View a markdown version of this page

Couverture du temps d'exécution et résolution des problèmes pour ECS-EC2 Bottlerocket - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Couverture du temps d'exécution et résolution des problèmes pour ECS-EC2 Bottlerocket

Pour les instances Bottlerocket Amazon EC2 dans les clusters Amazon ECS GuardDuty , évalue la couverture d'exécution au niveau de l'instance. L'agent GuardDuty de sécurité s'exécute en tant que conteneur hôte sur Bottlerocket, plutôt qu'en tant que paquet RPM ou Debian installé.

Les instances Bottlerocket Amazon EC2 apparaissent sous l'onglet Couverture du temps d'exécution des instances EC2. Pour consulter les statistiques de couverture de vos instances Bottlerocket, ouvrez la GuardDuty console, choisissez Runtime Monitoring dans le volet de navigation, puis choisissez l'onglet Runtime coverage. Dans le cadre de la couverture du temps d'exécution des instances EC2, vous pouvez consulter l'état de couverture de chaque instance et filtrer par ID de compte, version de l'agent ou statut de couverture. Pour de plus amples informations, veuillez consulter Consultation des statistiques de couverture.

Résolution des problèmes de couverture d'exécution de Bottlerocket ECS-EC2

Si l'état de couverture de votre instance Bottlerocket Amazon EC2 est défectueux, vous pouvez en voir la raison dans la colonne Problème.

Le tableau suivant répertorie les types de problèmes et les étapes de résolution des problèmes correspondantes.

Type de problème Message d'émission Étapes de résolution des problèmes

Aucun signalement par un agent

En attente d'une notification par SMS

La réception de la notification SSM peut prendre quelques minutes.

Assurez-vous que votre instance Bottlerocket est gérée par SSM. L'agent SSM s'exécute dans le conteneur de contrôle Bottlerocket par défaut. Vérifiez que le profil d'instance inclut les politiques AmazonEC2ContainerRegistryReadOnly gérées AmazonSSMManagedInstanceCore et.

Aucun signalement par un agent

Non applicable

Vérifiez que le conteneur hôte de l'agent est activé et en cours d'exécution :

  1. Connectez-vous à votre instance à l'aide du gestionnaire de session SSM.

  2. Entrez dans le conteneur d'administration :enter-admin-container.

  3. Vérifiez les paramètres :apiclient get settings.host-containers.amazon-guardduty-agent. Confirmez que c'enabledest true et que c'superpoweredest le castrue.

  4. Vérifiez si le processus de l'agent est en cours d'exécution :sheltie ps aux | grep guardduty.

  5. Consultez les journaux des agents à l'aide de l'une des méthodes suivantes :

    • sheltie journalctl -u host-containers@amazon-guardduty-agent

    • À partir d'une session Sheltie (sudo sheltie) :ls /var/log/amzn-guardduty-agent/.

Aucun signalement par un agent

Non applicable

Vérifiez que l'instance dispose d'une connectivité réseau avec le point de terminaison Amazon ECR et le point de terminaison GuardDuty VPC. Si votre instance s'exécute dans un sous-réseau privé, assurez-vous d'avoir configuré les points de terminaison VPC pour Amazon ECR et. GuardDuty

Aucun signalement par un agent

Non applicable

Si votre organisation dispose d'une politique de contrôle des services (SCP), vérifiez que la limite des autorisations autorise l'guardduty:SendSecurityTelemetryautorisation.

Échec de la création de l'association SSM

GuardDuty L'association SSM existe déjà dans votre compte.

  1. Supprimez manuellement l'association existante. Pour plus d'informations, consultez la section Suppression d'associations dans le guide de AWS Systems Manager l'utilisateur.

  2. Après avoir supprimé l'association, désactivez puis réactivez la configuration GuardDuty automatique de l'agent pour Amazon EC2.

Échec de la création de l'association SSM

Votre compte comporte trop d'associations SSM.

Choisissez l'une des deux options suivantes :

  • Supprimez toutes les associations SSM non utilisées. Pour plus d'informations, consultez la section Suppression d'associations dans le guide de AWS Systems Manager l'utilisateur.

  • Vérifiez si votre compte est éligible à une augmentation de quota. Pour plus d'informations, consultez la section Quotas du service Systems Manager dans le Références générales AWS.

La mise à jour de l'association SSM a échoué

GuardDuty L'association SSM n'existe pas dans votre compte.

GuardDuty L'association SSM n'est pas présente dans votre compte. Désactivez puis réactivez la surveillance du temps d'exécution.

Echec de la suppression de l'association SSM

GuardDuty L'association SSM n'existe pas dans votre compte.

L'association SSM n'est pas présente dans votre compte. Si l'association SSM a été supprimée intentionnellement, aucune action n'est nécessaire.

Échec de l'exécution de l'association d'instances SSM

Les exigences architecturales ou autres prérequis ne sont pas respectés.

Pour plus d'informations sur les exigences vérifiées, consultezConditions préalables à l'assistance de ECS-EC2 Bottlerocket.

Si le problème persiste, consultez l'historique d'exécution de SSM State Manager :

  1. Ouvrez la AWS Systems Manager console à l'adresse https://console.aws.amazon.com/systems-manager/.

  2. Dans le volet de navigation, sous Gestion des nœuds, sélectionnez State Manager.

  3. Filtrez par propriété Nom du document et entrez AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin.

  4. Sélectionnez l'ID d'association correspondant et consultez son historique d'exécution.

  5. À l'aide de l'historique des exécutions, visualisez les échecs, identifiez la cause première potentielle et essayez de la résoudre.

Agent déconnecté

Non applicable

  • Vérifiez les journaux des agents depuis le conteneur d'administration :

    enter-admin-container sheltie journalctl -u host-containers@amazon-guardduty-agent
  • Vérifiez que l'image du conteneur de l'agent a été correctement extraite en vérifiant que le source champ dans les paramètres du conteneur hôte pointe vers un URI Amazon ECR valide.

  • Assurez-vous que le profil d'instance dispose des autorisations d'extraction Amazon ECR. Pour de plus amples informations, veuillez consulter Faire en sorte que les instances EC2 soient gérées par SSM et configurer les autorisations des instances.

Agent non provisionné

Les instances comportant des balises d'exclusion sont exclues de la surveillance du temps d'exécution.

GuardDuty ne reçoit pas d'événements d'exécution provenant d'instances Amazon EC2 lancées avec la balise d'exclusion :GuardDutyManaged. false

Pour recevoir les événements d'exécution de cette instance, supprimez la balise d'exclusion.

Agent non provisionné

La version du noyau est inférieure à la version prise en charge.

Passez à la dernière version de Bottlerocket ou à une ECS-3 AMI ECS-2 optimisée v1.62.1 ou à une version ultérieure pour une configuration automatique des agents.

Échec de l'extraction de l'image ECR

L'image du conteneur de l'agent n'a pas pu être extraite d'Amazon ECR.

  • Vérifiez que le profil d'instance inclut la politique AmazonEC2ContainerRegistryReadOnly gérée ou les autorisations individuelles Amazon ECR requises.

  • Vérifiez la connectivité réseau avec le point de terminaison Amazon ECR de votre région.

  • Si vous utilisez un sous-réseau privé, assurez-vous que les points de terminaison VPC sont configurés. Pour de plus amples informations, veuillez consulter Exigences en matière de connectivité réseau.