Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Cobertura del tiempo de ejecución y solución de problemas para Bottlerocket ECS-EC2
En el caso de las instancias Amazon EC2 de Bottlerocket en clústeres de Amazon ECS GuardDuty , evalúa la cobertura del tiempo de ejecución a nivel de instancia. El agente GuardDuty de seguridad se ejecuta como un contenedor host en Bottlerocket, en lugar de como un paquete RPM o Debian instalado.
Las instancias Amazon EC2 de Bottlerocket aparecen en la pestaña de cobertura del tiempo de ejecución de la instancia EC2. Para revisar las estadísticas de cobertura de sus instancias de Bottlerocket, abra la GuardDuty consola, elija Runtime Monitoring en el panel de navegación y, a continuación, elija la pestaña Cobertura del tiempo de ejecución. En la sección Cobertura del tiempo de ejecución de las instancias de EC2, puede ver el estado de cobertura de cada instancia y filtrar por ID de cuenta, versión del agente o estado de cobertura. Para obtener más información, consulte Revisión de las estadísticas de cobertura.
Solución de problemas de cobertura del tiempo de ejecución de Bottlerocket ECS-EC2
Si el estado de la cobertura de tu instancia Amazon EC2 de Bottlerocket es Insalubre, puedes ver el motivo en la columna Problema.
En la siguiente tabla se enumeran los tipos de problemas y los pasos de resolución de problemas correspondientes.
| Tipo de problema | Mensaje del problema | Pasos para la solución de problemas |
|---|---|---|
|
No hay generación de informes de agentes |
A la espera de la notificación SSM |
La recepción de la notificación de SSM puede tardar unos minutos. Asegúrate de que tu instancia de Bottlerocket esté gestionada por SSM. El agente SSM se ejecuta en el contenedor de control de Bottlerocket de forma predeterminada. Compruebe que el perfil de la instancia incluya las políticas administradas y las políticas |
|
No hay generación de informes de agentes |
No aplicable |
Compruebe que el contenedor de host del agente esté habilitado y en ejecución:
|
|
No hay generación de informes de agentes |
No aplicable |
Valide que la instancia tenga conectividad de red con el punto final Amazon ECR y el punto final de GuardDuty VPC. Si la instancia se ejecuta en una subred privada, asegúrese de haber configurado los puntos de enlace de VPC para Amazon ECR y. GuardDuty |
|
No hay generación de informes de agentes |
No aplicable |
Si su organización tiene una política de control de servicios (SCP), confirme que el límite de permisos permite el permiso. |
|
Se produjo un error al crear la asociación de SSM |
GuardDuty La asociación SSM ya existe en su cuenta. |
|
|
Se produjo un error al crear la asociación de SSM |
Su cuenta tiene demasiadas asociaciones de SSM. |
Seleccione una de las siguientes dos opciones:
|
|
Falló la actualización de la asociación SSM |
GuardDuty La asociación SSM no existe en su cuenta. |
GuardDuty La asociación SSM no está presente en su cuenta. Desactive y vuelva a habilitar la supervisión en tiempo de ejecución. |
|
Se produjo un error al eliminar la asociación de SSM |
GuardDuty La asociación SSM no existe en su cuenta. |
La asociación de SSM con GuardDuty no está presente en la cuenta. Si la asociación de SSM se eliminó intencionalmente, no es necesario realizar ninguna acción. |
|
Se produjo un error en la ejecución de la asociación de la instancia de SSM |
No se cumplen los requisitos de arquitectura u otros requisitos previos. |
Para obtener información sobre los requisitos verificados, consulteRequisitos previos para el soporte de ECS-EC2 Bottlerocket. Si sigue teniendo este problema, consulte el historial de ejecuciones de SSM State Manager:
|
|
Agente desconectado |
No aplicable |
|
|
Agente no aprovisionado |
Las instancias con etiquetas de exclusión se excluyen de Runtime Monitoring. |
GuardDuty no recibe eventos de tiempo de ejecución de las instancias de Amazon EC2 que se lanzan con la etiqueta de exclusión: Para recibir eventos en tiempo de ejecución de esta instancia, elimine la etiqueta de exclusión. |
|
Agente no aprovisionado |
La versión del kernel es inferior a la versión compatible. |
Actualice a la última versión de Bottlerocket o a una ECS-3 AMI ECS-2 optimizada |
|
Falló la extracción de la imagen del ECR |
No se pudo extraer la imagen del contenedor del agente de Amazon ECR. |
|