

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Copertura del runtime e risoluzione dei problemi per i cluster Amazon EKS
<a name="eks-runtime-monitoring-coverage"></a>

Dopo aver abilitato Runtime Monitoring e installato il GuardDuty security agent (add-on) per EKS manualmente o tramite la configurazione automatica dell'agente, puoi iniziare a valutare la copertura per i tuoi cluster EKS. 

**Topics**
+ [Revisione delle statistiche di copertura](#reviewing-coverage-statistics-eks-runtime-monitoring)
+ [Modifica dello stato della copertura con EventBridge notifiche](#eks-runtime-monitoring-coverage-status-change)
+ [Risoluzione dei problemi di copertura del runtime di Amazon EKS](#eks-runtime-monitoring-coverage-issues-troubleshoot)

## Revisione delle statistiche di copertura
<a name="reviewing-coverage-statistics-eks-runtime-monitoring"></a>

Le statistiche di copertura per i cluster EKS associati ai tuoi account o ai tuoi account membri consistono nella percentuale dei cluster EKS integri rispetto a tutti i cluster EKS nella Regione AWS selezionata. L'equazione seguente rappresenta questa percentuale come:

*(Cluster sani) \*100 clusters/All *

Scegli uno dei metodi di accesso per esaminare le statistiche di copertura dei tuoi account.

------
#### [ Console ]
+ Accedi Console di gestione AWS e apri la GuardDuty console all'indirizzo. [ https://console.aws.amazon.com/guardduty/ ](https://console.aws.amazon.com/guardduty/)
+ Nel pannello di navigazione, scegli ** Runtime Monitoring**.
+ Scegli la scheda **Copertura runtime dei cluster EKS**.
+ Nella scheda **Copertura runtime del cluster EKS** puoi visualizzare le statistiche di copertura aggregate per stato di copertura, disponibili nella tabella **Elenco cluster**. 
  + Puoi filtrare la tabella **Elenco cluster** in base alle seguenti colonne:
    + **Nome cluster**
    + **ID account**
    + **Tipo di gestione dell'agente**
    + **Stato copertura**
    + **Add-on versione**
+ Se uno dei tuoi cluster EKS ha lo **Stato copertura** impostato su **Non integro**, la colonna **Problema** può includere informazioni aggiuntive sul motivo dello stato **Non integro**.

------
#### [ API/CLI ]
+ Esegui l'[ListCoverage](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListCoverage.html)API con il tuo ID rilevatore, la tua regione e il tuo endpoint di servizio validi. Puoi filtrare e ordinare l'elenco dei cluster utilizzando l'API in questione.
  + Puoi modificare il `filter-criteria` di esempio con una delle opzioni seguenti per `CriterionKey`:
    + `ACCOUNT_ID`
    + `CLUSTER_NAME`
    + `RESOURCE_TYPE`
    + `COVERAGE_STATUS`
    + `ADDON_VERSION`
    + `MANAGEMENT_TYPE`
  + Puoi modificare il `AttributeName` di esempio in `sort-criteria` con una delle opzioni seguenti:
    + `ACCOUNT_ID`
    + `CLUSTER_NAME`
    + `COVERAGE_STATUS`
    + `ISSUE`
    + `ADDON_VERSION`
    + `UPDATED_AT`
  + Puoi modificare il {{max-results}} (fino a 50).
  + Per trovare le `detectorId` impostazioni relative al tuo account e alla regione corrente, consulta la ** pagina ** Impostazioni nella [ https://console.aws.amazon.com/guardduty/ ](https://console.aws.amazon.com/guardduty/) console o esegui l'[ListDetectors](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html)API.

  ```
  aws guardduty --region {{us-east-1}} list-coverage --detector-id {{12abc34d567e8fa901bc2d34e56789f0}} --sort-criteria '{"AttributeName": "{{CLUSTER_NAME}}", "OrderBy": "{{DESC}}"}' --filter-criteria '{"FilterCriterion":[{"CriterionKey":"{{ACCOUNT_ID}}", "FilterCondition":{"EqualsValue":"111122223333"}}] }'  --max-results {{5}}
  ```
+ Esegui l'[GetCoverageStatistics](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_GetCoverageStatistics.html)API per recuperare le statistiche aggregate sulla copertura in base a. `statisticsType`
  + Puoi modificare il `statisticsType` di esempio con una delle opzioni seguenti:
    + `COUNT_BY_COVERAGE_STATUS`: rappresenta le statistiche di copertura per i cluster EKS aggregate per stato di copertura.
    + `COUNT_BY_RESOURCE_TYPE`— Statistiche sulla copertura aggregate in base al tipo di AWS risorsa nell'elenco.
    + È possibile modificare il `filter-criteria` di esempio nel comando. Puoi utilizzare le seguenti opzioni per `CriterionKey`:
      + `ACCOUNT_ID`
      + `CLUSTER_NAME`
      + `RESOURCE_TYPE`
      + `COVERAGE_STATUS`
      + `ADDON_VERSION`
      + `MANAGEMENT_TYPE`
  + Per trovare le informazioni `detectorId` relative al tuo account e alla regione corrente, consulta la ** pagina ** Impostazioni nella [ https://console.aws.amazon.com/guardduty/ ](https://console.aws.amazon.com/guardduty/) console o esegui l'[ListDetectors](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html)API.

  ```
  aws guardduty --region {{us-east-1}} get-coverage-statistics --detector-id {{12abc34d567e8fa901bc2d34e56789f0}} --statistics-type {{COUNT_BY_COVERAGE_STATUS}} --filter-criteria '{"FilterCriterion":[{"CriterionKey":"{{ACCOUNT_ID}}", "FilterCondition":{"EqualsValue":"123456789012"}}] }'
  ```

------

Se lo stato di copertura del cluster EKS è **Non integro**, consulta [Risoluzione dei problemi di copertura del runtime di Amazon EKS](#eks-runtime-monitoring-coverage-issues-troubleshoot).

## Modifica dello stato della copertura con EventBridge notifiche
<a name="eks-runtime-monitoring-coverage-status-change"></a>

Lo stato di copertura di un cluster EKS nel tuo account potrebbe essere visualizzato come **Non integro**. Per rilevare quando lo stato di copertura diventa **Non integro**, ti consigliamo di monitorarlo periodicamente e di risolvere i problemi se è **Non integro**. In alternativa, puoi creare una EventBridge regola Amazon per notificarti quando lo stato della copertura cambia da uno `Unhealthy` `Healthy` all'altro. Per impostazione predefinita, GuardDuty lo pubblica nel [ EventBridge bus ](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-event-bus.html) del tuo account.

### Schema di esempio delle notifiche
<a name="coverage-status-eventbridge-schema"></a>

 EventBridge Di norma, è possibile utilizzare gli eventi di esempio e i modelli di eventi predefiniti per ricevere una notifica sullo stato della copertura. Per ulteriori informazioni sulla creazione di una EventBridge regola, consulta [ Create rule ](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-get-started.html#eb-gs-create-rule) nella * Amazon EventBridge User Guide*. 

Inoltre, puoi creare un pattern di eventi personalizzato utilizzando lo schema di esempio delle notifiche seguente. Assicurati di sostituire i valori per il tuo account. Per ricevere una notifica quando lo stato di copertura del cluster Amazon EKS cambia da `Healthy` a`Unhealthy`, `detail-type` dovrebbe esserlo{{GuardDuty Runtime Protection Unhealthy}}. Per ricevere una notifica quando lo stato della copertura cambia da `Unhealthy` a`Healthy`, sostituisci il valore di `detail-type` with{{GuardDuty Runtime Protection Healthy}}.

```
{
  "version": "0",
  "id": "event ID",
  "detail-type": "GuardDuty Runtime Protection {{Unhealthy}}",
  "source": "aws.guardduty",
  "account": "Account AWS ID",
  "time": "event timestamp (string)",
  "region": "Regione AWS",
  "resources": [
       ],
  "detail": {
    "schemaVersion": "1.0",
    "resourceAccountId": "string",
    "currentStatus": "string",
    "previousStatus": "string",
    "resourceDetails": {
        "resourceType": "EKS",
        "eksClusterDetails": { 
            "clusterName": "string",
            "availableNodes": "string",
             "desiredNodes": "string",
             "addonVersion": "string"
         }
    },
    "issue": "string",
    "lastUpdatedAt": "timestamp"
  }
}
```

## Risoluzione dei problemi di copertura del runtime di Amazon EKS
<a name="eks-runtime-monitoring-coverage-issues-troubleshoot"></a>

Se lo stato di copertura del tuo cluster EKS è`Unhealthy`, puoi visualizzare l'errore corrispondente nella ** colonna ** Issue nella GuardDuty console o utilizzando il tipo di [ CoverageResource ](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_CoverageResource.html) dati.

Quando utilizzi tag di inclusione o di esclusione per monitorare in modo selettivo i cluster EKS, la sincronizzazione dei tag potrebbe richiedere del tempo. Ciò potrebbe influire sullo stato di copertura del cluster EKS associato. Puoi provare a rimuovere e aggiungere nuovamente il tag corrispondente (di inclusione o di esclusione). Per ulteriori informazioni, consulta [Assegnazione di tag alle risorse Amazon EKS](https://docs.aws.amazon.com/eks/latest/userguide/eks-using-tags.html) nella **Guida per l'utente di Amazon EKS**.

La struttura di un problema di copertura è `Issue type:Extra information`. In genere, in caso di problemi vengono fornite *Informazioni supplementari* facoltative che possono includere specifiche eccezioni o descrizioni del problema sul lato client. Sulla base di informazioni * aggiuntive*, le tabelle seguenti forniscono i passaggi consigliati per risolvere i problemi di copertura dei cluster EKS.



- **Creazione dell'addon non riuscita**
  - **Informazioni supplementari:** L'addon non `aws-guardduty-agent` è compatibile con la versione corrente del cluster. {{ClusterName}} Il componente aggiuntivo specificato non è supportato.
  - **Fasi consigliate per la risoluzione dei problemi:** Assicurati di utilizzare una delle versioni di Kubernetes che supportano l'implementazione del componente aggiuntivo EKS `aws-guardduty-agent`. Per ulteriori informazioni, consulta [Versioni di Kubernetes supportate dal security agent GuardDuty](prereq-runtime-monitoring-eks-support.md#gdu-agent-supported-k8-version). Per informazioni sull'aggiornamento della versione di Kubernetes, consulta [Aggiornamento di una versione Kubernetes del cluster Amazon EKS](https://docs.aws.amazon.com/eks/latest/userguide/update-cluster.html).

- **Creazione dell'addon non riuscita Aggiornamento del componente aggiuntivo non riuscito Stato dell'addon non integro**
  - **Informazioni supplementari:** Problema relativo al componente aggiuntivo EKS - `AddonIssueCode`: `AddonIssueMessage`
  - **Fasi consigliate per la risoluzione dei problemi:** Per informazioni sui passaggi consigliati per un codice di problema specifico del componente aggiuntivo, consulta. [Troubleshooting steps for Addon creation/update error with Addon issue code](#gdu-eks-runtime-coverage-addon-issues)<br />Per un elenco dei codici relativi ai componenti aggiuntivi che potresti riscontrare in questo problema, consulta. [ AddonIssue ](https://docs.aws.amazon.com/eks/latest/APIReference/API_AddonIssue.html#API_AddonIssue_Contents)<br />

- ** Creazione dell'endpoint VPC non riuscita **
  - **Informazioni supplementari:** La creazione di endpoint VPC non è supportata per il VPC condiviso {{vpcId}} / **Fasi consigliate per la risoluzione dei problemi:** Runtime Monitoring ora supporta l'uso di un VPC condiviso all'interno di un'organizzazione. Assicurati che i tuoi account soddisfino tutti i prerequisiti. Per ulteriori informazioni, consulta [Prerequisiti per l'utilizzo di un VPC condiviso](runtime-monitoring-shared-vpc.md#shared-vpc-prerequisite-runtime-monitoring).
  - **Informazioni supplementari:** **Solo quando si utilizza un VPC condiviso con configurazione automatica degli agenti **<br />L'ID {{111122223333}} dell'account proprietario del VPC condiviso {{vpcId}} non ha né il monitoraggio del runtime, né la configurazione automatica degli agenti, né entrambi abilitati. / **Fasi consigliate per la risoluzione dei problemi:** L'account proprietario del VPC condiviso deve abilitare il monitoraggio del runtime e la configurazione automatica degli agenti per almeno un tipo di risorsa (Amazon EKS o Amazon ECS ())AWS Fargate. Per ulteriori informazioni, consulta [Prerequisiti specifici per il monitoraggio del runtime GuardDuty](runtime-monitoring-shared-vpc.md#shared-vpc-runtime-monitoring-prereq-gd-setup).
  - **Informazioni supplementari:** L'attivazione del DNS privato richiede entrambi gli `enableDnsSupport` attributi `enableDnsHostnames` VPC impostati su `true` for {{vpcId}} (Service: Ec2, Status Code:400, Request ID:). {{a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}} / **Fasi consigliate per la risoluzione dei problemi:** Assicurati che i seguenti attributi VPC siano impostati su `true` – `enableDnsSupport` e `enableDnsHostnames`. Per ulteriori informazioni, consulta [Attributi DNS nel VPC](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-dns.html#vpc-dns-support).<br />Se utilizzi Amazon VPC Console all'indirizzo [ https://console.aws.amazon.com/vpc/ ](https://console.aws.amazon.com/vpc/) per creare Amazon VPC, assicurati di selezionare sia ** Abilita nomi host DNS che Abilita risoluzione DNS. ** ** ** Per ulteriori informazioni, consulta [Opzioni di configurazione del VPC](https://docs.aws.amazon.com/vpc/latest/userguide/create-vpc.html#create-vpc-options).

- **Eliminazione dell'endpoint VPC condiviso non riuscita**
  - **Informazioni supplementari:** L'eliminazione dell'endpoint VPC condiviso non è consentita per ID account, VPC condiviso{{111122223333}}, ID account proprietario. {{vpcId}} {{555555555555}}
  - **Fasi consigliate per la risoluzione dei problemi:** +  La disabilitazione dello stato di monitoraggio del runtime dell'account partecipante al VPC condiviso non influisce sulla politica degli endpoint VPC condivisi e sul gruppo di sicurezza esistente nell'account proprietario.  <br />Per eliminare l'endpoint VPC condiviso e il gruppo di sicurezza, è necessario disabilitare il monitoraggio del runtime o lo stato di configurazione automatica dell'agente nell'account proprietario del VPC condiviso. <br />+  L'account partecipante al VPC condiviso non può eliminare l'endpoint VPC condiviso e il gruppo di sicurezza ospitati nell'account proprietario del VPC condiviso. 

- **Cluster EKS locali**
  - **Informazioni supplementari:** I componenti aggiuntivi EKS non sono supportati sui cluster outpost locali.
  - **Fasi consigliate per la risoluzione dei problemi:** Non utilizzabile.<br />Per ulteriori informazioni, consulta [ Amazon EKS on outposts. AWS](https://docs.aws.amazon.com/eks/latest/userguide/eks-outposts.html)

- **Autorizzazione per l'abilitazione del monitoraggio del runtime EKS non concessa**
  - **Informazioni supplementari:** (può mostrare o meno informazioni aggiuntive)
  - **Fasi consigliate per la risoluzione dei problemi:** 1.  Se sono disponibili informazioni supplementari per questo problema, correggine la causa principale e segui la fase successiva. <br />2.  Disattiva il monitoraggio del runtime EKS, quindi riattivalo. Assicurati che anche l' GuardDutyagente venga implementato, automaticamente GuardDuty o manualmente. 

- **Provisioning delle risorse per l'abilitazione del monitoraggio del runtime EKS in corso**
  - **Informazioni supplementari:** (può mostrare o meno informazioni aggiuntive)
  - **Fasi consigliate per la risoluzione dei problemi:** Non utilizzabile. <br />Dopo aver abilitato il monitoraggio del runtime EKS, lo stato di copertura potrebbe rimanere `Unhealthy` fino al completamento della fase di provisioning delle risorse. Lo stato di copertura viene monitorato e aggiornato periodicamente.

- **Altri (qualsiasi altro problema)**
  - **Informazioni supplementari:** Errore dovuto a mancata autorizzazione
  - **Fasi consigliate per la risoluzione dei problemi:** Disattiva il monitoraggio del runtime EKS, quindi riattivalo. Assicurati che anche l' GuardDuty agente venga distribuito, automaticamente GuardDuty o manualmente.




**Procedura per la risoluzione dell' creation/update errore relativo al componente aggiuntivo relativo al codice relativo al componente aggiuntivo**  

<table>
<thead>
  <tr><th>Errore di creazione o aggiornamento dell'addon</th><th>Fasi per la risoluzione dei problemi</th></tr>
</thead>
<tbody>
  <tr><td>Problema con il componente aggiuntivo EKS<code>InsufficientNumberOfReplicas</code>: Il componente aggiuntivo non è integro perché non ha il numero di repliche desiderato.</td><td> <ul><li> Utilizzando il messaggio del problema, è possibile identificare e correggere la causa principale. Puoi iniziare descrivendo il tuo cluster. Ad esempio, utilizzalo <a href="https://kubernetes.io/docs/tutorials/kubernetes-basics/explore/explore-intro/">https://kubernetes.io/docs/tutorials/kubernetes-basics/explore/explore-intro/</a> per identificare la causa principale del guasto del pod. <br />Dopo aver corretto la causa principale, riprova a ripetere il passaggio (creazione o aggiornamento del componente aggiuntivo). </li><li> Se il problema persiste, verifica che l'endpoint VPC per il tuo cluster Amazon EKS sia configurato correttamente. Per ulteriori informazioni, consulta <a href="validate-vpc-endpoint-config-runtime-monitoring.md">Convalida della configurazione degli endpoint VPC</a>. </li></ul> </td></tr>
  <tr><td>Problema con il componente aggiuntivo EKS<code>InsufficientNumberOfReplicas</code>: il componente aggiuntivo non è integro perché uno o più pod non sono pianificati. Sono disponibili nodi:. <code>0/x</code> <code>x Insufficient cpu. preemption: not eligible due to preemptionPolicy=Never</code></td><td rowspan="3">Per risolvere il problema, è possibile procedere in uno dei seguenti modi:<ul><li> Aggiorna la priorità del pod GuardDuty dell'agente: <a href="guardduty-configure-security-agent-eks-addon.md#gdu-eks-addon-configure-parameters-values">Parametri e valori configurabili</a> impostando una qualsiasi delle opzioni che supportano il valore as. <code>PriorityClass</code> <code>preemptionPolicy</code> <code>PreemptLowerPriority</code> Per informazioni sulla priorità dei pod, vedi <a href="https://kubernetes.io/docs/concepts/scheduling-eviction/pod-priority-preemption"> Pod Priority and Preemption </a> nella documentazione di <i> Kubernetes. </i> </li><li> Scalare l'istanza: per gestire le risorse ed effettuare una selezione ottimale delle istanze, consulta <a href="https://docs.aws.amazon.com/eks/latest/userguide/eks-compute.html"> Gestire le risorse di calcolo utilizzando i nodi </a> e <a href="https://docs.aws.amazon.com/eks/latest/userguide/choosing-instance-type.html"> Scegliere un tipo </a> di istanza di nodo Amazon EC2 ottimale nella Amazon EKS User Guide. <i> <i> </i> </i> </li></ul> Il messaggio viene visualizzato <code>0/x</code> perché GuardDuty riporta solo il primo errore trovato. Il numero effettivo di pod in esecuzione nel GuardDuty daemonset potrebbe essere maggiore di 0. </td></tr>
  <tr><td>Problema con il componente aggiuntivo EKS -<code>InsufficientNumberOfReplicas</code>: Il componente aggiuntivo non è integro perché uno o più pod non sono pianificati. Sono disponibili nodi:. <code>0/x</code> <code>x Too many pods. preemption: not eligible due to preemptionPolicy=Never</code></td></tr>
  <tr><td>Problema con il componente aggiuntivo EKS -<code>InsufficientNumberOfReplicas</code>: Il componente aggiuntivo non è integro perché uno o più pod non sono pianificati. Sono disponibili nodi:. <code>0/x</code> <code>1 Insufficient memory. preemption: not eligible due to preemptionPolicy=Never</code></td></tr>
  <tr><td>Problema con il componente aggiuntivo EKS -<code>InsufficientNumberOfReplicas</code>: Il componente aggiuntivo non è integro perché uno o più pod hanno contenitori in attesa <code>CrashLoopBackOff: Completed</code></td><td>Puoi visualizzare i log associati al pod e identificare il problema. Per informazioni su come eseguire questa operazione, consulta <a href="https://kubernetes.io/docs/tasks/debug/debug-application/debug-running-pod/"> Debug Running Pods </a> nella documentazione di <i> Kubernetes. </i><br />Usa la seguente lista di controllo per risolvere il problema di questo componente aggiuntivo:<ul><li> Verifica che il monitoraggio del runtime sia abilitato. </li><li> Verifica che<a href="prereq-runtime-monitoring-eks-support.md">Prerequisiti per il supporto dei cluster Amazon EKS</a>, ad esempio, le distribuzioni del sistema operativo verificate e le versioni di Kubernetes supportate, siano soddisfatte. </li><li> Quando gestisci il security agent manualmente, conferma di aver creato un endpoint VPC per tutti i VPC. Quando abiliti la configurazione GuardDuty automatica, dovresti comunque convalidare che l'endpoint VPC venga creato. Ad esempio, quando si utilizza un VPC condiviso in configurazione automatica. <br />Per convalidarlo, consulta. <a href="validate-vpc-endpoint-config-runtime-monitoring.md">Convalida della configurazione degli endpoint VPC</a> </li><li> Verifica che il GuardDuty security agent sia in grado di risolvere il GuardDuty DNS privato dell'endpoint VPC. Per conoscere gli endpoint, consulta Nomi DNS <b> privati per gli endpoint in. </b> <a href="runtime-monitoring-managing-agents.md">Gestione degli agenti GuardDuty di sicurezza</a> <br />Per fare ciò, puoi utilizzare <code>nslookup</code> uno strumento su Windows o Mac o uno <code>dig</code> strumento su Linux. Quando si utilizza <i> nslookup</i>, è possibile utilizzare il seguente comando dopo aver sostituito la regione {{us-west-2}} con la propria regione: <pre>nslookup guardduty-data.us-west-2.amazonaws.com</pre> </li><li> Verifica che la tua politica sugli endpoint GuardDuty VPC o la politica di controllo del servizio non influiscano sull'azione. <code>guardduty:SendSecurityTelemetry</code>  </li></ul></td></tr>
  <tr><td>Problema relativo al componente aggiuntivo EKS<code>InsufficientNumberOfReplicas</code>: il componente aggiuntivo non è integro perché uno o più pod hanno contenitori in attesa <code>CrashLoopBackOff: Error</code></td><td>Puoi visualizzare i log associati al pod e identificare il problema. Per informazioni su come eseguire questa operazione, consulta <a href="https://kubernetes.io/docs/tasks/debug/debug-application/debug-running-pod/"> Debug Running Pods </a> nella documentazione di <i> Kubernetes. </i><br />Dopo aver identificato il problema, utilizza la seguente lista di controllo per risolverlo:<ul><li> Verifica che il monitoraggio del runtime sia abilitato. </li><li> Verifica che<a href="prereq-runtime-monitoring-eks-support.md">Prerequisiti per il supporto dei cluster Amazon EKS</a>, ad esempio, le distribuzioni del sistema operativo verificate e le versioni di Kubernetes supportate, siano soddisfatte. </li><li> L'agente GuardDuty di sicurezza è in grado di risolvere il DNS privato dell'endpoint VPC GuardDuty . Per conoscere gli endpoint, consulta Nomi DNS <b> privati per gli endpoint in. </b> <a href="runtime-monitoring-managing-agents.md">Gestione degli agenti GuardDuty di sicurezza</a> </li></ul></td></tr>
  <tr><td>Problema relativo al componente aggiuntivo EKS<code>AdmissionRequestDenied</code>: richiesta <code>"validate.kyverno.svc-fail"</code> respinta dal webhook di ammissione: policy <code>DaemonSet/amazon-guardduty/aws-guardduty-agent</code> for resource breach: restrict-image-registries::... <code>autogen-validate-registries</code></td><td><ol><li> Il cluster Amazon EKS o l'amministratore della sicurezza devono rivedere la politica di sicurezza che blocca l'aggiornamento del componente aggiuntivo. </li><li> È necessario disattivare il controller (<code>webhook</code>) o fare in modo che il controller accetti le richieste di Amazon EKS. </li></ol> </td></tr>
  <tr><td>Problema relativo al componente aggiuntivo EKS<code>ConfigurationConflict</code>: sono stati rilevati conflitti durante il tentativo di candidatura. Non continuerà a causa della modalità di risoluzione dei conflitti. <code>Conflicts: DaemonSet.apps aws-guardduty-agent - .spec.template.spec.containers[name="aws-guardduty-agent"].image</code></td><td>Quando crei o aggiorni l'Addon, fornisci il flag di <code>OVERWRITE</code> risoluzione dei conflitti. Ciò sovrascriverà potenzialmente qualsiasi modifica apportata direttamente alle risorse correlate in Kubernetes utilizzando l'API Kubernetes.<br />Puoi prima <a href="https://docs.aws.amazon.com/eks/latest/userguide/removing-an-add-on.html"> rimuovere un componente aggiuntivo Amazon EKS da un cluster e poi reinstallarlo. </a></td></tr>
  <tr><td>Problema relativo al componente aggiuntivo EKS - <code>AccessDenied: priorityclasses.scheduling.k8s.io "aws-guardduty-agent.priorityclass" is forbidden: User "eks:addon-manager" cannot patch resource "priorityclasses" in API group "scheduling.k8s.io" at the cluster scope</code></td><td rowspan="2">È necessario aggiungere <code>eks:addon-cluster-admin ClusterRoleBinding</code> manualmente l'autorizzazione mancante. Aggiungi quanto segue <code>yaml</code> a<code>eks:addon-cluster-admin</code>:<pre>---<br />kind: ClusterRoleBinding<br />apiVersion: rbac.authorization.k8s.io/v1<br />metadata:<br />  name: eks:addon-cluster-admin<br />subjects:<br />- kind: User<br />  name: eks:addon-manager<br />  apiGroup: rbac.authorization.k8s.io<br />roleRef:<br />  kind: ClusterRole<br />  name: cluster-admin<br />  apiGroup: rbac.authorization.k8s.io<br />---</pre><br />Ora puoi applicarlo <code>yaml</code> al tuo cluster Amazon EKS utilizzando il seguente comando:<pre>kubectl apply -f eks-addon-cluster-admin.yaml</pre></td></tr>
  <tr><td>AddonUpdationFailed: EKSAddonIssue - <code>AccessDenied: namespaces\"amazon-guardduty\"isforbidden:User\"eks:addon-manager\"cannotpatchresource\"namespaces\"inAPIgroup\"\"inthenamespace\"amazon-guardduty\"</code></td></tr>
  <tr><td>Problema relativo al componente aggiuntivo EKS - <code>AccessDenied: admission webhook "validation.gatekeeper.sh" denied the request: [all-namespace-must-have-label-owner] All namespaces must have an `owner` label</code></td><td>Devi disabilitare il controller o fare in modo che il controller accetti le richieste dal cluster Amazon EKS.<br />Prima di creare o aggiornare il componente aggiuntivo, puoi anche creare un GuardDuty namespace ed etichettarlo come. <code>owner</code></td></tr>
  <tr><td>Problema relativo al componente aggiuntivo EKS - <code>AccessDenied: admission webhook "validation.gatekeeper.sh" denied the request: [allowed-container-registries] container &lt;aws-guardduty-agent&gt; has an invalid image registry</code></td><td>Aggiungi il registro delle immagini per GuardDuty al controller <code>allowed-container-registries</code> di ammissione. Per ulteriori informazioni, vedere l'archivio <i> ECR per EKS </i> v1.8.1-eks-build.2 in. <a href="runtime-monitoring-ecr-repository-gdu-agent.md">Agente di hosting del repository Amazon ECR GuardDuty</a></td></tr>
</tbody>
</table>
