View a markdown version of this page

Cobertura del tiempo de ejecución y solución de problemas para Bottlerocket ECS-EC2 - Amazon GuardDuty

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cobertura del tiempo de ejecución y solución de problemas para Bottlerocket ECS-EC2

En el caso de las instancias Amazon EC2 de Bottlerocket en clústeres de Amazon ECS, evalúa la cobertura del tiempo de ejecución a nivel de instancia. GuardDuty El agente GuardDuty de seguridad se ejecuta como un contenedor de alojamiento en Bottlerocket, en lugar de como un paquete RPM o Debian instalado.

Las instancias Amazon EC2 de Bottlerocket aparecen en la pestaña de cobertura del tiempo de ejecución de las instancias EC2. Para revisar las estadísticas de cobertura de sus instancias de Bottlerocket, abra la GuardDuty consola, seleccione Runtime Monitoring en el panel de navegación y, a continuación, elija la pestaña Runtime coverage. En la sección Cobertura del tiempo de ejecución de las instancias EC2, puedes ver el estado de cobertura de cada instancia y filtrar por ID de cuenta, versión del agente o estado de cobertura. Para obtener más información, consulte Revisión de las estadísticas de cobertura.

Solución de problemas de cobertura del tiempo de ejecución de Bottlerocket ECS-EC2

Si el estado de cobertura de tu instancia Amazon EC2 de Bottlerocket no es correcto, puedes ver el motivo en la columna del problema.

En la siguiente tabla se enumeran los tipos de problemas y los pasos de resolución de problemas correspondientes.

Tipo de problema Mensaje del problema Pasos para la solución de problemas

No hay generación de informes de agentes

A la espera de la notificación SSM

La recepción de la notificación por SSM puede tardar unos minutos.

Asegúrese de que su instancia de Bottlerocket esté gestionada por SSM. El agente SSM se ejecuta en el contenedor de control de Bottlerocket de forma predeterminada. Verifique que el perfil de la instancia incluya las políticas administradasAmazonSSMManagedInstanceCore. AmazonEC2ContainerRegistryReadOnly

No hay generación de informes de agentes

No aplicable

Compruebe que el contenedor host del agente esté habilitado y en ejecución:

  1. Conéctese a la instancia mediante SSM Session Manager.

  2. Ingresa al contenedor de administración:enter-admin-container.

  3. Verificar la configuración:apiclient get settings.host-containers.amazon-guardduty-agent. Confirme que enabled es true y superpowered estrue.

  4. Compruebe si el proceso del agente se está ejecutando:sheltie ps aux | grep guardduty.

  5. Compruebe los registros del agente mediante una de las siguientes opciones:

    • sheltie journalctl -u host-containers@amazon-guardduty-agent

    • Desde una sesión de Sheltie (sudo sheltie):ls /var/log/amzn-guardduty-agent/.

No hay generación de informes de agentes

No aplicable

Valide que la instancia tenga conectividad de red con el punto de enlace de Amazon ECR y el punto de enlace de la GuardDuty VPC. Si su instancia se ejecuta en una subred privada, asegúrese de haber configurado los puntos de enlace de la VPC tanto para Amazon ECR como para. GuardDuty

No hay generación de informes de agentes

No aplicable

Si su organización tiene una política de control de servicios (SCP), confirme que el límite de permisos permite el permiso. guardduty:SendSecurityTelemetry

Se produjo un error al crear la asociación de SSM

GuardDuty La asociación SSM ya existe en tu cuenta.

  1. Elimine manualmente la asociación existente. Para obtener más información, consulte Eliminar asociaciones en la Guía del usuario de AWS Systems Manager .

  2. Después de eliminar la asociación, deshabilite y vuelva a habilitar la configuración GuardDuty automática del agente para Amazon EC2.

Se produjo un error al crear la asociación de SSM

Su cuenta tiene demasiadas asociaciones de SSM.

Seleccione una de las siguientes dos opciones:

  • Elimine cualquier asociación de SSM que no se utilice. Para obtener más información, consulte Eliminar asociaciones en la Guía del usuario de AWS Systems Manager .

  • Verifique si la cuenta cumple los requisitos para un aumento de cuota. Para obtener más información, consulte Service Quotas de Systems Manager en Referencia general de AWS.

Falló la actualización de la asociación SSM

GuardDuty La asociación SSM no existe en su cuenta.

GuardDuty La asociación SSM no está presente en su cuenta. Desactive y vuelva a habilitar la supervisión en tiempo de ejecución.

Se produjo un error al eliminar la asociación de SSM

GuardDuty La asociación SSM no existe en su cuenta.

La asociación de SSM con GuardDuty no está presente en la cuenta. Si la asociación de SSM se eliminó intencionalmente, no es necesario realizar ninguna acción.

Se produjo un error en la ejecución de la asociación de la instancia de SSM

No se cumplen los requisitos de arquitectura u otros requisitos previos.

Para obtener información sobre los requisitos verificados, consulteRequisitos previos para el soporte de ECS-EC2 Bottlerocket.

Si sigue teniendo este problema, consulte el historial de ejecución de SSM State Manager:

  1. Abra la AWS Systems Manager consola en. https://console.aws.amazon.com/systems-manager/

  2. En el panel de navegación, en Administración de nodos, seleccione Administrador de estados.

  3. Filtre por la propiedad Nombre del documento e ingrese AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin.

  4. Seleccione el ID de asociación correspondiente y consulte su Historial de ejecución.

  5. Utilice el historial de ejecución para ver los errores, identificar la posible causa raíz e intentar resolverla.

Agente desconectado

No aplicable

  • Compruebe los registros de los agentes desde el contenedor de administración:

    enter-admin-container sheltie journalctl -u host-containers@amazon-guardduty-agent
  • Compruebe que la imagen del contenedor del agente se ha extraído correctamente comprobando que el source campo de la configuración del contenedor anfitrión apunta a un URI de Amazon ECR válido.

  • Asegúrese de que el perfil de la instancia tenga permisos de extracción de Amazon ECR. Para obtener más información, consulte Haga que las instancias EC2 se administren mediante SSM y configure los permisos de las instancias..

Agente no aprovisionado

Las instancias con etiquetas de exclusión se excluyen de Runtime Monitoring.

GuardDuty no recibe eventos de tiempo de ejecución de las instancias de Amazon EC2 que se lanzan con la etiqueta de exclusión:GuardDutyManaged. false

Para recibir eventos de tiempo de ejecución de esta instancia, elimine la etiqueta de exclusión.

Agente no aprovisionado

La versión del kernel es inferior a la versión compatible.

Actualiza a la última versión de Bottlerocket ECS-2 o a la AMI ECS-3 optimizada o a una versión posterior para v1.62.1 configurar los agentes de forma automática.

No se pudo extraer la imagen del ECR

No se pudo extraer la imagen del contenedor del agente de Amazon ECR.

  • Compruebe que el perfil de la instancia incluya la política AmazonEC2ContainerRegistryReadOnly gestionada o los permisos individuales de Amazon ECR requeridos.

  • Verifique la conectividad de la red con el punto final de Amazon ECR de su región.

  • Si utiliza una subred privada, asegúrese de que los puntos de enlace de la VPC estén configurados. Para obtener más información, consulte Requisitos de conectividad de red.