Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Voraussetzungen für die Unterstützung von Amazon EKS-Clustern
Dieser Abschnitt enthält die Voraussetzungen für die Überwachung des Laufzeitverhaltens Ihrer Amazon EKS-Ressourcen. Diese Voraussetzungen sind entscheidend, damit der GuardDuty Agent erwartungsgemäß funktioniert. Wenn diese Voraussetzungen erfüllt sind, finden Sie weitere Informationen unter Laufzeitüberwachung aktivieren GuardDuty So beginnen Sie mit der Überwachung Ihrer Ressourcen.
Unterstützung für Amazon EKS-Funktionen
Runtime Monitoring unterstützt Amazon EKS-Cluster, die auf Amazon EC2-Instances ausgeführt werden, und Amazon EKS Auto Mode.
Runtime Monitoring unterstützt keine Amazon EKS-Cluster mit Amazon EKS-Hybridknoten und solche, die darauf AWS Fargate laufen.
Informationen zu diesen Amazon EKS-Funktionen finden Sie unter Was ist Amazon EKS? im Amazon EKS-Benutzerhandbuch .
Validierung der architektonischen Anforderungen
Die von Ihnen verwendete Plattform kann sich darauf auswirken, wie der GuardDuty Security Agent den Empfang der Laufzeitereignisse von Ihren EKS-Clustern unterstützt GuardDuty . Sie müssen bestätigen, dass Sie eine der verifizierten Plattformen verwenden. Wenn Sie den GuardDuty Agenten manuell verwalten, stellen Sie sicher, dass die Kubernetes-Version die aktuell verwendete GuardDuty Agentenversion unterstützt.
Verifizierte Plattformen
Die Betriebssystemverteilung, die Kernelversion und die CPU-Architektur wirken sich auf die vom GuardDuty Security Agent bereitgestellte Unterstützung aus. Die Kernel-Unterstützung umfassteBPF, Tracepoints undKprobe. Für CPU-Architekturen unterstützt Runtime Monitoring AMD64 (x64) und ARM64 (Graviton2 und höher). 1
Die folgende Tabelle zeigt die verifizierte Konfiguration für die Bereitstellung des GuardDuty Security Agents und die Konfiguration von EKS Runtime Monitoring.
| Verteilung des Betriebssystems 2 | Kernel-Version 3 | Unterstützte Kubernetes-Version |
|---|---|---|
|
Flaschenrakete |
5.4, 5,10, 5,15, 6,1 4 |
v1.23 - v1.36 |
|
Ubuntu |
5.4, 5,10, 5,15, 6,1, 6,15, 6,16, 6,17, 6,18 4 |
v1.21 - v1.36 |
|
Amazon Linux 2 |
5.4, 5,10, 5,15, 6,1 4 |
v1.21 - v1.36 |
|
Amazon Linux 2023 5 |
5.4, 5,10, 5,15, 6,1, 6,8, 6,12 4 |
v1.21 - v1.36 |
|
RedHat 9.4 |
5,14 4 |
v1.21 - v1.36 |
|
Fedora 34 |
5,11, 5,17 |
v1.21 - v1.36 |
|
Fedora 40 |
6.8 |
v1.28 - v1.36 |
|
Fedora 41 |
6,12 |
V1.28 - V1.36 |
|
CentOS Stream 9 |
5,14 |
v1.21 - v1.36 |
-
Die Laufzeitüberwachung für Amazon EKS-Cluster unterstützt Graviton-Instances der ersten Generation wie A1-Instance-Typen nicht.
-
Unterstützung für verschiedene Betriebssysteme — GuardDuty hat die Runtime Monitoring-Unterstützung für die in der vorherigen Tabelle aufgeführte Betriebsdistribution verifiziert. Obwohl der GuardDuty Security Agent möglicherweise auf Betriebssystemen läuft, die in der vorherigen Tabelle nicht aufgeführt sind, kann das GuardDuty Team den erwarteten Sicherheitswert nicht garantieren.
-
Für jede Kernelversion müssen Sie das
CONFIG_DEBUG_INFO_BTFFlag aufy(was wahr bedeutet) setzen. Dies ist erforderlich, damit der GuardDuty Security Agent wie erwartet ausgeführt werden kann. -
Derzeit GuardDuty kann mit der Kernel-Version nichts generiert werden
6.1GuardDuty Findetypen für die Laufzeitüberwachung, mit dem etwas zu DNS-Ereignisse (Domain Name System) tun hat. -
Runtime Monitoring unterstützt AL2023 mit der Veröffentlichung des GuardDuty Security Agents v1.6.0 und höher. Weitere Informationen finden Sie unter GuardDuty Security Agent-Versionen für Amazon EKS-Ressourcen.
Kubernetes-Versionen, die vom Security Agent unterstützt werden GuardDuty
Die folgende Tabelle zeigt die Kubernetes-Versionen für Ihre EKS-Cluster, die vom Security Agent unterstützt werden. GuardDuty
| Version des Amazon GuardDuty EKS-Zusatz-Sicherheitsagenten | Kubernetes-Version |
|---|---|
|
v1.16.0 (aktuell - v1.16.0-eksbuild.2) |
1,28 - 1,36 |
|
v1.15.0 (aktuell - v1.15.0-eksbuild.2) |
1,28 - 1,36 |
|
v1.12.2 (aktuell - v1.12.2-eksbuild.2) |
1,28 - 1,36 |
|
v1.12.1 (aktuell - v1.12.1-eksbuild.4) |
1,28 - 1,35 |
|
v1.11.0 (aktuell - v1.11.0-eksbuild.4) |
1,28 - 1,34 |
|
v1.10.0 (aktuell - v1.10.0-eksbuild.2) |
1,21 - 1,33 |
|
v1.9.0 (aktuell - v1.9.0-eksbuild.2) v1.8.1 (aktuell - v1.8.1-eksbuild.2) |
1,21 - 1,32 |
|
v1.7.1 v1.7.0 v1.6.1 |
1,21 - 1,31 |
|
v1.6.0 v1.5.0 v1.4.1 v1.4.0 v1.3.1 |
1,21 - 1,29 |
|
v1.3.0 v1.2.0 |
1,21 - 1,28 |
|
v1.1.0 |
1,21 - 1,26 |
|
v1.0.0 |
1,21 - 1,25 |
Für einige Versionen des GuardDuty Security Agents wird der Standardsupport bald auslaufen.
Informationen zu den Agent-Release-Versionen finden Sie unterGuardDuty Security Agent-Versionen für Amazon EKS-Ressourcen.
CPU- und Arbeitsspeicherlimits
Die folgende Tabelle zeigt die CPU- und Speicherlimits für das Amazon EKS-Add-on für GuardDuty (aws-guardduty-agent).
| Parameter | Minimale Grenze | Maximale Grenze |
|---|---|---|
CPU |
200m |
1000m |
Arbeitsspeicher |
256 Mi |
1024Mi |
Wenn Sie das Amazon EKS-Add-On Version 1.5.0 oder höher verwenden, GuardDuty bietet es die Möglichkeit, das Add-On-Schema für Ihre CPU- und Speicherwerte zu konfigurieren. Informationen zum konfigurierbaren Bereich finden Sie unterKonfigurierbare Parameter und Werte.
Nachdem Sie die EKS-Laufzeit-Überwachung aktiviert und den Abdeckungsstatus Ihrer EKS-Cluster bewertet haben, können Sie die Container-Erkenntnis-Metriken einrichten und anzeigen. Weitere Informationen finden Sie unter Einrichten der CPU- und Arbeitsspeicherüberwachung.
Validierung der Service Control-Richtlinie Ihres Unternehmens
Wenn Sie eine Service Control Policy (SCP) zur Verwaltung von Berechtigungen in Ihrer Organisation eingerichtet haben, stellen Sie sicher, dass die Berechtigungsgrenze nicht einschränkend ist. guardduty:SendSecurityTelemetry GuardDuty benötigt diese Berechtigung, um die Laufzeitüberwachung für verschiedene Ressourcentypen zu unterstützen.
Wenn es sich bei Ihrem Konto um ein Mitgliedskonto handelt, wenden Sie sich an den entsprechenden delegierten Administrator. Informationen zur Verwaltung von SCPs für Ihre Organisation finden Sie unter Service Control Policies (SCPs).