翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
Bottlerocket での GuardDuty セキュリティエージェントの管理 (Amazon EC2 での Amazon ECS)
重要
このページは、以下のバリアントを含む Bottlerocket ECS 最適化 AMIsバージョン v1.62.1以降にのみ適用されます。
bottlerocket-aws-ecs-2-x86_64/bottlerocket-aws-ecs-2-aarch64bottlerocket-aws-ecs-3-x86_64/bottlerocket-aws-ecs-3-aarch64bottlerocket-aws-ecs-2-nvidia/bottlerocket-aws-ecs-2-nvidia-fipsbottlerocket-aws-ecs-3-nvidia/bottlerocket-aws-ecs-3-nvidia-fips
Amazon EKS クラスターの Bottlerocket インスタンスの場合、Runtime Monitoring は別のセットアップを使用します。「Amazon EKS クラスターサポートの前提条件」を参照してください。
このページでは、GuardDuty セキュリティエージェントが Bottlerocket ECS 最適化 AMIs でどのように実行されるか、および GuardDuty がそれをデプロイする方法について説明します。Bottlerocket では、エージェントはインストールされた RPM または Debian パッケージとしてではなくホストコンテナとして実行されます。Bottlerocket は、変更不可能なルートファイルシステムを備えたコンテナ最適化 Linux OS であるため、従来のパッケージマネージャーを使用しません。GuardDuty は、管理する Amazon Elastic Container Registry (Amazon ECR) リポジトリにエージェントコンテナイメージをホストします。自動エージェント設定で Runtime Monitoring を有効にすると、GuardDuty は AWS Systems Manager Distributor を使用してエージェントホストコンテナをデプロイします。
前提条件
続行する前に、必ずすべての「ECS-EC2 Bottlerocket サポートの前提条件」に従ってください。
自動エージェント設定の有効化
Bottlerocket ECS-EC2 インスタンスは、標準の Amazon EC2 インスタンスと同じ SSM ドキュメントと自動エージェント設定を使用します。Bottlerocket インスタンスの GuardDuty 自動エージェントを有効にするには、「」のステップに従いますAmazon EC2 リソースの自動エージェント。これには、以下が含まれます。
-
マルチアカウント環境で GuardDuty エージェントを有効にする。
-
スタンドアロンアカウントで GuardDuty 自動エージェントを有効にする。
包含タグまたは除外タグを使用する際のその他の前提条件については、「」を参照してください自動エージェント設定を使用する場合。
エージェントの検証
自動エージェント設定を有効にしたら、Bottlerocket インスタンスでエージェントが実行されていることを確認します。
-
SSM Session Manager を使用してインスタンスに接続します。
-
管理者コンテナ を入力します
enter-admin-container。 -
次のいずれかを使用して、エージェントログを確認します。
-
sheltie journalctl -u host-containers@amazon-guardduty-agent -
シェルティセッション (
sudo sheltie):ls /var/log/amzn-guardduty-agent/。
-
Amazon EC2 インスタンスのカバレッジ統計を確認する方法については、「」を参照してくださいカバレッジ統計の確認。
カバレッジステータスが異常と表示される場合は、「」を参照してくださいBottlerocket ECS-EC2 ランタイムカバレッジの問題のトラブルシューティング。