View a markdown version of this page

Cakupan runtime dan pemecahan masalah untuk ECS-EC2 Bottlerocket - Amazon GuardDuty

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Cakupan runtime dan pemecahan masalah untuk ECS-EC2 Bottlerocket

Untuk instans Bottlerocket Amazon EC2 di cluster Amazon ECS, evaluasi cakupan runtime di GuardDuty tingkat instans. Agen GuardDuty keamanan berjalan sebagai wadah host di Bottlerocket, bukan sebagai paket RPM atau Debian yang diinstal.

Instans Bottlerocket Amazon EC2 muncul di bawah tab cakupan runtime instance EC2. Untuk meninjau statistik cakupan untuk instans Bottlerocket Anda, buka GuardDuty konsol, pilih Pemantauan Runtime di panel navigasi, lalu pilih tab Cakupan Runtime. Di bawah cakupan runtime instans EC2, Anda dapat melihat status cakupan setiap instans dan memfilter berdasarkan ID akun, versi agen, atau status cakupan. Untuk informasi selengkapnya, lihat Meninjau statistik cakupan.

Memecahkan masalah cakupan runtime Bottlerocket ECS-EC2

Jika status cakupan instans Bottlerocket Amazon EC2 Anda tidak sehat, Anda dapat melihat alasannya di bawah kolom Masalah.

Tabel berikut mencantumkan jenis masalah dan langkah-langkah pemecahan masalah yang sesuai.

Jenis masalah Pesan masalah Langkah-langkah pemecahan masalah

Tidak Ada Pelaporan Agen

Menunggu notifikasi SSM

Menerima pemberitahuan SSM mungkin memakan waktu beberapa menit.

Pastikan instance Bottlerocket Anda dikelola SSM. Agen SSM berjalan di wadah kontrol Bottlerocket secara default. Verifikasi bahwa profil instans menyertakan AmazonSSMManagedInstanceCore dan kebijakan yang AmazonEC2ContainerRegistryReadOnly dikelola.

Tidak Ada Pelaporan Agen

Tidak berlaku

Verifikasi bahwa wadah host agen diaktifkan dan berjalan:

  1. Hubungkan ke instance Anda menggunakan SSM Session Manager.

  2. Masukkan wadah admin:enter-admin-container.

  3. Verifikasi pengaturan:apiclient get settings.host-containers.amazon-guardduty-agent. Konfirmasikan enabled bahwa true itu ada dan superpowered sedangtrue.

  4. Periksa apakah proses agen sedang berjalan:sheltie ps aux | grep guardduty.

  5. Periksa log agen menggunakan salah satu dari berikut ini:

    • sheltie journalctl -u host-containers@amazon-guardduty-agent

    • Dari sesi sheltie (sudo sheltie):ls /var/log/amzn-guardduty-agent/.

Tidak Ada Pelaporan Agen

Tidak berlaku

Validasi bahwa instance memiliki konektivitas jaringan ke titik akhir Amazon ECR dan titik akhir GuardDuty VPC. Jika instance Anda berjalan di subnet pribadi, pastikan Anda telah mengonfigurasi titik akhir VPC untuk Amazon ECR dan. GuardDuty

Tidak Ada Pelaporan Agen

Tidak berlaku

Jika organisasi Anda memiliki kebijakan kontrol layanan (SCP), konfirmasikan bahwa batas izin mengizinkan guardduty:SendSecurityTelemetry izin tersebut.

Pembuatan Asosiasi SSM Gagal

GuardDuty Asosiasi SSM sudah ada di akun Anda.

  1. Hapus asosiasi yang ada secara manual. Untuk informasi selengkapnya, lihat Menghapus asosiasi di Panduan AWS Systems Manager Pengguna.

  2. Setelah Anda menghapus asosiasi, nonaktifkan dan kemudian aktifkan kembali konfigurasi agen GuardDuty otomatis untuk Amazon EC2.

Pembuatan Asosiasi SSM Gagal

Akun Anda memiliki terlalu banyak asosiasi SSM.

Pilih salah satu dari dua opsi berikut:

  • Hapus asosiasi SSM yang tidak digunakan. Untuk informasi selengkapnya, lihat Menghapus asosiasi di Panduan AWS Systems Manager Pengguna.

  • Periksa apakah akun Anda memenuhi syarat untuk kenaikan kuota. Untuk informasi selengkapnya, lihat Kuota Layanan Manajer Sistem di Referensi Umum AWS.

Pembaruan Asosiasi SSM Gagal

GuardDuty Asosiasi SSM tidak ada di akun Anda.

GuardDuty Asosiasi SSM tidak ada di akun Anda. Nonaktifkan dan kemudian aktifkan kembali Pemantauan Runtime.

Penghapusan Asosiasi SSM Gagal

GuardDuty Asosiasi SSM tidak ada di akun Anda.

Asosiasi SSM tidak ada di akun Anda. Jika asosiasi SSM dihapus dengan sengaja, maka tidak ada tindakan yang diperlukan.

Eksekusi Asosiasi Instance SSM Gagal

Persyaratan arsitektur atau prasyarat lainnya tidak terpenuhi.

Untuk informasi tentang persyaratan terverifikasi, lihatPrasyarat untuk dukungan ECS-EC2 Bottlerocket.

Jika Anda masih mengalami masalah ini, periksa riwayat eksekusi SSM State Manager:

  1. Buka AWS Systems Manager konsol di https://console.aws.amazon.com/systems-manager/.

  2. Di panel navigasi, di bawah manajemen node, pilih State Manager.

  3. Filter berdasarkan properti Nama Dok umen dan masukkan AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin.

  4. Pilih ID asosiasi yang sesuai dan lihat ri wayat eksekusi.

  5. Menggunakan riwayat eksekusi, lihat kegagalan, identifikasi akar penyebab potensial, dan coba selesaikan.

Agen terputus

Tidak berlaku

  • Periksa log agen dari wadah admin:

    enter-admin-container sheltie journalctl -u host-containers@amazon-guardduty-agent
  • Verifikasi bahwa gambar kontainer agen berhasil ditarik dengan memeriksa apakah source bidang dalam pengaturan wadah host menunjuk ke URI Amazon ECR yang valid.

  • Pastikan profil instance memiliki izin tarik Amazon ECR. Untuk informasi selengkapnya, lihat Jadikan instans EC2 dikelola SSM dan konfigurasikan izin instans.

Agen Tidak Disediakan

Instans dengan tag pengecualian dikecualikan dari Runtime Monitoring.

GuardDuty tidak menerima peristiwa runtime dari instans Amazon EC2 yang diluncurkan dengan tag pengecualianGuardDutyManaged:false.

Untuk menerima peristiwa runtime dari instance ini, hapus tag pengecualian.

Agen Tidak Disediakan

Versi kernel lebih rendah dari versi yang didukung.

Perbarui ke Bottlerocket terbaru atau AMI yang ECS-3 dioptimalkan ECS-2 atau yang lebih v1.62.1 baru untuk konfigurasi agen otomatis.

Penarikan Gambar ECR Gagal

Gambar wadah agen tidak dapat ditarik dari Amazon ECR.

  • Verifikasi profil instance menyertakan kebijakan AmazonEC2ContainerRegistryReadOnly terkelola atau izin Amazon ECR individu yang diperlukan.

  • Verifikasi konektivitas jaringan ke titik akhir Amazon ECR di Wilayah Anda.

  • Jika menggunakan subnet pribadi, pastikan titik akhir VPC dikonfigurasi. Untuk informasi selengkapnya, lihat Persyaratan konektivitas jaringan.