View a markdown version of this page

Couverture du temps d'exécution et résolution des problèmes pour ECS-EC2 Bottlerocket - Amazon GuardDuty

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Couverture du temps d'exécution et résolution des problèmes pour ECS-EC2 Bottlerocket

Pour les instances Amazon EC2 de Bottlerocket dans les clusters Amazon ECS, GuardDuty évalue la couverture d'exécution au niveau de l'instance. L'agent GuardDuty de sécurité s'exécute en tant que conteneur hôte sur Bottlerocket, plutôt qu'en tant que RPM ou package Debian installé.

Les instances Amazon EC2 de Bottlerocket apparaissent sous l'onglet Couverture de l'exécution des instances EC2. Pour consulter les statistiques de couverture de vos instances Bottlerocket, ouvrez la GuardDuty console, choisissez Runtime Monitoring dans le volet de navigation, puis choisissez l'onglet Runtime coverage. Dans la section Couverture de l'exécution des instances EC2, vous pouvez consulter l'état de couverture de chaque instance et filtrer par ID de compte, version de l'agent ou statut de couverture. Pour de plus amples informations, veuillez consulter Consultation des statistiques de couverture.

Résolution des problèmes de couverture d'exécution de Bottlerocket ECS-EC2

Si l'état de couverture de votre instance Amazon EC2 de Bottlerocket n'est pas satisfaisant, vous pouvez en consulter la raison dans la colonne Problème.

Le tableau suivant répertorie les types de problèmes et les étapes de dépannage correspondantes.

Type de problème Message d'émission Étapes de résolution des problèmes

Aucun signalement par un agent

En attente d'une notification par SMS

La réception de la notification par SMS peut prendre quelques minutes.

Assurez-vous que votre instance Bottlerocket est gérée par SSM. L'agent SSM s'exécute par défaut dans le conteneur de contrôle Bottlerocket. Vérifiez que le profil d'instance inclut les politiques AmazonSSMManagedInstanceCore et les politiques AmazonEC2ContainerRegistryReadOnly gérées.

Aucun signalement par un agent

Non applicable

Vérifiez que le conteneur hôte de l'agent est activé et en cours d'exécution :

  1. Connectez-vous à votre instance à l'aide du gestionnaire de sessions SSM.

  2. Entrez dans le conteneur d'administration :enter-admin-container.

  3. Vérifiez les paramètres :apiclient get settings.host-containers.amazon-guardduty-agent. Confirmez que enabled c'superpoweredest true bien le castrue.

  4. Vérifiez si le processus de l'agent est en cours d'exécution :sheltie ps aux | grep guardduty.

  5. Vérifiez les journaux des agents à l'aide de l'une des méthodes suivantes :

    • sheltie journalctl -u host-containers@amazon-guardduty-agent

    • D'une session Sheltie (sudo sheltie) :ls /var/log/amzn-guardduty-agent/.

Aucun signalement par un agent

Non applicable

Vérifiez que l'instance dispose d'une connectivité réseau au point de terminaison Amazon ECR et au point de terminaison GuardDuty VPC. Si votre instance s'exécute dans un sous-réseau privé, assurez-vous d'avoir configuré des points de terminaison VPC pour Amazon ECR et. GuardDuty

Aucun signalement par un agent

Non applicable

Si votre organisation dispose d'une politique de contrôle des services (SCP), vérifiez que la limite des autorisations autorise l'guardduty:SendSecurityTelemetryautorisation.

La création de l'association SSM a échoué

GuardDuty L'association SSM existe déjà dans votre compte.

  1. Supprimez l'association existante manuellement. Pour plus d'informations, consultez la section Supprimer des associations dans le Guide de AWS Systems Manager l'utilisateur.

  2. Après avoir supprimé l'association, désactivez puis réactivez la configuration GuardDuty automatique des agents pour Amazon EC2.

La création de l'association SSM a échoué

Votre compte comporte trop d'associations SSM.

Choisissez l'une des deux options suivantes :

  • Supprimez toutes les associations SSM non utilisées. Pour plus d'informations, consultez la section Supprimer des associations dans le Guide de AWS Systems Manager l'utilisateur.

  • Vérifiez si votre compte est éligible à une augmentation de quota. Pour plus d'informations, consultez la section Quotas du service Systems Manager dans le Références générales AWS.

La mise à jour de l'association SSM a échoué

GuardDuty L'association SSM n'existe pas dans votre compte.

GuardDuty L'association SSM n'est pas présente dans votre compte. Désactivez puis réactivez Runtime Monitoring.

La suppression de l'association SSM a échoué

GuardDuty L'association SSM n'existe pas dans votre compte.

L'association SSM n'est pas présente sur votre compte. Si l'association SSM a été supprimée intentionnellement, aucune action n'est nécessaire.

Échec de l'exécution de l'association d'instances SSM

Les exigences architecturales ou autres conditions préalables ne sont pas respectées.

Pour plus d'informations sur les exigences vérifiées, consultezConditions requises pour bénéficier de l'assistance de ECS-EC2 Bottlerocket.

Si ce problème persiste, consultez l'historique des exécutions de SSM State Manager :

  1. Ouvrez la AWS Systems Manager console à l'adresse https://console.aws.amazon.com/systems-manager/.

  2. Dans le volet de navigation, sous Gestion des nœuds, sélectionnez State Manager.

  3. Filtrez par propriété Nom du document et saisissez AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin.

  4. Sélectionnez l'ID d'association correspondant et consultez son historique d'exécution.

  5. À l'aide de l'historique des exécutions, visualisez les échecs, identifiez la cause première potentielle et essayez de la résoudre.

Agent déconnecté

Non applicable

  • Vérifiez les journaux des agents depuis le conteneur d'administration :

    enter-admin-container sheltie journalctl -u host-containers@amazon-guardduty-agent
  • Vérifiez que l'image du conteneur de l'agent a bien été extraite en vérifiant que le source champ des paramètres du conteneur hôte pointe vers un URI Amazon ECR valide.

  • Assurez-vous que le profil d'instance dispose des autorisations d'extraction Amazon ECR. Pour de plus amples informations, veuillez consulter Gérer les instances EC2 par SSM et configurer les autorisations d'instance.

Agent non provisionné

Les instances comportant des balises d'exclusion sont exclues de la surveillance de l'exécution.

GuardDuty ne reçoit pas d'événements d'exécution provenant d'instances Amazon EC2 lancées avec la balise d'exclusion GuardDutyManaged :false.

Pour recevoir les événements d'exécution de cette instance, supprimez la balise d'exclusion.

Agent non provisionné

La version du noyau est inférieure à la version prise en charge.

Passez à la dernière version de Bottlerocket ECS-2 ou à une AMI ECS-3 optimisée ou à une version ultérieure pour v1.62.1 une configuration automatique des agents.

Échec de l'extraction de l'image ECR

L'image du conteneur de l'agent n'a pas pu être extraite d'Amazon ECR.

  • Vérifiez que le profil d'instance inclut une politique AmazonEC2ContainerRegistryReadOnly gérée ou les autorisations individuelles Amazon ECR requises.

  • Vérifiez la connectivité réseau au point de terminaison Amazon ECR de votre région.

  • Si vous utilisez un sous-réseau privé, assurez-vous que les points de terminaison du VPC sont configurés. Pour de plus amples informations, veuillez consulter Exigences en matière de connectivité réseau.