View a markdown version of this page

ECS-EC2 Bottlerocket のランタイムカバレッジとトラブルシューティング - Amazon GuardDuty

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

ECS-EC2 Bottlerocket のランタイムカバレッジとトラブルシューティング

Amazon ECS クラスターの Bottlerocket Amazon EC2 インスタンスの場合、GuardDuty はインスタンスレベルでランタイムカバレッジを評価します。GuardDuty セキュリティエージェントは、インストールされた RPM または Debian パッケージとしてではなく、Bottlerocket のホストコンテナとして実行されます。

Bottlerocket Amazon EC2 インスタンスは、EC2 インスタンスランタイムカバレッジタブの下に表示されます。Bottlerocket インスタンスのカバレッジ統計を確認するには、GuardDuty コンソールを開き、ナビゲーションペインで Runtime Monitoring を選択し、Runtime coverage タブを選択します。EC2 インスタンスランタイムカバレッジでは、各インスタンスのカバレッジステータスを表示し、アカウント ID、エージェントバージョン、またはカバレッジステータスでフィルタリングできます。詳細については、「カバレッジ統計の確認」を参照してください。

Bottlerocket ECS-EC2 ランタイムカバレッジの問題のトラブルシューティング

Bottlerocket Amazon EC2 インスタンスのカバレッジステータスが異常である場合は、問題列で理由を表示できます。

次の表に、問題のタイプと対応するトラブルシューティングステップを示します。

問題タイプ 問題メッセージ トラブルシューティングのステップ

エージェントからの報告なし

SSM 通知を待機中

SSM 通知の受信には数分かかる場合があります。

Bottlerocket インスタンスが SSM 管理されていることを確認します。SSM エージェントは、デフォルトで Bottlerocket コントロールコンテナで実行されます。インスタンスプロファイルに AmazonSSMManagedInstanceCoreおよび AmazonEC2ContainerRegistryReadOnly管理ポリシーが含まれていることを確認します。

エージェントからの報告なし

該当しない

エージェントホストコンテナが有効で実行されていることを確認します。

  1. SSM Session Manager を使用してインスタンスに接続します。

  2. 管理者コンテナ を入力しますenter-admin-container

  3. 設定の確認: apiclient get settings.host-containers.amazon-guardduty-agentenabledtrueで、 superpowered が であることを確認しますtrue

  4. エージェントプロセスが実行されているかどうかを確認します: sheltie ps aux | grep guardduty

  5. 次のいずれかを使用して、エージェントログを確認します。

    • sheltie journalctl -u host-containers@amazon-guardduty-agent

    • シェルティセッション (sudo sheltie): ls /var/log/amzn-guardduty-agent/

エージェントからの報告なし

該当しない

インスタンスに Amazon ECR エンドポイントと GuardDuty VPC エンドポイントへのネットワーク接続があることを確認します。インスタンスがプライベートサブネットで実行されている場合は、Amazon ECR と GuardDuty の両方に VPC エンドポイントが設定されていることを確認してください。

エージェントからの報告なし

該当しない

組織にサービスコントロールポリシー (SCP) がある場合は、アクセス許可の境界で guardduty:SendSecurityTelemetry アクセス許可が許可されていることを確認します。

SSM 関連付けの作成に失敗

GuardDuty SSM の関連付けはアカウントに既に存在します。

  1. 既存の関連付けを手動で削除します。詳細については、「AWS Systems Manager ユーザーガイド」の「関連付けを削除する」を参照してください。

  2. 関連付けを削除した後、Amazon EC2 の GuardDuty 自動エージェント設定を無効にしてから再度有効にします。

SSM 関連付けの作成に失敗

アカウントに SSM の関連付けが多すぎます。

次の 2 つのオプションのいずれかを選択します。

  • 未使用の SSM 関連付けを削除します。詳細については、「AWS Systems Manager ユーザーガイド」の「関連付けを削除する」を参照してください。

  • アカウントがクォータ引き上げの対象かどうかを確認します。詳細については、「AWS 全般のリファレンス」の「System Manager Service Quotas」を参照してください。

SSM 関連付けの更新に失敗しました

GuardDuty SSM の関連付けがアカウントに存在しません。

GuardDuty SSM 関連付けがアカウントに存在しません。Runtime Monitoring を無効にしてから再度有効にします。

SSM 関連付けの削除に失敗

GuardDuty SSM の関連付けがアカウントに存在しません。

SSM 関連付けがアカウントに存在しません。SSM 関連付けが意図的に削除された場合、アクションは必要ありません。

SSM インスタンス関連付けの実行に失敗

アーキテクチャ要件またはその他の前提条件が満たされていません。

検証済み要件の詳細については、「」を参照してくださいECS-EC2 Bottlerocket サポートの前提条件

この問題が解決しない場合は、SSM ステートマネージャーの実行履歴を確認してください。

  1. https://console.aws.amazon.com/systems-manager/ で AWS Systems Manager コンソールを開きます。

  2. ナビゲーションペインの [ノード管理] で、[ステートマネージャー] を選択します。

  3. [ドキュメント名] プロパティでフィルタリングし、「AmazonGuardDuty-ConfigureRuntimeMonitoringSsmPlugin」と入力します。

  4. 対応する関連付け ID を選択し、その [実行履歴] を表示します。

  5. 実行履歴を使用して、障害を表示し、潜在的な根本原因を特定し、解決を試みます。

エージェントが切断されました

該当しない

  • 管理コンテナからエージェントログを確認します。

    enter-admin-container sheltie journalctl -u host-containers@amazon-guardduty-agent
  • ホストコンテナ設定の sourceフィールドが有効な Amazon ECR URI を指していることを確認することで、エージェントコンテナイメージが正常にプルされたことを確認します。

  • インスタンスプロファイルに Amazon ECR プルアクセス許可があることを確認します。詳細については、「EC2 インスタンスを SSM で管理し、インスタンスのアクセス許可を設定する」を参照してください。

エージェントがプロビジョニングされていない

除外タグを持つインスタンスは Runtime Monitoring から除外されます。

GuardDuty は、除外タグ GuardDutyManaged:false を使用して起動された Amazon EC2 インスタンスからランタイムイベントを受信しません。

このインスタンスからランタイムイベントを受信するには、除外タグを削除します。

エージェントがプロビジョニングされていない

カーネルバージョンがサポートされているバージョンより低いです。

自動エージェント設定のために、最新の Bottlerocket ECS-2 または ECS-3 最適化 AMI v1.62.1以降に更新します。

ECR イメージのプルに失敗しました

エージェントコンテナイメージを Amazon ECR からプルできませんでした。

  • インスタンスプロファイルにAmazonEC2ContainerRegistryReadOnly管理ポリシーまたは必要な個々の Amazon ECR アクセス許可が含まれていることを確認します。

  • リージョンの Amazon ECR エンドポイントへのネットワーク接続を確認します。

  • プライベートサブネットを使用する場合は、VPC エンドポイントが設定されていることを確認してください。詳細については、「ネットワーク接続要件」を参照してください。