Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Copertura del runtime e risoluzione dei problemi per Bottlerocket ECS-EC2
Per le istanze Amazon EC2 Bottlerocket nei cluster Amazon ECS, valuta la copertura del runtime a livello di istanza. GuardDuty L'agente GuardDuty di sicurezza viene eseguito come contenitore host su Bottlerocket, anziché come pacchetto RPM o Debian installato.
Le istanze Amazon EC2 di Bottlerocket vengono visualizzate nella scheda Copertura del runtime delle istanze EC2. Per esaminare le statistiche di copertura per le tue istanze Bottlerocket, apri la GuardDuty console, scegli Runtime Monitoring nel pannello di navigazione, quindi scegli la scheda Runtime coverage. Nella sezione Copertura del runtime delle istanze EC2, puoi visualizzare lo stato di copertura di ciascuna istanza e filtrare per ID account, versione dell'agente o stato della copertura. Per ulteriori informazioni, consulta Revisione delle statistiche di copertura.
Risoluzione dei problemi di copertura del runtime di Bottlerocket ECS-EC2
Se lo stato di copertura della tua istanza Amazon EC2 Bottlerocket non è integro, puoi visualizzarne il motivo nella colonna Problema.
La tabella seguente elenca i tipi di problemi e le relative fasi di risoluzione dei problemi.
| Tipo di problema | Messaggio relativo al problema | Fasi per la risoluzione dei problemi |
|---|---|---|
|
Nessuna segnalazione da parte degli agenti |
In attesa della notifica SSM |
La ricezione della notifica SSM potrebbe richiedere alcuni minuti. Assicurati che la tua istanza Bottlerocket sia gestita tramite SSM. Per impostazione predefinita, l'agente SSM viene eseguito nel contenitore di controllo Bottlerocket. Verifica che il profilo dell'istanza includa le policy gestite. |
|
Nessuna segnalazione da parte degli agenti |
Non applicabile |
Verifica che il contenitore host dell'agente sia abilitato e in esecuzione:
|
|
Nessuna segnalazione da parte di un agente |
Non applicabile |
Verifica che l'istanza abbia una connettività di rete con l'endpoint Amazon ECR e l' GuardDuty endpoint VPC. Se la tua istanza viene eseguita in una sottorete privata, assicurati di aver configurato gli endpoint VPC sia per Amazon ECR che. GuardDuty |
|
Nessuna segnalazione da parte degli agenti |
Non applicabile |
Se la tua organizzazione dispone di una politica di controllo dei servizi (SCP), conferma che il limite delle autorizzazioni consenta l'autorizzazione. |
|
Creazione dell'associazione SSM non riuscita |
GuardDuty L'associazione SSM esiste già nel tuo account. |
|
|
Creazione dell'associazione SSM non riuscita |
Il tuo account ha troppe associazioni SSM. |
Scegli una delle due opzioni seguenti:
|
|
Aggiornamento dell'associazione SSM non riuscito |
GuardDuty L'associazione SSM non esiste nel tuo account. |
GuardDuty L'associazione SSM non è presente nel tuo account. Disattiva e riattiva Runtime Monitoring. |
|
Eliminazione dell'associazione SSM non riuscita |
GuardDuty L'associazione SSM non esiste nel tuo account. |
L'associazione SSM non è presente nel tuo account. Se l'associazione SSM è stata eliminata intenzionalmente, non è necessaria alcuna azione. |
|
Esecuzione dell'associazione all'istanza SSM non riuscita |
I requisiti architettonici o altri prerequisiti non sono soddisfatti. |
Per informazioni sui requisiti verificati, vederePrerequisiti per il supporto di ECS-EC2 Bottlerocket. Se il problema persiste, controlla la cronologia delle esecuzioni di SSM State Manager:
|
|
Agente disconnesso |
Non applicabile |
|
|
Agente non dotato di provisioning |
Le istanze con tag di esclusione sono escluse dal Runtime Monitoring. |
GuardDuty non riceve eventi di runtime dalle istanze Amazon EC2 avviate con il tag di esclusione:. Per ricevere eventi di runtime da questa istanza, rimuovi il tag di esclusione. |
|
Agente non fornito |
La versione del kernel è inferiore a quella supportata. |
Effettua l'aggiornamento all'ultima versione di Bottlerocket ECS-2 o all'AMI ECS-3 ottimizzata |
|
Estrazione dell'immagine ECR non riuscita |
L'immagine del contenitore dell'agente non può essere estratta da Amazon ECR. |
|