Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Copertura del runtime e risoluzione dei problemi per Bottlerocket ECS-EC2
Per le istanze Bottlerocket Amazon EC2 nei cluster Amazon ECS GuardDuty , valuta la copertura del runtime a livello di istanza. L'agente GuardDuty di sicurezza viene eseguito come contenitore host su Bottlerocket, anziché come pacchetto RPM o Debian installato.
Le istanze Bottlerocket Amazon EC2 vengono visualizzate nella scheda di copertura del runtime delle istanze EC2. Per esaminare le statistiche di copertura per le tue istanze Bottlerocket, apri la GuardDuty console, scegli Runtime Monitoring nel pannello di navigazione, quindi scegli la scheda Runtime coverage. In EC2 Instance Runtime Coverage, puoi visualizzare lo stato di copertura di ogni istanza e filtrare per ID account, versione dell'agente o stato di copertura. Per ulteriori informazioni, consulta Revisione delle statistiche di copertura.
Risoluzione dei problemi di copertura del runtime di Bottlerocket ECS-EC2
Se lo stato di copertura della tua istanza Bottlerocket Amazon EC2 è Insoddisfacente, puoi visualizzarne il motivo nella colonna Problema.
La tabella seguente elenca i tipi di problemi e le relative procedure di risoluzione.
| Tipo di problema | Messaggio di emissione | Fasi per la risoluzione dei problemi |
|---|---|---|
|
Nessuna segnalazione da parte dell'agente |
In attesa di una notifica via SMS |
La ricezione della notifica SSM potrebbe richiedere alcuni minuti. Assicurati che la tua istanza Bottlerocket sia gestita tramite SSM. Per impostazione predefinita, l'agente SSM viene eseguito nel contenitore di controllo Bottlerocket. Verifica che il profilo dell'istanza includa le politiche |
|
Nessuna segnalazione da parte degli agenti |
Non applicabile |
Verifica che il contenitore dell'agente host sia abilitato e in esecuzione:
|
|
Nessuna segnalazione da parte degli agenti |
Non applicabile |
Verifica che l'istanza disponga della connettività di rete all'endpoint Amazon ECR e all'endpoint GuardDuty VPC. Se la tua istanza viene eseguita in una sottorete privata, assicurati di aver configurato gli endpoint VPC sia per Amazon ECR che per. GuardDuty |
|
Nessuna segnalazione da parte degli agenti |
Non applicabile |
Se la tua organizzazione dispone di una policy di controllo dei servizi (SCP), verifica che il limite delle autorizzazioni consenta l'autorizzazione. |
|
Creazione dell'associazione SSM non riuscita |
GuardDuty L'associazione SSM esiste già nel tuo account. |
|
|
Creazione dell'associazione SSM non riuscita |
Il tuo account ha troppe associazioni SSM. |
Scegli una delle due opzioni seguenti:
|
|
Aggiornamento dell'associazione SSM non riuscito |
GuardDuty L'associazione SSM non esiste nel tuo account. |
GuardDuty L'associazione SSM non è presente nel tuo account. Disabilita e riattiva il monitoraggio del runtime. |
|
Eliminazione dell'associazione SSM non riuscita |
GuardDuty L'associazione SSM non esiste nel tuo account. |
L'associazione SSM non è presente nel tuo account. Se l'associazione SSM è stata eliminata intenzionalmente, non è necessaria alcuna azione. |
|
Esecuzione dell'associazione di istanze SSM non riuscita |
I requisiti architettonici o altri prerequisiti non sono soddisfatti. |
Per informazioni sui requisiti verificati, vederePrerequisiti per il supporto di ECS-EC2 Bottlerocket. Se il problema persiste, controlla la cronologia di esecuzione di SSM State Manager:
|
|
Agente disconnesso |
Non applicabile |
|
|
Agente non fornito |
Le istanze con tag di esclusione sono escluse dal Runtime Monitoring. |
GuardDuty non riceve eventi di runtime dalle istanze Amazon EC2 lanciate con il tag di esclusione:. Per ricevere eventi di runtime da questa istanza, rimuovi il tag di esclusione. |
|
Agente non fornito |
La versione del kernel è inferiore alla versione supportata. |
Esegui l'aggiornamento all'ultima versione di Bottlerocket ECS-2 o all' ECS-3 AMI ottimizzata |
|
Estrazione dell'immagine ECR non riuscita |
L'immagine del contenitore dell'agente non può essere recuperata da Amazon ECR. |
|