

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Copertura del runtime e risoluzione dei problemi per Bottlerocket ECS-EC2
<a name="gdu-assess-coverage-bottlerocket-ecs-ec2"></a>

Per le istanze Bottlerocket Amazon EC2 nei cluster Amazon ECS GuardDuty , valuta la copertura del runtime a livello di istanza. L'agente GuardDuty di sicurezza viene eseguito come contenitore host su Bottlerocket, anziché come pacchetto RPM o Debian installato.

Le istanze Bottlerocket Amazon EC2 vengono visualizzate nella scheda di copertura **del runtime delle istanze EC2**. **Per esaminare le statistiche di copertura per le tue istanze Bottlerocket, apri la GuardDuty console, scegli **Runtime Monitoring** nel pannello di navigazione, quindi scegli la scheda Runtime coverage.** In **EC2 Instance Runtime Coverage**, puoi visualizzare lo stato di copertura di ogni istanza e filtrare per ID account, versione dell'agente o stato di copertura. Per ulteriori informazioni, consulta [Revisione delle statistiche di copertura](gdu-assess-coverage-ec2.md#review-coverage-statistics-ec2-runtime-monitoring).

## Risoluzione dei problemi di copertura del runtime di Bottlerocket ECS-EC2
<a name="bottlerocket-ecs-ec2-coverage-issues-troubleshoot"></a>

**Se lo stato di copertura della tua istanza Bottlerocket Amazon EC2 **è** Insoddisfacente, puoi visualizzarne il motivo nella colonna Problema.**

La tabella seguente elenca i tipi di problemi e le relative procedure di risoluzione.


| Tipo di problema | Messaggio di emissione | Fasi per la risoluzione dei problemi | 
| --- | --- | --- | 
| Nessuna segnalazione da parte dell'agente | In attesa di una notifica via SMS | La ricezione della notifica SSM potrebbe richiedere alcuni minuti.<br />Assicurati che la tua istanza Bottlerocket sia gestita tramite SSM. Per impostazione predefinita, l'agente SSM viene eseguito nel contenitore di controllo Bottlerocket. Verifica che il profilo dell'istanza includa le politiche `AmazonSSMManagedInstanceCore` gestite`AmazonEC2ContainerRegistryReadOnly`. | 
| Nessuna segnalazione da parte degli agenti | Non applicabile | Verifica che il contenitore dell'agente host sia abilitato e in esecuzione:1.  Connect alla propria istanza utilizzando SSM Session Manager. <br />2.  Entra nel contenitore di amministrazione:`enter-admin-container`. <br />3.  Verifica le impostazioni:`apiclient get settings.host-containers.amazon-guardduty-agent`. Conferma che lo `enabled` è `true` e `superpowered` lo è`true`. <br />4.  Controlla se il processo dell'agente è in esecuzione:`sheltie ps aux \| grep guardduty`. <br />5.  Controlla i log degli agenti utilizzando uno dei seguenti metodi:   `sheltie journalctl -u host-containers@amazon-guardduty-agent`   Da una sessione sheltie (`sudo sheltie`):. `ls /var/log/amzn-guardduty-agent/`    | 
| Nessuna segnalazione da parte degli agenti | Non applicabile | Verifica che l'istanza disponga della connettività di rete all'endpoint Amazon ECR e all'endpoint GuardDuty VPC. Se la tua istanza viene eseguita in una sottorete privata, assicurati di aver configurato gli endpoint VPC sia per Amazon ECR che per. GuardDuty | 
| Nessuna segnalazione da parte degli agenti | Non applicabile | Se la tua organizzazione dispone di una policy di controllo dei servizi (SCP), verifica che il limite delle autorizzazioni consenta l'autorizzazione. `guardduty:SendSecurityTelemetry` | 
| Creazione dell'associazione SSM non riuscita | GuardDuty L'associazione SSM esiste già nel tuo account. |  1.  Elimina manualmente l'associazione esistente. Per ulteriori informazioni, vedere [Eliminazione delle associazioni](https://docs.aws.amazon.com/systems-manager/latest/userguide/systems-manager-state-manager-delete-association.html) nella *Guida per l'AWS Systems Manager utente*. <br />2.  Dopo aver eliminato l'associazione, disabilita e riattiva la configurazione GuardDuty automatica dell'agente per Amazon EC2.   | 
| Creazione dell'associazione SSM non riuscita | Il tuo account ha troppe associazioni SSM. | Scegli **una** delle due opzioni seguenti:+  Eliminare tutte le associazioni SSM non utilizzate. *Per ulteriori informazioni, consulta [Eliminazione delle associazioni](https://docs.aws.amazon.com/systems-manager/latest/userguide/systems-manager-state-manager-delete-association.html) nella Guida per l'AWS Systems Manager utente.* <br />+  Verifica se il tuo account è idoneo per un aumento della quota. Per ulteriori informazioni, vedere le [quote del servizio Systems Manager](https://docs.aws.amazon.com/general/latest/gr/ssm.html#limits_ssm) nel *Riferimenti generali di AWS*.  | 
| Aggiornamento dell'associazione SSM non riuscito | GuardDuty L'associazione SSM non esiste nel tuo account. | GuardDuty L'associazione SSM non è presente nel tuo account. Disabilita e riattiva il monitoraggio del runtime. | 
| Eliminazione dell'associazione SSM non riuscita | GuardDuty L'associazione SSM non esiste nel tuo account. | L'associazione SSM non è presente nel tuo account. Se l'associazione SSM è stata eliminata intenzionalmente, non è necessaria alcuna azione. | 
| Esecuzione dell'associazione di istanze SSM non riuscita | I requisiti architettonici o altri prerequisiti non sono soddisfatti. | Per informazioni sui requisiti verificati, vedere[Prerequisiti per il supporto di ECS-EC2 Bottlerocket](prereq-runtime-monitoring-ecs-ec2-bottlerocket-support.md).<br />Se il problema persiste, controlla la cronologia di esecuzione di SSM State Manager:1.  Apri la AWS Systems Manager console all'indirizzo [https://console.aws.amazon.com/systems-manager/](https://console.aws.amazon.com/systems-manager/). <br />2.  Nel riquadro di navigazione, in **Gestione dei nodi**, seleziona **State Manager**. <br />3.  Filtra per proprietà **Document Name** e inserisci **AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin**. <br />4.  Seleziona l'ID dell'associazione corrispondente e visualizzane la **cronologia di esecuzione**. <br />5.  Utilizzando la cronologia di esecuzione, visualizza gli errori, identifica la potenziale causa principale e prova a risolverla.  | 
| Agente disconnesso | Non applicabile |  +  Controlla i log degli agenti dal contenitore di amministrazione: <pre>enter-admin-container<br />sheltie journalctl -u host-containers@amazon-guardduty-agent</pre> <br />+  Verifica che l'immagine del contenitore dell'agente sia stata recuperata correttamente controllando che il `source` campo nelle impostazioni del contenitore host punti a un URI Amazon ECR valido. <br />+  Assicurati che il profilo dell'istanza disponga delle autorizzazioni pull di Amazon ECR. Per ulteriori informazioni, consulta [Rendi le istanze EC2 gestite tramite SSM e configura le autorizzazioni delle istanze](prereq-runtime-monitoring-ecs-ec2-bottlerocket-support.md#ssm-managed-prereq-bottlerocket).   | 
| Agente non fornito | Le istanze con tag di esclusione sono escluse dal Runtime Monitoring. | GuardDuty non riceve eventi di runtime dalle istanze Amazon EC2 lanciate con il tag di esclusione:. `GuardDutyManaged` `false`<br />Per ricevere eventi di runtime da questa istanza, rimuovi il tag di esclusione. | 
| Agente non fornito | La versione del kernel è inferiore alla versione supportata. | Esegui l'aggiornamento all'ultima versione di Bottlerocket ECS-2 o all' ECS-3 AMI ottimizzata `v1.62.1` o versione successiva per la configurazione automatizzata degli agenti. | 
| Estrazione dell'immagine ECR non riuscita | L'immagine del contenitore dell'agente non può essere recuperata da Amazon ECR. |  +  Verifica che il profilo dell'istanza includa policy `AmazonEC2ContainerRegistryReadOnly` gestite o le autorizzazioni Amazon ECR individuali richieste. <br />+  Verifica la connettività di rete all'endpoint Amazon ECR nella tua regione. <br />+  Se utilizzi una sottorete privata, assicurati che gli endpoint VPC siano configurati. Per ulteriori informazioni, consulta [Requisiti per la connettività](prereq-runtime-monitoring-ecs-ec2-bottlerocket-support.md#network-connectivity-prereq-bottlerocket).   | 