

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Cakupan runtime dan pemecahan masalah untuk ECS-EC2 Bottlerocket
<a name="gdu-assess-coverage-bottlerocket-ecs-ec2"></a>

Untuk instans Bottlerocket Amazon EC2 di cluster Amazon ECS, evaluasi cakupan runtime di GuardDuty tingkat instans. Agen GuardDuty keamanan berjalan sebagai wadah host di Bottlerocket, bukan sebagai paket RPM atau Debian yang diinstal.

Instans Bottlerocket Amazon EC2 muncul di bawah tab cakupan runtime instance ** EC2. ** Untuk meninjau statistik cakupan untuk instans Bottlerocket Anda, buka GuardDuty konsol, pilih Pemantauan ** Runtime ** di panel navigasi, lalu pilih tab Cakupan ** Runtime. ** Di bawah cakupan runtime instans ** EC2**, Anda dapat melihat status cakupan setiap instans dan memfilter berdasarkan ID akun, versi agen, atau status cakupan. Untuk informasi selengkapnya, lihat [Meninjau statistik cakupan](gdu-assess-coverage-ec2.md#review-coverage-statistics-ec2-runtime-monitoring).

## Memecahkan masalah cakupan runtime Bottlerocket ECS-EC2
<a name="bottlerocket-ecs-ec2-coverage-issues-troubleshoot"></a>

Jika status cakupan instans Bottlerocket Amazon EC2 Anda tidak ** sehat**, Anda dapat melihat alasannya di bawah kolom Masalah. ** **

Tabel berikut mencantumkan jenis masalah dan langkah-langkah pemecahan masalah yang sesuai.


| Jenis masalah | Pesan masalah | Langkah-langkah pemecahan masalah | 
| --- | --- | --- | 
| Tidak Ada Pelaporan Agen | Menunggu notifikasi SSM | Menerima notifikasi SSM mungkin memakan waktu beberapa menit.<br />Pastikan instance Bottlerocket Anda dikelola SSM. Agen SSM berjalan di wadah kontrol Bottlerocket secara default. Verifikasi bahwa profil instans menyertakan `AmazonSSMManagedInstanceCore` dan kebijakan yang `AmazonEC2ContainerRegistryReadOnly` dikelola. | 
| Tidak Ada Pelaporan Agen | Tidak berlaku | Verifikasi bahwa wadah host agen diaktifkan dan berjalan:1.  Hubungkan ke instance Anda menggunakan SSM Session Manager. <br />2.  Masukkan wadah admin:`enter-admin-container`. <br />3.  Verifikasi pengaturan:`apiclient get settings.host-containers.amazon-guardduty-agent`. Konfirmasikan `enabled` bahwa `true` itu ada dan `superpowered` sedang`true`. <br />4.  Periksa apakah proses agen sedang berjalan:`sheltie ps aux \| grep guardduty`. <br />5.  Periksa log agen menggunakan salah satu dari berikut ini:   `sheltie journalctl -u host-containers@amazon-guardduty-agent`   Dari sesi sheltie (`sudo sheltie`):`ls /var/log/amzn-guardduty-agent/`.    | 
| Tidak Ada Pelaporan Agen | Tidak berlaku | Validasi bahwa instance memiliki konektivitas jaringan ke titik akhir Amazon ECR dan titik akhir GuardDuty VPC. Jika instance Anda berjalan di subnet pribadi, pastikan Anda telah mengonfigurasi titik akhir VPC untuk Amazon ECR dan. GuardDuty | 
| Tidak Ada Pelaporan Agen | Tidak berlaku | Jika organisasi Anda memiliki kebijakan kontrol layanan (SCP), konfirmasikan bahwa batas izin mengizinkan `guardduty:SendSecurityTelemetry` izin tersebut. | 
| Pembuatan Asosiasi SSM Gagal | GuardDuty Asosiasi SSM sudah ada di akun Anda. |  1.  Hapus asosiasi yang ada secara manual. Untuk informasi selengkapnya, lihat [ Menghapus asosiasi ](https://docs.aws.amazon.com/systems-manager/latest/userguide/systems-manager-state-manager-delete-association.html) di Panduan *AWS Systems Manager Pengguna*. <br />2.  Setelah Anda menghapus asosiasi, nonaktifkan dan kemudian aktifkan kembali konfigurasi agen GuardDuty otomatis untuk Amazon EC2.   | 
| Pembuatan Asosiasi SSM Gagal | Akun Anda memiliki terlalu banyak asosiasi SSM. | Pilih ** salah ** satu dari dua opsi berikut:+  Hapus asosiasi SSM yang tidak digunakan. Untuk informasi selengkapnya, lihat [ Menghapus asosiasi ](https://docs.aws.amazon.com/systems-manager/latest/userguide/systems-manager-state-manager-delete-association.html) di Panduan *AWS Systems Manager Pengguna*. <br />+  Periksa apakah akun Anda memenuhi syarat untuk kenaikan kuota. Untuk informasi selengkapnya, lihat [ Kuota Layanan Manajer ](https://docs.aws.amazon.com/general/latest/gr/ssm.html#limits_ssm) Sistem di *Referensi Umum AWS*.  | 
| Pembaruan Asosiasi SSM Gagal | GuardDuty Asosiasi SSM tidak ada di akun Anda. | GuardDuty Asosiasi SSM tidak ada di akun Anda. Nonaktifkan dan kemudian aktifkan kembali Pemantauan Runtime. | 
| Penghapusan Asosiasi SSM Gagal | GuardDuty Asosiasi SSM tidak ada di akun Anda. | Asosiasi SSM tidak ada di akun Anda. Jika asosiasi SSM dihapus dengan sengaja, maka tidak ada tindakan yang diperlukan. | 
| Eksekusi Asosiasi Instance SSM Gagal | Persyaratan arsitektur atau prasyarat lainnya tidak terpenuhi. | Untuk informasi tentang persyaratan terverifikasi, lihat[Prasyarat untuk dukungan ECS-EC2 Bottlerocket](prereq-runtime-monitoring-ecs-ec2-bottlerocket-support.md).<br />Jika Anda masih mengalami masalah ini, periksa riwayat eksekusi SSM State Manager:1.  Buka AWS Systems Manager konsol di [ https://console.aws.amazon.com/systems-manager/](https://console.aws.amazon.com/systems-manager/). <br />2.  Di panel navigasi, di bawah manajemen ** Node**, pilih ** State Manager**. <br />3.  Filter berdasarkan ** properti Nama Dok ** umen dan masukkan ** AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin**. <br />4.  Pilih ID asosiasi yang sesuai dan lihat ri ** wayat eksekusi**. <br />5.  Menggunakan riwayat eksekusi, lihat kegagalan, identifikasi akar penyebab potensial, dan coba selesaikan.  | 
| Agen terputus | Tidak berlaku |  +  Periksa log agen dari wadah admin: <pre>enter-admin-container<br />sheltie journalctl -u host-containers@amazon-guardduty-agent</pre> <br />+  Verifikasi bahwa gambar kontainer agen berhasil ditarik dengan memeriksa apakah `source` bidang dalam pengaturan wadah host menunjuk ke URI Amazon ECR yang valid. <br />+  Pastikan profil instance memiliki izin tarik Amazon ECR. Untuk informasi selengkapnya, lihat [Jadikan instans EC2 dikelola SSM dan konfigurasikan izin instans](prereq-runtime-monitoring-ecs-ec2-bottlerocket-support.md#ssm-managed-prereq-bottlerocket).   | 
| Agen Tidak Disediakan | Instans dengan tag pengecualian dikecualikan dari Runtime Monitoring. | GuardDuty tidak menerima peristiwa runtime dari instans Amazon EC2 yang diluncurkan dengan tag pengecualian`GuardDutyManaged`:`false`.<br />Untuk menerima peristiwa runtime dari instance ini, hapus tag pengecualian. | 
| Agen Tidak Disediakan | Versi kernel lebih rendah dari versi yang didukung. | Perbarui ke Bottlerocket terbaru atau AMI yang ECS-3 dioptimalkan ECS-2 atau yang lebih `v1.62.1` baru untuk konfigurasi agen otomatis. | 
| Penarikan Gambar ECR Gagal | Gambar wadah agen tidak dapat ditarik dari Amazon ECR. |  +  Verifikasi profil instance menyertakan kebijakan `AmazonEC2ContainerRegistryReadOnly` terkelola atau izin Amazon ECR individu yang diperlukan. <br />+  Verifikasi konektivitas jaringan ke titik akhir Amazon ECR di Wilayah Anda. <br />+  Jika menggunakan subnet pribadi, pastikan titik akhir VPC dikonfigurasi. Untuk informasi selengkapnya, lihat [Persyaratan konektivitas jaringan](prereq-runtime-monitoring-ecs-ec2-bottlerocket-support.md#network-connectivity-prereq-bottlerocket).   | 