Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Couverture du temps d'exécution et résolution des problèmes pour ECS-EC2 Bottlerocket
Pour les instances Amazon EC2 de Bottlerocket dans les clusters Amazon ECS, GuardDuty évalue la couverture d'exécution au niveau de l'instance. L'agent GuardDuty de sécurité s'exécute en tant que conteneur hôte sur Bottlerocket, plutôt qu'en tant que RPM ou package Debian installé.
Les instances Amazon EC2 de Bottlerocket apparaissent sous l'onglet Couverture de l'exécution des instances EC2. Pour consulter les statistiques de couverture de vos instances Bottlerocket, ouvrez la GuardDuty console, choisissez Runtime Monitoring dans le volet de navigation, puis choisissez l'onglet Runtime coverage. Dans la section Couverture de l'exécution des instances EC2, vous pouvez consulter l'état de couverture de chaque instance et filtrer par ID de compte, version de l'agent ou statut de couverture. Pour de plus amples informations, veuillez consulter Consultation des statistiques de couverture.
Résolution des problèmes de couverture d'exécution de Bottlerocket ECS-EC2
Si l'état de couverture de votre instance Amazon EC2 de Bottlerocket n'est pas satisfaisant, vous pouvez en consulter la raison dans la colonne Problème.
Le tableau suivant répertorie les types de problèmes et les étapes de dépannage correspondantes.
| Type de problème | Message d'émission | Étapes de résolution des problèmes |
|---|---|---|
|
Aucun signalement par un agent |
En attente d'une notification par SMS |
La réception de la notification par SMS peut prendre quelques minutes. Assurez-vous que votre instance Bottlerocket est gérée par SSM. L'agent SSM s'exécute par défaut dans le conteneur de contrôle Bottlerocket. Vérifiez que le profil d'instance inclut les politiques |
|
Aucun signalement par un agent |
Non applicable |
Vérifiez que le conteneur hôte de l'agent est activé et en cours d'exécution :
|
|
Aucun signalement par un agent |
Non applicable |
Vérifiez que l'instance dispose d'une connectivité réseau au point de terminaison Amazon ECR et au point de terminaison GuardDuty VPC. Si votre instance s'exécute dans un sous-réseau privé, assurez-vous d'avoir configuré des points de terminaison VPC pour Amazon ECR et. GuardDuty |
|
Aucun signalement par un agent |
Non applicable |
Si votre organisation dispose d'une politique de contrôle des services (SCP), vérifiez que la limite des autorisations autorise l' |
|
La création de l'association SSM a échoué |
GuardDuty L'association SSM existe déjà dans votre compte. |
|
|
La création de l'association SSM a échoué |
Votre compte comporte trop d'associations SSM. |
Choisissez l'une des deux options suivantes :
|
|
La mise à jour de l'association SSM a échoué |
GuardDuty L'association SSM n'existe pas dans votre compte. |
GuardDuty L'association SSM n'est pas présente dans votre compte. Désactivez puis réactivez Runtime Monitoring. |
|
La suppression de l'association SSM a échoué |
GuardDuty L'association SSM n'existe pas dans votre compte. |
L'association SSM n'est pas présente sur votre compte. Si l'association SSM a été supprimée intentionnellement, aucune action n'est nécessaire. |
|
Échec de l'exécution de l'association d'instances SSM |
Les exigences architecturales ou autres conditions préalables ne sont pas respectées. |
Pour plus d'informations sur les exigences vérifiées, consultezConditions requises pour bénéficier de l'assistance de ECS-EC2 Bottlerocket. Si ce problème persiste, consultez l'historique des exécutions de SSM State Manager :
|
|
Agent déconnecté |
Non applicable |
|
|
Agent non provisionné |
Les instances comportant des balises d'exclusion sont exclues de la surveillance de l'exécution. |
GuardDuty ne reçoit pas d'événements d'exécution provenant d'instances Amazon EC2 lancées avec la balise d'exclusion Pour recevoir les événements d'exécution de cette instance, supprimez la balise d'exclusion. |
|
Agent non provisionné |
La version du noyau est inférieure à la version prise en charge. |
Passez à la dernière version de Bottlerocket ECS-2 ou à une AMI ECS-3 optimisée ou à une version ultérieure pour |
|
Échec de l'extraction de l'image ECR |
L'image du conteneur de l'agent n'a pas pu être extraite d'Amazon ECR. |
|