Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Voraussetzungen für die Unterstützung von Amazon EKS-Clustern
Dieser Abschnitt enthält die Voraussetzungen für die Überwachung des Laufzeitverhaltens Ihrer Amazon EKS-Ressourcen. Diese Voraussetzungen sind entscheidend, damit der GuardDuty Agent erwartungsgemäß funktioniert. Wenn diese Voraussetzungen erfüllt sind, finden Sie weitere Informationen unter Laufzeitüberwachung aktivieren GuardDuty So beginnen Sie mit der Überwachung Ihrer Ressourcen.
Unterstützung für Amazon EKS-Funktionen
Runtime Monitoring unterstützt Amazon EKS-Cluster, die auf Amazon EC2-Instances ausgeführt werden, und Amazon EKS Auto Mode.
Runtime Monitoring unterstützt keine Amazon EKS-Cluster mit Amazon EKS-Hybridknoten und solche, die darauf AWS Fargate laufen.
Informationen zu diesen Amazon EKS-Funktionen finden Sie unter Was ist Amazon EKS? im Amazon EKS-Benutzerhandbuch .
Validierung der architektonischen Anforderungen
Die von Ihnen verwendete Plattform kann sich darauf auswirken, wie der GuardDuty Security Agent den Empfang der Laufzeitereignisse von Ihren EKS-Clustern unterstützt GuardDuty . Sie müssen bestätigen, dass Sie eine der verifizierten Plattformen verwenden. Wenn Sie den GuardDuty Agenten manuell verwalten, stellen Sie sicher, dass die Kubernetes-Version die aktuell verwendete GuardDuty Agentenversion unterstützt.
Verifizierte Plattformen
Die verifizierten CPU-Architekturen, Betriebssystemverteilungen und Kernelversionen finden Sie unter. Unterstützte CPU-Architekturen, Betriebssysteme und Kernelversionen
Derzeit kann ich mit der Kernelversion 5.4 in ARM64 (aarch64) keine Dateien generieren, GuardDuty Findetypen für die Laufzeitüberwachung die GuardDuty sich auf Folgendes beziehen. DNS-Ereignisse (Domain Name System)
Kubernetes-Versionen, die vom Security Agent unterstützt werden GuardDuty
Die folgende Tabelle zeigt die Kubernetes-Versionen für Ihre EKS-Cluster, die vom Security Agent unterstützt werden. GuardDuty
| Version des Amazon GuardDuty EKS-Zusatz-Sicherheitsagenten | Kubernetes-Version |
|---|---|
|
v1.17.1 (aktuell - v1.17.1-eksbuild.2) |
1,31 - 1,36 |
|
v1.16.0 (aktuell - v1.16.0-eksbuild.2) |
1,28 - 1,36 |
|
v1.15.0 (aktuell - v1.15.0-eksbuild.2) |
1,28 - 1,36 |
|
v1.12.2 (aktuell - v1.12.2-eksbuild.2) |
1,28 - 1,36 |
|
v1.12.1 (aktuell - v1.12.1-eksbuild.4) |
1,28 - 1,35 |
|
v1.11.0 (aktuell - v1.11.0-eksbuild.4) |
1,28 - 1,34 |
|
v1.10.0 (aktuell - v1.10.0-eksbuild.2) |
1,21 - 1,33 |
|
v1.9.0 (aktuell - v1.9.0-eksbuild.2) v1.8.1 (aktuell - v1.8.1-eksbuild.2) |
1,21 - 1,32 |
|
v1.7.1 v1.7.0 v1.6.1 |
1,21 - 1,31 |
|
v1.6.0 v1.5.0 v1.4.1 v1.4.0 v1.3.1 |
1,21 - 1,29 |
|
v1.3.0 v1.2.0 |
1,21 - 1,28 |
|
v1.1.0 |
1,21 - 1,26 |
|
v1.0.0 |
1,21 - 1,25 |
Bei einigen Versionen des GuardDuty Security Agents wird der Standardsupport auslaufen.
Hinweise zu den Versionen der Agent-Releases finden Sie unter. GuardDuty Security Agent-Versionen für Amazon EKS-Ressourcen
CPU- und Arbeitsspeicherlimits
Die folgende Tabelle zeigt die CPU- und Speicherlimits für das Amazon EKS-Add-on für GuardDuty (aws-guardduty-agent).
| Parameter | Minimale Grenze | Maximale Grenze |
|---|---|---|
CPU |
200m |
1000m |
Arbeitsspeicher |
256 Mi |
1024Mi |
Wenn Sie das Amazon EKS-Add-On Version 1.5.0 oder höher verwenden, GuardDuty bietet es die Möglichkeit, das Add-On-Schema für Ihre CPU- und Speicherwerte zu konfigurieren. Informationen zum konfigurierbaren Bereich finden Sie unterKonfigurierbare Parameter und Werte.
Nachdem Sie die EKS-Laufzeit-Überwachung aktiviert und den Abdeckungsstatus Ihrer EKS-Cluster bewertet haben, können Sie die Container-Erkenntnis-Metriken einrichten und anzeigen. Weitere Informationen finden Sie unter Einrichten der CPU- und Arbeitsspeicherüberwachung.
Validierung der Service Control-Richtlinie Ihres Unternehmens
Wenn Sie eine Service Control Policy (SCP) zur Verwaltung von Berechtigungen in Ihrer Organisation eingerichtet haben, stellen Sie sicher, dass die Berechtigungsgrenze nicht einschränkend ist. guardduty:SendSecurityTelemetry GuardDuty benötigt diese Berechtigung, um die Laufzeitüberwachung für verschiedene Ressourcentypen zu unterstützen.
Wenn es sich bei Ihrem Konto um ein Mitgliedskonto handelt, wenden Sie sich an den entsprechenden delegierten Administrator. Informationen zur Verwaltung von SCPs für Ihre Organisation finden Sie unter Service Control Policies (SCPs).