View a markdown version of this page

Copertura del runtime e risoluzione dei problemi per Bottlerocket ECS-EC2 - Amazon GuardDuty

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Copertura del runtime e risoluzione dei problemi per Bottlerocket ECS-EC2

Per le istanze Bottlerocket Amazon EC2 nei cluster Amazon ECS GuardDuty , valuta la copertura del runtime a livello di istanza. L'agente GuardDuty di sicurezza viene eseguito come contenitore host su Bottlerocket, anziché come pacchetto RPM o Debian installato.

Le istanze Bottlerocket Amazon EC2 vengono visualizzate nella scheda di copertura del runtime delle istanze EC2. Per esaminare le statistiche di copertura per le tue istanze Bottlerocket, apri la GuardDuty console, scegli Runtime Monitoring nel pannello di navigazione, quindi scegli la scheda Runtime coverage. In EC2 Instance Runtime Coverage, puoi visualizzare lo stato di copertura di ogni istanza e filtrare per ID account, versione dell'agente o stato di copertura. Per ulteriori informazioni, consulta Revisione delle statistiche di copertura.

Risoluzione dei problemi di copertura del runtime di Bottlerocket ECS-EC2

Se lo stato di copertura della tua istanza Bottlerocket Amazon EC2 è Insoddisfacente, puoi visualizzarne il motivo nella colonna Problema.

La tabella seguente elenca i tipi di problemi e le relative procedure di risoluzione.

Tipo di problema Messaggio di emissione Fasi per la risoluzione dei problemi

Nessuna segnalazione da parte dell'agente

In attesa di una notifica via SMS

La ricezione della notifica SSM potrebbe richiedere alcuni minuti.

Assicurati che la tua istanza Bottlerocket sia gestita tramite SSM. Per impostazione predefinita, l'agente SSM viene eseguito nel contenitore di controllo Bottlerocket. Verifica che il profilo dell'istanza includa le politiche AmazonSSMManagedInstanceCore gestiteAmazonEC2ContainerRegistryReadOnly.

Nessuna segnalazione da parte degli agenti

Non applicabile

Verifica che il contenitore dell'agente host sia abilitato e in esecuzione:

  1. Connect alla propria istanza utilizzando SSM Session Manager.

  2. Entra nel contenitore di amministrazione:enter-admin-container.

  3. Verifica le impostazioni:apiclient get settings.host-containers.amazon-guardduty-agent. Conferma che lo enabled è true e superpowered lo ètrue.

  4. Controlla se il processo dell'agente è in esecuzione:sheltie ps aux | grep guardduty.

  5. Controlla i log degli agenti utilizzando uno dei seguenti metodi:

    • sheltie journalctl -u host-containers@amazon-guardduty-agent

    • Da una sessione sheltie (sudo sheltie):. ls /var/log/amzn-guardduty-agent/

Nessuna segnalazione da parte degli agenti

Non applicabile

Verifica che l'istanza disponga della connettività di rete all'endpoint Amazon ECR e all'endpoint GuardDuty VPC. Se la tua istanza viene eseguita in una sottorete privata, assicurati di aver configurato gli endpoint VPC sia per Amazon ECR che per. GuardDuty

Nessuna segnalazione da parte degli agenti

Non applicabile

Se la tua organizzazione dispone di una policy di controllo dei servizi (SCP), verifica che il limite delle autorizzazioni consenta l'autorizzazione. guardduty:SendSecurityTelemetry

Creazione dell'associazione SSM non riuscita

GuardDuty L'associazione SSM esiste già nel tuo account.

  1. Elimina manualmente l'associazione esistente. Per ulteriori informazioni, vedere Eliminazione delle associazioni nella Guida per l'AWS Systems Manager utente.

  2. Dopo aver eliminato l'associazione, disabilita e riattiva la configurazione GuardDuty automatica dell'agente per Amazon EC2.

Creazione dell'associazione SSM non riuscita

Il tuo account ha troppe associazioni SSM.

Scegli una delle due opzioni seguenti:

  • Eliminare tutte le associazioni SSM non utilizzate. Per ulteriori informazioni, consulta Eliminazione delle associazioni nella Guida per l'AWS Systems Manager utente.

  • Verifica se il tuo account è idoneo per un aumento della quota. Per ulteriori informazioni, vedere le quote del servizio Systems Manager nel Riferimenti generali di AWS.

Aggiornamento dell'associazione SSM non riuscito

GuardDuty L'associazione SSM non esiste nel tuo account.

GuardDuty L'associazione SSM non è presente nel tuo account. Disabilita e riattiva il monitoraggio del runtime.

Eliminazione dell'associazione SSM non riuscita

GuardDuty L'associazione SSM non esiste nel tuo account.

L'associazione SSM non è presente nel tuo account. Se l'associazione SSM è stata eliminata intenzionalmente, non è necessaria alcuna azione.

Esecuzione dell'associazione di istanze SSM non riuscita

I requisiti architettonici o altri prerequisiti non sono soddisfatti.

Per informazioni sui requisiti verificati, vederePrerequisiti per il supporto di ECS-EC2 Bottlerocket.

Se il problema persiste, controlla la cronologia di esecuzione di SSM State Manager:

  1. Apri la AWS Systems Manager console all'indirizzo https://console.aws.amazon.com/systems-manager/.

  2. Nel riquadro di navigazione, in Gestione dei nodi, seleziona State Manager.

  3. Filtra per proprietà Document Name e inserisci AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin.

  4. Seleziona l'ID dell'associazione corrispondente e visualizzane la cronologia di esecuzione.

  5. Utilizzando la cronologia di esecuzione, visualizza gli errori, identifica la potenziale causa principale e prova a risolverla.

Agente disconnesso

Non applicabile

  • Controlla i log degli agenti dal contenitore di amministrazione:

    enter-admin-container sheltie journalctl -u host-containers@amazon-guardduty-agent
  • Verifica che l'immagine del contenitore dell'agente sia stata recuperata correttamente controllando che il source campo nelle impostazioni del contenitore host punti a un URI Amazon ECR valido.

  • Assicurati che il profilo dell'istanza disponga delle autorizzazioni pull di Amazon ECR. Per ulteriori informazioni, consulta Rendi le istanze EC2 gestite tramite SSM e configura le autorizzazioni delle istanze.

Agente non fornito

Le istanze con tag di esclusione sono escluse dal Runtime Monitoring.

GuardDuty non riceve eventi di runtime dalle istanze Amazon EC2 lanciate con il tag di esclusione:. GuardDutyManaged false

Per ricevere eventi di runtime da questa istanza, rimuovi il tag di esclusione.

Agente non fornito

La versione del kernel è inferiore alla versione supportata.

Esegui l'aggiornamento all'ultima versione di Bottlerocket ECS-2 o all' ECS-3 AMI ottimizzata v1.62.1 o versione successiva per la configurazione automatizzata degli agenti.

Estrazione dell'immagine ECR non riuscita

L'immagine del contenitore dell'agente non può essere recuperata da Amazon ECR.

  • Verifica che il profilo dell'istanza includa policy AmazonEC2ContainerRegistryReadOnly gestite o le autorizzazioni Amazon ECR individuali richieste.

  • Verifica la connettività di rete all'endpoint Amazon ECR nella tua regione.

  • Se utilizzi una sottorete privata, assicurati che gli endpoint VPC siano configurati. Per ulteriori informazioni, consulta Requisiti per la connettività.