View a markdown version of this page

Cakupan runtime dan pemecahan masalah untuk Bottlerocket ECS-EC2 - Amazon GuardDuty

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Cakupan runtime dan pemecahan masalah untuk Bottlerocket ECS-EC2

Untuk instans Amazon EC2 Bottlerocket di klaster GuardDuty Amazon ECS, evaluasi cakupan runtime di tingkat instans. Agen GuardDuty keamanan berjalan sebagai wadah host di Bottlerocket, bukan sebagai paket RPM atau Debian yang diinstal.

Instans Amazon EC2 Bottlerocket muncul di bawah tab cakupan runtime instans EC2. Untuk meninjau statistik cakupan instans Bottlerocket Anda, buka GuardDuty konsol, pilih Runtime Monitoring di panel navigasi, lalu pilih tab cakupan Runtime. Di bawah cakupan runtime instans EC2, Anda dapat melihat status cakupan setiap instans dan memfilter berdasarkan ID akun, versi agen, atau status cakupan. Untuk informasi selengkapnya, lihat Meninjau statistik cakupan.

Memecahkan masalah cakupan runtime Bottlerocket ECS-EC2

Jika status cakupan instans Amazon EC2 Bottlerocket Anda tidak sehat, Anda dapat melihat alasannya di bawah kolom Masalah.

Tabel berikut mencantumkan jenis masalah dan langkah pemecahan masalah yang sesuai.

Jenis masalah Pesan masalah Langkah pemecahan masalah

Tidak Ada Pelaporan Agen

Menunggu pemberitahuan SSM

Menerima pemberitahuan SSM mungkin memakan waktu beberapa menit.

Pastikan instans Bottlerocket Anda dikelola SSM. Agen SSM berjalan di wadah kontrol Bottlerocket secara default. Verifikasi bahwa profil instans menyertakan AmazonSSMManagedInstanceCore dan kebijakan AmazonEC2ContainerRegistryReadOnly terkelola.

Tidak Ada Pelaporan Agen

Tidak berlaku

Verifikasi bahwa wadah host agen diaktifkan dan dijalankan:

  1. Connect ke instans Anda menggunakan SSM Session Manager.

  2. Masukkan wadah admin:enter-admin-container.

  3. Verifikasi pengaturan:apiclient get settings.host-containers.amazon-guardduty-agent. Konfirmasikan itu enabled superpowered adalah true dan sedangtrue.

  4. Periksa apakah proses agen sedang berjalan:sheltie ps aux | grep guardduty.

  5. Periksa log agen menggunakan salah satu dari berikut ini:

    • sheltie journalctl -u host-containers@amazon-guardduty-agent

    • Dari sesi sheltie (sudo sheltie):ls /var/log/amzn-guardduty-agent/.

Tidak Ada Pelaporan Agen

Tidak berlaku

Validasi bahwa instans memiliki konektivitas jaringan ke titik akhir Amazon ECR dan titik akhir GuardDuty VPC. Jika instans Anda berjalan di subnet pribadi, pastikan Anda telah mengonfigurasi titik akhir VPC untuk Amazon ECR dan. GuardDuty

Tidak Ada Pelaporan Agen

Tidak berlaku

Jika organisasi Anda memiliki kebijakan kontrol layanan (SCP), konfirmasikan bahwa batas izin mengizinkan izin tersebut. guardduty:SendSecurityTelemetry

Pembuatan Asosiasi SSM Gagal

GuardDuty Asosiasi SSM sudah ada di akun Anda.

  1. Hapus asosiasi yang ada secara manual. Untuk informasi selengkapnya, lihat Menghapus asosiasi di Panduan AWS Systems Manager Pengguna.

  2. Setelah Anda menghapus asosiasi, nonaktifkan lalu aktifkan kembali konfigurasi agen GuardDuty otomatis untuk Amazon EC2.

Pembuatan Asosiasi SSM Gagal

Akun Anda memiliki terlalu banyak asosiasi SSM.

Pilih salah satu dari dua opsi berikut:

  • Hapus asosiasi SSM yang tidak digunakan. Untuk informasi selengkapnya, lihat Menghapus asosiasi di Panduan AWS Systems Manager Pengguna.

  • Periksa apakah akun Anda memenuhi syarat untuk kenaikan kuota. Untuk informasi selengkapnya, lihat kuota Layanan Systems Manager di bagian. Referensi Umum AWS

Pembaruan Asosiasi SSM Gagal

GuardDuty Asosiasi SSM tidak ada di akun Anda.

GuardDuty Asosiasi SSM tidak ada di akun Anda. Nonaktifkan dan kemudian aktifkan kembali Runtime Monitoring.

Penghapusan Asosiasi SSM Gagal

GuardDuty Asosiasi SSM tidak ada di akun Anda.

Asosiasi SSM tidak ada di akun Anda. Jika asosiasi SSM dihapus dengan sengaja, maka tidak ada tindakan yang diperlukan.

Eksekusi Asosiasi Instans SSM Gagal

Persyaratan arsitektur atau prasyarat lainnya tidak terpenuhi.

Untuk informasi tentang persyaratan terverifikasi, lihatPrasyarat untuk dukungan Bottlerocket ECS-EC2.

Jika Anda masih mengalami masalah ini, periksa riwayat eksekusi SSM State Manager:

  1. Buka AWS Systems Manager konsol di https://console.aws.amazon.com/systems-manager/.

  2. Di panel navigasi, di bawah Manajemen node, pilih Manajer Negara.

  3. Filter berdasarkan properti Nama Dokumen dan masukkan AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin.

  4. Pilih ID asosiasi yang sesuai dan lihat riwayat Eksekusinya.

  5. Menggunakan riwayat eksekusi, melihat kegagalan, mengidentifikasi akar penyebab potensial, dan mencoba untuk menyelesaikannya.

Agen terputus

Tidak berlaku

  • Periksa log agen dari wadah admin:

    enter-admin-container sheltie journalctl -u host-containers@amazon-guardduty-agent
  • Pastikan image kontainer agen berhasil ditarik dengan memeriksa apakah source bidang dalam pengaturan penampung host mengarah ke URI ECR Amazon yang valid.

  • Pastikan profil instance memiliki izin tarik Amazon ECR. Untuk informasi selengkapnya, lihat Jadikan instans EC2 SSM dikelola dan konfigurasikan izin instans.

Agen Tidak Disediakan

Instance dengan tag pengecualian dikecualikan dari Runtime Monitoring.

GuardDuty tidak menerima peristiwa runtime dari instans Amazon EC2 yang diluncurkan dengan tag pengecualian:. GuardDutyManaged false

Untuk menerima peristiwa runtime dari instance ini, hapus tag pengecualian.

Agen Tidak Disediakan

Versi kernel lebih rendah dari versi yang didukung.

Perbarui ke Bottlerocket terbaru atau ECS-3 AMI yang ECS-2 dioptimalkan atau yang lebih baru untuk v1.62.1 konfigurasi agen otomatis.

Tarik Gambar ECR Gagal

Gambar wadah agen tidak dapat ditarik dari Amazon ECR.

  • Verifikasi profil instans menyertakan kebijakan AmazonEC2ContainerRegistryReadOnly terkelola atau izin ECR Amazon individual yang diperlukan.

  • Verifikasi konektivitas jaringan ke titik akhir Amazon ECR di Wilayah Anda.

  • Jika menggunakan subnet pribadi, pastikan titik akhir VPC dikonfigurasi. Untuk informasi selengkapnya, lihat Persyaratan konektivitas jaringan.