Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengaktifkan Pemantauan Runtime untuk Amazon ECS
Anda dapat mengaktifkan Pemantauan Runtime untuk cluster dengan instans EC2, atau ketika Anda memerlukan kontrol terperinci dari Runtime Monitoring di tingkat cluster di Fargate.
Berikut ini adalah prasyarat untuk menggunakan Runtime Monitoring:
-
Versi platform Fargate harus
1.4.0atau lebih baru untuk Linux. Peran dan izin IAM untuk Amazon ECS:
-
Tugas Fargate harus menggunakan peran eksekusi tugas. Peran ini memberikan izin tugas untuk mengambil, memperbarui, dan mengelola agen GuardDuty keamanan atas nama Anda. Untuk mengetahui informasi selengkapnya, lihat Peran IAM pelaksanaan tugas Amazon ECS.
-
Anda mengontrol Runtime Monitoring untuk cluster dengan tag yang telah ditentukan sebelumnya. Jika kebijakan akses membatasi akses berdasarkan tag, Anda harus memberikan izin eksplisit kepada pengguna IAM untuk menandai cluster. Untuk informasi selengkapnya, lihat tutorial IAM: Menentukan izin untuk mengakses AWS sumber daya berdasarkan tag di Panduan Pengguna IAM.
-
-
Menghubungkan ke repositori Amazon ECR:
Agen GuardDuty keamanan disimpan di repositori Amazon ECR. Setiap tugas mandiri dan layanan harus memiliki akses ke repositori. Anda dapat menggunakan salah satu opsi berikut:
-
Untuk tugas di subnet publik, Anda dapat menggunakan alamat IP publik untuk tugas tersebut, atau membuat titik akhir VPC untuk Amazon ECR di subnet tempat tugas berjalan. Untuk informasi selengkapnya, lihat titik akhir VPC antarmuka Amazon ECR (AWS PrivateLink) di Panduan Pengguna Amazon Elastic Container Registry.
Untuk tugas di subnet pribadi, Anda dapat menggunakan gateway Network Address Translation (NAT), atau membuat titik akhir VPC untuk Amazon ECR di subnet tempat tugas berjalan.
Untuk informasi selengkapnya, lihat Subnet pribadi dan gateway NAT.
-
Anda harus memiliki
AWSServiceRoleForAmazonGuardDutyperan untuk GuardDuty. Untuk informasi selengkapnya, lihat izin Service-linked peran untuk GuardDuty di Panduan GuardDuty Pengguna Amazon.-
Setiap file yang ingin Anda lindungi dengan Runtime Monitoring harus dapat diakses oleh pengguna root. Jika Anda mengubah izin file secara manual, Anda harus mengaturnya ke
755.
Berikut ini adalah prasyarat untuk menggunakan Runtime Monitoring pada instans container EC2:
-
Anda harus menggunakan versi Amazon
20230929atau yang lebih baru ECS-AMI. -
Anda harus menjalankan agen Amazon ECS ke versi
1.77atau yang lebih baru pada instans kontainer. -
Anda harus menggunakan versi kernel
5.10atau yang lebih baru. -
Untuk informasi tentang sistem operasi dan arsitektur Linux yang didukung, lihat Model operasi dan beban kerja mana yang didukung Pemantauan GuardDuty Runtime.
-
Anda dapat menggunakan Manajer Sistem untuk mengelola instance kontainer Anda. Untuk informasi selengkapnya, lihat Menyiapkan Manajer Sistem untuk instans EC2 di Panduan AWS Systems Manager Session Manager Pengguna.
Anda mengaktifkan Pemantauan Runtime di GuardDuty. Untuk informasi tentang cara mengaktifkan fitur, lihat Meng aktifkan Pemantauan Runtime di Panduan GuardDuty Pengguna Amazon.