Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Cakupan runtime dan pemecahan masalah untuk ECS-EC2 Bottlerocket
Untuk instans Bottlerocket Amazon EC2 di cluster Amazon ECS, evaluasi cakupan runtime di GuardDuty tingkat instans. Agen GuardDuty keamanan berjalan sebagai wadah host di Bottlerocket, bukan sebagai paket RPM atau Debian yang diinstal.
Instans Bottlerocket Amazon EC2 muncul di bawah tab cakupan runtime instance EC2. Untuk meninjau statistik cakupan untuk instans Bottlerocket Anda, buka GuardDuty konsol, pilih Pemantauan Runtime di panel navigasi, lalu pilih tab Cakupan Runtime. Di bawah cakupan runtime instans EC2, Anda dapat melihat status cakupan setiap instans dan memfilter berdasarkan ID akun, versi agen, atau status cakupan. Untuk informasi selengkapnya, lihat Meninjau statistik cakupan.
Memecahkan masalah cakupan runtime Bottlerocket ECS-EC2
Jika status cakupan instans Bottlerocket Amazon EC2 Anda tidak sehat, Anda dapat melihat alasannya di bawah kolom Masalah.
Tabel berikut mencantumkan jenis masalah dan langkah-langkah pemecahan masalah yang sesuai.
| Jenis masalah | Pesan masalah | Langkah-langkah pemecahan masalah |
|---|---|---|
|
Tidak Ada Pelaporan Agen |
Menunggu notifikasi SSM |
Menerima pemberitahuan SSM mungkin memakan waktu beberapa menit. Pastikan instance Bottlerocket Anda dikelola SSM. Agen SSM berjalan di wadah kontrol Bottlerocket secara default. Verifikasi bahwa profil instans menyertakan |
|
Tidak Ada Pelaporan Agen |
Tidak berlaku |
Verifikasi bahwa wadah host agen diaktifkan dan berjalan:
|
|
Tidak Ada Pelaporan Agen |
Tidak berlaku |
Validasi bahwa instance memiliki konektivitas jaringan ke titik akhir Amazon ECR dan titik akhir GuardDuty VPC. Jika instance Anda berjalan di subnet pribadi, pastikan Anda telah mengonfigurasi titik akhir VPC untuk Amazon ECR dan. GuardDuty |
|
Tidak Ada Pelaporan Agen |
Tidak berlaku |
Jika organisasi Anda memiliki kebijakan kontrol layanan (SCP), konfirmasikan bahwa batas izin mengizinkan |
|
Pembuatan Asosiasi SSM Gagal |
GuardDuty Asosiasi SSM sudah ada di akun Anda. |
|
|
Pembuatan Asosiasi SSM Gagal |
Akun Anda memiliki terlalu banyak asosiasi SSM. |
Pilih salah satu dari dua opsi berikut:
|
|
Pembaruan Asosiasi SSM Gagal |
GuardDuty Asosiasi SSM tidak ada di akun Anda. |
GuardDuty Asosiasi SSM tidak ada di akun Anda. Nonaktifkan dan kemudian aktifkan kembali Pemantauan Runtime. |
|
Penghapusan Asosiasi SSM Gagal |
GuardDuty Asosiasi SSM tidak ada di akun Anda. |
Asosiasi SSM tidak ada di akun Anda. Jika asosiasi SSM dihapus dengan sengaja, maka tidak ada tindakan yang diperlukan. |
|
Eksekusi Asosiasi Instance SSM Gagal |
Persyaratan arsitektur atau prasyarat lainnya tidak terpenuhi. |
Untuk informasi tentang persyaratan terverifikasi, lihatPrasyarat untuk dukungan ECS-EC2 Bottlerocket. Jika Anda masih mengalami masalah ini, periksa riwayat eksekusi SSM State Manager:
|
|
Agen terputus |
Tidak berlaku |
|
|
Agen Tidak Disediakan |
Instans dengan tag pengecualian dikecualikan dari Runtime Monitoring. |
GuardDuty tidak menerima peristiwa runtime dari instans Amazon EC2 yang diluncurkan dengan tag pengecualian Untuk menerima peristiwa runtime dari instance ini, hapus tag pengecualian. |
|
Agen Tidak Disediakan |
Versi kernel lebih rendah dari versi yang didukung. |
Perbarui ke Bottlerocket terbaru atau AMI yang ECS-3 dioptimalkan ECS-2 atau yang lebih |
|
Penarikan Gambar ECR Gagal |
Gambar wadah agen tidak dapat ditarik dari Amazon ECR. |
|