View a markdown version of this page

Cobertura del tiempo de ejecución y solución de problemas para Bottlerocket ECS-EC2 - Amazon GuardDuty

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cobertura del tiempo de ejecución y solución de problemas para Bottlerocket ECS-EC2

En el caso de las instancias Amazon EC2 de Bottlerocket en clústeres de Amazon ECS GuardDuty , evalúa la cobertura del tiempo de ejecución a nivel de instancia. El agente GuardDuty de seguridad se ejecuta como un contenedor host en Bottlerocket, en lugar de como un paquete RPM o Debian instalado.

Las instancias Amazon EC2 de Bottlerocket aparecen en la pestaña de cobertura del tiempo de ejecución de la instancia EC2. Para revisar las estadísticas de cobertura de sus instancias de Bottlerocket, abra la GuardDuty consola, elija Runtime Monitoring en el panel de navegación y, a continuación, elija la pestaña Cobertura del tiempo de ejecución. En la sección Cobertura del tiempo de ejecución de las instancias de EC2, puede ver el estado de cobertura de cada instancia y filtrar por ID de cuenta, versión del agente o estado de cobertura. Para obtener más información, consulte Revisión de las estadísticas de cobertura.

Solución de problemas de cobertura del tiempo de ejecución de Bottlerocket ECS-EC2

Si el estado de la cobertura de tu instancia Amazon EC2 de Bottlerocket es Insalubre, puedes ver el motivo en la columna Problema.

En la siguiente tabla se enumeran los tipos de problemas y los pasos de resolución de problemas correspondientes.

Tipo de problema Mensaje del problema Pasos para la solución de problemas

No hay generación de informes de agentes

A la espera de la notificación SSM

La recepción de la notificación de SSM puede tardar unos minutos.

Asegúrate de que tu instancia de Bottlerocket esté gestionada por SSM. El agente SSM se ejecuta en el contenedor de control de Bottlerocket de forma predeterminada. Compruebe que el perfil de la instancia incluya las políticas administradas y las políticasAmazonSSMManagedInstanceCore. AmazonEC2ContainerRegistryReadOnly

No hay generación de informes de agentes

No aplicable

Compruebe que el contenedor de host del agente esté habilitado y en ejecución:

  1. Conéctese a su instancia mediante SSM Session Manager.

  2. Introduzca el contenedor de administración:enter-admin-container.

  3. Verificar la configuración:apiclient get settings.host-containers.amazon-guardduty-agent. Confirma que enabled es true y superpowered estrue.

  4. Compruebe si el proceso del agente se está ejecutando:sheltie ps aux | grep guardduty.

  5. Compruebe los registros del agente mediante una de las siguientes opciones:

    • sheltie journalctl -u host-containers@amazon-guardduty-agent

    • De una sesión sheltie (sudo sheltie):ls /var/log/amzn-guardduty-agent/.

No hay generación de informes de agentes

No aplicable

Valide que la instancia tenga conectividad de red con el punto final Amazon ECR y el punto final de GuardDuty VPC. Si la instancia se ejecuta en una subred privada, asegúrese de haber configurado los puntos de enlace de VPC para Amazon ECR y. GuardDuty

No hay generación de informes de agentes

No aplicable

Si su organización tiene una política de control de servicios (SCP), confirme que el límite de permisos permite el permiso. guardduty:SendSecurityTelemetry

Se produjo un error al crear la asociación de SSM

GuardDuty La asociación SSM ya existe en su cuenta.

  1. Elimine manualmente la asociación existente. Para obtener más información, consulte Eliminar asociaciones en la Guía del usuario de AWS Systems Manager .

  2. Tras eliminar la asociación, deshabilite y vuelva a habilitar la configuración GuardDuty automática del agente para Amazon EC2.

Se produjo un error al crear la asociación de SSM

Su cuenta tiene demasiadas asociaciones de SSM.

Seleccione una de las siguientes dos opciones:

  • Elimine cualquier asociación de SSM que no se utilice. Para obtener más información, consulte Eliminar asociaciones en la Guía del usuario de AWS Systems Manager .

  • Verifique si la cuenta cumple los requisitos para un aumento de cuota. Para obtener más información, consulte Service Quotas de Systems Manager en Referencia general de AWS.

Falló la actualización de la asociación SSM

GuardDuty La asociación SSM no existe en su cuenta.

GuardDuty La asociación SSM no está presente en su cuenta. Desactive y vuelva a habilitar la supervisión en tiempo de ejecución.

Se produjo un error al eliminar la asociación de SSM

GuardDuty La asociación SSM no existe en su cuenta.

La asociación de SSM con GuardDuty no está presente en la cuenta. Si la asociación de SSM se eliminó intencionalmente, no es necesario realizar ninguna acción.

Se produjo un error en la ejecución de la asociación de la instancia de SSM

No se cumplen los requisitos de arquitectura u otros requisitos previos.

Para obtener información sobre los requisitos verificados, consulteRequisitos previos para el soporte de ECS-EC2 Bottlerocket.

Si sigue teniendo este problema, consulte el historial de ejecuciones de SSM State Manager:

  1. Abre la AWS Systems Manager consola en. https://console.aws.amazon.com/systems-manager/

  2. En el panel de navegación, en Administración de nodos, seleccione Administrador de estados.

  3. Filtre por la propiedad Nombre del documento e ingrese AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin.

  4. Seleccione el ID de asociación correspondiente y consulte su Historial de ejecución.

  5. Utilice el historial de ejecución para ver los errores, identificar la posible causa raíz e intentar resolverla.

Agente desconectado

No aplicable

  • Comprueba los registros de los agentes desde el contenedor de administración:

    enter-admin-container sheltie journalctl -u host-containers@amazon-guardduty-agent
  • Compruebe que la imagen del contenedor del agente se haya extraído correctamente comprobando que el source campo de la configuración del contenedor anfitrión apunta a un URI de Amazon ECR válido.

  • Asegúrese de que el perfil de la instancia tenga permisos de extracción de Amazon ECR. Para obtener más información, consulte Haga que las instancias de EC2 se administren mediante SSM y configure los permisos de las instancias.

Agente no aprovisionado

Las instancias con etiquetas de exclusión se excluyen de Runtime Monitoring.

GuardDuty no recibe eventos de tiempo de ejecución de las instancias de Amazon EC2 que se lanzan con la etiqueta de exclusión:GuardDutyManaged. false

Para recibir eventos en tiempo de ejecución de esta instancia, elimine la etiqueta de exclusión.

Agente no aprovisionado

La versión del kernel es inferior a la versión compatible.

Actualice a la última versión de Bottlerocket o a una ECS-3 AMI ECS-2 optimizada v1.62.1 o posterior para una configuración automática de los agentes.

Falló la extracción de la imagen del ECR

No se pudo extraer la imagen del contenedor del agente de Amazon ECR.

  • Compruebe que el perfil de la instancia incluya la política AmazonEC2ContainerRegistryReadOnly gestionada o los permisos individuales de Amazon ECR necesarios.

  • Compruebe la conectividad de la red con el punto de conexión Amazon ECR de su región.

  • Si utilizas una subred privada, asegúrate de que los puntos finales de la VPC estén configurados. Para obtener más información, consulte Requisitos de conectividad de red.