View a markdown version of this page

Copertura del runtime e risoluzione dei problemi per Bottlerocket ECS-EC2 - Amazon GuardDuty

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Copertura del runtime e risoluzione dei problemi per Bottlerocket ECS-EC2

Per le istanze Amazon EC2 Bottlerocket nei cluster Amazon ECS, valuta la copertura del runtime a livello di istanza. GuardDuty L'agente GuardDuty di sicurezza viene eseguito come contenitore host su Bottlerocket, anziché come pacchetto RPM o Debian installato.

Le istanze Amazon EC2 di Bottlerocket vengono visualizzate nella scheda Copertura del runtime delle istanze EC2. Per esaminare le statistiche di copertura per le tue istanze Bottlerocket, apri la GuardDuty console, scegli Runtime Monitoring nel pannello di navigazione, quindi scegli la scheda Runtime coverage. Nella sezione Copertura del runtime delle istanze EC2, puoi visualizzare lo stato di copertura di ciascuna istanza e filtrare per ID account, versione dell'agente o stato della copertura. Per ulteriori informazioni, consulta Revisione delle statistiche di copertura.

Risoluzione dei problemi di copertura del runtime di Bottlerocket ECS-EC2

Se lo stato di copertura della tua istanza Amazon EC2 Bottlerocket non è integro, puoi visualizzarne il motivo nella colonna Problema.

La tabella seguente elenca i tipi di problemi e le relative fasi di risoluzione dei problemi.

Tipo di problema Messaggio relativo al problema Fasi per la risoluzione dei problemi

Nessuna segnalazione da parte degli agenti

In attesa della notifica SSM

La ricezione della notifica SSM potrebbe richiedere alcuni minuti.

Assicurati che la tua istanza Bottlerocket sia gestita tramite SSM. Per impostazione predefinita, l'agente SSM viene eseguito nel contenitore di controllo Bottlerocket. Verifica che il profilo dell'istanza includa le policy gestite. AmazonSSMManagedInstanceCore AmazonEC2ContainerRegistryReadOnly

Nessuna segnalazione da parte degli agenti

Non applicabile

Verifica che il contenitore host dell'agente sia abilitato e in esecuzione:

  1. Connettiti alla tua istanza utilizzando SSM Session Manager.

  2. Entra nel contenitore di amministrazione:enter-admin-container.

  3. Verifica le impostazioni:apiclient get settings.host-containers.amazon-guardduty-agent. Conferma che lo enabled è true e superpowered lo ètrue.

  4. Controlla se il processo dell'agente è in esecuzione:sheltie ps aux | grep guardduty.

  5. Controlla i log degli agenti utilizzando uno dei seguenti:

    • sheltie journalctl -u host-containers@amazon-guardduty-agent

    • Da una sessione di sheltie (sudo sheltie):ls /var/log/amzn-guardduty-agent/.

Nessuna segnalazione da parte di un agente

Non applicabile

Verifica che l'istanza abbia una connettività di rete con l'endpoint Amazon ECR e l' GuardDuty endpoint VPC. Se la tua istanza viene eseguita in una sottorete privata, assicurati di aver configurato gli endpoint VPC sia per Amazon ECR che. GuardDuty

Nessuna segnalazione da parte degli agenti

Non applicabile

Se la tua organizzazione dispone di una politica di controllo dei servizi (SCP), conferma che il limite delle autorizzazioni consenta l'autorizzazione. guardduty:SendSecurityTelemetry

Creazione dell'associazione SSM non riuscita

GuardDuty L'associazione SSM esiste già nel tuo account.

  1. Elimina manualmente l'associazione esistente. Per ulteriori informazioni, vedere Eliminazione delle associazioni nella Guida per l'AWS Systems Manager utente.

  2. Dopo aver eliminato l'associazione, disabilita e riattiva la configurazione GuardDuty automatica degli agenti per Amazon EC2.

Creazione dell'associazione SSM non riuscita

Il tuo account ha troppe associazioni SSM.

Scegli una delle due opzioni seguenti:

  • Elimina tutte le associazioni SSM non utilizzate. Per ulteriori informazioni, vedere Eliminazione delle associazioni nella Guida per l'AWS Systems Manager utente.

  • Verifica se il tuo account è idoneo per un aumento della quota. Per ulteriori informazioni, vedere le quote del servizio di Systems Manager nel Riferimenti generali di AWS.

Aggiornamento dell'associazione SSM non riuscito

GuardDuty L'associazione SSM non esiste nel tuo account.

GuardDuty L'associazione SSM non è presente nel tuo account. Disattiva e riattiva Runtime Monitoring.

Eliminazione dell'associazione SSM non riuscita

GuardDuty L'associazione SSM non esiste nel tuo account.

L'associazione SSM non è presente nel tuo account. Se l'associazione SSM è stata eliminata intenzionalmente, non è necessaria alcuna azione.

Esecuzione dell'associazione all'istanza SSM non riuscita

I requisiti architettonici o altri prerequisiti non sono soddisfatti.

Per informazioni sui requisiti verificati, vederePrerequisiti per il supporto di ECS-EC2 Bottlerocket.

Se il problema persiste, controlla la cronologia delle esecuzioni di SSM State Manager:

  1. Apri la AWS Systems Manager console all'indirizzo. https://console.aws.amazon.com/systems-manager/

  2. Nel pannello di navigazione, in Gestione dei nodi, seleziona State Manager.

  3. Filtra per proprietà Document Name e inserisci AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin.

  4. Seleziona l'ID dell'associazione corrispondente e visualizzane la cronologia di esecuzione.

  5. Utilizzando la cronologia delle esecuzioni, visualizza gli errori, identifica la potenziale causa principale e prova a risolverla.

Agente disconnesso

Non applicabile

  • Controlla i log degli agenti dal contenitore di amministrazione:

    enter-admin-container sheltie journalctl -u host-containers@amazon-guardduty-agent
  • Verifica che l'immagine del contenitore dell'agente sia stata estratta correttamente controllando che il source campo nelle impostazioni del contenitore host punti a un URI Amazon ECR valido.

  • Assicurati che il profilo dell'istanza disponga delle autorizzazioni pull di Amazon ECR. Per ulteriori informazioni, consulta Rendi le istanze EC2 gestite tramite SSM e configura le autorizzazioni delle istanze.

Agente non dotato di provisioning

Le istanze con tag di esclusione sono escluse dal Runtime Monitoring.

GuardDuty non riceve eventi di runtime dalle istanze Amazon EC2 avviate con il tag di esclusione:. GuardDutyManaged false

Per ricevere eventi di runtime da questa istanza, rimuovi il tag di esclusione.

Agente non fornito

La versione del kernel è inferiore a quella supportata.

Effettua l'aggiornamento all'ultima versione di Bottlerocket ECS-2 o all'AMI ECS-3 ottimizzata v1.62.1 o versioni successive per la configurazione automatica degli agenti.

Estrazione dell'immagine ECR non riuscita

L'immagine del contenitore dell'agente non può essere estratta da Amazon ECR.

  • Verifica che il profilo dell'istanza includa una policy AmazonEC2ContainerRegistryReadOnly gestita o le autorizzazioni individuali Amazon ECR richieste.

  • Verifica la connettività di rete con l'endpoint Amazon ECR nella tua regione.

  • Se utilizzi una sottorete privata, assicurati che gli endpoint VPC siano configurati. Per ulteriori informazioni, consulta Requisiti di connettività di rete.