

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Configurer les paramètres GuardDuty de l'agent de sécurité (module complémentaire) pour Amazon EKS
<a name="guardduty-configure-security-agent-eks-addon"></a>

Vous pouvez configurer des paramètres spécifiques de votre agent GuardDuty de sécurité pour Amazon EKS. Ce support est disponible pour les versions 1.5.0 et supérieures de l'agent de GuardDuty sécurité. Pour plus d'informations sur les dernières versions des modules complémentaires, consultez[GuardDuty versions des agents de sécurité pour les ressources Amazon EKS](runtime-monitoring-agent-release-history.md#eks-runtime-monitoring-agent-release-history).

**Pourquoi mettre à jour le schéma de configuration de l'agent de sécurité **  
Le schéma de configuration de l'agent GuardDuty de sécurité est le même pour tous les conteneurs de vos clusters Amazon EKS. Lorsque les valeurs par défaut ne correspondent pas aux charges de travail et à la taille d'instance associées, envisagez de configurer les paramètres du processeur`PriorityClass`, les paramètres de mémoire et `dnsPolicy` les paramètres. Quelle que soit la façon dont vous gérez l' GuardDuty agent pour vos clusters Amazon EKS, vous pouvez configurer ou mettre à jour la configuration existante de ces paramètres.

## Comportement de configuration automatique des agents avec paramètres configurés
<a name="preserve-config-param-eks-addon-auto-managed"></a>

Lorsque vous GuardDuty gérez l'agent de sécurité (module complémentaire EKS) en votre nom, il met à jour le module complémentaire si nécessaire. GuardDuty définira la valeur des paramètres configurables sur une valeur par défaut. Cependant, vous pouvez toujours mettre à jour les paramètres à la valeur souhaitée. Si cela entraîne un conflit, l'option par défaut pour [https://docs.aws.amazon.com/eks/latest/APIReference/API_UpdateAddon.html#AmazonEKS-UpdateAddon-request-resolveConflicts](https://docs.aws.amazon.com/eks/latest/APIReference/API_UpdateAddon.html#AmazonEKS-UpdateAddon-request-resolveConflicts) ResolveConflicts est. `None`

## Paramètres et valeurs configurables
<a name="gdu-eks-addon-configure-parameters-values"></a>

Pour plus d'informations sur les étapes de configuration des paramètres du module complémentaire, consultez :
+ [Installation manuelle GuardDuty de l'agent de sécurité sur les ressources Amazon EKS](eksrunmon-deploy-security-agent.md) ou
+ [Mise à jour manuelle de l'agent de sécurité pour les ressources Amazon EKS](eksrunmon-update-security-agent.md)

Les tableaux suivants fournissent les plages et les valeurs que vous pouvez utiliser pour déployer le module complémentaire Amazon EKS manuellement ou mettre à jour les paramètres du module complémentaire existants.

**Réglages du processeur **  


<table>
<thead>
  <tr><th>Parameters</th><th>Valeur par défaut</th><th>Gamme configurable</th></tr>
</thead>
<tbody>
  <tr><td>Requêtes</td><td>200 m</td><td>Entre 200 m et 10 000 m, les deux inclus</td></tr>
  <tr><td>Restrictions</td><td>1 000 m</td><td>Entre 200 m et 10 000 m, les deux inclus</td></tr>
  <tr><td><code>disableCpuLimits</code></td><td><code>false</code></td><td><code>true</code> ou <code>false</code></td></tr>
</tbody>
</table>

Le `disableCpuLimits` paramètre est disponible pour les versions 1.12.1-eksbuild.3 et ultérieures de l'agent de GuardDuty sécurité. Dans les versions précédentes, le module complémentaire ne prend pas en charge ce paramètre et les API du module complémentaire Amazon EKS (`CreateAddon`,`UpdateAddon`) renvoient une erreur de validation si vous le spécifiez.  
Lorsque vous définissez cette `disableCpuLimits` valeur sur`true`, le pod de l'agent de sécurité n'applique pas de limite de processeur. Les autres paramètres de ressources ne sont pas affectés.  
Pour désactiver les limites du processeur, utilisez la configuration suivante :  

```
{"resources":{"disableCpuLimits":true}}
```

**Réglages de la mémoire **  


<table>
<thead>
  <tr><th>Parameters</th><th>Valeur par défaut</th><th>Gamme configurable</th></tr>
</thead>
<tbody>
  <tr><td>Requêtes</td><td>256 Mo</td><td rowspan="2">Entre 256 Mi et 20 000 Mi, les deux inclus</td></tr>
  <tr><td>Restrictions</td><td>1 024 milles</td></tr>
</tbody>
</table>


**Paramètres `PriorityClass`**  
Lorsque vous GuardDuty créez un module complémentaire Amazon EKS pour vous, `PriorityClass` il est attribué à`aws-guardduty-agent.priorityclass`. Cela signifie qu'aucune action ne sera entreprise en fonction de la priorité du pod d'agents. Vous pouvez configurer ce paramètre complémentaire en choisissant l'une des `PriorityClass` options suivantes :  


<table>
<thead>
  <tr><th>Configurable <code>PriorityClass</code></th><th>Valeur <code>preemptionPolicy</code></th><th><code>preemptionPolicy</code>description</th><th>Valeur du pod</th></tr>
</thead>
<tbody>
  <tr><td><code>aws-guardduty-agent.priorityclass</code></td><td><code>Never</code></td><td>Aucune action</td><td>1000000</td></tr>
  <tr><td><code>aws-guardduty-agent.priorityclass-high</code></td><td><code>PreemptLowerPriority</code></td><td rowspan="3">L'attribution de cette valeur préemptera un pod s'exécutant avec une valeur de priorité inférieure à la valeur du pod de l'agent.</td><td>100 000 000</td></tr>
  <tr><td><code>system-cluster-critical</code><b>1</b></td><td><code>PreemptLowerPriority</code></td><td>2 000 000 000</td></tr>
  <tr><td><code>system-node-critical</code><b>1</b></td><td><code>PreemptLowerPriority</code></td><td>200 000 1000</td></tr>
</tbody>
</table>

**1 **  Kubernetes propose ces deux `PriorityClass` options — et. `system-cluster-critical` `system-node-critical` Pour plus d'informations, consultez la [ PriorityClass ](https://kubernetes.io/docs/concepts/scheduling-eviction/pod-priority-preemption/#how-to-use-priority-and-preemption) documentation de * Kubernetes. *

**Paramètres `dnsPolicy`**  
Choisissez l'une des options de politique DNS suivantes prises en charge par Kubernetes. Lorsqu'aucune configuration n'est spécifiée, elle `ClusterFirst` est utilisée comme valeur par défaut.  
+ `ClusterFirst`
+ `ClusterFirstWithHostNet`
+ `Default`
Pour plus d'informations sur ces politiques, consultez la politique DNS du [ pod ](https://kubernetes.io/docs/concepts/services-networking/dns-pod-service/#pod-s-dns-policy) dans la documentation * Kubernetes. *

## Vérification des mises à jour du schéma de configuration
<a name="gdu-verify-eks-add-on-configuration-param"></a>

Après avoir configuré les paramètres, effectuez les étapes suivantes pour vérifier que le schéma de configuration a été mis à jour :

1. Ouvrez la console Amazon EKS à l'adresse [ https://console.aws.amazon.com/eks/home \#/clusters](https://console.aws.amazon.com/eks/home#/clusters).

1. Dans le panneau de navigation, choisissez **Clusters**.

1. Sur la ** page ** Clusters, sélectionnez le nom du ** cluster ** pour lequel vous souhaitez vérifier les mises à jour.

1. Sélectionnez l'onglet **Ressources**.

1. Dans le ** volet Types de ** ressources, sous ** Workloads**, choisissez ** DaemonSets**.

1. Sélectionnez ** ** aws-guardduty-agent.

1. Sur la ** page ** aws-guardduty-agent, choisissez Affichage ** brut ** pour afficher la réponse JSON non formatée. Vérifiez que les paramètres configurables affichent la valeur que vous avez fournie.

Après avoir vérifié, passez à la GuardDuty console. Sélectionnez le correspondant Région AWS et visualisez l'état de couverture de vos clusters Amazon EKS. Pour de plus amples informations, veuillez consulter [Couverture de l'exécution et résolution des problèmes pour les clusters Amazon EKS](eks-runtime-monitoring-coverage.md).