entitäten. Die Richtlinie unter [ Verhindern, dass Tags nur aufgrund autorisierter Prinzipien ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_examples_tagging.html#example-require-restrict-tag-mods-to-admin) im *AWS Organizations Benutzerhandbuch geändert werden, * wurde dahingehend geändert, dass sie auch hier gilt.

------
#### [ JSON ]

****  

         ```
         {
             "Version":"2012-10-17",		 	 	 
             "Statement": [
                 {
                     "Sid": "DenyModifyTagsIfResAuthzTagAndPrinTagDontMatch",
                     "Effect": "Deny",
                     "Action": [
                         "ecs:TagResource",
                         "ecs:UntagResource"
                     ],
                     "Resource": [
                         "*"
                     ],
                     "Condition": {
                         "StringNotEquals": {
                             "ecs:ResourceTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                             "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                         },
                         "Null": {
                             "ecs:ResourceTag/GuardDutyManaged": false
                         }
                     }
                 },
                 {
                     "Sid": "DenyModifyResAuthzTagIfPrinTagDontMatch",
                     "Effect": "Deny",
                     "Action": [
                         "ecs:TagResource",
                         "ecs:UntagResource"
                     ],
                     "Resource": [
                         "*"
                     ],
                     "Condition": {
                         "StringNotEquals": {
                             "aws:RequestTag/GuardDutyManaged": "${aws:PrincipalTag/GuardDutyManaged}",
                             "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                         },
                         "ForAnyValue:StringEquals": {
                             "aws:TagKeys": [
                                 "GuardDutyManaged"
                             ]   
                         }   
                     }
                 },
                 {       
                     "Sid": "DenyModifyTagsIfPrinTagNotExists",
                     "Effect": "Deny", 
                     "Action": [
                         "ecs:TagResource",
                         "ecs:UntagResource"
                     ],      
                     "Resource": [
                         "*"     
                     ],      
                     "Condition": {
                         "StringNotEquals": {
                             "aws:PrincipalArn": "arn:aws:iam::123456789012:role/org-admins/iam-admin"
                         },      
                         "Null": {
                             "aws:PrincipalTag/GuardDutyManaged": true
                         }       
                     }       
                 }
             ]
         }
         ```

------

1. Wenn Sie Aufgaben überwachen GuardDuty möchten, die Teil eines Dienstes sind, ist nach der Aktivierung der Laufzeitüberwachung eine neue Dienstbereitstellung erforderlich. Wenn die letzte Bereitstellung für einen bestimmten ECS-Dienst gestartet wurde, bevor Sie Runtime Monitoring aktiviert haben, können Sie den Dienst entweder neu starten oder den Dienst mithilfe von Folgendes aktualisieren`forceNewDeployment`.

   Schritte zum Aktualisieren des Dienstes finden Sie in den folgenden Ressourcen:
   + [Aktualisieren eines Amazon ECS-Service mithilfe der Konsole ](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) im * Amazon Elastic Container Service Developer Guide*.
   + [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)in der * Amazon Elastic Container Service API-Referenz*.
   + [update-service ](https://awscli.amazonaws.com/v2/documentation/api/latest/reference/ecs/update-service.html) in der *AWS CLI Befehlsreferenz. *