

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Couverture du temps d'exécution et résolution des problèmes pour ECS-EC2 Bottlerocket
<a name="gdu-assess-coverage-bottlerocket-ecs-ec2"></a>

Pour les instances Amazon EC2 de Bottlerocket dans les clusters Amazon ECS, GuardDuty évalue la couverture d'exécution au niveau de l'instance. L'agent GuardDuty de sécurité s'exécute en tant que conteneur hôte sur Bottlerocket, plutôt qu'en tant que RPM ou package Debian installé.

Les instances Amazon EC2 de Bottlerocket apparaissent sous l'onglet Couverture de l'exécution des instances ** EC2. ** Pour consulter les statistiques de couverture de vos instances Bottlerocket, ouvrez la GuardDuty console, choisissez ** Runtime Monitoring ** dans le volet de navigation, puis choisissez l'onglet ** Runtime coverage. ** Dans la section Couverture de l'exécution des instances ** EC2**, vous pouvez consulter l'état de couverture de chaque instance et filtrer par ID de compte, version de l'agent ou statut de couverture. Pour de plus amples informations, veuillez consulter [Consultation des statistiques de couverture](gdu-assess-coverage-ec2.md#review-coverage-statistics-ec2-runtime-monitoring).

## Résolution des problèmes de couverture d'exécution de Bottlerocket ECS-EC2
<a name="bottlerocket-ecs-ec2-coverage-issues-troubleshoot"></a>

Si l'état de couverture de votre instance Amazon EC2 de Bottlerocket n'est pas satisfaisant**, ** vous pouvez en consulter la raison dans la colonne Problème. ** **

Le tableau suivant répertorie les types de problèmes et les étapes de dépannage correspondantes.


| Type de problème | Message d'émission | Étapes de résolution des problèmes | 
| --- | --- | --- | 
| Aucun signalement par un agent | En attente d'une notification par SMS | La réception de la notification par SMS peut prendre quelques minutes.<br />Assurez-vous que votre instance Bottlerocket est gérée par SSM. L'agent SSM s'exécute par défaut dans le conteneur de contrôle Bottlerocket. Vérifiez que le profil d'instance inclut les politiques `AmazonSSMManagedInstanceCore` et les politiques `AmazonEC2ContainerRegistryReadOnly` gérées. | 
| Aucun signalement par un agent | Non applicable | Vérifiez que le conteneur hôte de l'agent est activé et en cours d'exécution :1.  Connectez-vous à votre instance à l'aide du gestionnaire de sessions SSM. <br />2.  Entrez dans le conteneur d'administration :`enter-admin-container`. <br />3.  Vérifiez les paramètres :`apiclient get settings.host-containers.amazon-guardduty-agent`. Confirmez que `enabled` c'`superpowered`est `true` bien le cas`true`. <br />4.  Vérifiez si le processus de l'agent est en cours d'exécution :`sheltie ps aux \| grep guardduty`. <br />5.  Vérifiez les journaux des agents à l'aide de l'une des méthodes suivantes :   `sheltie journalctl -u host-containers@amazon-guardduty-agent`   D'une session Sheltie (`sudo sheltie`) :`ls /var/log/amzn-guardduty-agent/`.    | 
| Aucun signalement par un agent | Non applicable | Vérifiez que l'instance dispose d'une connectivité réseau au point de terminaison Amazon ECR et au point de terminaison GuardDuty VPC. Si votre instance s'exécute dans un sous-réseau privé, assurez-vous d'avoir configuré des points de terminaison VPC pour Amazon ECR et. GuardDuty | 
| Aucun signalement par un agent | Non applicable | Si votre organisation dispose d'une politique de contrôle des services (SCP), vérifiez que la limite des autorisations autorise l'`guardduty:SendSecurityTelemetry`autorisation. | 
| La création de l'association SSM a échoué | GuardDuty L'association SSM existe déjà dans votre compte. |  1.  Supprimez l'association existante manuellement. Pour plus d'informations, consultez [ la section Supprimer des associations ](https://docs.aws.amazon.com/systems-manager/latest/userguide/systems-manager-state-manager-delete-association.html) dans le Guide de *AWS Systems Manager l'utilisateur*. <br />2.  Après avoir supprimé l'association, désactivez puis réactivez la configuration GuardDuty automatique des agents pour Amazon EC2.   | 
| La création de l'association SSM a échoué | Votre compte comporte trop d'associations SSM. | Choisissez ** l'une ** des deux options suivantes :+  Supprimez toutes les associations SSM non utilisées. Pour plus d'informations, consultez [ la section Supprimer des associations ](https://docs.aws.amazon.com/systems-manager/latest/userguide/systems-manager-state-manager-delete-association.html) dans le Guide de *AWS Systems Manager l'utilisateur*. <br />+  Vérifiez si votre compte est éligible à une augmentation de quota. Pour plus d'informations, consultez la section Quotas du service [ Systems Manager ](https://docs.aws.amazon.com/general/latest/gr/ssm.html#limits_ssm) dans le *Références générales AWS*.  | 
| La mise à jour de l'association SSM a échoué | GuardDuty L'association SSM n'existe pas dans votre compte. | GuardDuty L'association SSM n'est pas présente dans votre compte. Désactivez puis réactivez Runtime Monitoring. | 
| La suppression de l'association SSM a échoué | GuardDuty L'association SSM n'existe pas dans votre compte. | L'association SSM n'est pas présente sur votre compte. Si l'association SSM a été supprimée intentionnellement, aucune action n'est nécessaire. | 
| L'exécution de l'association d'instances SSM a échoué | Les exigences architecturales ou autres conditions préalables ne sont pas respectées. | Pour plus d'informations sur les exigences vérifiées, consultez[Conditions requises pour bénéficier de l'assistance de ECS-EC2 Bottlerocket](prereq-runtime-monitoring-ecs-ec2-bottlerocket-support.md).<br />Si ce problème persiste, consultez l'historique des exécutions de SSM State Manager :1.  Ouvrez la AWS Systems Manager console à l'adresse [ https://console.aws.amazon.com/systems-manager/](https://console.aws.amazon.com/systems-manager/). <br />2.  Dans le volet de navigation, sous Gestion des ** nœuds**, sélectionnez ** State Manager**. <br />3.  Filtrez par ** propriété Nom du ** document et saisissez ** AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin**. <br />4.  Sélectionnez l'ID d'association correspondant et consultez son historique ** d'exécution**. <br />5.  À l'aide de l'historique des exécutions, visualisez les échecs, identifiez la cause première potentielle et essayez de la résoudre.  | 
| Agent déconnecté | Non applicable |  +  Vérifiez les journaux des agents depuis le conteneur d'administration : <pre>enter-admin-container<br />sheltie journalctl -u host-containers@amazon-guardduty-agent</pre> <br />+  Vérifiez que l'image du conteneur de l'agent a bien été extraite en vérifiant que le `source` champ des paramètres du conteneur hôte pointe vers un URI Amazon ECR valide. <br />+  Assurez-vous que le profil d'instance dispose des autorisations d'extraction Amazon ECR. Pour de plus amples informations, veuillez consulter [Gérer les instances EC2 par SSM et configurer les autorisations d'instance](prereq-runtime-monitoring-ecs-ec2-bottlerocket-support.md#ssm-managed-prereq-bottlerocket).   | 
| Agent non provisionné | Les instances comportant des balises d'exclusion sont exclues de la surveillance de l'exécution. | GuardDuty ne reçoit pas d'événements d'exécution provenant d'instances Amazon EC2 lancées avec la balise d'exclusion `GuardDutyManaged` :`false`.<br />Pour recevoir les événements d'exécution de cette instance, supprimez la balise d'exclusion. | 
| Agent non provisionné | La version du noyau est inférieure à la version prise en charge. | Passez à la dernière version de Bottlerocket ECS-2 ou à une AMI ECS-3 optimisée ou à une version ultérieure pour `v1.62.1` une configuration automatique des agents. | 
| Échec de l'extraction de l'image ECR | L'image du conteneur de l'agent n'a pas pu être extraite d'Amazon ECR. |  +  Vérifiez que le profil d'instance inclut une politique `AmazonEC2ContainerRegistryReadOnly` gérée ou les autorisations individuelles Amazon ECR requises. <br />+  Vérifiez la connectivité réseau au point de terminaison Amazon ECR de votre région. <br />+  Si vous utilisez un sous-réseau privé, assurez-vous que les points de terminaison du VPC sont configurés. Pour de plus amples informations, veuillez consulter [Exigences en matière de connectivité réseau](prereq-runtime-monitoring-ecs-ec2-bottlerocket-support.md#network-connectivity-prereq-bottlerocket).   | 