Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Cakupan runtime dan pemecahan masalah untuk cluster Amazon EKS
Setelah Anda mengaktifkan Runtime Monitoring dan menginstal agen GuardDuty keamanan (add-on) untuk EKS baik secara manual atau melalui konfigurasi agen otomatis, Anda dapat mulai menilai cakupan untuk cluster EKS Anda.
Meninjau statistik cakupan
Statistik cakupan untuk cluster EKS yang terkait dengan akun Anda sendiri atau akun anggota Anda adalah persentase cluster EKS yang sehat di semua cluster EKS di yang dipilih Wilayah AWS. Persamaan berikut mewakili ini sebagai:
(Clu clusters/All ster sehat) * 100
Pilih salah satu metode akses untuk meninjau statistik cakupan untuk akun Anda.
- Console
-
Masuk ke Konsol Manajemen AWS dan buka GuardDuty konsol di https://console.aws.amazon.com/guardduty/.
-
Di panel navigasi, pilih Pemantauan Runtime.
-
Pilih tab cakupan runtime cluster EKS.
-
Di bawah tab cakupan runtime cluster EKS, Anda dapat melihat statistik cakupan yang dikumpulkan berdasarkan status cakupan yang tersedia di tabel daftar Cluster.
-
Jika salah satu cluster EKS Anda memiliki status Cakupan sebagai Tidak Sehat, kolom Masalah dapat menyertakan informasi tambahan tentang alasan status Tidak sehat.
- API/CLI
-
-
Jalankan ListCoverage API dengan ID detektor, Wilayah, dan titik akhir layanan Anda sendiri yang valid. Anda dapat memfilter dan mengurutkan daftar cluster menggunakan API ini.
-
Anda dapat mengubah contoh filter-criteria dengan salah satu opsi berikut untukCriterionKey:
-
ACCOUNT_ID
-
CLUSTER_NAME
-
RESOURCE_TYPE
-
COVERAGE_STATUS
-
ADDON_VERSION
-
MANAGEMENT_TYPE
-
Anda dapat mengubah contoh AttributeName sort-criteria dengan opsi berikut:
-
ACCOUNT_ID
-
CLUSTER_NAME
-
COVERAGE_STATUS
-
ISSUE
-
ADDON_VERSION
-
UPDATED_AT
-
Anda dapat mengubah max-results (hingga 50).
-
Untuk menemukan akun Anda dan Wilayah saat ini, lihat halaman Peng aturan di https://console.aws.amazon.com/guardduty/ konsol, atau jalankan ListDetectors API. detectorId
aws guardduty --region us-east-1 list-coverage --detector-id 12abc34d567e8fa901bc2d34e56789f0 --sort-criteria '{"AttributeName": "CLUSTER_NAME", "OrderBy": "DESC"}' --filter-criteria '{"FilterCriterion":[{"CriterionKey":"ACCOUNT_ID", "FilterCondition":{"EqualsValue":"111122223333"}}] }' --max-results 5
-
Jalan GetCoverageStatistics kan API untuk mengambil statistik gabungan cakupan berdasarkanstatisticsType.
-
Anda dapat mengubah contoh statisticsType ke salah satu opsi berikut:
-
COUNT_BY_COVERAGE_STATUS— Merupakan statistik cakupan untuk cluster EKS yang digabungkan berdasarkan status cakupan.
-
COUNT_BY_RESOURCE_TYPE— Statistik cakupan dikumpulkan berdasarkan jenis AWS sumber daya dalam daftar.
-
Anda dapat mengubah contoh filter-criteria dalam perintah. Anda dapat menggunakan opsi berikut untukCriterionKey:
-
ACCOUNT_ID
-
CLUSTER_NAME
-
RESOURCE_TYPE
-
COVERAGE_STATUS
-
ADDON_VERSION
-
MANAGEMENT_TYPE
-
Untuk menemukan akun Anda dan Wilayah saat ini, lihat halaman Peng aturan di https://console.aws.amazon.com/guardduty/ konsol, atau jalankan ListDetectors API. detectorId
aws guardduty --region us-east-1 get-coverage-statistics --detector-id 12abc34d567e8fa901bc2d34e56789f0 --statistics-type COUNT_BY_COVERAGE_STATUS --filter-criteria '{"FilterCriterion":[{"CriterionKey":"ACCOUNT_ID", "FilterCondition":{"EqualsValue":"123456789012"}}] }'
Jika status cakupan cluster EKS Anda tidak sehat, lihatMemecahkan masalah cakupan runtime Amazon EKS.
Perubahan status cakupan dengan EventBridge notifikasi
Status cakupan cluster EKS di akun Anda mungkin muncul sebagai Tidak sehat. Untuk mendeteksi kapan status cakupan menjadi Tidak sehat, kami sarankan Anda memantau status cakupan secara berkala dan memecahkan masalah, jika statusnya Tidak Seh at. Atau, Anda dapat membuat EventBridge aturan Amazon untuk memberi tahu Anda ketika status cakupan berubah dari Unhealthy ke Healthy atau sebaliknya. Secara default, GuardDuty menerbitkan ini di EventBridge bus untuk akun Anda.
Contoh skema notifikasi
Dalam EventBridge aturan, Anda dapat menggunakan contoh peristiwa dan pola peristiwa yang telah ditentukan sebelumnya untuk menerima pemberitahuan status cakupan. Untuk informasi selengkapnya tentang membuat EventBridge aturan, lihat Membuat aturan di Panduan EventBridge Pengguna Amazon.
Selain itu, Anda dapat membuat pola peristiwa khusus dengan menggunakan skema notifikasi contoh berikut. Pastikan untuk mengganti nilai untuk akun Anda. Untuk mendapatkan pemberitahuan ketika status cakupan cluster Amazon EKS Anda berubah dari Healthy keUnhealthy, detail-type seharusnya demikianGuardDuty Runtime
Protection Unhealthy. Untuk mendapatkan pemberitahuan ketika status cakupan berubah dari Unhealthy menjadiHealthy, ganti nilai detail-type denganGuardDuty Runtime Protection Healthy.
{
"version": "0",
"id": "event ID",
"detail-type": "GuardDuty Runtime Protection Unhealthy",
"source": "aws.guardduty",
"account": "Akun AWS ID",
"time": "event timestamp (string)",
"region": "Wilayah AWS",
"resources": [
],
"detail": {
"schemaVersion": "1.0",
"resourceAccountId": "string",
"currentStatus": "string",
"previousStatus": "string",
"resourceDetails": {
"resourceType": "EKS",
"eksClusterDetails": {
"clusterName": "string",
"availableNodes": "string",
"desiredNodes": "string",
"addonVersion": "string"
}
},
"issue": "string",
"lastUpdatedAt": "timestamp"
}
}
Memecahkan masalah cakupan runtime Amazon EKS
Jika status cakupan untuk cluster EKS Anda adalahUnhealthy, Anda dapat melihat kesalahan yang sesuai baik di bawah kolom Masalah di GuardDuty konsol, atau dengan menggunakan tipe CoverageResource data.
Saat bekerja dengan tag inklusi atau pengecualian untuk memantau cluster EKS Anda secara selektif, mungkin perlu beberapa waktu agar tag disinkronkan. Ini dapat memengaruhi status cakupan cluster EKS terkait. Anda dapat mencoba menghapus dan menambahkan tag yang sesuai (inklusi atau pengecualian) lagi. Untuk informasi selengkapnya, lihat Menandai sumber daya Amazon EKS Anda di Panduan Pengguna Amazon EKS.
Struktur masalah cakupan adalahIssue type:Extra information. Biasanya, masalah akan memiliki informasi tambahan opsional yang mungkin mencakup pengecualian atau deskripsi sisi klien tertentu tentang masalah tersebut. Berdasarkan informasi tambahan, tabel berikut memberikan langkah-langkah yang disarankan untuk memecahkan masalah cakupan untuk cluster EKS Anda.
Jenis masalah (awalan) |
Informasi tambahan |
Langkah-langkah pemecahan masalah yang disarankan |
Pembuatan Addon Gagal |
Addon aws-guardduty-agent tidak kompatibel dengan versi cluster saat ini. ClusterName Addon yang ditentukan tidak didukung. |
Pastikan Anda menggunakan salah satu versi Kubernetes yang mendukung penerapan add-on EKS. aws-guardduty-agent Untuk informasi selengkapnya, lihat Versi Kubernetes didukung oleh agen keamanan GuardDuty. Untuk informasi tentang memperbarui versi Kubernetes Anda, lihat Memperbarui versi Kubernetes cluster Amazon EKS.
|
Pembuatan Addon Gagal
Pembaruan Addon Gagal
Status Addon Tidak Sehat |
Masalah Addon EKS -: AddonIssueCode AddonIssueMessage |
Untuk informasi tentang langkah-langkah yang disarankan untuk kode masalah add-on tertentu, lihatTroubleshooting steps for Addon creation/update error with Addon issue code.
Untuk daftar kode masalah addon yang mungkin Anda alami dalam masalah ini, lihat AddonIssue.
|
|
Pembuatan Titik Akhir VPC Gagal
|
Pembuatan titik akhir VPC tidak didukung untuk VPC bersama vpcId
|
Runtime Monitoring sekarang mendukung penggunaan VPC bersama dalam organisasi. Pastikan akun Anda memenuhi semua prasyarat. Untuk informasi selengkapnya, lihat Prasyarat untuk menggunakan VPC bersama.
|
|
Hanya saat menggunakan VPC bersama dengan konfigurasi agen otomatis
ID akun pemilik 111122223333 untuk VPC bersama vpcId tidak mengaktifkan Runtime Monitoring, konfigurasi agen otomatis, atau keduanya.
|
Akun pemilik VPC bersama harus mengaktifkan Runtime Monitoring dan konfigurasi agen otomatis untuk setidaknya satu jenis sumber daya (Amazon EKS atau Amazon ECS (AWS Fargate)). Untuk informasi selengkapnya, lihat Prasyarat khusus untuk Pemantauan GuardDuty Runtime. |
Mengaktifkan DNS pribadi memerlukan keduanya enableDnsSupport dan atribut enableDnsHostnames VPC disetel ke true untuk vpcId (Layanan: Ec2, Status Code:400, ID Permintaan:a1b2c3d4-5678-90ab-cdef-EXAMPLE11111). |
Pastikan atribut VPC berikut diatur ke true — enableDnsSupport danenableDnsHostnames. Untuk informasi selengkapnya, lihat atribut DNS di VPC Anda.
Jika Anda menggunakan Amazon VPC Console di https://console.aws.amazon.com/vpc/ untuk membuat Amazon VPC, pastikan untuk memilih Aktifkan nama host DNS dan Aktifkan resolusi DNS. Untuk informasi selengkapnya, lihat opsi konfigurasi VPC. |
Penghapusan Titik Akhir VPC Bersama Gagal |
Penghapusan titik akhir VPC bersama tidak diizinkan untuk ID akun111122223333, VPC bersamavpcId, ID akun pemilik. 555555555555 |
Langkah-langkah potensial:
-
Menonaktifkan status Runtime Monitoring dari akun peserta VPC bersama tidak memengaruhi kebijakan titik akhir VPC bersama dan grup keamanan yang ada di akun pemilik.
Untuk menghapus titik akhir VPC bersama dan grup keamanan, Anda harus menonaktifkan Runtime Monitoring atau status konfigurasi agen otomatis di akun pemilik VPC bersama.
-
Akun peserta VPC bersama tidak dapat menghapus titik akhir VPC bersama dan grup keamanan yang dihosting di akun pemilik VPC bersama.
|
Cluster EKS lokal |
Addon EKS tidak didukung di cluster pos terdepan lokal. |
Tidak dapat ditindaklanjuti.
Untuk informasi lebih lanjut, lihat Amazon EKS di AWS pos terdepan.
|
Izin pengaktifan Pemantauan Runtime EKS tidak diberikan |
(mungkin atau mungkin tidak menunjukkan informasi tambahan) |
-
Jika informasi tambahan tersedia untuk masalah ini, perbaiki akar penyebabnya dan ikuti langkah berikutnya.
-
Alihkan Pemantauan Runtime EKS untuk mematikannya dan kemudian menyalakannya lagi. Pastikan bahwa GuardDuty agen juga dikerahkan, baik secara otomatis melalui GuardDuty atau manual.
|
Penyediaan sumber daya pengaktifan Pemantauan Runtime EKS sedang berlangsung |
(mungkin atau mungkin tidak menunjukkan informasi tambahan) |
Tidak dapat ditindaklanjuti.
Setelah Anda mengaktifkan Pemantauan Runtime EKS, status cakupan mungkin tetap ada Unhealthy sampai langkah penyediaan sumber daya selesai. Status cakupan dipantau dan diperbarui secara berkala. |
Lainnya (masalah lain) |
Kesalahan karena kegagalan otorisasi |
Alihkan Pemantauan Runtime EKS untuk mematikannya dan kemudian menyalakannya lagi. Pastikan bahwa GuardDuty agen juga dikerahkan, baik secara otomatis melalui GuardDuty atau manual. |
Langkah-langkah pemecahan masalah untuk creation/update kesalahan Addon dengan kode masalah Addon
Kesalahan pembuatan atau pembaruan addon |
Langkah-langkah pemecahan masalah |
|
Masalah Addon EKS -InsufficientNumberOfReplicas: Add-on tidak sehat karena tidak memiliki jumlah replika yang diinginkan.
|
-
Dengan menggunakan pesan masalah, Anda dapat mengidentifikasi dan memperbaiki akar penyebabnya. Anda dapat mulai dengan menggambarkan cluster Anda. Misalnya, gunakan kubectl describe pods untuk mengidentifikasi akar penyebab kegagalan pod.
Setelah Anda memperbaiki akar penyebab, coba lagi langkahnya (pembuatan atau pembaruan add-on).
-
Jika masalah berlanjut, validasi bahwa titik akhir VPC untuk cluster Amazon EKS Anda telah dikonfigurasi dengan benar. Untuk informasi selengkapnya, lihat Memvalidasi konfigurasi titik akhir VPC.
|
|
Masalah Addon EKS -InsufficientNumberOfReplicas: Add-on tidak sehat karena satu atau lebih pod tidak dijadwalkan 0/x node tersedia:x Insufficient cpu. preemption: not eligible due to preemptionPolicy=Never.
|
Untuk mengatasi masalah ini, Anda dapat melakukan salah satu dari yang berikut:
Pesan ditampilkan 0/x karena hanya GuardDuty melaporkan kesalahan pertama yang ditemukan. Jumlah sebenarnya dari pod yang sedang berjalan di GuardDuty daemonset mungkin lebih besar dari 0.
|
|
Masalah Addon EKS -InsufficientNumberOfReplicas: Add-on tidak sehat karena satu atau lebih pod tidak dijadwalkan 0/x node tersedia:x Too many pods. preemption: not eligible due to preemptionPolicy=Never.
|
|
Masalah Addon EKS -InsufficientNumberOfReplicas: Add-on tidak sehat karena satu atau lebih pod tidak dijadwalkan 0/x node tersedia:1 Insufficient memory. preemption: not eligible due to preemptionPolicy=Never.
|
|
Masalah Addon EKS -InsufficientNumberOfReplicas: Add-on tidak sehat karena satu atau lebih pod memiliki wadah menunggu CrashLoopBackOff: Completed
|
Anda dapat melihat log yang terkait dengan pod dan mengidentifikasi masalahnya. Untuk informasi tentang cara melakukan ini, lihat Debug Running Pod di Dokumentasi Kubernetes.
Gunakan daftar periksa berikut untuk memecahkan masalah add-on ini:
-
Memvalidasi bahwa Runtime Monitoring diaktifkan.
-
Memvalidasi bahwaPrasyarat untuk dukungan cluster Amazon EKS, seperti distribusi OS terverifikasi dan versi Kubernetes yang didukung, terpenuhi.
-
Saat Anda mengelola agen keamanan secara manual, konfirmasikan bahwa Anda membuat titik akhir VPC untuk semua VPC. Saat Anda mengaktifkan konfigurasi GuardDuty otomatis, Anda masih harus memvalidasi bahwa titik akhir VPC akan dibuat. Misalnya, saat menggunakan VPC bersama dalam konfigurasi otomatis.
Untuk memvalidasi ini, lihatMemvalidasi konfigurasi titik akhir VPC.
-
Konfirmasikan bahwa agen GuardDuty keamanan dapat menyelesaikan DNS pribadi titik akhir GuardDuty VPC. Untuk mengetahui titik akhir, lihat Nama DNS pribadi untuk titik akhir di. Mengel GuardDuty ola agen keamanan
Untuk melakukan ini, Anda dapat menggunakan salah nslookup satu alat di Windows atau Mac, atau dig alat di Linux. Saat menggunakan nslookup, Anda dapat menggunakan perintah berikut setelah mengganti Wilayah us-west-2 dengan Wilayah Anda:
nslookup guardduty-data.us-west-2.amazonaws.com
-
Memvalidasi bahwa kebijakan titik akhir GuardDuty VPC atau kebijakan kontrol layanan tidak memengaruhi tindakan. guardduty:SendSecurityTelemetry
|
|
Masalah Addon EKS -InsufficientNumberOfReplicas: Add-on tidak sehat karena satu atau lebih pod memiliki wadah menunggu CrashLoopBackOff: Error
|
Anda dapat melihat log yang terkait dengan pod dan mengidentifikasi masalahnya. Untuk informasi tentang cara melakukan ini, lihat Debug Running Pod di Dokumentasi Kubernetes.
Setelah Anda mengidentifikasi masalah, gunakan daftar periksa berikut untuk memecahkan masalah ini:
-
Memvalidasi bahwa Runtime Monitoring diaktifkan.
-
Memvalidasi bahwaPrasyarat untuk dukungan cluster Amazon EKS, seperti distribusi OS terverifikasi dan versi Kubernetes yang didukung, terpenuhi.
-
Agen GuardDuty keamanan dapat menyelesaikan DNS pribadi titik akhir GuardDuty VPC. Untuk mengetahui titik akhir, lihat Nama DNS pribadi untuk titik akhir di. Mengel GuardDuty ola agen keamanan
|
Masalah Addon EKS -AdmissionRequestDenied: penerimaan webhook "validate.kyverno.svc-fail" menolak permintaan: kebijakan DaemonSet/amazon-guardduty/aws-guardduty-agent untuk pelanggaran sumber daya: restrict-image-registries::... autogen-validate-registries |
-
Cluster Amazon EKS atau administrator keamanan harus meninjau kebijakan keamanan yang memblokir pembaruan Addon.
-
Anda harus menonaktifkan controller (webhook) atau meminta pengontrol menerima permintaan dari Amazon EKS.
|
Masalah Addon EKS -ConfigurationConflict: Konflik ditemukan saat mencoba menerapkan. Tidak akan berlanjut karena menyelesaikan mode konflik. Conflicts: DaemonSet.apps
aws-guardduty-agent -
.spec.template.spec.containers[name="aws-guardduty-agent"].image |
Saat membuat atau memperbarui Addon, berikan tanda penyeles OVERWRITE aian konflik. Ini berpotensi mengganti setiap perubahan yang telah dibuat langsung ke sumber daya terkait di Kubernetes dengan menggunakan API Kubernetes.
Pertama-tama Anda dapat menghapus add-on Amazon EKS dari cluster dan kemudian menginstal ulang.
|
Masalah Addon EKS - AccessDenied: priorityclasses.scheduling.k8s.io
"aws-guardduty-agent.priorityclass" is forbidden: User "eks:addon-manager" cannot patch
resource "priorityclasses" in API group "scheduling.k8s.io" at the cluster
scope |
Anda harus menambahkan izin yang hilang ke eks:addon-cluster-admin
ClusterRoleBinding manual. Tambahkan yang berikut ini yaml keeks:addon-cluster-admin:
---
kind: ClusterRoleBinding
apiVersion: rbac.authorization.k8s.io/v1
metadata:
name: eks:addon-cluster-admin
subjects:
- kind: User
name: eks:addon-manager
apiGroup: rbac.authorization.k8s.io
roleRef:
kind: ClusterRole
name: cluster-admin
apiGroup: rbac.authorization.k8s.io
---
Anda sekarang dapat menerapkan ini yaml ke cluster Amazon EKS Anda dengan menggunakan perintah berikut:
kubectl apply -f eks-addon-cluster-admin.yaml
|
|
AddonUpdationFailed: EKSAddonIssue -
AccessDenied: namespaces\"amazon-guardduty\"isforbidden:User\"eks:addon-manager\"cannotpatchresource\"namespaces\"inAPIgroup\"\"inthenamespace\"amazon-guardduty\"
|
Masalah Addon EKS - AccessDenied: admission webhook
"validation.gatekeeper.sh" denied the request: [all-namespace-must-have-label-owner] All
namespaces must have an `owner` label |
Anda harus menonaktifkan pengontrol atau meminta pengontrol menerima permintaan dari cluster Amazon EKS.
Sebelum membuat atau memperbarui add-on, Anda juga dapat membuat GuardDuty namespace dan memberi label sebagaiowner.
|
Masalah Addon EKS - AccessDenied: admission webhook
"validation.gatekeeper.sh" denied the request: [allowed-container-registries] container
<aws-guardduty-agent> has an invalid image registry |
Tambahkan registri gambar GuardDuty untuk allowed-container-registries di pengontrol penerimaan Anda. Untuk informasi lebih lanjut, lihat repositori ECR untuk EKS v1.8.1- eks-build.2 di. GuardDuty Agen hosting repositori Amazon ECR
|