

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Copertura del runtime e risoluzione dei problemi per i cluster Amazon ECS
<a name="gdu-assess-coverage-ecs"></a>

La copertura del runtime per i cluster Amazon ECS include le attività in esecuzione e le istanze di AWS Fargate container Amazon ECS. [1](#ecs-container-instance)

Per un cluster Amazon ECS eseguito su Fargate, la copertura del runtime viene valutata a livello di attività. La copertura del runtime dei cluster ECS include le attività Fargate che sono iniziate a essere eseguite dopo aver abilitato il monitoraggio del runtime e la configurazione automatica degli agenti per Fargate (solo ECS). Per impostazione predefinita, un'attività Fargate è immutabile. GuardDuty non sarà in grado di installare il security agent per monitorare i contenitori sulle attività già in esecuzione. Per includere un'attività Fargate di questo tipo, è necessario interromperla e riavviarla. Assicurati di controllare se il servizio associato è supportato.

Per informazioni sul contenitore Amazon ECS, consulta [Creazione di capacità](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/create-capacity.html).

**Topics**
+ [Revisione delle statistiche di copertura](#ecs-review-coverage-statistics-ecs-runtime-monitoring)
+ [Modifica dello stato della copertura con EventBridge notifiche](#ecs-runtime-monitoring-coverage-status-change)
+ [Risoluzione dei problemi ECS-Fargate di copertura del runtime di Amazon](#ecs-runtime-monitoring-coverage-issues-troubleshoot)

## Revisione delle statistiche di copertura
<a name="ecs-review-coverage-statistics-ecs-runtime-monitoring"></a>

Le statistiche di copertura per le risorse Amazon ECS associate al tuo account o ai tuoi account membro sono la percentuale di cluster Amazon ECS integri rispetto a tutti i cluster Amazon ECS selezionati. Regione AWS Ciò include la copertura per i cluster Amazon ECS associati alle istanze Fargate e Amazon EC2. L'equazione seguente rappresenta questa percentuale come:

*(Cluster sani) \*100 clusters/All *

### Considerazioni
<a name="considerations-ecs-coverage-review-stats"></a>
+ Le statistiche di copertura per il cluster ECS includono lo stato di copertura delle attività Fargate o delle istanze di container ECS associate a quel cluster ECS. Lo stato di copertura delle attività di Fargate include le attività che sono in esecuzione o che sono state completate di recente. 
+ Nella scheda **Copertura del runtime dei cluster ECS**, il campo **Istanze di container coperte** indica lo stato di copertura delle istanze di container Amazon EC2 associate al tuo cluster Amazon ECS.

  Se il tuo cluster Amazon ECS esegue solo il tipo di avvio Fargate, questo campo mostra un trattino (-) per indicare che il conteggio non è applicabile. Un Fargate-only cluster non ha istanze di container Amazon EC2 da coprire.
+ Se il tuo cluster Amazon ECS è associato a un'istanza Amazon EC2 che non dispone di un agente di sicurezza, anche il cluster Amazon ECS avrà **uno** stato di copertura non salutare.

  Per identificare e risolvere il problema di copertura per l'istanza Amazon EC2 associata, consulta per le istanze [Risoluzione dei problemi di copertura del runtime di Amazon EC2](gdu-assess-coverage-ec2.md#ec2-runtime-monitoring-coverage-issues-troubleshoot) Amazon EC2.

Scegli uno dei metodi di accesso per esaminare le statistiche di copertura dei tuoi account.

------
#### [ Console ]
+ Accedi a AWS Management Console e apri la console all'indirizzo. GuardDuty [https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/)
+ Nel riquadro di navigazione, scegli **Runtime Monitoring**.
+ Scegli la scheda **Runtime coverage**.
+ **Nella scheda **Runtime Coverage dei cluster ECS**, puoi visualizzare le statistiche di copertura aggregate in base allo stato di copertura di ogni cluster Amazon ECS disponibile nella tabella Elenco dei cluster.** 
  + Puoi filtrare la tabella dell'**elenco dei cluster** in base alle seguenti colonne:
    + **ID account**
    + **Nome del cluster**
    + **Tipo di gestione dell'agente**
    + **Stato copertura**
+ **Se uno dei tuoi cluster Amazon ECS ha lo **stato di copertura** come **Non integro**, la colonna **Problema** include informazioni aggiuntive sul motivo dello stato Non integro.**

  **Se i tuoi cluster Amazon ECS sono associati a un'istanza Amazon EC2, vai alla scheda di copertura del **runtime dell'istanza EC2** e filtra in base al campo Nome **cluster per visualizzare il** problema associato.**

------
#### [ API/CLI ]
+ Esegui l'[ListCoverage](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListCoverage.html)API con il tuo ID di rilevamento, la tua regione corrente e l'endpoint di servizio validi. Puoi filtrare e ordinare l'elenco delle istanze utilizzando questa API.
  + Puoi modificare il `filter-criteria` di esempio con una delle opzioni seguenti per `CriterionKey`:
    + `ACCOUNT_ID`
    + `ECS_CLUSTER_NAME`
    + `COVERAGE_STATUS`
    + `MANAGEMENT_TYPE`
  + Puoi modificare il `AttributeName` di esempio in `sort-criteria` con una delle opzioni seguenti:
    + `ACCOUNT_ID`
    + `COVERAGE_STATUS`
    + `ISSUE`
    + `ECS_CLUSTER_NAME`
    + `UPDATED_AT`

      Il campo viene aggiornato solo quando viene creata una nuova attività nel cluster Amazon ECS associato o quando viene modificato lo stato di copertura corrispondente.
  + È possibile modificare {{max-results}} (fino a 50).
  + Per trovare le `detectorId` informazioni relative al tuo account e alla regione corrente, consulta la pagina **Impostazioni** nella [https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/)console o esegui l'[https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html)API.

  ```
  aws guardduty --region {{us-east-1}} list-coverage --detector-id {{12abc34d567e8fa901bc2d34e56789f0}} --sort-criteria '{"AttributeName": "{{ECS_CLUSTER_NAME}}", "OrderBy": "{{DESC}}"}' --filter-criteria '{"FilterCriterion":[{"CriterionKey":"{{ACCOUNT_ID}}", "FilterCondition":{"EqualsValue":"111122223333"}}] }'  --max-results {{5}}
  ```
+ Esegui l'[GetCoverageStatistics](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_GetCoverageStatistics.html)API per recuperare le statistiche aggregate sulla copertura basate su. `statisticsType`
  + Puoi modificare il `statisticsType` di esempio con una delle opzioni seguenti:
    + `COUNT_BY_COVERAGE_STATUS`— Rappresenta le statistiche di copertura per i cluster ECS aggregate per stato di copertura.
    + `COUNT_BY_RESOURCE_TYPE`— Statistiche di copertura aggregate in base al tipo di AWS risorsa nell'elenco.
    + È possibile modificare il `filter-criteria` di esempio nel comando. Puoi utilizzare le seguenti opzioni per `CriterionKey`:
      + `ACCOUNT_ID`
      + `ECS_CLUSTER_NAME`
      + `COVERAGE_STATUS`
      + `MANAGEMENT_TYPE`
      + `INSTANCE_ID`
  + Per trovare le `detectorId` informazioni relative al tuo account e alla regione corrente, consulta la pagina **Impostazioni** nella [https://console.aws.amazon.com/guardduty/](https://console.aws.amazon.com/guardduty/)console o esegui l'[https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html](https://docs.aws.amazon.com/guardduty/latest/APIReference/API_ListDetectors.html)API.

  ```
  aws guardduty --region {{us-east-1}} get-coverage-statistics --detector-id {{12abc34d567e8fa901bc2d34e56789f0}} --statistics-type {{COUNT_BY_COVERAGE_STATUS}} --filter-criteria '{"FilterCriterion":[{"CriterionKey":"{{ACCOUNT_ID}}", "FilterCondition":{"EqualsValue":"123456789012"}}] }'
  ```

------

Per ulteriori informazioni sui problemi di copertura, consulta[Risoluzione dei problemi ECS-Fargate di copertura del runtime di Amazon](#ecs-runtime-monitoring-coverage-issues-troubleshoot).

## Modifica dello stato della copertura con EventBridge notifiche
<a name="ecs-runtime-monitoring-coverage-status-change"></a>

Lo stato di copertura del tuo cluster Amazon ECS potrebbe apparire come **Non integro**. **Per sapere quando lo stato della copertura cambia, ti consigliamo di monitorare periodicamente lo stato della copertura e di risolvere i problemi se lo stato diventa Non integro.** In alternativa, puoi creare una EventBridge regola Amazon per ricevere una notifica quando lo stato della copertura cambia da **Insalutare a **Healthy**** o altro. Per impostazione predefinita, GuardDuty lo pubblica nel [EventBridge bus](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-event-bus.html) relativo al tuo account.

### Schema di esempio delle notifiche
<a name="ecs-gdu-coverage-status-eventbridge-schema"></a>

 EventBridge Di norma, è possibile utilizzare gli eventi e i modelli di eventi di esempio predefiniti per ricevere notifiche sullo stato della copertura. Per ulteriori informazioni sulla creazione di una EventBridge regola, consulta [Create rule](https://docs.aws.amazon.com/eventbridge/latest/userguide/eb-get-started.html#eb-gs-create-rule) nella *Amazon EventBridge User Guide*. 

Inoltre, puoi creare un pattern di eventi personalizzato utilizzando lo schema di esempio delle notifiche seguente. Assicurati di sostituire i valori per il tuo account. Per ricevere una notifica quando lo stato di copertura del tuo cluster Amazon ECS cambia da `Healthy` a`Unhealthy`, `detail-type` dovresti farlo. {{GuardDuty Runtime Protection Unhealthy}} Per ricevere una notifica quando lo stato della copertura cambia da `Unhealthy` a`Healthy`, sostituisci il valore di `detail-type` con{{GuardDuty Runtime Protection Healthy}}.

```
{
  "version": "0",
  "id": "event ID",
  "detail-type": "GuardDuty Runtime Protection Unhealthy",
  "source": "aws.guardduty",
  "account": "Account AWS ID",
  "time": "event timestamp (string)",
  "region": "Regione AWS",
  "resources": [
       ],
  "detail": {
    "schemaVersion": "1.0",
    "resourceAccountId": "string",
    "currentStatus": "string",
    "previousStatus": "string",
    "resourceDetails": {
        "resourceType": "ECS",
        "ecsClusterDetails": {
          "clusterName":"",
          "fargateDetails":{
            "issues":[],
            "managementType":""
          },
          "containerInstanceDetails":{
            "coveredContainerInstances":int,
            "compatibleContainerInstances":int
          }
        }
    },
    "issue": "string",
    "lastUpdatedAt": "timestamp"
  }
}
```

## Risoluzione dei problemi ECS-Fargate di copertura del runtime di Amazon
<a name="ecs-runtime-monitoring-coverage-issues-troubleshoot"></a>

Se lo stato di copertura del tuo cluster Amazon ECS **non è integro**, puoi visualizzare il motivo nella colonna **Problema**. 

La tabella seguente fornisce i passaggi consigliati per la risoluzione dei problemi di Fargate (solo Amazon ECS). Per informazioni sui problemi di copertura delle istanze Amazon EC2, consulta [Risoluzione dei problemi di copertura del runtime di Amazon EC2](gdu-assess-coverage-ec2.md#ec2-runtime-monitoring-coverage-issues-troubleshoot) per le istanze Amazon EC2.



- ** L'agente non effettua la segnalazione **
  - **Informazioni supplementari:** Agente che non effettua la segnalazione delle attività in `TaskDefinition - '{{TASK_DEFINITION}}'` / **Fasi consigliate per la risoluzione dei problemi:** Verifica che l'endpoint VPC per l'attività del tuo cluster Amazon ECS sia configurato correttamente. Per ulteriori informazioni, consulta [Convalida della configurazione degli endpoint VPC](validate-vpc-endpoint-config-runtime-monitoring.md).<br />Se la tua organizzazione ha una policy di controllo dei servizi (SCP), verifica che il limite delle autorizzazioni non limiti l'autorizzazione. `guardduty:SendSecurityTelemetry` Per ulteriori informazioni, consulta [Convalida della politica di controllo dei servizi dell'organizzazione in un ambiente con più account](prereq-runtime-monitoring-ecs-support.md#validate-organization-scp-ecs).
  - **Informazioni supplementari:** `{{VPC_ISSUE}}; for task in TaskDefinition - '{{TASK_DEFINITION}}'` / **Fasi consigliate per la risoluzione dei problemi:** Visualizza i dettagli del problema del VPC nelle informazioni aggiuntive.

- ** L'agente è uscito **
  - **Informazioni supplementari:** ExitCode: `EXIT_CODE` per le attività in `TaskDefinition - '{{TASK_DEFINITION}}'` / **Fasi consigliate per la risoluzione dei problemi:** Visualizza i dettagli del problema nelle informazioni aggiuntive.
  - **Informazioni supplementari:** Motivo: {{REASON}} per attività in `TaskDefinition - '{{TASK_DEFINITION}}'`
  - **Informazioni supplementari:** ExitCode: `EXIT_CODE` con motivo: '{{EXIT\_CODE}}' per le attività in `TaskDefinition - '{{TASK_DEFINITION}}'`
  - **Informazioni supplementari:** Agente chiuso: Motivo:`CannotPullContainerError`: pull image manifest è stato riprovato... / **Fasi consigliate per la risoluzione dei problemi:** In questo scenario, non GuardDuty è potenzialmente in grado di recuperare l'immagine del contenitore del sidecar. L'attività continuerà a funzionare ma non sarà in GuardDuty grado di rilevare potenziali minacce. Esegui i seguenti passaggi di risoluzione dei problemi uno alla volta per verificare se aiuta a risolvere il problema di copertura:[See the AWS documentation website for more details](http://docs.aws.amazon.com/it_it/guardduty/latest/ug/gdu-assess-coverage-ecs.html)<br />Questi tre componenti (autorizzazioni, connettività di rete e configurazione del gruppo di sicurezza) sono indipendenti ma tutti necessari per scaricare correttamente l'immagine del GuardDuty contenitore da Amazon ECR.<br />Se il problema persiste, consulta. [Il mio AWS Step Functions flusso di lavoro non funziona in modo imprevisto](troubleshooting-guardduty-runtime-monitoring.md#runtime-ecs-step-function-failure)

- ** Creazione degli endpoint VPC non riuscita **
  - **Informazioni supplementari:** L'abilitazione del DNS privato richiede entrambi `enableDnsSupport` gli attributi `enableDnsHostnames` VPC impostati su `true` {{vpcId}} for (Service: EC2, Code:400 Status, Request ID:). {{a1b2c3d4-5678-90ab-cdef-EXAMPLE11111}}
  - **Fasi consigliate per la risoluzione dei problemi:** Assicurati che i seguenti attributi VPC siano impostati su `true` – `enableDnsSupport` e `enableDnsHostnames`. Per ulteriori informazioni, consulta [Attributi DNS nel VPC](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-dns.html#vpc-dns-support).<br />**Se utilizzi la console Amazon VPC su [https://console.aws.amazon.com/vpc/](https://console.aws.amazon.com/vpc/)per creare Amazon VPC, assicurati di selezionare sia **Abilita nomi host DNS che Abilita risoluzione DNS**.** Per ulteriori informazioni, consulta [Opzioni di configurazione del VPC](https://docs.aws.amazon.com/vpc/latest/userguide/create-vpc.html#create-vpc-options).

- **Agente non fornito**
  - **Informazioni supplementari:** Richiamata non supportata da `{{SERVICE}}` for task (s) in `TaskDefinition - '{{TASK_DEFINITION}}'` / **Fasi consigliate per la risoluzione dei problemi:** Questa attività è stata richiamata da un comando `{{SERVICE}}` non supportato.
  - **Informazioni supplementari:** Architettura CPU '{{TYPE}}' non supportata per le attività in `TaskDefinition - '{{TASK_DEFINITION}}'` / **Fasi consigliate per la risoluzione dei problemi:** Questa attività è in esecuzione su un'architettura CPU non supportata. Per informazioni sulle architetture CPU supportate, vedere. [Convalida dei requisiti relativi all'architettura](prereq-runtime-monitoring-ecs-support.md#validating-architecture-req-ecs)
  - **Informazioni supplementari:** `TaskExecutionRole`mancante da `TaskDefinition - '{{TASK_DEFINITION}}'` / **Fasi consigliate per la risoluzione dei problemi:** Manca il ruolo di esecuzione delle attività ECS. Per informazioni su come fornire il ruolo di esecuzione dell'attività e le autorizzazioni richieste, vedere. [Prerequisiti per l'accesso all'immagine del contenitore](prereq-runtime-monitoring-ecs-support.md#before-enable-runtime-monitoring-ecs)
  - **Informazioni supplementari:** Configurazione di rete '`{{CONFIGURATION_DETAILS}}`' mancante per le attività in `TaskDefinition - '{{TASK_DEFINITION}}'` / **Fasi consigliate per la risoluzione dei problemi:** I problemi di configurazione della rete possono verificarsi a causa della configurazione VPC mancante o di sottoreti mancanti o vuote.<br />Verifica che la configurazione di rete sia corretta. Per ulteriori informazioni, consulta [Prerequisiti per l'accesso all'immagine del contenitore](prereq-runtime-monitoring-ecs-support.md#before-enable-runtime-monitoring-ecs).<br />Per ulteriori informazioni, consulta i [parametri di definizione delle attività di Amazon ECS](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/task_definition_parameters.html) nella *Amazon Elastic Container Service Developer Guide*.
  - **Informazioni supplementari:** Le attività avviate quando i cluster avevano un tag di esclusione sono escluse dal Runtime Monitoring. ID delle attività interessate: '`{{TASK_ID}}` / **Fasi consigliate per la risoluzione dei problemi:** Quando modifichi il GuardDuty tag predefinito da `GuardDutyManaged` - `true` a `GuardDutyManaged` -`false`, non GuardDuty riceverà gli eventi di runtime per questo cluster Amazon ECS.<br />Aggiorna il tag a `GuardDutyManaged` - `true` e quindi riavvia l'attività.
  - **Informazioni supplementari:** I servizi distribuiti quando i cluster avevano il tag di esclusione sono esclusi dal Runtime Monitoring. Nome/i dei servizi interessati: '' {{`SERVICE_NAME`}} / **Fasi consigliate per la risoluzione dei problemi:** Quando i servizi distribuiti con il tag di esclusione `GuardDutyManaged` -`false`, non GuardDuty riceveranno eventi di runtime per questo cluster Amazon ECS.<br />Aggiorna il tag a `GuardDutyManaged` - `true` e quindi ridistribuisci il servizio.
  - **Informazioni supplementari:** Le attività avviate prima dell'attivazione della configurazione automatica dell'agente non sono coperte. ID attività interessati: '' {{`TASK_ID`}} / **Fasi consigliate per la risoluzione dei problemi:** Se il cluster contiene un'attività avviata prima di abilitare la configurazione automatizzata dell'agente per Amazon ECS, non GuardDuty sarà in grado di proteggerla. Riavvia l'attività affinché venga monitorata da. GuardDuty 
  - **Informazioni supplementari:** I servizi distribuiti prima di abilitare la configurazione automatica degli agenti non sono coperti. Nome/i dei servizi interessati: '' {{`SERVICE_NAME`}} / **Fasi consigliate per la risoluzione dei problemi:** Quando i servizi vengono distribuiti prima di abilitare la configurazione automatizzata degli agenti per Amazon ECS, non GuardDuty riceverà eventi di runtime per i cluster ECS.
  - **Informazioni supplementari:** Il servizio '{{`SERVICE_NAME`}}' richiede una nuova implementazione per. fix/troubleshoot Consulta la documentazione, Nome/i dei servizi interessati: '' {{`SERVICE_NAME`}} / **Fasi consigliate per la risoluzione dei problemi:** Un servizio avviato prima dell'attivazione del Runtime Monitoring non è supportato. <br />Puoi riavviare il servizio o aggiornarlo con l'`forceNewDeployment`opzione seguendo i passaggi riportati in [Aggiornamento di un servizio Amazon ECS utilizzando la console](https://docs.aws.amazon.com/AmazonECS/latest/developerguide/update-service-console-v2.html) nella *Amazon Elastic Container Service Developer Guide*. In alternativa, puoi anche utilizzare i passaggi riportati [UpdateService](https://docs.aws.amazon.com/AmazonECS/latest/APIReference/API_UpdateService.html)nel *riferimento all'API di Amazon Elastic Container Service*.
  - **Informazioni supplementari:** Le attività avviate prima di abilitare il Runtime Monitoring richiedono un riavvio. ID attività interessati: '' {{`TASK_ID_1`}} / **Fasi consigliate per la risoluzione dei problemi:** In Amazon ECS, le attività sono immutabili. Per valutare il comportamento di runtime o un' AWS Fargate attività in esecuzione, assicurati che Runtime Monitoring sia già abilitato, quindi riavvia l'attività per GuardDuty aggiungere il sidecar del contenitore.

- **Altri**
  - **Informazioni supplementari:** Problema non identificato, per le attività in `TaskDefinition - '{{TASK_DEFINITION}}'`
  - **Fasi consigliate per la risoluzione dei problemi:** Utilizza le seguenti domande per identificare la causa principale del problema:[See the AWS documentation website for more details](http://docs.aws.amazon.com/it_it/guardduty/latest/ug/gdu-assess-coverage-ecs.html)

