Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Prerequisiti per il supporto dei cluster Amazon EKS
Questa sezione include i prerequisiti per il monitoraggio del comportamento in fase di esecuzione delle risorse Amazon EKS. Questi prerequisiti sono fondamentali affinché l' GuardDuty agente funzioni come previsto. Una volta soddisfatti questi prerequisiti, consulta Abilitazione GuardDuty del monitoraggio del runtime per iniziare a monitorare le tue risorse.
Supporto per le funzionalità di Amazon EKS
Runtime Monitoring supporta i cluster Amazon EKS in esecuzione su istanze Amazon EC2 e Amazon EKS Auto Mode.
Il monitoraggio del runtime non supporta i cluster Amazon EKS con nodi ibridi Amazon EKS e quelli in esecuzione su. AWS Fargate
Per informazioni su queste funzionalità di Amazon EKS, consulta Cos'è Amazon EKS? nella Guida per l'utente di Amazon EKS .
Convalida dei requisiti relativi all'architettura
La piattaforma che utilizzi può influire sul supporto del GuardDuty security agent GuardDuty nella ricezione degli eventi di runtime dai tuoi cluster EKS. Devi confermare di utilizzare una delle piattaforme verificate. Se gestisci l' GuardDuty agente manualmente, assicurati che la versione di Kubernetes supporti la versione dell' GuardDuty agente attualmente in uso.
Piattaforme verificate
La distribuzione del sistema operativo, la versione del kernel e l'architettura della CPU influiscono sul supporto fornito dal security agent. GuardDuty Il supporto del kernel includeeBPF, eTracepoints. Kprobe Per le architetture CPU, Runtime Monitoring supporta AMD64 (x64) e ARM64 (Graviton2 e versioni successive). 1
La tabella seguente mostra la configurazione verificata per l'implementazione del security agent e la configurazione di EKS Runtime Monitoring. GuardDuty
| distribuzione del sistema operativo 2 | Versione del kernel 3 | Versione di Kubernetes supportata |
|---|---|---|
|
Bottlerocket |
5.4, 5.10, 5.15, 6.1 4 |
versione 1.23 - versione 1.36 |
|
Ubuntu |
5.4, 5.10, 5.15, 6.1, 6.15, 6.16, 6.17, 6.18 4 |
versione 1.21 - versione 1.36 |
|
Amazon Linux 2 |
5.4, 5.10, 5.15, 6.1 4 |
versione 1.21 - versione 1.36 |
|
Amazon Linux 2023 5 |
5.4, 5.10, 5.15, 6.1, 6.8, 6.12 4 |
versione 1.21 - versione 1.36 |
|
RedHat 9.4 |
5.14 4 |
v1.21 - v1.36 |
|
Fedora 34 |
5.11, 5.17 |
v1.21 - v1.36 |
|
Fedora 40 |
6.8 |
versione 1.28 - versione 1.36 |
|
Fedora 41 |
6.12 |
v1.28 - v1.36 |
|
CentOS Stream 9 |
5.14 |
v1.21 - v1.36 |
-
Il monitoraggio del runtime per i cluster Amazon EKS non supporta le istanze Graviton di prima generazione, come i tipi di istanza A1.
-
Supporto per vari sistemi operativi: GuardDuty ha verificato il supporto di Runtime Monitoring per la distribuzione operativa elencata nella tabella precedente. Sebbene il GuardDuty security agent possa essere eseguito su sistemi operativi non elencati nella tabella precedente, il GuardDuty team non può garantire il valore di sicurezza previsto.
-
Per qualsiasi versione del kernel, è necessario impostare il
CONFIG_DEBUG_INFO_BTFflag suy(che significa true). Ciò è necessario affinché il GuardDuty security agent possa funzionare come previsto. -
Attualmente, con la versione Kernel
6.1, non è GuardDuty possibile generare informazioni GuardDuty Tipi di ricerca del monitoraggio del runtime correlate a. Eventi DNS (Domain Name System) -
Runtime Monitoring supporta AL2023 con il rilascio del GuardDuty security agent v1.6.0 e versioni successive. Per ulteriori informazioni, consulta GuardDuty versioni degli agenti di sicurezza per le risorse Amazon EKS.
Versioni di Kubernetes supportate dal security agent GuardDuty
La tabella seguente mostra le versioni di Kubernetes per i cluster EKS supportate dal security agent. GuardDuty
| Versione aggiuntiva dell'agente di sicurezza di Amazon EKS GuardDuty | Versione di Kubernetes |
|---|---|
|
v1.16.0 (più recente - v1.16.0-eksbuild.2) |
1,28 - 1,36 |
|
v1.15.0 (più recente - v1.15.0-eksbuild.2) |
1,28 - 1,36 |
|
v1.12.2 (più recente - v1.12.2-eksbuild.2) |
1,28 - 1,36 |
|
v1.12.1 (più recente - v1.12.1-eksbuild.4) |
1,28 - 1,35 |
|
v1.11.0 (più recente - v1.11.0-eksbuild.4) |
1,28 - 1,34 |
|
v1.10.0 (più recente - v1.10.0-eksbuild.2) |
1.21 - 1.33 |
|
v1.9.0 (più recente - v1.9.0-eksbuild.2) v1.8.1 (più recente - v1.8.1-eksbuild.2) |
1.21 - 1.32 |
|
versione 1.7.1 v1.7.0 v1.6.1 |
1.21 - 1.31 |
|
v1.6.0 v1.5.0 v1.4.1 v1.4.0 v1.3.1 |
1.21 - 1.29 |
|
v1.3.0 v1.2.0 |
1,21 - 1,28 |
|
v1.1.0 |
1,21 - 1,26 |
|
v1.0.0 |
1,21 - 1,25 |
Alcune versioni del GuardDuty security agent giungeranno al termine del supporto standard.
Per informazioni sulle versioni di rilascio degli agenti, vedere. GuardDuty versioni degli agenti di sicurezza per le risorse Amazon EKS
Limiti di CPU e di memoria
La tabella seguente mostra i limiti di CPU e memoria per il componente aggiuntivo Amazon EKS per GuardDuty (aws-guardduty-agent).
| Parametro | Limite minimo | Limite massimo |
|---|---|---|
CPU |
200 m |
1000 m |
Memoria |
256 Mi |
1024 Mi |
Quando si utilizza il componente aggiuntivo Amazon EKS 1.5.0 o superiore, GuardDuty offre la possibilità di configurare lo schema del componente aggiuntivo per i valori di CPU e memoria. Per informazioni sull'intervallo configurabile, consulta. Parametri e valori configurabili
Dopo aver abilitato il monitoraggio del runtime EKS e valutato lo stato di copertura dei cluster EKS, puoi configurare e visualizzare i parametri di Container Insights. Per ulteriori informazioni, consulta Configurazione del monitoraggio della CPU e della memoria.
Convalida della politica di controllo dei servizi dell'organizzazione
Se hai impostato una politica di controllo del servizio (SCP) per gestire le autorizzazioni nella tua organizzazione, verifica che il limite delle autorizzazioni non sia restrittivo. guardduty:SendSecurityTelemetry GuardDuty richiede questa autorizzazione per supportare il monitoraggio del runtime su diversi tipi di risorse.
Se il tuo account è un account membro, contatta l'amministratore delegato associato. Per informazioni sulla gestione degli SCP per la tua organizzazione, consulta le politiche di controllo dei servizi (SCP).