View a markdown version of this page

Cakupan runtime dan pemecahan masalah untuk instans Amazon EC2 - Amazon GuardDuty

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Cakupan runtime dan pemecahan masalah untuk instans Amazon EC2

Untuk sumber daya Amazon EC2, cakupan runtime dievaluasi pada tingkat instans. Instans Amazon EC2 Anda dapat menjalankan beberapa jenis aplikasi dan beban kerja antara lain di lingkungan Anda AWS . Fitur ini juga mendukung instans Amazon EC2 yang dikelola Amazon ECS dan jika Anda memiliki cluster Amazon ECS yang berjalan pada instans Amazon EC2, masalah cakupan di tingkat instans akan muncul di bawah cakupan runtime Amazon EC2.

Meninjau statistik cakupan

Statistik cakupan untuk instans Amazon EC2 yang terkait dengan akun Anda sendiri atau akun anggota Anda adalah persentase instans EC2 yang sehat di semua instans EC2 yang dipilih. Wilayah AWS Persamaan berikut mewakili ini sebagai:

(Contoh sehat instances/All ) * 100

Jika Anda juga telah menggunakan agen GuardDuty keamanan untuk cluster Amazon ECS Anda, maka masalah cakupan tingkat instans apa pun yang terkait dengan cluster Amazon ECS yang berjalan di instans Amazon EC2 akan muncul sebagai masalah cakupan runtime instance Amazon EC2.

Pilih salah satu metode akses untuk meninjau statistik cakupan untuk akun Anda.

Console
  • Masuk ke Konsol Manajemen AWS dan buka GuardDuty konsol di https://console.aws.amazon.com/guardduty/.

  • Di panel navigasi, pilih Pemantauan Runtime.

  • Pilih tab C akupan Runtime.

  • Di bawah tab cakupan runtime instance EC2, Anda dapat melihat statistik cakupan yang dikumpulkan berdasarkan status cakupan setiap instans Amazon EC2 yang tersedia di tabel daftar Instans.

    • Anda dapat memfilter tabel daftar Instance dengan kolom berikut:

      • ID Akun

      • Jenis manajemen agen

      • Versi agen

      • Status cakupan

      • ID Instans

      • Cluster ARN

  • Jika salah satu instans EC2 Anda memiliki status Cak upan sebagai Tidak Sehat, kolom Masalah menyertakan informasi tambahan tentang alasan status Tidak sehat.

API/CLI
  • Jalankan ListCoverage API dengan ID detektor Anda sendiri yang valid, Wilayah saat ini, dan titik akhir layanan. Anda dapat memfilter dan mengurutkan daftar instance menggunakan API ini.

    • Anda dapat mengubah contoh filter-criteria dengan salah satu opsi berikut untukCriterionKey:

      • ACCOUNT_ID

      • RESOURCE_TYPE

      • COVERAGE_STATUS

      • AGENT_VERSION

      • MANAGEMENT_TYPE

      • INSTANCE_ID

      • CLUSTER_ARN

    • Ketika diser filter-criteria takan RESOURCE_TYPE sebagai EC2, Runtime Monitoring tidak mendukung penggunaan ISSU E sebagai. AttributeName Jika Anda menggunakannya, respons API akan menghasilkanInvalidInputException.

      Anda dapat mengubah contoh AttributeName sort-criteria dengan opsi berikut:

      • ACCOUNT_ID

      • COVERAGE_STATUS

      • INSTANCE_ID

      • UPDATED_AT

    • Anda dapat mengubah max-results (hingga 50).

    • Untuk menemukan akun Anda dan Wilayah saat ini, lihat halaman Peng aturan di https://console.aws.amazon.com/guardduty/ konsol, atau jalankan ListDetectors API. detectorId

    aws guardduty --region us-east-1 list-coverage --detector-id 12abc34d567e8fa901bc2d34e56789f0 --sort-criteria '{"AttributeName": "EKS_CLUSTER_NAME", "OrderBy": "DESC"}' --filter-criteria '{"FilterCriterion":[{"CriterionKey":"ACCOUNT_ID", "FilterCondition":{"EqualsValue":"111122223333"}}] }' --max-results 5
  • Jalan GetCoverageStatistics kan API untuk mengambil statistik gabungan cakupan berdasarkanstatisticsType.

    • Anda dapat mengubah contoh statisticsType ke salah satu opsi berikut:

      • COUNT_BY_COVERAGE_STATUS— Merupakan statistik cakupan untuk cluster EKS yang digabungkan berdasarkan status cakupan.

      • COUNT_BY_RESOURCE_TYPE— Statistik cakupan dikumpulkan berdasarkan jenis AWS sumber daya dalam daftar.

      • Anda dapat mengubah contoh filter-criteria dalam perintah. Anda dapat menggunakan opsi berikut untukCriterionKey:

        • ACCOUNT_ID

        • RESOURCE_TYPE

        • COVERAGE_STATUS

        • AGENT_VERSION

        • MANAGEMENT_TYPE

        • INSTANCE_ID

        • CLUSTER_ARN

    • Untuk menemukan akun Anda dan Wilayah saat ini, lihat halaman Peng aturan di https://console.aws.amazon.com/guardduty/ konsol, atau jalankan ListDetectors API. detectorId

    aws guardduty --region us-east-1 get-coverage-statistics --detector-id 12abc34d567e8fa901bc2d34e56789f0 --statistics-type COUNT_BY_COVERAGE_STATUS --filter-criteria '{"FilterCriterion":[{"CriterionKey":"ACCOUNT_ID", "FilterCondition":{"EqualsValue":"123456789012"}}] }'

Jika status cakupan instans EC2 Anda tidak sehat, lihatMemecahkan masalah cakupan runtime Amazon EC2.

Perubahan status cakupan dengan EventBridge notifikasi

Status cakupan instans Amazon EC2 Anda mungkin muncul sebagai Tidak sehat. Untuk mengetahui kapan status cakupan berubah, kami sarankan Anda memantau status cakupan secara berkala, dan memecahkan masalah jika status menjadi Tidak sehat. Atau, Anda dapat membuat EventBridge aturan Amazon untuk menerima pemberitahuan ketika status cakupan berubah dari Tidak Seh at menjadi Sehat atau sebaliknya. Secara default, GuardDuty menerbitkan ini di EventBridge bus untuk akun Anda.

Skema pemberitahuan sampel

Dalam EventBridge aturan, Anda dapat menggunakan contoh peristiwa dan pola peristiwa yang telah ditentukan sebelumnya untuk menerima pemberitahuan status cakupan. Untuk informasi selengkapnya tentang membuat EventBridge aturan, lihat Membuat aturan di Panduan EventBridge Pengguna Amazon.

Selain itu, Anda dapat membuat pola peristiwa khusus dengan menggunakan skema notifikasi contoh berikut. Pastikan untuk mengganti nilai untuk akun Anda. Untuk mendapatkan pemberitahuan ketika status cakupan instans Amazon EC2 Anda berubah dari Healthy keUnhealthy, detail-type seharusnya GuardDuty Runtime Protection Unhealthy demikian. Untuk mendapatkan pemberitahuan ketika status cakupan berubah dari Unhealthy menjadiHealthy, ganti nilai detail-type denganGuardDuty Runtime Protection Healthy.

{ "version": "0", "id": "event ID", "detail-type": "GuardDuty Runtime Protection Unhealthy", "source": "aws.guardduty", "account": "Akun AWS ID", "time": "event timestamp (string)", "region": "Wilayah AWS", "resources": [ ], "detail": { "schemaVersion": "1.0", "resourceAccountId": "string", "currentStatus": "string", "previousStatus": "string", "resourceDetails": { "resourceType": "EC2", "ec2InstanceDetails": { "instanceId":"", "instanceType":"", "clusterArn": "", "agentDetails": { "version":"" }, "managementType":"" } }, "issue": "string", "lastUpdatedAt": "timestamp" } }

Memecahkan masalah cakupan runtime Amazon EC2

Jika status cakupan instans Amazon EC2 Anda tidak sehat, Anda dapat melihat alasannya di bawah kolom Masalah.

Jika instans EC2 Anda dikaitkan dengan cluster EKS dan agen keamanan untuk EKS diinstal baik secara manual atau melalui konfigurasi agen otomatis, maka untuk memecahkan masalah cakupan, lihatCakupan runtime dan pemecahan masalah untuk cluster Amazon EKS.

Tabel berikut mencantumkan jenis masalah dan langkah-langkah pemecahan masalah yang sesuai.

Jenis masalah Pesan masalah Langkah-langkah pemecahan masalah

Tidak Ada Pelaporan Agen

Menunggu notifikasi SSM

Menerima pemberitahuan SSM mungkin memakan waktu beberapa menit.

Pastikan instans Amazon EC2 dikelola SSM. Untuk informasi selengkapnya, lihat langkah-langkah di bawah Metode 1 - Dengan menggunakan Manajer AWS Sistem diMenginstal agen keamanan secara manual.

(Kosongkan dengan sengaja)

Jika Anda mengelola agen GuardDuty keamanan secara manual, pastikan Anda mengikuti langkah-langkah di bawah iniMengelola agen keamanan secara manual untuk sumber daya Amazon EC2.

Jika Anda telah mengaktifkan konfigurasi agen otomatis:

Memvalidasi bahwa titik akhir VPC untuk instans Amazon EC2 Anda telah dikonfigurasi dengan benar. Untuk informasi selengkapnya, lihat Memvalidasi konfigurasi titik akhir VPC.

Jika organisasi Anda memiliki kebijakan kontrol layanan (SCP), validasi bahwa batas izin tidak membatasi guardduty:SendSecurityTelemetry izin. Untuk informasi selengkapnya, lihat Memvalidasi kebijakan kontrol layanan organisasi Anda di lingkungan multi-akun.

Agen terputus

  • Lihat status agen keamanan Anda. Untuk informasi selengkapnya, lihat Memvalidasi GuardDuty status instalasi agen keamanan.

  • Lihat log agen keamanan untuk mengidentifikasi akar penyebab potensial. Log memberikan kesalahan terperinci yang dapat Anda gunakan untuk memecahkan masalah sendiri. File log tersedia di bawah/var/log/amzn-guardduty-agent/.

    Lakukansudo journalctl -u amazon-guardduty-agent.

Agen Tidak Disediakan

Instans dengan tag pengecualian dikecualikan dari Runtime Monitoring.

GuardDuty tidak menerima peristiwa runtime dari instans Amazon EC2 yang diluncurkan dengan tag pengecualianGuardDutyManaged:false.

Untuk menerima peristiwa runtime dari instans Amazon EC2 ini, hapus tag pengecualian.

Versi kernel lebih rendah dari versi yang didukung.

Untuk informasi tentang versi kernel yang didukung di seluruh distribusi OS, lihat Validasi persyaratan arsitektur untuk instans Amazon EC2.

Versi kernel lebih tinggi dari versi yang didukung.

Untuk informasi tentang versi kernel yang didukung di seluruh distribusi OS, lihat Validasi persyaratan arsitektur untuk instans Amazon EC2.

Tidak dapat mengambil dokumen identitas instance.

Ikuti langkah-langkah ini:

  1. Konfirmasikan bahwa sumber daya Anda adalah instans Amazon EC2, dan bukan instance hibrida non-EC2.

  2. Konfirmasikan bahwa Layanan Metadata Instance (IMDS) diaktifkan. Untuk melakukannya, lihat Konfigurasi opsi Layanan Metadata Instans di Panduan Pengguna Amazon EC2.

  3. Verifikasi bahwa dokumen identitas instance ada. Untuk melakukannya, lihat Meng ambil dokumen identitas instans di Panduan Pengguna Amazon EC2.

  4. Jika dokumen identitas instans masih belum ada, maka mulai ulang instans. Dokumen identitas instans dibuat saat instans dihentikan dan dimulai, dimulai ulang, atau diluncurkan.

Pembuatan Asosiasi SSM Gagal

GuardDuty Asosiasi SSM sudah ada di akun Anda

  1. Hapus asosiasi yang ada secara manual. Untuk informasi selengkapnya, lihat Menghapus asosiasi di Panduan AWS Systems Manager Pengguna.

  2. Setelah Anda menghapus asosiasi, nonaktifkan dan kemudian aktifkan kembali konfigurasi agen GuardDuty otomatis untuk Amazon EC2.

Akun Anda memiliki terlalu banyak asosiasi SSM

Pilih salah satu dari dua opsi berikut:

  • Hapus asosiasi SSM yang tidak digunakan. Untuk informasi selengkapnya, lihat Menghapus asosiasi di Panduan AWS Systems Manager Pengguna.

  • Periksa apakah akun Anda memenuhi syarat untuk kenaikan kuota. Untuk informasi selengkapnya, lihat Kuota Layanan Manajer Sistem di Referensi Umum AWS.

Pembaruan Asosiasi SSM Gagal

GuardDuty Asosiasi SSM tidak ada di akun Anda

GuardDuty Asosiasi SSM tidak ada di akun Anda. Nonaktifkan dan kemudian aktifkan kembali Pemantauan Runtime.

Penghapusan Asosiasi SSM Gagal

GuardDuty Asosiasi SSM tidak ada di akun Anda

Asosiasi SSM tidak ada di akun Anda. Jika asosiasi SSM dihapus dengan sengaja, maka tidak ada tindakan yang diperlukan.

Eksekusi Asosiasi Instance SSM Gagal

Persyaratan arsitektur atau prasyarat lainnya tidak terpenuhi.

Untuk informasi tentang distribusi sistem operasi terverifikasi, lihatPrasyarat untuk dukungan instans Amazon EC2.

Jika Anda masih mengalami masalah ini, langkah-langkah berikut akan membantu Anda mengidentifikasi dan berpotensi menyelesaikan masalah:

  1. Buka AWS Systems Manager konsol di https://console.aws.amazon.com/systems-manager/.

  2. Di panel navigasi, di bawah manajemen node, pilih State Manager.

  3. Filter berdasarkan properti Nama Dok umen dan masukkan AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin.

  4. Pilih ID asosiasi yang sesuai dan lihat ri wayat eksekusi.

  5. Menggunakan riwayat eksekusi, lihat kegagalan, identifikasi akar penyebab potensial, dan coba selesaikan.

Pembuatan Titik Akhir VPC Gagal

Pembuatan titik akhir VPC tidak didukung untuk VPC bersama vpcId

Runtime Monitoring mendukung penggunaan VPC bersama dalam organisasi. Untuk informasi selengkapnya, lihat Menggunakan VPC bersama dengan Runtime Monitoring.

Hanya saat menggunakan VPC bersama dengan konfigurasi agen otomatis

ID akun pemilik 111122223333 untuk VPC bersama vpcId tidak mengaktifkan Runtime Monitoring, konfigurasi agen otomatis, atau keduanya

Akun pemilik VPC bersama harus mengaktifkan Runtime Monitoring dan konfigurasi agen otomatis untuk setidaknya satu jenis sumber daya (Amazon EKS atau Amazon ECS (AWS Fargate)). Untuk informasi selengkapnya, lihat Prasyarat khusus untuk Pemantauan GuardDuty Runtime.

Mengaktifkan DNS pribadi memerlukan keduanya enableDnsSupport dan atribut enableDnsHostnames VPC disetel ke true untuk vpcId (Layanan: Ec2, Status Code:400, ID Permintaan:a1b2c3d4-5678-90ab-cdef-EXAMPLE11111).

Pastikan atribut VPC berikut diatur ke trueenableDnsSupport danenableDnsHostnames. Untuk informasi selengkapnya, lihat atribut DNS di VPC Anda.

Jika Anda menggunakan Amazon VPC Console di https://console.aws.amazon.com/vpc/ untuk membuat Amazon VPC, pilih Aktifkan nama host DNS dan Aktifkan resolusi DNS. Untuk informasi selengkapnya, lihat opsi konfigurasi VPC.

Setelah memperbarui atribut VPC, Anda harus mempercepat percobaan ulang pembuatan titik akhir VPC dengan membuat salah satu perubahan berikut:

  • Anda dapat menambahkan atau memodifikasi GuardDutyManaged tag untuk instans Amazon EC2 Anda (disarankan). Misalnya, Anda dapat menambahkanGuardDutyManaged: true untuk menyertakan instance untuk Runtime Monitoring.

  • Anda dapat mengubah status instans Amazon EC2 (berhenti atau memulai ulang).

Penghapusan Titik Akhir VPC Bersama Gagal

Penghapusan titik akhir VPC bersama tidak diizinkan untuk ID akun111122223333, VPC bersamavpcId, ID akun pemilik. 555555555555

Langkah-langkah potensial:
  • Menonaktifkan status Runtime Monitoring dari akun peserta VPC bersama tidak memengaruhi kebijakan titik akhir VPC bersama dan grup keamanan yang ada di akun pemilik.

    Untuk menghapus titik akhir VPC bersama dan grup keamanan, Anda harus menonaktifkan Runtime Monitoring atau status konfigurasi agen otomatis di akun pemilik VPC bersama.

  • Akun peserta VPC bersama tidak dapat menghapus titik akhir VPC bersama dan grup keamanan yang dihosting di akun pemilik VPC bersama.

Agen tidak melaporkan

(Kosongkan dengan sengaja)

Jenis masalah telah mencapai akhir dukungan. Jika Anda terus mengalami masalah ini dan belum melakukannya, aktifkan agen GuardDuty otomatis untuk Amazon EC2.

Jika masalah masih berlanjut, pertimbangkan untuk menonaktifkan Runtime Monitoring selama beberapa menit dan kemudian aktifkan lagi.