Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Couverture du temps d'exécution et résolution des problèmes pour ECS-EC2 Bottlerocket
Pour les instances Bottlerocket Amazon EC2 dans les clusters Amazon ECS GuardDuty , évalue la couverture d'exécution au niveau de l'instance. L'agent GuardDuty de sécurité s'exécute en tant que conteneur hôte sur Bottlerocket, plutôt qu'en tant que paquet RPM ou Debian installé.
Les instances Bottlerocket Amazon EC2 apparaissent sous l'onglet Couverture du temps d'exécution des instances EC2. Pour consulter les statistiques de couverture de vos instances Bottlerocket, ouvrez la GuardDuty console, choisissez Runtime Monitoring dans le volet de navigation, puis choisissez l'onglet Runtime coverage. Dans le cadre de la couverture du temps d'exécution des instances EC2, vous pouvez consulter l'état de couverture de chaque instance et filtrer par ID de compte, version de l'agent ou statut de couverture. Pour de plus amples informations, veuillez consulter Consultation des statistiques de couverture.
Résolution des problèmes de couverture d'exécution de Bottlerocket ECS-EC2
Si l'état de couverture de votre instance Bottlerocket Amazon EC2 est défectueux, vous pouvez en voir la raison dans la colonne Problème.
Le tableau suivant répertorie les types de problèmes et les étapes de résolution des problèmes correspondantes.
| Type de problème | Message d'émission | Étapes de résolution des problèmes |
|---|---|---|
|
Aucun signalement par un agent |
En attente d'une notification par SMS |
La réception de la notification SSM peut prendre quelques minutes. Assurez-vous que votre instance Bottlerocket est gérée par SSM. L'agent SSM s'exécute dans le conteneur de contrôle Bottlerocket par défaut. Vérifiez que le profil d'instance inclut les politiques |
|
Aucun signalement par un agent |
Non applicable |
Vérifiez que le conteneur hôte de l'agent est activé et en cours d'exécution :
|
|
Aucun signalement par un agent |
Non applicable |
Vérifiez que l'instance dispose d'une connectivité réseau avec le point de terminaison Amazon ECR et le point de terminaison GuardDuty VPC. Si votre instance s'exécute dans un sous-réseau privé, assurez-vous d'avoir configuré les points de terminaison VPC pour Amazon ECR et. GuardDuty |
|
Aucun signalement par un agent |
Non applicable |
Si votre organisation dispose d'une politique de contrôle des services (SCP), vérifiez que la limite des autorisations autorise l' |
|
Échec de la création de l'association SSM |
GuardDuty L'association SSM existe déjà dans votre compte. |
|
|
Échec de la création de l'association SSM |
Votre compte comporte trop d'associations SSM. |
Choisissez l'une des deux options suivantes :
|
|
La mise à jour de l'association SSM a échoué |
GuardDuty L'association SSM n'existe pas dans votre compte. |
GuardDuty L'association SSM n'est pas présente dans votre compte. Désactivez puis réactivez la surveillance du temps d'exécution. |
|
Echec de la suppression de l'association SSM |
GuardDuty L'association SSM n'existe pas dans votre compte. |
L'association SSM n'est pas présente dans votre compte. Si l'association SSM a été supprimée intentionnellement, aucune action n'est nécessaire. |
|
Échec de l'exécution de l'association d'instances SSM |
Les exigences architecturales ou autres prérequis ne sont pas respectés. |
Pour plus d'informations sur les exigences vérifiées, consultezConditions préalables à l'assistance de ECS-EC2 Bottlerocket. Si le problème persiste, consultez l'historique d'exécution de SSM State Manager :
|
|
Agent déconnecté |
Non applicable |
|
|
Agent non provisionné |
Les instances comportant des balises d'exclusion sont exclues de la surveillance du temps d'exécution. |
GuardDuty ne reçoit pas d'événements d'exécution provenant d'instances Amazon EC2 lancées avec la balise d'exclusion : Pour recevoir les événements d'exécution de cette instance, supprimez la balise d'exclusion. |
|
Agent non provisionné |
La version du noyau est inférieure à la version prise en charge. |
Passez à la dernière version de Bottlerocket ou à une ECS-3 AMI ECS-2 optimisée |
|
Échec de l'extraction de l'image ECR |
L'image du conteneur de l'agent n'a pas pu être extraite d'Amazon ECR. |
|